<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Topics tagged with sécurité]]></title><description><![CDATA[A list of topics that have been tagged with sécurité]]></description><link>https://community.ceo-vision.com/tags/sécurité</link><generator>RSS for Node</generator><lastBuildDate>Wed, 30 Dec 2020 16:32:32 GMT</lastBuildDate><atom:link href="https://community.ceo-vision.com/tags/sécurité.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 26 Jun 2020 08:54:31 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Limited user creation (was : Creating users)]]></title><description><![CDATA[@cpotter Sounds good
]]></description><link>https://community.ceo-vision.com/topic/360/limited-user-creation-was-creating-users</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/360/limited-user-creation-was-creating-users</guid><dc:creator><![CDATA[aclassen]]></dc:creator><pubDate>Fri, 26 Jun 2020 08:54:31 GMT</pubDate></item><item><title><![CDATA[Faille critique Windows 10 + IE + EDGE +...]]></title><description><![CDATA[<p dir="auto">La NSA a publié une vulnérabilité extrêmement critique CVE-2020-0601 sur Windows 10 (et les applications IE, EDGE, ...) et Windows Server 2016/2019. Voir : <a href="https://www.us-cert.gov/ncas/alerts/aa20-014a" rel="nofollow">https://www.us-cert.gov/ncas/alerts/aa20-014a</a></p>
<p dir="auto">Il est très important de s'assurer que le correctif KB4534293 a bien été installé sur le poste.</p>
<p dir="auto">Nous recommandons une nouvelle fois de ne plus utiliser IE11 ou EDGE, mais :</p>
<ul>
<li>Firefox ESR (<a href="https://www.mozilla.org/fr/firefox/all/#product-desktop-esr" rel="nofollow">https://www.mozilla.org/fr/firefox/all/#product-desktop-esr</a>)</li>
<li>Chromium EDGE (<a href="https://support.microsoft.com/fr-ma/help/4501095/download-the-new-microsoft-edge-based-on-chromium" rel="nofollow">https://support.microsoft.com/fr-ma/help/4501095/download-the-new-microsoft-edge-based-on-chromium</a>)</li>
</ul>
]]></description><link>https://community.ceo-vision.com/topic/240/faille-critique-windows-10-ie-edge</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/240/faille-critique-windows-10-ie-edge</guid><dc:creator><![CDATA[cpotter]]></dc:creator><pubDate>Thu, 16 Jan 2020 16:37:43 GMT</pubDate></item><item><title><![CDATA[Synthèse sur la Signature électronique et GoFAST]]></title><description><![CDATA[<p dir="auto">Il existe plusieurs possibilités de signature électronique avec GoFAST, la majorité étant compatible PaDES (conforme à la norme européenne eIDAS). Pour des besoins internes de signature, une simple signature manuscrite numérisée suffit (ou des certificats auto-signés).</p>
<p dir="auto">Finalement une bonne partie de la problématique est de posséder le bon niveau de certificat par rapport à la valeur juridique souhaitée (voir  <a href="https://ec.europa.eu/cefdigital/wiki/display/CEFDIGITAL/Introduction+to+e-signature" rel="nofollow">https://ec.europa.eu/cefdigital/wiki/display/CEFDIGITAL/Introduction+to+e-signature</a>).</p>
<p dir="auto">Les marchés publics exigeaient (avant eiDAS) une signature avec un certificat RGS 2* sur support physique émis par une autorité de confiance (avec vérification en face à face physique même si la règlementation permet la visioconférence). Pour information, la liste européenne des tiers de confiance est ici :  <a href="https://webgate.ec.europa.eu/tl-browser/#/tl/FR" rel="nofollow">https://webgate.ec.europa.eu/tl-browser/#/tl/FR</a>).</p>
<p dir="auto">Pour la signature de contrats dans le privé, les choses semblent moins claires et dépendent en plus de la réglementation nationale.</p>
<p dir="auto">Néanmoins seules les signatures de type &quot;Qualified Electronic Signatures (QES)&quot; sont reconnues au travers de toute l'Europe comme l'équivalent irréfutable d'une signature manuscrite.<br />
Une organisation a donc comme possibilités :</p>
<ul>
<li>acheter des certificats RGS 2* avec clef USB (un certificat par personne physique signataire)</li>
<li>utiliser un prestataire de type &quot;Remote qualified signing&quot; qui gère les clefs sur des serveurs évitant à l'organisation de gérer soi-même ses clefs, dans cette catégorie on trouve de multiples prestataires:
<ul>
<li>Docusign (américain)</li>
<li>Yousign (français)</li>
<li>Signinghub (UK)</li>
<li>Adobe Sign (américain)</li>
<li>et bien d'autres</li>
</ul>
</li>
</ul>
<p dir="auto">Lorsque l’on fait le choix d’un &quot;Remote qualified signing&quot;, penser à bien vérifier que les PDF soient exportables avec leur signature (PaDES) pour des raisons de réversibilité, et les stocker sur GoFAST.</p>
<p dir="auto">Pour l'intégration avec GoFAST plusieurs possibilités :</p>
<ul>
<li>
<p dir="auto">Utilisation d’une application sur PC:</p>
<ul>
<li>ouverture à partir de GoFAST dans Acrobat/Foxit du PDF à signer (fonctionne très bien depuis des années, nécessite l'extension dans le navigateur &quot;IT Hit Edit Doc Opener 5&quot;)</li>
<li>utilisation de Xolidosign qui permet d'ouvrir un répertoire GoFAST contenant des documents à signer (permet la signature en masse y compris en RGS 2*). A télécharger ici : <a href="https://en.xolido.com/lang/xolidosign/pais/?refbol=pais&amp;refsec=francia" rel="nofollow">https://en.xolido.com/lang/xolidosign/pais/?refbol=pais&amp;refsec=francia</a></li>
</ul>
</li>
<li>
<p dir="auto">Utilisation d’un mécanisme de signature coté serveur (le certificat du signataire et/ou la signature numérisée est associé au profil GoFAST et stocké sur GoFAST)</p>
<ul>
<li>l'orientation que nous pourrions préconiser ces prochaines années pour les signatures numérisées (<em>mais nous allons explorer jusqu'à la  possibilité de signer avec une clef RGS 2*, ce qui pose un certain nombre de défis techniques, potentiellement résolus par une extension du navigateur “fortifyapp”</em>)</li>
<li>fonctionne déjà sur GoFAST (avec une licence supplémentaire) si l'on souhaite juste apposé un 'tampon' ou une signature manuscrite dans un PDF</li>
</ul>
</li>
<li>
<p dir="auto">Couplage de GoFAST avec un parapheur en SaaS (&quot;Remote Qualified Signing&quot;) type Docusign (mais favoriser un prestataire européen dans le cadre de la souveraineté numérique européenne)</p>
</li>
<li>
<p dir="auto">Couplage de GoFAST avec d’autres types de parapheurs du marché (Docapost FAST, Libriciel i-parapheur, ...). A vérifier également dans ce cas la possibilité de signer avec une clef RGS 2*</p>
</li>
</ul>
<p dir="auto">Hormis la signature sur le PC couplé avec GoFAST déjà fonctionnelle, les autres options nécessitent certains développements chez CEO-Vision pour l'intégration avec la solution tierce choisie, n'hésitez pas à nous contacter et réagir à ce post si un prestataire a déjà votre préférence.</p>
]]></description><link>https://community.ceo-vision.com/topic/204/synthèse-sur-la-signature-électronique-et-gofast</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/204/synthèse-sur-la-signature-électronique-et-gofast</guid><dc:creator><![CDATA[cpotter]]></dc:creator><pubDate>Sun, 27 Oct 2019 20:22:33 GMT</pubDate></item><item><title><![CDATA[IE et EDGE &quot;Classique&quot; en fin de vie, opportunité pour les DSI]]></title><description><![CDATA[<p dir="auto">Voilà presque 25 ans que Microsoft essaie de faire un navigateur digne de ce nom sans réellement y arriver. Malheureusement, les navigateurs IE et plus récemment Edge étant embarqué dans les versions de Windows, on retrouve encore beaucoup d'organisations qui l'utilisent souvent  marginalement pour des raisons de compatibilité avec d'anciens logiciels qui ne fonctionnent pas bien avec Chrome ou Firefox, qui utilise des ActiveX ou par simple habitude.</p>
<p dir="auto">Pour IE, cela fait maintenant plusieurs années que Microsoft ne produit que des correctifs sécurité, et les éditeurs de logiciels abandonnent les uns après les autres le support pour ce navigateur qui supporte très mal les standards et donc leur coûte très cher en tests et adaptations.</p>
<p dir="auto">Microsoft a annoncé en début d'année qui abandonnait Edge dans sa version actuelle, une version qui comportait un moteur EdgeHTML lui même dérivé de celui d'IE. Le nouvel Edge est basé sur Chromium (plus particulièrement Blink), le projet Opensource de Chrome, comme maintenant tous les navigateurs (dont Opera) à l'exception notable de Firefox.</p>
<p dir="auto">Cet abandon de technologie propriétaire montre un changement de culture chez Microsoft, qui avait plutôt l'habitude de persister dans ses erreurs. Les gains de temps chez Microsoft seront réalloués vers la contribution au projet Chromium et aux fonctionnalités du navigateur en tant que tel.</p>
<p dir="auto">Coté fonctionnalités justement, le nouveau Chromium Edge (ou ChrEdge) possède quelques fonctionnalités notables comme plusieurs modes de respect de la vie privée et l'accès à toutes les extensions de Chrome (un grand plus).</p>
<p dir="auto">Nouveauté également, Chromium Edge est multi-plateforme (MacOS, Android, iOS...) et une version Linux est en cours d'étude.</p>
<p dir="auto">Enfin un mode IE permet d'ouvrir les sites nécessitant IE dans un onglet à part. Cette fonctionnalité permettra certainement une adhésion plus rapide à ce nouveau navigateur dans les grandes organisations.</p>
<p dir="auto">De notre coté nos premiers tests ont montré que Chromium Edge (v78) est (très) rapide et fonctionnel sur GoFAST et son ergonomie enfin à la hauteur. Nous n'avons pas encore fait tous les tests (WebRTC  webconférence par exemple), ni de tests sur l'utilisation des ressources du PC (mémoire, ...).</p>
<p dir="auto"><em><strong>Mais globalement nous pressentons que Chromium Edge est déjà sans aucun doute le moyen pour les DSI de remplacer rapidement IE et Edge &quot;Classique&quot;.</strong></em></p>
<p dir="auto">La version beta (qui fonctionne très bien) est ici :  <a href="https://www.microsoftedgeinsider.com/fr-fr/enterprise" rel="nofollow">https://www.microsoftedgeinsider.com/fr-fr/enterprise</a></p>
<p dir="auto">En plus de FireFox ESR (Extended Support Release  dont la version 68 vient de sortir), il est probable que CEO-Vision recommande pour les grandes organisations plutôt Edge Chromium que Chrome (faible respect des données personnelles ex. de navigation, choix souvent arbitraire d'une version à une autre, ...) .</p>
<p dir="auto">Si vous installez Chromium Edge, sachez que pour l'instant il est vu comme Chrome et non Edge ce qui a notre avis un choix discutable pour les éditeurs car nous ne pouvons analyser les différences avec Chrome mais sans importance pour l'utilisateur final.</p>
]]></description><link>https://community.ceo-vision.com/topic/194/ie-et-edge-classique-en-fin-de-vie-opportunité-pour-les-dsi</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/194/ie-et-edge-classique-en-fin-de-vie-opportunité-pour-les-dsi</guid><dc:creator><![CDATA[cpotter]]></dc:creator><pubDate>Sun, 29 Sep 2019 10:14:15 GMT</pubDate></item><item><title><![CDATA[Failles Alfresco CE CVE-2019-14222 et CVE-2019-14224]]></title><description><![CDATA[<p dir="auto">Le CISA Weekly Vulnerability Summary Bulletin vient de publier 2 failles importantes concernant Alfresco Community 5 et 6.</p>
<p dir="auto">La 1ère analyse de CEO-Vision montre que ces failles touchant le composant SORL d'Alfresco ne peuvent être exploitées sur GoFAST. Nous donnerons des détails si nécessaire dans les jours qui viennent</p>
<p dir="auto">Réf:<br />
<a href="https://nvd.nist.gov/vuln/detail/CVE-2019-14224" rel="nofollow">https://nvd.nist.gov/vuln/detail/CVE-2019-14224</a> (CVSS v3.0: 7.2 HIGH<br />
<a href="https://nvd.nist.gov/vuln/detail/CVE-2019-14222" rel="nofollow">https://nvd.nist.gov/vuln/detail/CVE-2019-14222</a> (CVSS v3.0: 9.8 CRITICAL)</p>
]]></description><link>https://community.ceo-vision.com/topic/186/failles-alfresco-ce-cve-2019-14222-et-cve-2019-14224</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/186/failles-alfresco-ce-cve-2019-14222-et-cve-2019-14224</guid><dc:creator><![CDATA[cpotter]]></dc:creator><pubDate>Tue, 10 Sep 2019 19:41:46 GMT</pubDate></item><item><title><![CDATA[&quot;Erreur interne du chargement des bibliothèques SSL&quot; Office2010&#x2F;Windows7 utilise des protocoles non sécurisés]]></title><description><![CDATA[Je rajouterais que ce problème se traduit par l'impossibilité d'ouvrir en édition en ligne un fichier depuis GoFAST avec sa Suite Office de Microsoft.
Pour corriger le problème de Microsoft, il faut donc absolument suivre les instructions laissées par @cpotter.
]]></description><link>https://community.ceo-vision.com/topic/83/erreur-interne-du-chargement-des-bibliothèques-ssl-office2010-windows7-utilise-des-protocoles-non-sécurisés</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/83/erreur-interne-du-chargement-des-bibliothèques-ssl-office2010-windows7-utilise-des-protocoles-non-sécurisés</guid><dc:creator><![CDATA[odernovaya]]></dc:creator><pubDate>Mon, 04 Feb 2019 15:18:08 GMT</pubDate></item><item><title><![CDATA[Faille &quot;Foreshadow&quot; (CVE-2018-3620 &amp; CVE-2018-3646)]]></title><description><![CDATA[<p dir="auto">Une nouvelle faille type Shadow/Meltdown a été découverte et concerne les puces Intel. Cette faille est référencée sous le nom de &quot;L1 Terminal Fault (L1TF)&quot; code name Foreshadow. Classification CVE (MEDIUM) : CVE-2018-3620 &amp; CVE-2018-3646</p>
<p dir="auto">CEO-Vision S.A.S a testé les correctifs proposés et appliquera le correctif en GoFAST v3.4.1 (le niveau d'importance étant MEDIUM et non CRITICAL pour lesquels nous publions des HOTFIX pour les éditions &quot;Enterprise&quot;)</p>
<p dir="auto">A noter que des actions sont nécessaires chez l'hébergeur pour compléter le correctif :</p>
<ul>
<li>mise à jour de la couche de virtualisation</li>
<li>mise à jour du microcode du CPU</li>
<li>mise à jour du kernel</li>
<li>optionnellement la désactivation de l'HyperThreading (étude d'impact performance à faire par l'hébergeur)</li>
<li>reboot</li>
</ul>
<p dir="auto">Références (EN) :<br />
<a href="https://nvd.nist.gov/vuln/detail/CVE-2018-3620" rel="nofollow">https://nvd.nist.gov/vuln/detail/CVE-2018-3620</a><br />
<a href="https://access.redhat.com/security/vulnerabilities/L1TF" rel="nofollow">https://access.redhat.com/security/vulnerabilities/L1TF</a></p>
<p dir="auto">L'Equipe Support GoFAST</p>
]]></description><link>https://community.ceo-vision.com/topic/14/faille-foreshadow-cve-2018-3620-cve-2018-3646</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/14/faille-foreshadow-cve-2018-3620-cve-2018-3646</guid><dc:creator><![CDATA[admin]]></dc:creator><pubDate>Fri, 24 Aug 2018 19:54:45 GMT</pubDate></item><item><title><![CDATA[Est-il souhaitable de n&#x27;avoir qu&#x27;un administrateur d&#x27;un espace ?]]></title><description><![CDATA[Une nouvelle précision sur ce sujet, une bonne pratique est de mettre une liste d'utilisateurs comme administrateur d'espace. Cette fonctionnalité n'existait pas à l'époque de la création de ce sujet
]]></description><link>https://community.ceo-vision.com/topic/10/est-il-souhaitable-de-n-avoir-qu-un-administrateur-d-un-espace</link><guid isPermaLink="true">https://community.ceo-vision.com/topic/10/est-il-souhaitable-de-n-avoir-qu-un-administrateur-d-un-espace</guid><dc:creator><![CDATA[cpotter]]></dc:creator><pubDate>Wed, 21 Oct 2020 14:38:38 GMT</pubDate></item></channel></rss>