aeris22’s avataraeris22’s Twitter Archive—№ 106,186

  1. En discutant du problème aujourd’hui, je me rend compte que toutes les solutions « souveraines » souffrent d’un énorme biais sur les analyses de risque…
    1. …in reply to @aeris22
      Les gens sont complètement focalisés sur le « business sale » des GAFAM & cie et comptent échapper à ça en relocalisant tout ça et en (cherchant à) évitant ce morceau.
      1. …in reply to @aeris22
        Mais les risques conventionnels que les GAFAM vont eux chercher à résoudre, et souvent vachement efficacement même si forcément c’est pas parfait ? Ça passe COMPLÈTEMENT à la trappe…
        1. …in reply to @aeris22
          Votre business modèle est (peut-être) vertueux. Mais un employé verreux qui se barre avec les données ? Comment vous le détecter plus ou moins préventivement ? Vous avez des IDS/IPS sur votre réseau ?
          1. …in reply to @aeris22
            Un APT qui a vu que vous aviez un poil trop de données sensibles et vous colle une grosse cible sur la tête ? Vous l’encaissez comment ?
            1. …in reply to @aeris22
              Vous détectez comment que vous avez une base de données qui est exposé dans la nature et que quelqu’un vient de la télécharger ? Vous avez réellement des sondes réseaux pour détecter cette intrusion et pas juste au moment où les données sont au marché noir ?
              1. …in reply to @aeris22
                Si votre modèle de menace se résume à « n’importe quoi sauf GAFAM », ben vous aurez… surtout n’importe quoi…
                1. …in reply to @aeris22
                  Typiquement, Google a peut-être un business modèle crade, mais ils ont aussi des procédures et outils de détection en interne pour identifier les employés malicieux et les licencier. phonandroid.com/google-licencie-des-dizaines-demployes-par-an-pour-vol-et-revente-des-donnees-confidentielles.html Vous avez ça dans votre solution FR ?
                  1. …in reply to @aeris22
                    Encore un exemple ? Facebook détecte les détournements de finalité internes et idem, licencie les employés en cause. businessinsider.fr/us/facebook-fired-dozens-abusing-access-user-data-an-ugly-truth-2021-7 Vous avez ça aussi ?
                    1. …in reply to @aeris22
                      Je n’ai pas d’exemple dans la presse, mais vous pensez bien que les GAFAM sont en veille permanente sur les forums underground pour détecter les ventes de données en provenance potentielle de leur système. Vous faites aussi ce type de veille ?
                      1. …in reply to @aeris22
                        Les GAFAM, c’est un modèle de menace qui couvre un spectre EXTRÊMEMENT vaste, qui est du coup financé et existant, vu le fric engrangé. Les solutions « souveraines » troquent trop souvent un modèle de menace très complet avec effectivement un business modèle pourri contre un
                        1. …in reply to @aeris22
                          modèle de menace quasi inexistant et un business modèle souvent bancal…
                          1. …in reply to @aeris22
                            Tient, ça vient de tomber et ça rentre tout pile dans la ligne directe de ce que je disais juste avant ! blog.twitter.com/engineering/en_us/topics/insights/2021/how-we-rolled-out-security-keys-at-twitter
                            1. …in reply to @aeris22
                              Et du coup le post de 2020 qui résume aussi vachement bien les choses : blog.twitter.com/en_us/topics/company/2020/our-continued-work-to-keep-twitter-secure Faites la liste de tout ça. Mettez des coches en face de ce que les solutions « souveraines » font en pratique. Et pleurez…
                              1. …in reply to @aeris22
                                1. …in reply to @aeris22
                                  Toujours chez Google, leur gestion du support/maintenance. Vous cochez combien de case ? Pas trop en PLS ?
                                  oh my god twitter doesn’t include alt text from images in their API
                                  1. …in reply to @aeris22
                                    On peut aussi parler en fonctionnalité produit pure. Exemple chez Microsoft : docs.microsoft.com/fr-fr/microsoft-365/compliance/alert-policies
                                    1. …in reply to @aeris22
                                      1. …in reply to @aeris22
                                        Je continue sur le sujet vu que la discussion continue aussi en privé :D L’origine du truc est aussi à mettre au crédit des préconisations #SecNumCloud de l’@ANSSI_FR Certaines exigences en ont littéralement effrayés certains…
                                        1. …in reply to @aeris22
                                          Je vous le fais en TLDR, mais ça ressemblait à « mais comment qu’on peut être conforme avec un business model viable avec autant d’exigence à la con ».
                                          1. …in reply to @aeris22
                                            Je vous liste certaines des exigences en question. J’ai surligné ce qui pose problème…
                                            oh my god twitter doesn’t include alt text from images in their APIoh my god twitter doesn’t include alt text from images in their APIoh my god twitter doesn’t include alt text from images in their APIoh my god twitter doesn’t include alt text from images in their API
                                            1. …in reply to @aeris22
                                              oh my god twitter doesn’t include alt text from images in their APIoh my god twitter doesn’t include alt text from images in their API
                                              1. …in reply to @aeris22
                                                Ou des trucs plus bassement terre à terre. Oups, comment ça on ne peut plus utiliser de dédié/mutu/PaaS/IaaS pour notre propre offre SaaS ? 🤔 Vous voulez dire qu’il faut a minima tout gérer en housing ? Ou être suffisamment gros pour des accords/offres VIP avec les
                                                oh my god twitter doesn’t include alt text from images in their API
                                                1. …in reply to @aeris22
                                                  sous-traitants type OVH ou Scaleway ?
                                              2. …in reply to @aeris22
                                                C’est le genre d’exigences qui devraient pourtant aller de soi là comme ça. Leur intégration dans le produit final est pourtant souvent hautement complexe et voit les coûts exploser, ou en tout cas dépasser largement le maximum admissible pour une offre « vendable ».