Accéder à Orange-innovation.tv 
17 septembre 2009 par VincentE

gestion des identités numériques : FC²

gestion des identités numériques :  FC²
  

Le téléphone sonne. Au bout du fil, votre conseiller financier, plus inquiet que jamais, qui vous somme de vous justifier au sujet de dépenses extravagantes sur Internet. D’abord interloqué, il vous faut peu de temps pour en déduire que vous venez d’être victime d’usurpation d’identité : le malfaiteur a récupéré le numéro de votre carte de crédit pour effectuer ses achats. Vous n’êtes hélas pas le seul, ce phénomène arrive en tête des actes de malveillance sur le web. A moins qu’une plateforme soit capable de donner du fil à retordre aux cybercriminels ?

identité numérique

une prise de conscience naissante

fabrication de cercles de confiance



Si le e-commerce remporte un tel succès, c’est bien que les utilisateurs communiquent leurs données confidentielles avec une imprudente facilité. En témoigne le succès de Facebook, où certains inscrits exposent généreusement leur vie, sans aucune méfiance. Néanmoins, la crainte de voir ses informations privées divulguées aux quatre coins de la toile fait son chemin et les internautes prennent peu à peu conscience des dangers que présente le web.
Si vous faites partie de ceux qui achètent sur Internet, n’avez-vous jamais ressenti cette petite pointe d’appréhension qui précède le moment de saisir vos coordonnées bancaires ? Et si ces dernières étaient récupérées par un cybercriminel impatient de débiter joyeusement votre compte ? Qui plus est… Êtes-vous sûr de vous adresser à un interlocuteur de confiance, qui ne s’évanouira pas dans la nature avec votre argent ?


un comportement justifié


L’appréhension des internautes face à l’achat en ligne est compréhensible. L’explosion des échanges financiers sur Internet entraîne une multiplication des fraudes : les attaques sur l’identité numérique connaissent une croissance inquiétante. En 2008, plus de 8 millions d’Américains ont été victimes de vol d’identité, entraînant une perte de 45 millions de dollars (étude réalisée par Javelin Strategy & Research) ! Peut-être avez-vous déjà été victime de l’une de ces formes d'attaque informatique, appelée phishing (hameçonnage) et qui consiste à faire croire à la victime qu'elle s'adresse à un tiers de confiance (banque, administration) afin de lui soutirer des données confidentielles (mot de passe, numéro de carte de crédit, etc.).

la gestion des identités est le futur pivot de confiance de la vie numérique


A l’heure où les techniques de dématérialisation (transformation de supports d’information matériels en fichiers numériques) sont en pleine croissance, l’identité s’inscrit à la croisée des besoins en matière de transactions électroniques sécurisées. Or, il n’existe pas à ce jour de standard unique de gestion des identités numériques. Pourtant, leur uniformisation représente un enjeu clé dans l’acceptation d’une économie numérique où le respect de la vie privée est garanti. A cela s’ajoute un besoin de simplification de la gestion des identités multiples, pour que l’internaute ne se perde plus parmi ses innombrables mots de passe ou, à l’inverse, qu’il s’expose davantage aux dangers du piratage par l’utilisation systématique d’un seul et même mot de passe.

une prise de conscience naissante

fabrication de cercles de confiance



Si le e-commerce remporte un tel succès, c’est bien que les utilisateurs communiquent leurs données confidentielles avec une imprudente facilité. En témoigne le succès de Facebook, où certains inscrits exposent généreusement leur vie, sans aucune méfiance. Néanmoins, la crainte de voir ses informations privées divulguées aux quatre coins de la toile fait son chemin et les internautes prennent peu à peu conscience des dangers que présente le web.
Si vous faites partie de ceux qui achètent sur Internet, n’avez-vous jamais ressenti cette petite pointe d’appréhension qui précède le moment de saisir vos coordonnées bancaires ? Et si ces dernières étaient récupérées par un cybercriminel impatient de débiter joyeusement votre compte ? Qui plus est… Êtes-vous sûr de vous adresser à un interlocuteur de confiance, qui ne s’évanouira pas dans la nature avec votre argent ?


un comportement justifié


L’appréhension des internautes face à l’achat en ligne est compréhensible. L’explosion des échanges financiers sur Internet entraîne une multiplication des fraudes : les attaques sur l’identité numérique connaissent une croissance inquiétante. En 2008, plus de 8 millions d’Américains ont été victimes de vol d’identité, entraînant une perte de 45 millions de dollars (étude réalisée par Javelin Strategy & Research) ! Peut-être avez-vous déjà été victime de l’une de ces formes d'attaque informatique, appelée phishing (hameçonnage) et qui consiste à faire croire à la victime qu'elle s'adresse à un tiers de confiance (banque, administration) afin de lui soutirer des données confidentielles (mot de passe, numéro de carte de crédit, etc.).

la gestion des identités est le futur pivot de confiance de la vie numérique


A l’heure où les techniques de dématérialisation (transformation de supports d’information matériels en fichiers numériques) sont en pleine croissance, l’identité s’inscrit à la croisée des besoins en matière de transactions électroniques sécurisées. Or, il n’existe pas à ce jour de standard unique de gestion des identités numériques. Pourtant, leur uniformisation représente un enjeu clé dans l’acceptation d’une économie numérique où le respect de la vie privée est garanti. A cela s’ajoute un besoin de simplification de la gestion des identités multiples, pour que l’internaute ne se perde plus parmi ses innombrables mots de passe ou, à l’inverse, qu’il s’expose davantage aux dangers du piratage par l’utilisation systématique d’un seul et même mot de passe.

une plateforme pour gérer l’identité numérique

vers une meilleure protection des données

Dans ce sens, le projet de Fédération de Cercles de Confiance et usages sécurisés de l’identité (FC²) développe une plateforme destinée à gérer de façon transparente et fédérée les identités, pour favoriser le développement sécurisé de nouveaux services électroniques. L’objectif est de garantir un haut niveau de prévention contre les attaques sur l’identité numérique et de lutter efficacement contre les divers types de fraudes, tout en offrant à l’utilisateur un confort et une facilité d’utilisation vis-à-vis des systèmes transactionnels en ligne.

La plateforme vise à devenir un espace de confiance personnalisable permettant à l’utilisateur universel de contrôler les transmissions de données personnelles liées à ses transactions électroniques. Grâce à une authentification forte (assurée par un téléphone mobile par exemple), FC² restaure la confiance entre utilisateurs et fournisseurs de services par l’usage d’identités numériques de confiance et le partage d’informations personnelles certifiées.


structure de la plateforme

La plateforme FC² regroupe trois univers de services organisés en « cercles de confiance » : les services publics, les services bancaires ainsi que les services de télécommunication. Chaque entité gère de manière sécurisée une partie des données confidentielles des utilisateurs (carte d’identité, permis de conduire, justificatifs de domicile, quotient familial, coordonnées bancaires, etc.). Les données relatives à chacune de ces identités peuvent transiter d’un univers à un autre sous le contrôle de l’internaute à travers une expérience utilisateur cohérente.

  les cercles de confiance du projet FC²

vers une meilleure protection des données

Dans ce sens, le projet de Fédération de Cercles de Confiance et usages sécurisés de l’identité (FC²) développe une plateforme destinée à gérer de façon transparente et fédérée les identités, pour favoriser le développement sécurisé de nouveaux services électroniques. L’objectif est de garantir un haut niveau de prévention contre les attaques sur l’identité numérique et de lutter efficacement contre les divers types de fraudes, tout en offrant à l’utilisateur un confort et une facilité d’utilisation vis-à-vis des systèmes transactionnels en ligne.

La plateforme vise à devenir un espace de confiance personnalisable permettant à l’utilisateur universel de contrôler les transmissions de données personnelles liées à ses transactions électroniques. Grâce à une authentification forte (assurée par un téléphone mobile par exemple), FC² restaure la confiance entre utilisateurs et fournisseurs de services par l’usage d’identités numériques de confiance et le partage d’informations personnelles certifiées.


structure de la plateforme

La plateforme FC² regroupe trois univers de services organisés en « cercles de confiance » : les services publics, les services bancaires ainsi que les services de télécommunication. Chaque entité gère de manière sécurisée une partie des données confidentielles des utilisateurs (carte d’identité, permis de conduire, justificatifs de domicile, quotient familial, coordonnées bancaires, etc.). Les données relatives à chacune de ces identités peuvent transiter d’un univers à un autre sous le contrôle de l’internaute à travers une expérience utilisateur cohérente.

  les cercles de confiance du projet FC²

concrètement, qu’est-ce que ça change pour l’utilisateur ?

Démo : souscrire à un abonnement mobile

Cette démonstration vous présente le déroulé d’une souscription à un nouvel abonnement mobile complètement dématérialisé avec le concours de FC².




Une fois l’abonnement choisi et au moment de remplir le formulaire de coordonnées personnelles, l’utilisateur peut récupérer certaines de ses données en sélectionnant l'une des cartes d'identité virtuelles qui lui sont proposées (via son sélecteur d’identité numérique Infocard), à l’image du portefeuille que l’on ouvre pour en retirer sa carte bancaire ou son permis de conduire.



Dans le cas présent, il sélectionne ainsi la carte eID-Card illustrant une carte d'identité électronique contenant les informations d’état civil requises. Ces informations sont certifiées, ce qui évite à l'utilisateur de fournir la photocopie de sa carte d'identité.





Les données s’affichent automatiquement dans les champs correspondants. Au besoin, l’utilisateur peut modifier les informations d'adresse qui peuvent être périmées et/ ou compléter manuellement celles qui manquent (comme une adresse mail).

Il est possible d’apposer sa signature électronique sur le document. Celle-ci a la même valeur probante que la signature manuscrite.

écran de proposition pour la signature électronique de contrat





Pour payer, il suffit de sélectionner la carte contenant les informations bancaires requises. Ces dernières sont transmises de façon sécurisée à l’opérateur, sans que l’internaute ait à les saisir sur son poste.

soumission de l'infocard bancaire lors du paiement




applications au quotidien : ce qui change pour l’utilisateur

L’exemple présenté ci-dessus peut aisément être appliqué à d’autres situations, comme l’inscription à des services de collectivités territoriales (telle une crèche), à la location d’un véhicule, le e-commerce, etc.

Qu’il s’agisse de « e-commerce », « e-administration », « e-banking », cette dématérialisation complète et sécurisée constitue notamment un gain de temps considérable. En effet, la mise à disposition sur la plateforme de certaines informations certifiées provenant de fournisseurs d’identités de confiance, au même titre que la possibilité de signer un formulaire en ligne remplacent un déplacement physique avec fourniture d’un justificatif papier et évite les délais incertains d’un envoi par la Poste. Le citoyen peut effectuer ses démarches depuis son ordinateur, à n’importe-quelle heure du jour ou de la nuit, de manière sûre. Placé au cœur des transactions, il maîtrise et contrôle ses identités ainsi que ses données personnelles.

De plus, la plateforme assure une meilleure protection des données confidentielles sur Internet. Vous pouvez effectuer vos transactions en ligne sans crainte, via un environnement familier et facile d’utilisation. Un certain niveau d'anonymat est toujours possible grâce à la possibilité de gérer simplement des identités multiples. L'utilisateur peut ainsi séparer très facilement son identité réelle utilisée sur les services d'eAdministration et sur certains services de eCommerce des identités plus intimes qu'il se construit sur des blogs, des univers virtuels ou des réseaux sociaux.

Démo : souscrire à un abonnement mobile

Cette démonstration vous présente le déroulé d’une souscription à un nouvel abonnement mobile complètement dématérialisé avec le concours de FC².




Une fois l’abonnement choisi et au moment de remplir le formulaire de coordonnées personnelles, l’utilisateur peut récupérer certaines de ses données en sélectionnant l'une des cartes d'identité virtuelles qui lui sont proposées (via son sélecteur d’identité numérique Infocard), à l’image du portefeuille que l’on ouvre pour en retirer sa carte bancaire ou son permis de conduire.



Dans le cas présent, il sélectionne ainsi la carte eID-Card illustrant une carte d'identité électronique contenant les informations d’état civil requises. Ces informations sont certifiées, ce qui évite à l'utilisateur de fournir la photocopie de sa carte d'identité.





Les données s’affichent automatiquement dans les champs correspondants. Au besoin, l’utilisateur peut modifier les informations d'adresse qui peuvent être périmées et/ ou compléter manuellement celles qui manquent (comme une adresse mail).

Il est possible d’apposer sa signature électronique sur le document. Celle-ci a la même valeur probante que la signature manuscrite.

écran de proposition pour la signature électronique de contrat





Pour payer, il suffit de sélectionner la carte contenant les informations bancaires requises. Ces dernières sont transmises de façon sécurisée à l’opérateur, sans que l’internaute ait à les saisir sur son poste.

soumission de l'infocard bancaire lors du paiement




applications au quotidien : ce qui change pour l’utilisateur

L’exemple présenté ci-dessus peut aisément être appliqué à d’autres situations, comme l’inscription à des services de collectivités territoriales (telle une crèche), à la location d’un véhicule, le e-commerce, etc.

Qu’il s’agisse de « e-commerce », « e-administration », « e-banking », cette dématérialisation complète et sécurisée constitue notamment un gain de temps considérable. En effet, la mise à disposition sur la plateforme de certaines informations certifiées provenant de fournisseurs d’identités de confiance, au même titre que la possibilité de signer un formulaire en ligne remplacent un déplacement physique avec fourniture d’un justificatif papier et évite les délais incertains d’un envoi par la Poste. Le citoyen peut effectuer ses démarches depuis son ordinateur, à n’importe-quelle heure du jour ou de la nuit, de manière sûre. Placé au cœur des transactions, il maîtrise et contrôle ses identités ainsi que ses données personnelles.

De plus, la plateforme assure une meilleure protection des données confidentielles sur Internet. Vous pouvez effectuer vos transactions en ligne sans crainte, via un environnement familier et facile d’utilisation. Un certain niveau d'anonymat est toujours possible grâce à la possibilité de gérer simplement des identités multiples. L'utilisateur peut ainsi séparer très facilement son identité réelle utilisée sur les services d'eAdministration et sur certains services de eCommerce des identités plus intimes qu'il se construit sur des blogs, des univers virtuels ou des réseaux sociaux.
 derniers articles  commentaires Partager
et vous ?
Avez déja été victime d'usurpation d'identité ? > je réponds
Avez-vous du mal à vous souvenir de vos identifiants et mots de passe sur les sites que vous visitez régulièrement ? > je réponds
Vous arrive-t-il de donner de fausses informations dans les formulaires d'inscription ? > je réponds
Seriez-vous prêt à utiliser votre identité Orange pour vous connecter sur des sites partenaires afin d'éviter de créer de nouveaux comptes ? > je réponds
Avez-vous le sentiment de maîtriser l'utilisation de vos données personnelles ? > je réponds
Quelles mesures prenez vous pour vous protéger ? > je réponds
votre commentaire
 envie de réagir, identifiez-vous ou inscrivez-vous à dream Orange.
vous avez dit...
55 commentaires
les animateurs
chargement des autres pages...
commentairedateauteurnotealerteanimateurs
visualiser le profil
Cotrax, le 20.06.2010, 23:32
  
 question : Vous arrive-t-il de donner de fausses informations dans les formulaires d'inscription ?
Oui, sur les sites non marchands, type blogs ou forums, et obligeant la création d'un compte avec données nominatives
1277069574Cotrax00
visualiser le profil
Cotrax, le 20.06.2010, 23:31
  
 question : Avez déja été victime d'usurpation d'identité ?
Non
1277069481Cotrax00
visualiser le profil
treivilo, le 29.04.2010, 18:49
  
Non, le plus souvent, car j'ai des astuces ménmotechniques qui me permettent, à partir d'une racine spécifique, d'avoir autant de mots de passe que de sites sur lesquels j'ai des comptes.

J'ai, ainsi, ma propre fédération d'identité(s) Smile
1272559745treivilo00
visualiser le profil
treivilo, le 29.04.2010, 18:45
  
 question : Quelles mesures prenez vous pour vous protéger ?
Bonsoir,

Je "retranscris" dans ma vie en ligne ce que je fais déja (et ce qu'inconsciemment nous faisons déja tous) dans la vie Brick and Mortar :

Chez moi, je suis un citoyen avec des idées, des opinions, des hobbies et une vie qui est de la sphère privée, dans laquelle je fais ce que bon me semble (dans le respect des lois).

Au travail, je suis au service de mon employeur et dois, de ce fait, respecter sinon les consignes, du moins l'image de cet employeur, sa réputation et son marché.

Maintenant, sur l'Internet, c'est la même chose. Il y a le moi qui lit les informations sur des sites dédiés à cela, celui qui va jouer, se détendre ou "déconner" et, enfin, celui qui est sur l'Internet à fin professionnelle.

Cette "schizophrénie" est en fait inhérente à l'environnement dans lequel je suis présent sur le réseau des réseaux. Si je suis au travail, à 99 % je suis sur l'Internet pour le travail. Si je suis chez moi, j'y suis pour la détente.

Je me rends compte que je n'ai pas réellement répondu à la question en fait Smile

Pas sur d'avoir été super clair sur ce coup là en fait Smile
1272559555treivilo00
visualiser le profil
treivilo, le 29.04.2010, 18:39
  
 question : Seriez-vous prêt à utiliser votre identité Orange pour vous connecter sur des sites partenaires afin d'éviter de créer de nouveaux comptes ?
Bonsoir,

Le problème majeur du SSO (Single Sign On, une seule identification pour plusieurs services ou applications) repose sur la confiance accordée à l'hébergeur de ce SSO, d'une part, d'autre part sur la confiance que l'on a dans l'utilisation des données qui sera faite par cet hébergeur.

Dans l'idée, on pourra considérer qu'Orange, pour ses clients, représente le tiers de confiance idéal. Nous y avons renseignés nos informations (ou les avons fournies à Orange) bancaires, d'identité, ... en toute confiance à Orange et, de ce fait, pouvons faire, à prioris, confiance à Orange pour ne s'affilier / laisser s'affilier que des sites dignes de recevoir, par procuration, cette confiance.

Ceci étant dit, j'ai personnellement une réticence assez forte sur la "justice" d'un tel système. Quels sont les critères retenus par le fournisseur - Orange en l'occurence - pour s'assurer que tel site est "digne de confiance" et non pas tel autre ? La réputation ? Le chiffre d'affaire (dans le cas d'un service payant) ?

Le risque n'est il pas, une fois de plus, de remettre en cause le principe de neutralité de l'Internet, en faisant en sorte que l'Internaute "lambda" n'ait qu'une seule version des choses ?

Olivier
1272559171treivilo00
visualiser le profil
samourai19, le 29.04.2010, 12:48
  
 question : Quelles mesures prenez vous pour vous protéger ?
J'essaye et je fais comme AmmoniAc, je n'en parle pas.
J'évite de suivre les liens, mais pas encore assez.
Mais comme je ne suis pas non plus une as en informatique je ne connais pas toutes les possibilités comme diamir par exemple.
1272538122samourai1900
visualiser le profil
samourai19, le 29.04.2010, 12:44
  
 question : Avez-vous le sentiment de maîtriser l'utilisation de vos données personnelles ?
J'ai souvent l'impression que je ne controle pas mes données, je le vois lorsque après être allée sur un site quelconque à la recherche d'infos, je reçois des spams sur le sujet.
1272537881samourai1900
visualiser le profil
samourai19, le 29.04.2010, 12:42
  
 question : Vous arrive-t-il de donner de fausses informations dans les formulaires d'inscription ?
non parce que j'ai tout noté dans un dossier !
1272537776samourai1900
visualiser le profil
AmmoniAc, le 05.03.2010, 16:50
  
 question : Quelles mesures prenez vous pour vous protéger ?
La meilleure est de ne pas en parler. Une partie de la sécurité repose justement sur l'inconnu.
Sortez couvert qu'ils disaient, mais ils ont omis de dire que ça ne fonctionne pas dans les dunes. SmileVery happy
1267804243AmmoniAc00
visualiser le profil
AmmoniAc, le 05.03.2010, 16:47
  
 question : Avez-vous le sentiment de maîtriser l'utilisation de vos données personnelles ?
oui la plupart du temps, mais il est un fait que malgré touts les automatismes que l'on se crée, certaines choses peuvent passer en incontrôlé.
1267804031AmmoniAc00
visualiser le profil
AmmoniAc, le 05.03.2010, 16:45
  
 question : Seriez-vous prêt à utiliser votre identité Orange pour vous connecter sur des sites partenaires afin d'éviter de créer de nouveaux comptes ?
Oui bien sûr
1267803912AmmoniAc00
visualiser le profil
AmmoniAc, le 05.03.2010, 16:44
  
 question : Vous arrive-t-il de donner de fausses informations dans les formulaires d'inscription ?
Rarement ça servirait à quoi ?
1267803868AmmoniAc00
visualiser le profil
AmmoniAc, le 05.03.2010, 16:43
  
 question : Avez-vous du mal à vous souvenir de vos identifiants et mots de passe sur les sites que vous visitez régulièrement ?
Oui parfois, car certains sites demandent des niveaux de sécurité plus élévés, par exemple caractères spéciaux
1267803826AmmoniAc00
visualiser le profil
AmmoniAc, le 05.03.2010, 16:42
  
 question : Avez déja été victime d'usurpation d'identité ?
Oui une fois il y a bien longtemps, et depuis plus rien (je touche du bois Smile)
1267803743AmmoniAc00
visualiser le profil
14
animateur
.
VincentE, le 01.03.2010, 14:28
  
diamir a dit :
D’ailleurs, ce n’est pas le cas sur le portail Orange, l’identification se fait en http, donc les informations circulent en clair. Si l’on devait utiliser ce système pour une identification, il faudrait qu’Orange fasse davantage d’effort pour protéger l’entrée et les échanges d’informations d’identification/authentification.


Merci pour vos réponses et effectivement votre remarque sur le formulaire d'authentification d'Orange est pertinente.
Cela peut en effet paraitre déroutant pour l'utilisateur de ne pas voir l'icône de notification de chiffrement (petit cadenas) sur cette page. Néanmoins, je vous confirme que vos identifiants Orange ne transitent pas en clair sur le réseau et que le formulaire d'authentification est bien transmis en HTTPS (en fait le formulaire est transmis via la technologie appelée Ajax, ce qui empêche le navigateur de détecter et d'afficher l'icône du cadenas). Une évolution du formulaire est actuellement en étude afin de faire apparaitre de manière explicite la sécurité de ce formulaire.
1267450096VincentE00
chargement des autres pages...
__htmlContent____date____authorName____rating____alerte____isWrittenByAnimator__
Alerter un modérateur
Pour quelle raison voulez-vous alerter un modérateur ?
alerter
vous
param
vous n'êtes pas connecté
bêta-tests
param
les bêta-tests à venir
aucun bêta-test à venir

les bêta-tests en cours
players and gamers
testez la réalité augmentée
Orange-Innovation.tv
param
trombino
param
12 dreamers connectés
iSebastien
Rosario
Nabla
balkouch
EricD
IglOo
bonnie
Onejjy
Josephngala
maxired
fredolerouge
et 1 anonyme
dream talks
param
les derniers commentaires de cet article
chargement...
dream life
param
sujets les plus commentés depuis 20 jours
chargement...
veilleur
param
Les bookmarks
chargement...
identifiez-vous
identifiez-vous en utilisant un compte
photo contact dream OrangeOrange
Orange
contact.dreamorange@orange-ftgroup.com
4 rue du Clos Courtel
Cesson-SevigneIlle-et-Vilaine35510France
+33(0)2 99 12 41 11
dream Orange innovation France Telecom Orange
November 12th, 2008April 23th, 2009Orange lance sa 2ème édition du concours dream Orange! Le thème de cette année est : "rêvez les services interactifs communautaires sur mobile".www.dreamorange.fr
Ce concours est destiné à tous les étudiants majeurs de l'enseignement supérieur. Le thème de l'année 2008 est : "Rêvez les produits et services autour de la fibre".
dream Orange dream Orange 09 France Telecom Orange