Je regrette comême que les origines techniques des fuites soient toujours passées sous silence…
Faut commencer par lire l'article (de ce site généré par IA selon l'extension Next), parce que la réponse est dedans ?
Et souvent on a l'info aussi (suivant les cas on a des failles techniques, des mots de passe réutilisés, des données copiées hors des bases de données et stockées en local, des mots de passes faibles, des comptes partenaires usurpés, des accès sur un VPN, une faille IDOR, etc.)
Zut, je n’ai pas le plugin next sur téléphone :-(
Pour le vpn, j’avais vu mais comment est-ce que l’accès a été dérobé (fishing, postit sur l’écran, logiciel malveillant ?)
En usurpant un accès VPN professionnel, le pirate a infiltré les systèmes du ministère de l’Éducation nationale.
Comme d'habitude il s'agit d'une faille humaine et non technique. Cette personne a là encore réussi à se faire communiquer un accès en utilisant la naïveté et le manque de formation du personnel.
On peut tout de même se poser la question sur la détection d'extraction massive de données et sur la capacité pour une personne (login) d'accéder à des données remontant à plus de 20 ans (et même de leur présence dans une base de données active). Je ne suis pas expert RGPD, mais il me semble qu'il y a peut-être deux, trois choses à revoir au niveau du SI.
Le cloisonnement des données et leur durée de retention sont aussi de gros problèmes, parfois complexes à résoudre,, souvent mal pris en compte. Certains documents de l'éducation nationale doivent être conservés jusqu'à 50 ans. Certains agents ont besoin d'un accès très large.
Ce qui est inquiétant avec toutes ces fuites c'est qu'un jour quelqu'un va fatalement utiliser des IA pour analyser et synthétiser les données provenant de différentes sources…
# Encore une ?
Posté par cévhé . Évalué à 4 (+2/-0).
Je regrette comême que les origines techniques des fuites soient toujours passées sous silence…
[^] # Re: Encore une ?
Posté par Benoit Sibaud (site web personnel) . Évalué à 6 (+3/-0). Dernière modification le 18 août 2026 à 09:53.
Faut commencer par lire l'article (de ce site généré par IA selon l'extension Next), parce que la réponse est dedans ?
Et souvent on a l'info aussi (suivant les cas on a des failles techniques, des mots de passe réutilisés, des données copiées hors des bases de données et stockées en local, des mots de passes faibles, des comptes partenaires usurpés, des accès sur un VPN, une faille IDOR, etc.)
[^] # Re: Encore une ?
Posté par cévhé . Évalué à 3 (+1/-0).
Zut, je n’ai pas le plugin next sur téléphone :-(
Pour le vpn, j’avais vu mais comment est-ce que l’accès a été dérobé (fishing, postit sur l’écran, logiciel malveillant ?)
[^] # Re: Encore une ?
Posté par BAud (site web personnel) . Évalué à 4 (+2/-0).
ça m'étonnerait qu'une canne à pêche suffise pour faire du phishing ;-)
[^] # Re: Encore une ?
Posté par Gil Cot ✔ (site web personnel, Mastodon) . Évalué à 4 (+2/-0). Dernière modification le 18 août 2026 à 15:10.
fichus ghoti
><='=;)“It is seldom that liberty of any kind is lost all at once.” ― David Hume
[^] # Re: Encore une ?
Posté par Bernie . Évalué à 3 (+2/-0).
Hé, je ne connaissais pas. Comme quoi, même sur les réponses ironiques on s'instruit, la vie est belle :)
[^] # Re: Encore une ?
Posté par Voltairine . Évalué à 5 (+3/-0).
Je cite un autre article :
Comme d'habitude il s'agit d'une faille humaine et non technique. Cette personne a là encore réussi à se faire communiquer un accès en utilisant la naïveté et le manque de formation du personnel.
[^] # Re: Encore une ?
Posté par Burps . Évalué à 10 (+9/-0).
On peut tout de même se poser la question sur la détection d'extraction massive de données et sur la capacité pour une personne (login) d'accéder à des données remontant à plus de 20 ans (et même de leur présence dans une base de données active). Je ne suis pas expert RGPD, mais il me semble qu'il y a peut-être deux, trois choses à revoir au niveau du SI.
[^] # Re: Encore une ?
Posté par Voltairine . Évalué à 5 (+3/-0).
Le cloisonnement des données et leur durée de retention sont aussi de gros problèmes, parfois complexes à résoudre,, souvent mal pris en compte. Certains documents de l'éducation nationale doivent être conservés jusqu'à 50 ans. Certains agents ont besoin d'un accès très large.
Ce qui est inquiétant avec toutes ces fuites c'est qu'un jour quelqu'un va fatalement utiliser des IA pour analyser et synthétiser les données provenant de différentes sources…
[^] # Re: Encore une ?
Posté par Valentin . Évalué à 5 (+5/-0).
Je crois que c'est fait depuis un moment (et pas besoin d'IA pour faire du data mining) :
https://thecyberguild.org/blog-posts/the-industry-that-knows-everything-about-you-and-answers-to-almost-no-one/
[^] # Re: Encore une ?
Posté par cévhé . Évalué à 6 (+4/-0).
Est-ce que l’on peut raisonnablement supposer que le vpn était utilisé par l’agent pour du télétravail ?
S'agissant de failles humaines une grande partie de la solution devrait être la formation. Ça tombe bien, c’est un peu le cœur de métier de l’ÉN ;-)
Envoyer un commentaire
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.