Bonsoir
La sécurité informatique, c'est comme pour les incendies, la santé physique ou mentale et le climat, on attend les catastrophes pour essayer de réparer. Par contre, zéro pointé pour la prévention. Aucune campagne d'information sur la cybersécurité prévue mais seulement quelques rustines qui n'empêcheront pas les gens de se faire avoir et de continuer à cliquer sans réfléchir. Par exemple, à quand une interdiction des liens dans les courriels administratifs et une invitation à se connecter aux sites sécurisés?
Clément Domingo, expert en cybersécurité : "Je suis atterré d'entendre le pseudo plan d'action" du gouvernement
https://www.franceinfo.fr/internet/securite-sur-internet/cyberattaques/piratage-du-fisc-je-suis-atterre-d-entendre-le-pseudo-plan-d-action-du-gouvernement-s-emporte-un-expert-en-cybersecurite_8153219.html
Liens complémentaires
"L'État met une cible dans leur dos" : sur RTL, un "hackeur éthique" (pléonasme dans le monde des manchots) critique le mail envoyé par le fisc et met en garde les contribuables piratés contre des cambriolages
https://www.rtl.fr/actu/sciences-tech/l-etat-met-une-cible-dans-leur-dos-sur-rtl-un-hackeur-ethique-critique-le-mail-envoye-par-le-fisc-et-met-en-garde-les-contribuables-pirates-contre-des-cambriolages-7900662857Fuite de données : comment réagir, étape par étape
https://www.blogdumoderateur.com/fuite-donnees-comment-reagir/juillet 2026 En France, 43 millions de comptes ont déjà été compromis en 2026
https://www.blogdumoderateur.com/france-43-millions-comptes-compromis-2026/« En matière de cybersécurité, on passe pour les ânes de l’Europe »
https://www.lepoint.fr/high-tech-internet/piratage-des-donnees-du-fisc-en-matiere-de-cybersecurite-on-passe-pour-les-anes-de-leurope-TJ5GZ2QQLBH2ZF6KFFR7M5LAFE/

# Déclaration d'incident
Posté par piratebab2 . Évalué à 9 (+9/-1).
Je me garderai bien de commenter ce vol de données. On n'a ausune donnée fiable sur ce qui c'est passé, et ce ne sont pas les journalistes généralistes qui vont nous l'expliquer.
Par contre ce qui me révolte, c'est que la déclaration n'ai pas été faite immédiatement après les faits. Encore une loi que l'état ne s'applique pas à lui meme.
[^] # Re: Déclaration d'incident
Posté par tkr (Mastodon) . Évalué à 10 (+11/-0).
La raison est super simple, et c'est pas "la faute du fisc" pour cette fois : comme pour de plus en plus de fuites, c'est pas découvert "en temps réel, en direct, face à leurs consoles informatiques", non, non.. C'est découvert parce que la fuite apparait sur forum breach chose, et qu'au bout de plusieurs jours/semaines, ça tombe chez zataz&co, qui font leur veille, qui retransmettent la patate chaude aux médias, en espérant que quelqu'un se donne la peine de vérifier …
Souvent les "extraits" (sample) fournis par les pirates sont bons et cohérents, et derrière plusieurs jours après, la boite doit vérifier qu'elle a bien été hackée.
Pour moins d'1M de comptes, vous pensez vraiment que ça va activer des loupiotes écarlates chez les prestataires du fisc?
Réponse : non, rien que pour l'ants ça a pris plusieurs jours de tout DL, c'est donc impossible de s'aperçevoir d'un tel transit "en direct".
Info intéressante : même raisonnement que pour le 9/11 : quand les responsables américains se sont ramassés un "mais vous auriez pu le prévoir en regardant les comptes ! Réponse lapidaire : "les attentats n'ont meme pas couté un demi million, comment voulez vous qu'on le voit passé, noyé dans un flot de plusieurs milliards de dollars qui transitent au quotidien?". Pareil pour ceux en 2015 btw.
La fuite, tant qu'elle n'est pas publiée par le pirate, très souvent elle n'est pas remarquée au niveau du SI. Pour SFR, si elle n'avait pas été mise en ligne, c'est quasi certain qu'ils ne s'en seraient jamais rendu compte, ou pas avant des mois.
[^] # Re: Déclaration d'incident
Posté par octane . Évalué à 10 (+10/-0).
déjà, de quelle fuite on parle? (sans faire de mauvais esprit). Il y en a eu plusieurs, et il est peu probable qu'il s'agisse de la même méthodo.
Pour revenir à la 1ere de la DGFIP, l'intrusion avait été détectée. Un agent s'était fait voler son compte (je n'ai aucune certitude, j'ai lu ça dans de la presse online), et le pirate a utilisé ce compte pour réaliser des actions. Piratage nullissime ceci dit.
Le pirate aspire très peu de données, tout doucement, aucun signal d'alerte est levée, je suppose que la sécu a du dire à l'agent de changer ses identifiants et basta. Le pirate se vante 2 mois après d'avoir piraté la dgfip (mouais) et d'avoir quelques centaines de milliers de comptes (plutôt vrai).
Alors oui, la dgfip (j'utilise ce terme volontairement flou pour désigner l'administration) n'a pas vu qu'un compte autorisé à été utilisé pour accéder à des données auxquelles le compte avait droit. Certes certes certes. Je veux pas défendre la dgfip, mais ça me parait difficile de leur reprocher leur communication. Ils avaient bloqué le compte, ils n'allaient pas annoncer "nos agents ont accédés à nos données"… Quand c'est un policier qui va taper des bases de données pour revendre des infos, on dit quoi? qu'il a tout piraté? et des fuites, ben, il y en a plein tout le temps https://bonjourlafuite.eu.org/
et ça fait toujours la joie de plein de petits wannabee hacker qui amplifient avec force et fracas n'importe quel dump pourri de 3 comptes et demi en mode "saylafin du monde!!!".
Le pirate est content on parle de lui, le hacker en toc (et tic?) est content parcequ'on parle de lui, les journalistes sont content parceque ça fait un bon sujet à pas cher avec moultes interventions de spécialistes autoproclamés, avec bonus double combo 6-7 turbo lol si le hacker est jeune et réponds aux journalistes. Tout ça fait du circlejerk, mais ça n'avance à rien.
Je n'ai vu qu'un seul commentaire intéressant, et qui est complètement en dehors du champ de l'infosec (faut en sortir des fois). Ce commentaire posait une question juridique, et se demandait si la loi allait évoluer sur l'usurpation d'identité, et sur le dépôt de plainte. Actuellement, il est extrêmement compliqué de justifier une usurpation d'identité, est-ce que les députés vont se saisir du problème pour faciliter le dépôt de plainte, le renouvellement d'une identité ou sa surveillance?
[^] # Re: Déclaration d'incident
Posté par Gil Cot ✔ (site web personnel, Mastodon) . Évalué à 6 (+4/-0).
Tant que les députés ne seront pas personnellement touchés ou n’auront pas les lobbies sur les côtes, les citoyens et citoyennes en seront pour être dépités de leur harcèlement avec la complicité étatique…
“It is seldom that liberty of any kind is lost all at once.” ― David Hume
[^] # Re: Déclaration d'incident
Posté par octane . Évalué à 7 (+5/-0).
qui est chaud pour s'amuser à envoyer à tous les députés un mail anxiogène leur signalant que leur compte fait partie du leak? :D :D :D (le faite pas, hein)
Après, tout le monde s'en fiche. Les vols d'identités ont pas attendu internet pour exister, pour 99.9% des gens il n'y a aucune conséquence, et pour les boîtes, il y a encore moins de conséquences. Le plus haut niveau de pénibilité pour ces sociétés, ça doit être de gérer jean-michel RSSI qui fanfaronne "je vous l'avais bien dit qu'on était pas à jour", et alors? Les clients sont là, le business tourne, 20000€ de licenses ont été dépensés au lieu des 250000 demandés, et puis quoi? Un mail qui signale aux gens qu'un pirate a leur nom/tél/adresse a été envoyé? Qui s'en préoccupe?
Je cherche vraiment des exemples de sociétés qui ont été dans l'embarras suite à un leak. Embarras financier, perte d'image, etc… Vous vous préoccupez de volkswagen? Ils ont triché sur leurs tests. Vous avez un airbag? vous avez vérifié si c'est un takata? et votre assureur, il s'est fait pirater? Il y a vraiment une société impactée?
[^] # Re: Déclaration d'incident
Posté par arnaudus . Évalué à 4 (+3/-2).
Il va arriver un moment où il y aura tellement de données dans la nature que ces vols ne vont plus changer grand chose. Pour la plupart d'entre nous, Nom, Adresse, téléphone, employeur, n'ont plus rien de confidentiel; N° de CB, RIB, n° de Sécu, plaque d'immatriculation non plus, probablement. Ce qui reste sensible, c'est les copies de pièces d'identité (mais avec les prestataires privés qui gèrent les vérifications d'âge etc., ça va rapidement fuiter), les données de santé (mais c'est quand même difficilement exploitable). De manière pragmatique, la fuite d'une base de données clients avec les noms, les adresses, et l'historique d'achat, ça risque rapidement de ne plus valoir grand chose sur le dark web…
[^] # Re: Déclaration d'incident
Posté par octane . Évalué à 10 (+9/-0). Dernière modification le 21 août 2026 à 14:00.
Oui mais non.
Pour toi, ça ne risque pas grand chose. il y a des millions de comptes dérobés, un pirate va en piocher quelques uns, ton risque est faible. Si tu es pioché, il va tenter une approche qui peut rater, tu peux la détecter, etc etc.. Donc c'est pour ça que je dis que 99.9% des gens en ont rien à fiche.
Pour le pirate, ça vaut des sous, parce qu'il a besoin de milliers de comptes dans lesquels en piocher quelques centaines.
Et le pirate cherche la pépite dans les leaks. Tu veux pirater la DGFIP? C'est mort. Le pirate va chercher dans un leak un token d'accès à vpn.dgfip.vazymongars.secure.teletravail.gateway -> et paf, la dgfip s'est faite pirater (ou pas).
ce qui est sensible, c'est le croisement. Quand un pirate pourra croiser des données parmi les leaks, ou plus probable que ton assureur vérifie si tu es présent sur un forum de gens ayant une ALD, bah là, c'est ennuyeux.
[^] # Re: Déclaration d'incident
Posté par arnaudus . Évalué à 5 (+2/-0).
Je ne vois pas trop comment il va obtenir ça à partir de données clients ou de données internes à l'administration. Là on parle plutôt d'accès frauduleux à des logs systèmes ou à un historique de navigation, donc plutôt des données sur ta machine, pas celle d'un tiers.
Ce que je veux dire, c'est qu'il n'y a pas grand chose à croiser quand ces données sont déja dans la nature. Tes traces de navigation sont déja en vente chez les data brokers, pas besoin d'aller les payer en bitcoins sur le dark web. Ton état civil a déja fuité 500 fois, tu veux croiser quoi, ton nom, ton adresse, ta date de naissance, ton numéro INSEE? J'ai l'impression qu'il faut distinguer les fuites à partir de sites assez spécifiques (les impôts, la caf, ton employeur…) qui ont probablement des données uniques sur toi, et les fuites courantes (un vendeur en ligne, un magasin de bricolage…) qui n'ont rien de plus que ton nom et ton adresse. C'est triste à dire, mais personne ne va payer pour des informations déja connues.
Les assurances santé ayant évidement déja l'information à partir de tes remboursements de frais médicaux, et les assurances crédit ayant un questionnaire qui contient ce genre de questions, je ne vois pas tellement quelle autre assurance pourrait prendre un tel risque (on parle de pratiques mafieuses passibles de peines de prison) pour un bénéfice bien théorique. La possibilité de réaliser des enquêtes a toujours existé quand les enjeux financiers étaient importants. Ou simplement le profilage physique quand on devait aller en personne chez l'assureur au XXe siècle. J'ai l'impression qu'en France la loi limite déja beaucoup la segmentation par les assureurs, et qu'elle devient impossible avec la généralisation des contrats collectifs pour les complémentaires santé par exemple. Donc ça irait plutôt dans l'autre sens par rapport à ta crainte d'une hypersegmentation et d'une personnalisation de la prime en fonction de données privées volées.
[^] # Re: Déclaration d'incident
Posté par octane . Évalué à 6 (+4/-0).
Tout à fait. Il y a Jean-Michel "humanerror" qui dispose d'un PC portable. Grâce au télétravail il a également des VPN, des VPNSSL, des logins/pass, etc…
Jean-Michel décide de télécharger une extension navigateur (il existe 1000 bonnes raisons et encore plus de mauvaises qui aboutissent à cela). Cette extension siphonne à peu près tout ce qu'il y a comme identifiants et les upload chez un pirate. Dans le lot des victimes, Le pirate tombe par hasard sur un accès à une gateway quelconque, ou sur un 0365 avec un mail intitulé "connexion distante à la base dgfip". Le pirate utilise cet accès, et il navigue.
[^] # Re: Déclaration d'incident
Posté par LoloB . Évalué à 2 (+1/-0).
euh … juste par exemple eux : Ashley Madison. Il me semble au moins un suicide documenté d'un utilisateur.
[^] # Re: Déclaration d'incident
Posté par arnaudus . Évalué à 7 (+5/-1). Dernière modification le 21 août 2026 à 13:05.
Si j'ai bien compris, ça n'est pas "extrêmement compliqué" (dans le sens où ça finit normalement par s'arranger), mais c'est technique et la première chose à faire c'est de contacter immédiatement un avocat qui fera l'intégralité des démarches dans l'ordre, y compris pour rappeler leurs obligations aux uns et aux autres. Si tu ne prends pas la chose au sérieux et que tu fais confiance aux banques et à l'administration, tu risques de commencer par payer des trucs (par retenue sur salaire) et ça va être compliqué de récupérer ton argent.
En tout cas, ce que j'ai retenu, c'est que le reflexe c'est avocat avant toute autre démarche.
Sur le fond, je suis complètement d'accord avec ta remarque, la situation est anormale, et c'est à l'État de protéger les citoyens. Il existe des choses analogues pour le vol de voiture par exemple, une fois le vol déclaré ça bloque (en théorie) toutes les amendes et les poursuites juridiques contre le propriétaire, tu ne vas pas devoir aller au tribunal pour expliquer que ça n'est pas toi qui as roulé à 180 en ville, écrabouillé une mamie, et défoncé un distributeur de billets. Il pourrait y avoir un truc analogue avec l'usurpation d'identité, après déclaration, tout s'allume en rouge dans toutes les banques et administrations.
[^] # Re: Déclaration d'incident
Posté par Voltairine . Évalué à 10 (+8/-0).
Je connais personnellement deux victimes usurpation d'identité. Dans les deux cas elles ne s'en sont aperçues que lorsqu'il ya eu saisie sur le compte bancaire par un commissaire de justice. Ensuite cela a été très long et compliqué de faire reconnaître leurs droits.
Tu peux avoir tous les avocats que tu veux, les débiteurs (organisme de crédit, amende impayés, etc.) vont mettre de mois, voire des années avant d’arrêter de te harceler pour que tu rembourse les dettes contractées par une tierce personne.
[^] # Re: Déclaration d'incident
Posté par arnaudus . Évalué à 6 (+4/-1).
Elles vont arrêter quand elles vont recevoir un courrier d'avocat. Ça marche très bien les courriers d'avocats.
Je ne souhaite pas discuter le bout de gras, je voulais juste passer l'information qu'un cas d'usurpation d'identité nécessite le recours à un avocat, et que si tu ne le fais pas, il va arriver exactement ce que tu décris. Après, si tu ne me crois pas, tant pis, je ne suis pas avocat.
# les vrais pros !
Posté par TuxMips . Évalué à 10 (+10/-2). Dernière modification le 20 août 2026 à 21:31.
Ah oui le Blog du Modérateur : "Le Media des Pros du Digital"….
J'ai regardé mes mains et j'ai fermé la page :-D
# Enquête france-info
Posté par Maderios . Évalué à 4 (+2/-0).
https://www.franceinfo.fr/internet/securite-sur-internet/cyberattaques/enquete-franceinfo-des-jeunes-qui-repondent-a-un-effet-de-meute-plongee-dans-la-nebuleuse-des-lookups-ces-moteurs-de-recherche-ou-finissent-les-donnees-piratees_8153933.html
# Parapluie
Posté par Cyprien (site web personnel) . Évalué à 10 (+8/-0).
Je ne sais pas comment sont vos expériences avec les responsables systèmes / réseaux / sécurité, mais, les quelques conversations que j'ai eut avec certains d'entre eux m'ont fait peur.
En fait, leur stratégie sécurité se limite principalement à passer des contrats avec des éditeurs et des prestataires pour pouvoir ouvrir bien en grand les parapluies au cas ou il se passerait quelque chose. Comme si eux, ne pouvaient de toutes façons pas y faire grand chose.
Je ne suis pas spécialiste, mais j'aimerais savoir si certains d'entre vous ont le même ressenti que moi ?
[^] # Re: Parapluie
Posté par gUI (Mastodon) . Évalué à 6 (+3/-0).
Ça c'est une théorie. Une autre c'est que c'est une affaire de spécialiste, et si tu ne l'es pas… bin tu délègues.
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Parapluie
Posté par TuxMips . Évalué à 9 (+7/-0). Dernière modification le 21 août 2026 à 16:03.
Bin non: tu ne délègues pas ! T'embauche un ou des spécialistes ! J'ai l'impression qu'une bonne partie des fuites se font via les prestatataires/sous-traitants.
[^] # Re: Parapluie
Posté par gUI (Mastodon) . Évalué à 5 (+2/-0).
Ref needed !
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Parapluie
Posté par TuxMips . Évalué à 6 (+4/-0).
Pas besoin de chercher bien loin :
Bon je peux remonter la liste de bonjourlafuite.eu.org en vériiant les sources.
De mémoire une bonne partie des mutuelles étaient également touchées via un prestataire en charge des paiements (Almerys, par exemple : https://bonjourlafuite.eu.org/img/mutuelle-entrain.png)
etc etc ! Certes des exemples n'est pas une référence. mais quand même, j'ai l'impression de voir le mot "prestataire" passer assez souvent.
[^] # Re: Parapluie
Posté par Renault (site web personnel) . Évalué à 10 (+10/-0). Dernière modification le 21 août 2026 à 19:43.
Après si tout le monde délègue, toutes les fuites seront forcément à cause d'un prestataire.
Cela ne veut pas dire que si c'était géré en interne cela fonctionnerait mieux.
[^] # Re: Parapluie
Posté par Liorel . Évalué à 7 (+5/-0).
Enfin il y a aussi le problème que la sécurité c'est pas "j'installe un logiciel et tout se passera bien". C'est aussi former tes utilisateurs, mettre en place une politique de sécurité intégrant la gestion des mots de passe, les installs de logiciels, un modèle de menace, et ça c'est pas délégable parce que ça implique de l'autorité sur tes employés (la moitié de la sécurité c'est interdire des actions connues comme dangereuses).
Donc tu es obligé d'en gérer une partie en interne, a fortiori si tu gères des données confidentielles (cas de la dgfip, pour revenir sur le sujet initial).
Ça, ce sont les sources. Le mouton que tu veux est dedans.
[^] # Re: Parapluie
Posté par orfenor . Évalué à 5 (+3/-0).
À condition d'être compétent dans le domaine.
En plus une formation par un ou une prestataire aura sans doute plus d'impact (les personnes en internes ne sont pas toujours écoutées, puisque les sysadmins sont des emmerdeurs-de-bosser-comme-je-veux, c'est bien connu).
Et puis il faut du temps, pas toujours facile à trouver.
Déléguer se justifie aussi parce qu'il y a trop peu de compétences disponibles à l'embauche. En corollaire on peut conclure que les prestataires compétents n'ont pas le temps de former les employés.
[^] # Re: Parapluie
Posté par Renault (site web personnel) . Évalué à 4 (+1/-0).
Ce n'est pas parce que tu passes par un prestataire externe que les employés ne sont pas formés et que c'est juste on installe un composant et hop.
Typiquement chez mon client l'aspect IT est délégué, c'est une entreprise externe qui configure et gère les serveurs, le réseau, les PCs, etc. Ce sont eux qui mettent en oeuvre les politiques de sécurité dans la boîte, avec les bonnes pratiques, des formations internes, installer des composants dans le parc, font la maintenance, etc.
Bref, ce que ferait une entreprise si elle avait des employés en interne pour cela sauf qu'ici c'est externalisé.
Est-ce mieux ou moins bien ? Je suppose que ça dépend des cas, il y a des avantages de l'externaliser aussi, des inconvénients, il y a parfois des contraintes pratiques aussi, bref au cas par cas.
[^] # Re: Parapluie
Posté par fearan . Évalué à 5 (+2/-0).
Alors personnellement faire appel à une boite externe pour un besoin permanent, j'ai un problème. Qu'on fasse appel à une prestation pour former/éduquer les responsable et préconiser la politique de sécurité, pourquoi pas. Faire faire des audits par le même canal me parait sain (et surtout ne pas toujours prendre la même boite).
Pour une petite boite, cela se comprends, avoir un spécialiste à plein temps c'est difficile, pour les grosse boites, il faut un agent interne (au moins), et des appels à des audit régulier externe.
Il ne faut pas décorner les boeufs avant d'avoir semé le vent
[^] # Re: Parapluie
Posté par cg . Évalué à 2 (+0/-0).
Certes, et comme l'écrasante majorité des entreprises en France sont des PME-TPE, qui n'ont pas les moyens d'avoir du personnel pour gérer leur informatique à temps complet, ben, on sous-traite, on prestate, on fait du SaaS.
[^] # Re: Parapluie
Posté par fearan . Évalué à 5 (+2/-0).
Quand une TPE se fait hacker c'est un entrefilet dans les journaux; on en parle pas plus que ça. Le problème c'est que des grosse boites estiment que leur sécurité peut dépendre de prestataires, et ce avec le turnover inhérent à ce genre de boite.
Et passé 200 salariés, t'as moyen d'avoir un responsable sécurité; si tu te reposes sur quelqu'un dont c'est pas le métier y'a un risque non négligeable de perdre des journée de travail (a supposer que le responsable informatique n'a pas foiré les sauvegardes)
Et quand tu traites des données personnelle, maintenant à cause de tous les cancres qui faisaient n'importe quoi y'a pleins de documents à remplir et de procédures à suivre, un truc comme le RGPD.
Il ne faut pas décorner les boeufs avant d'avoir semé le vent
[^] # Re: Parapluie
Posté par aiolos . Évalué à 5 (+3/-0).
En France, le RGPD a plutôt simplifié l’administratif lié aux fichiers de données personnelles. Avant, tout fichier était soumis à déclaration à la CNIL plus une obligation d’information et des obligations d’accès et de rectification/suppression. Après, il y a uniquement une obligation d’information et des obligations d’accès et de rectification/suppression.
La principale différence c’est qu’avant personne ne respectait la loi, mais le RGPD est aussi venu avec de grosses amandes.
[^] # Re: Parapluie
Posté par Donk . Évalué à 7 (+5/-0).
Les amandes c'est bon, mangez-en!
:)
[^] # Re: Parapluie
Posté par aiolos . Évalué à 3 (+1/-0).
Oups
[^] # Re: Parapluie
Posté par cg . Évalué à 4 (+2/-0).
La couverture médiatique n'a pas d'importance sur l'avenir d'une TPE piratée : si l'entreprise ne peut pas se relever du piratage1, elle ferme, et le personnel éventuel se retrouve au chômage. Les conséquences sont assez concrètes, en fait : tu ne peux plus payer ton loyer ou ton crédit, ou même te nourrir.
par exemple suite à un rançongiciel ↩
[^] # Re: Parapluie
Posté par GG (site web personnel) . Évalué à 4 (+2/-0).
Et, gérer les logiciels.
C'est à dire les mettre à jour.
Quand il n'y a pas de mises à jours disponibles, c'est un problème.
S'il n'y a pas les sources non plus, c'est pire.
Il n'y a généralement pas les ressources/budget pour tout ce qui a été développé en interne ou par un prestataire.
Enfin, le langage ou le framework peut avoir aussi des failles, et, le mettre à jour peut alors nécessiter de réécrire tout un pan des logiciels utilisés.
Tout ça, c'est mis sous silence, et les différents responsables font semblant de ne pas savoir.
Pourquoi bloquer la publicité et les traqueurs : https://greboca.com/Pourquoi-bloquer-la-publicite-et-les-traqueurs.html
[^] # Re: Parapluie
Posté par Enzo Bricolo 🛠⚙🛠 . Évalué à 5 (+3/-0).
J'ai été prestataire pour la DGFiP (y'a longtemps) et j'ai fait une fuite (à l'insu de mon plein gré). Mon ressenti sur l'affaire en cours, c'est qu'on parle beaucoup d'experts ou de solutions mais jamais d'architecture ou de processus.
[^] # Re: Parapluie
Posté par Voltairine . Évalué à 1 (+0/-1).
AH! Tout s'explique ! 😛
[^] # Re: Parapluie
Posté par 🚲 Tanguy Ortolo (site web personnel) . Évalué à 5 (+2/-0). Dernière modification le 23 août 2026 à 14:48.
C'est lié à la nature de toute action préventive en général : jusqu'à ce qu'il y ait un problème, ces actions sont vues comme un simple coût, et non comme un investissement. On achète… quoi au juste ? Une assurance ?
J'ai par exemple vu des approches de la sécurité qui consistent à cocher des cases. Y compris à un point carrément absurde, genre « les fichiers servis sur le web appartiennent bien à
www-data». Ce genre de chose sort de procédures élaborées par des gens qui ne connaissent pas les systèmes dont ils s'occupent.# pour la prévention --> passer la frontière
Posté par merinos . Évalué à 3 (+2/-0). Dernière modification le 22 août 2026 à 13:08.
au sujet de la prévention, il faudrait sortir de l'Hexagone… juste passer la frontière en fait.
parce qu'entre le sponsoring avant le téléjournal du soir et les panneaux publicitaires en ville du côté de chez moi, difficile de pas avoir croisé cette URL:
--> www.s-u-p-e-r.ch
…
[^] # Re: pour la prévention --> passer la frontière
Posté par Jérôme FIX (site web personnel) . Évalué à 2 (+1/-0).
Dans l'Hexagone : https://www.cybermalveillance.gouv.fr/
# Il faudrait que la DGFIP regarde ce que font d'autres ministère
Posté par HG203 . Évalué à 2 (+1/-0).
L'authentification forte (avec des cartes à puce ou des clés YubiKey) existe depuis plus de 10 ans dans d'autres ministères pour leurs applications sensibles.
Je pense qu'ils fourniraient sans aucun problème leur système aux autres ministères pour peu que ceux-ci en fassent la demande.
Seulement c'est le NIH (https://en.wikipedia.org/wiki/Not_invented_here ou https://www.humanperf.com/fr/blog/lexique-cplusclair/articles/syndrome-du-nih) qui règne en maître ! (voir le cas du logiciel de gestion de plaintes du MI).
Quant à interdire les liens dans les messages c'est très difficile, par contre les administrations pourraient facilement certifier leur envoies en utilisant la signature électronique avec un certificat de cachet au nom de leur ministère puisque tous les ministère utilisent une IGC !
[^] # Re: Il faudrait que la DGFIP regarde ce que font d'autres ministère
Posté par BAud (site web personnel) . Évalué à 4 (+3/-1).
une IGC ? Ah Inspection Générale des Carrières ! je vois pas du tout ce que ça apporte
les sigles, cette source de confusion permanente, c'est effectivement une plaie :/
[^] # Re: Il faudrait que la DGFIP regarde ce que font d'autres ministère
Posté par Olivier Serve (site web personnel) . Évalué à 1 (+0/-0).
Et ça ne servirait à rien puisque certains clients (webmail Outlook kof kof) se permettent de transformer en lien des URL qui ne le sont pas à l'origine.
[^] # Re: Il faudrait que la DGFIP regarde ce que font d'autres ministère
Posté par Maderios . Évalué à 5 (+4/-1).
S'ils transforment en lien ce qui est affiché, au moins, c'est clair et ça peut permettre de déjouer la tactique des mécréants qui consiste à afficher un vrai-faux lien redirigeant vers un site bidon de phishing.
Envoyer un commentaire
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.