taraskuzio.com

Piratages à la DGFiP, l’Anssi dénonce l'usage des PC personnels - ZDNET

Suite au piratage ayant visé la DGFiP, l'agence nationale de sécurité informatique a rendu son verdict. Les logiciels espions s'infiltrent trop facilement via les équipements privés des agents. Une faille redoutable qui remet en question nos habitudes en télétravail.

C’était l’un des grands sujets de la cybersécurité dans les années 2010. Les responsables de la sécurité informatique s’inquiétaient des risques du byod, pour « bring your own device », l’utilisation de son informatique personnelle dans un cadre professionnel.

Une dizaine d’années plus tard, le débat est moins vif. Contrairement aux risques, toujours d’actualité. En témoigne l’une des recommandations du rapport saignant de l’Anssi sur les piratages de la direction générale des finances publique (DGFiP). Depuis ce mardi 29 septembre, ce document est disponible en ligne.

En matière de protection contre les vols d’identifiants, la préconisation du cyber-pompier de l’État est simple. « L’usage d’appareils personnels pour accéder à des ressources professionnelles doit être proscrit », est-il rappelé en premier, une référence au télétravail.

Plusieurs dizaines d’authentifiants

Évidemment, ce n’est pas la seule suggestion de l’Anssi dans ce rapport de vingt pages. Mots de passe, durcissement des appareils professionnels, authentification multifacteur résistante à la compromission, restrictions d’accès aux ressources métiers ou encore révocation en cas de piratage de toutes les sessions actives sur tous les applicatifs et portails accessibles...

La liste des recommandations est longue. Sans oublier un éclairage sur les propres lacunes de l’agence en matière de détection, par exemple. Mais pourquoi l’Anssi insiste particulièrement sur cette séparation des usages professionnels et personnels? Parce que les compromissions initiées par des infostealers semblent avoir pris une ampleur considérable.

Ainsi, ce n’est pas un compte qui est à l’origine de l’exfiltration de données concernant 353 000 particuliers et 252 000 professionnels. Mais le vol, « sur une période de trois mois, de plusieurs dizaines d’authentifiants appartenant à des agents légitimes de la DGFiP ». La justice soupçonne dans cette histoire un duo de cybercriminels français déjà bien connus.

Infostealers

Ces comptes ont été « probablement compromis via des logiciels espions (de type infostealers) sur des ordinateurs non administrés par la DGFiP », estime l’agence. Le cyber-pompier s’appuie notamment sur l’absence d’attaque par force brute ou par bourrage d’identifiants.  « Ce qui signifie que l’attaquant disposait de mots de passe pour ces comptes », précise-t-il.

Dans ce genre de cas, la compromission d’appareils personnels est une vraie plaie. Par définition, les équipes sécurité de l’organisation n’ont pas la main dessus. La réinitialisation des mots de passe d’un compte compromis n'est pas efficace en l'absence de nettoyage de l’appareil initialement infecté.

Un état des lieux pas satisfaisant qui pousse l’Anssi à recommander donc de contraindre techniquement la séparation des usages professionnels et personnels. Ou au moins de l’encourager, en sensibilisant les utilisateurs en cas de « réception d’une notification de compromission de compte ».