Accueil / Tech News / Piratages à la DGFiP, l’Anssi dénonce l'usage des PC personnels

Piratages à la DGFiP, l’Anssi dénonce l'usage des PC personnels

Suite au piratage ayant visé la DGFiP, l'agence nationale de sécurité informatique a rendu son verdict. Les logiciels espions s'infiltrent trop facilement via les équipements privés des agents. Une faille redoutable qui remet en question nos habitudes en télétravail.

C’était l’un des grands sujets de la cybersécurité dans les années 2010. Les responsables de la sécurité informatique s’inquiétaient des risques du byod, pour « bring your own device », l’utilisation de son informatique personnelle dans un cadre professionnel.

Une dizaine d’années plus tard, le débat est moins vif. Contrairement aux risques, toujours d’actualité. En témoigne l’une des recommandations du rapport saignant de l’Anssi sur les piratages de la direction générale des finances publique (DGFiP). Depuis ce mardi 29 septembre, ce document est disponible en ligne.

En matière de protection contre les vols d’identifiants, la préconisation du cyber-pompier de l’État est simple. « L’usage d’appareils personnels pour accéder à des ressources professionnelles doit être proscrit », est-il rappelé en premier, une référence au télétravail.

Évidemment, ce n’est pas la seule suggestion de l’Anssi dans ce rapport de vingt pages. Mots de passe, durcissement des appareils professionnels, authentification multifacteur résistante à la compromission, restrictions d’accès aux ressources métiers ou encore révocation en cas de piratage de toutes les sessions actives sur tous les applicatifs et portails accessibles…

La liste des recommandations est longue. Sans oublier un éclairage sur les propres lacunes de l’agence en matière de détection, par exemple. Mais pourquoi l’Anssi insiste particulièrement sur cette séparation des usages professionnels et personnels? Parce que les compromissions initiées par des infostealers semblent avoir pris une ampleur considérable.

Ainsi, ce n’est pas un compte qui est à l’origine de l’exfiltration de données concernant 353 000 particuliers et 252 000 professionnels. Mais le vol, « sur une période de trois mois, de plusieurs dizaines d’authentifiants appartenant à des agents légitimes de la DGFiP ». La justice soupçonne dans cette histoire un duo de cybercriminels français déjà bien connus.

Ces comptes ont été « probablement compromis via des logiciels espions (de type infostealers) sur des ordinateurs non administrés par la DGFiP », estime l’agence. Le cyber-pompier s’appuie notamment sur l’absence d’attaque par force brute ou par bourrage d’identifiants. « Ce qui signifie que l’attaquant disposait de mots de passe pour ces comptes », précise-t-il.

Dans ce genre de cas, la compromission d’appareils personnels est une vraie plaie. Par définition, les équipes sécurité de l’organisation n’ont pas la main dessus. La réinitialisation des mots de passe d’un compte compromis n'est pas efficace en l'absence de nettoyage de l’appareil initialement infecté.

Un état des lieux pas satisfaisant qui pousse l’Anssi à recommander donc de contraindre techniquement la séparation des usages professionnels et personnels. Ou au moins de l’encourager, en sensibilisant les utilisateurs en cas de « réception d’une notification de compromission de compte ».

Le ZDNET Morning le brief de l'actu tech pour les pros tous les matins à 9h00. Transformation numérique, IA, matériel, logiciels,… ne passez pas à côté de ce qui fait la Une du secteur.

Face à l'explosion du démarchage abusif et des fraudes téléphoniques, Bouygues Telecom riposte avec "Anti-Spam". Intégrée nativement au réseau mobile de l'opérateur grâce à l'IA de Hiya, cette nouvelle option payante promet de sécuriser les terminaux professionnels sans la moindre configuration.

Face à l'intensification des menaces et aux vulnérabilités des infrastructures critiques, le gouvernement français accélère sa stratégie de résilience. Entre simulation de black-out géant prévue pour 2027 et protection des secrets industriels, l'État exhorte les directions à se protéger sans sacrifier l'attractivité.

L’opérateur a été retenu pour fournir l’infrastructure numérique souveraine qui reliera les institutions et les agences de l’UE ainsi que les administrations publiques des États membres.

Mail, SMS ou faux site imitant PayPal, Amazon ou votre banque : voici comment reconnaître un phishing, le signaler et sécuriser vos comptes.

Family Link encadre applis, écran et contenu sur Android, mais ne bloque pas tout. Voici ce que le contrôle parental Google protège, et ses limites réelles.

Norton, Bitdefender, McAfee, Avast ou Surfshark proposent un antivirus avec VPN inclus. Voici ce que ces offres apportent vraiment, et leurs limites.

Windows intègre Microsoft Defender par défaut. Suffit-il face aux virus, au phishing et aux ransomwares, ou faut-il un antivirus tiers ?

De nos jours, dans la lutte contre les menaces en ligne, les certifications et les années d'expérience ne suffisent plus. Avec l'automatisation renforcée par l’IA, trois compétences prennent le relais.

Le fichier de diagnostic caché détaille toutes les données enregistrées quotidiennement par votre Pixel, votre Samsung ou même votre Motorola. Voici ce que vous pouvez en tirer.

Mais si vous cherchiez cette fonctionnalité sur votre téléphone, j'ai une mauvaise nouvelle pour vous.

Origine de l’article : lire l’article original

Traduction