Asseyez-vous, ça va piquer

Pour renforcer la cybersécurité de manière globale, Vincent Strubel milite pour plus de transparence et de retour d’expérience. Le général Patrick Touak, en charge du Comcyber Mi, confirme et ajoute que cela passe aussi par un renforcement sans compromis de la cybersécurité, notamment la double authentification obligatoire.
Lors de la traditionnelle conférence d’ouverture, Vincent Strubel (patron de l’ANSSI) est revenu sur les trop nombreuses fuites de données dont sont victimes les Français depuis des mois, voire des années. L’année dernière, il avait plombé l’ambiance en parlant de la « brutalisation du monde » et de la perspective d’une « guerre de haute intensité » d’ici 2030, avec un « engagement de nos armées ».
Cette année, il affirme qu’il n’a « pas besoin de plomber l’ambiance, les attaquants l’ont déjà fait ». La DGFiP, victime d’une cyberattaque avec fuite de données, est l’éléphant dans la pièce. L’ANSSI a, pour rappel, publié récemment un billet détaillé sur les vecteurs d’attaque utilisés par les pirates.
Les « attaques qu’on a subies ne sont pas très sophistiquées »
L’attaque n’était pas sophistiquée, elle surfait sur une série de défaillances. Le général Patrick Touak, chef du commandement du ministère de l’Intérieur dans le Cyberespace, confirme et élargit le périmètre bien au-delà de la DGFiP : les « attaques qu’on a subies ne sont pas très sophistiquées ».
- Piratage de la DGFiP : pas d’attaque sophistiquée, mais une série de défaillances techniques
- Sécurité : le premier point de situation REACTIV de l’ANSSI illustre l’ampleur du problème
Cette fuite de la DGFiP est une parmi tant d’autres ; aussi bien des institutions publiques que des entreprises privées sont concernées, et ce quelle que soit leur taille. Vincent Strubel soulève toutefois la question de ce que « disent les attaques de nos vulnérabilités basiques et universelles ». C’est d’autant plus grave quand on les retrouve dans des institutions étatiques : « c’est particulièrement inacceptable ».
Pour le patron de l’ANSSI, ce « travail de transparence » – très récent, le rapport de la DGFiP est une exception à ce jour – de l’Agence est nécessaire, mais fait grincer des dents : « Ça pique, mais on va continuer car c’est vital ». Ce qui est arrivé à la DGFiP doit servir d’électrochoc : d’autres institutions traînent certainement le même genre de vulnérabilité : il faut « avoir le courage de le dire et de le répéter ; c’est un chantier colossal ».





