Publicité en cours de chargement...
Le Canard hoquette
Résumons : un fichier CSV en Full Access sur Internet contient des coordonnées (plutôt à jour) du gotha de la cybersécurité en France : le RSSI de la présidence de la République, une brochette de militaires en tout genre, des RSSI – ou Ciso – de grands groupes du CAC 40, et j’en passe. Comment Le Canardest-il tombé sur ce fichier ? Tout simplement en lançant une requête sur Bing avec les mots-clés « Clusif » et « CSV », rien de très compliqué. Passé la lecture de l’article, on est plutôt déçu : on s’attendait à des révélations fracassantes sur la vie intime d’un RSSI de premier plan en cheville avec un ancien garde du corps de l’Élysée (c’est à la mode), mais rien de tout cela, nada. L’article est médiocre : le journaliste devait sûrement être rentré trop tard de son week-end à La Baule et devait pondre quelques centaines de mots sans l’ombre de la queue d’une idée, et il est tombé là-dessus.
Tout d’abord, le Clusif n’est pas « un as de la cyberdéfense », malgré tout le respect qui lui est dû. Le Clusif est une association Loi 1901 qui ne compte que quelques salariés et dont l’objectif (si l’on en croit le site Web) consiste à « favoriser les échanges d’idées et de retours d’expériences au travers de groupes de travail, de publications et de conférences thématiques ». C’est donc une plateforme d’échanges dont la mission est très utile (les publications du Clusif sont de grande qualité) et en aucun cas l’on n’a affaire à la NSA ou à une officine de barbouzes bardés d’électronique et de gadgets qui clignotent.
Ensuite, on se demande vraiment si le journaliste s’est relu avant d’envoyer son papier à la rédaction. Il a trouvé les coordonnées complètes du RSSI de la présidence. Ouaaaaaahh, génial ! En quelques clics il est possible de les récupérer sur Internet ; le poste n’est pas confidentiel. D’ailleurs, si le journaliste avait un peu creusé, il saurait que la Cada oblige les administrations à fournir la liste de leurs agents sur simple demande. L’info est donc réchauffée, cramoisie de chez cramoisie. Idem pour le reste des coordonnées et des individus qu’il mentionne. Au passage, je signale au journaliste que les satellites espions actuels sont capables de lire les décorations sur l’uniforme d’un militaire, il y a donc belle lurette que le numéro de GSM du RSSI susnommé est connu de tous. La plupart des informations contenues dans le fichier CSV sont quasi publiques (en tout cas celles dont il est fait état), et la seule « entorse » commise par le Clusif est d’avoir été un peu léger avec le RGPD, ce qui ne casse pas trois pattes à un canard.
En revanche, il faut faire feu de tout bois, et je me suis empressé de taper la requête équivalente pour mon CHU : ouf, rien à trouver dans les premiers scores du moteur de recherche. Et de fil en aiguille surgit la réflexion autour de la veille en cyberintelligence, domaine sur lequel, au moins dans le monde de la santé, nous sommes pour la plupart au degré zéro. Entendre par là disposer de robots qui scrutent le Web pour détecter soit des fuites de données équivalentes à celles qui sont citées dans l’article (il y en a), soit des tentatives de siphonnage d’informations constituant par exemple un début d’usurpation de l’identité d’un VIP (fraude au président), etc. La société XMCO a présenté un tel produit il y a quelques années aux Assises de la sécurité de Monaco, et il existe des outils Open Source tel Maltego qui permettent de réaliser ce genre d’opérations.
Ce type de « veille » SSI rentre dans le paradigme de la SSI en continu – à l’opposé de la stratégie qui consiste à faire des audits ponctuels à toutes les calendes grecques. Il reste juste à trouver un modèle économique viable qui permette à la fois une rentabilisation des outils proposés et des tarifs à la portée des bourses des hôpitaux, ce qui n’est pas une mince affaire.
Avez-vous apprécié ce contenu ?
A lire également.

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine
21 avril 2025 - 19:07,
Tribune
-Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025
08 avril 2025 - 07:19,
Tribune
-Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Ségur numérique : Mise à jour du calendrier réglementaire pour les dispositifs de la Vague 2 à l’hôpital
24 mars 2025 - 20:32,
Actualité
- DSIH,Afin de garantir au plus grand nombre d’établissements de santé l’accès aux mises à jour financées par le Ségur numérique, le calendrier des dispositifs dédiés aux logiciels Dossier Patient Informatisé (DPI) et Plateforme d’Interopérabilité (PFI) a été étendu par un arrêté modificatif, publié ce jou...

Loi sur le narcotrafic et fin du chiffrement : analyse d’un membre éminent et actif du CVC
10 mars 2025 - 19:33,
Tribune
-Vous n’avez pas pu le rater : sous couvert de lutte contre le trafic de stupéfiants, la proposition de loi d’Étienne Blanc et de Jérôme Durain, déjà adoptée à l’unanimité au Sénat, sera débattue au mois de mars à l’Assemblée nationale. Baptisée « loi Narcotrafic », elle vise à obliger les services d...