Publicité en cours de chargement...
Rien de très classique : un fichier utilisé par les informaticiens de l'éditeur pour la gestion de maintenance client (compte de connexion, mots de passe, adresse IP des serveurs, mot de passe d'accès à la base de données, etc.) à ceci près que ce type d'information, très sensible, ne doit ô grand jamais se retrouver sur un serveur accessible depuis l'extérieur de l'éditeur. Le site zataz qui relaie l'information, ni le site datasecuritybreach qui l'a annoncé en premier ne révèle l'identité de l'éditeur en question, mais compte tenu du fait que dans ce domaine très pointu les acteurs du marché se comptent sur les doigts des deux mains, il n'est pas bien difficile de se faire une idée.
Deux réflexions peuvent être tirées de cet incident. D'une part, contrairement à l'idée généralement reçue selon laquelle le plus gros bug en informatique se situe entre la chaise et le clavier (traduction : l'utilisateur lambda est le maillon faible de la sécurité ), en l'occurrence dans le cas présent ce sont bien les informaticiens de l'éditeur qui sont les seuls responsables, et il est difficile voire malhonnête de qualifier des informaticiens professionnels de « simples utilisateurs ».
D'autre part, tous les services informatiques du monde doivent stocker ce type d'information. Une DSI hospitalière doit bien, pour assurer ses missions, stocker les mots de passe des accès aux serveurs, le mot de passe du compte administrateur du domaine, les codes d'accès à la maintenance de ses fournisseurs (login et password sur les sites Internet par exemple), etc. Et il est compliqué de conjuguer deux objectifs parfaitement antagonistes que sont la confidentialité des ces données et leur accessibilité en période non ouvrable (par exemple en astreinte, voire pendant une situation de crise majeure). Les responsables informatiques qui ont eu à gérer des crises et se sont retrouvé devant une mire de login d'un serveur sans en posséder le mot de passe (qui était connu d'un seul informaticien, parti en week-end de voile avec des copains hors de toute couverture GSM) sauront de quoi nous parlons.
Pour les auditeurs dans le domaine de la sécurité du SI, bonne nouvelle : si vous cherchez des non conformités, c'est dans ce coin qu'il faut creuser.
C.C
Avez-vous apprécié ce contenu ?
A lire également.

Données de santé et intelligence artificielle : la France lance sa stratégie nationale pour accélérer l’innovation en santé
07 juil. 2025 - 23:57,
Actualité
- DSIHLe ministre chargé de la Santé et de l’Accès aux soins, Yannick Neuder, a réuni ce 1er juillet un Comité stratégique exceptionnel pour présenter les premières étapes de la stratégie nationale sur l’intelligence artificielle (IA) et l’utilisation secondaire des données de santé. Objectif : structurer...

Ce qu’il fallait retenir de l’édition 2025 du congrès APSSIS
01 juil. 2025 - 00:00,
Actualité
- DSIHLa 13ᵉ édition du congrès APSSIS, qui s’est tenue en juin 2025, a une nouvelle fois confirmé sa place centrale dans l’écosystème de la cybersécurité en santé. Au fil de trois jours de conférences, de débats et de rencontres, RSSI, DPO, DSI, juristes et institutionnels ont croisé leurs expertises pou...

Le 8ème opus des guides cyber-résilience de l’APSSIS est en ligne !
30 juin 2025 - 20:50,
Communiqué
- APSSISL’APSSIS a le plaisir d’annoncer la publication du 8ème opus des Guides Cyber-résilience à destination des professionnels du secteur. Conçus et élaborés par Cédric Cartau, ces guides se veulent à la fois accessibles, techniques et pratiques.
La cyber et les sacs de luxe
30 juin 2025 - 20:44,
Tribune
-C’est la fin du premier semestre, il est temps de faire un bilan à mi-course de l’année 2025. Et il s’en est passé, des choses, pas forcément douces et roses.