6107 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
 
  • La sécurité informatique par la paperasse

    Après plus de trente ans passés dans la cybersécurité de milieux sensibles, j’observe toujours le même écart structurel.

    L’effort principal ne porte presque jamais sur la construction de défenses techniques réelles. Il se concentre sur l’obtention de certifications et le respect formel de normes. ISO/IEC 27001, RGS et son processus d’homologation, guides ANSSI d’hygiène informatique, analyses EBIOS, qualification PASSI ou SecNumCloud, bientôt le socle NIS 2. On accumule les preuves documentaires. On alimente les tableaux de bord. On tient des réunions Teams interminables pour commenter des indicateurs verts.

    Ces tableaux de bord sont souvent des pastèques : verts à l’extérieur, rouges à l’intérieur. Ils satisfont le reporting, rassurent le management et permettent de dire « nous sommes conformes ». Ils ne disent presque rien sur la capacité réelle à détecter une usurpation d’identifiants, à limiter les extractions massives ou à segmenter correctement les accès privilégiés.

    Les profils ont suivi la même évolution. Les équipes se peuplent désormais de managers formés à dérouler des process, à produire des plans d’action et à animer des comités. Les vrais experts techniques, ceux qui savent lire un journal d’authentification, comprendre une architecture de VPN ou concevoir un contrôle d’accès non contournable, deviennent minoritaires. On les écoute peu. On les fait rarement piloter.

    L’aspect financier confirme le diagnostic. Peu de directions acceptent d’investir au-delà du strict nécessaire à la conformité tant qu’aucun incident majeur n’est survenu. La sécurité est traitée comme un coût de reporting, pas comme une capacité opérationnelle. On finance les audits, les certifications et les outils de visualisation. On sous-finance la détection fine, la segmentation, les tests adverses et la formation technique profonde.

    Le cas récent de la DGFiP illustre parfaitement le mécanisme. En juin et juillet 2026, des accès illégitimes obtenus par usurpation d’identifiants d’un agent et d’un tiers habilité ont permis la consultation et l’extraction de données fiscales concernant 678 000 particuliers et professionnels (revenu fiscal de référence, quotient familial, taux de prélèvement à la source, SIREN, données cadastrales associées). L’administration a coupé les accès une fois détectés, notifié la CNIL et promis d’informer les usagers. Pourtant, pendant des semaines, l’extraction avait eu lieu. Malgré le cadre réglementaire applicable aux systèmes d’information de l’État, malgré les obligations d’homologation et de maîtrise des risques, un simple détournement d’identifiants a suffi.

    Ce n’est pas un accident isolé. C’est le résultat prévisible d’une culture où la conformité documentaire a pris le pas sur l’ingénierie de défense. Tant que les indicateurs restent verts en réunion et que le budget ne s’ouvre qu’après la crise, on continuera à produire des pastèques et à découvrir trop tard ce qu’elles contiennent.

    Énième piqûre de rappel. C'est valable privé comme public. C'est pareil pour la conformité RGPD.

    Et encore, ça c'est quand y a un début de commencement de semblant de simulacre de sécurité informatique. Souvent, il n'y a même pas ça.

    Sans compter l'incompétence technique crasse des informaticiens… Les développements et architectures informatiques sont conçus et mis en œuvre avec le cul, et c'est méchant pour les culs qui, eux, au moins, ont une réelle utilité. Plusieurs commentaires en font état.

    https://nitter.poast.org/bortzmeyer

    August 16, 2026 at 9:36:46 PM UTC * - permalink - https://nitter.poast.org/kubernan/status/2088584976656728092#m
Links per page: 20 50 100
 
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community