6127 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
 
  • Blog Stéphane Bortzmeyer: Le rapport de l'ANSSI sur le piratage de la DGFIP

    Le rapport contient un certain nombre de bons avis de sécurité. Mais beaucoup de gens l'ont interprété de manière binaire, s'indignant que le ministère n'ait pas mis en œuvre telle ou telle mesure. C'est oublier le principe de base de la sécurité (pas seulement informatique) : il n'y a pas de solution idéale, seulement des compromis. Par exemple, un EDR (mentionné par l'ANSSI) consomme des ressources informatiques importantes, a des faux positifs (j'en ai vu un protester contre du code binaire SuperH, considéré comme forcément suspect, alors que du code Sparc ou Alpha dans le même répertoire ne posait pas de problème), et peut avoir des bogues (c'était d'ailleurs le scénario du dernier exercice Remparts). Pire, ce sont souvent des logiciels privateurs. Bref, ne pas avoir d'EDR a des inconvénients, en avoir un a des inconvénients. On peut juste choisir son poison.

    Le même raisonnement peut être appliqué aux autres conseils de l'ANSSI. Bien sûr, ils sont tous raisonnables mais tous ont un coût, pas seulement financier, mais aussi en gêne des employés pour leur travail. Les organisations qui déploient les mesures citées ont souvent été victimes d'une « auto-attaque par déni de service », les mesures de sécurité empêchant de travailler.

    […]

    La sécurité ne dépend pas uniquement du budget (on peut avoir un budget très élevé et le dépenser essentiellement dans du théâtre sécuritaire, par exemple l'achat de dispositifs techniques très chers, opaques mais bénéficiant d'un bon marketing). Mais il ne faut pas se faire d'illusion, la sécurité aura un coût : si on déploie toutes les mesures proposées par le rapport, il faudra embaucher beaucoup de fonctionnaires (par exemple pour les investigations suite à une alarme). Les mêmes politiciens qui s'indignent « comment se fait-il qu'il n'y ait pas davantage de sécurité dans les ministères » seront peut-être les premiers à râler si on leur demande d'augmenter le budget de l'État.

    Je recommande de bien lire le rapport jusqu'au bout, les annexes contiennent des détails précis, notamment chronologiques. Ils montrent que de nombreuses alarmes avaient été levées et traitées, mais que l'ampleur et le sérieux de l'attaque n'avaient pas été clairement notés (le fameux problème de « relier les points »).

    Gros + 1. Enfin un avis posé sur ce rapport.


    J'ai quand même trouvé que le cas cité par le rapport d'une soi-disant « authentification à deux facteurs » qui consistait en l'envoi par courrier du second facteur… alors que le courrier était traité sur la machine qui servait à se connecter, était en effet assez incroyable. Si les deux facteurs sont sur la même machine, ce ne sont pas réellement deux facteurs (le rapport insiste, à juste titre, sur ce point).

    Des terminaux distincts apportent les problèmes de : qui paye le deuxième terminal ? Qui gère le cycle de vie (fourniture, paramétrage, maintenance, casse, perte, vol, etc.) ? Rien qu'une petite flotte mobile pour quelques centaines d'agents, c'est du taff et du budget (notamment, il existe une forte corrélation entre la sortie d'un nouveau modèle de smartphone et la perte ou casse de son modèle actuel par un agent).

    Si, par souci d'économie, la décision est prise d'utiliser le terminal personnel de l'utilisateur, qui peut stocker le mot de passe en clair ou être vérolé par absence d'hygiène numérique, est-ce encore de la double authentification ? Qui gère le paramétrage ? Qui gère l'enrôlement et vérifie la possession initiale ? Lors de son audience devant la formation restreinte de la CNIL, France Travail a fait état de difficultés opérationnelles importantes pour déployer la 2FA.

    Je rappelle que nombre de nos concitoyens nagent complément pour utiliser ne serait-ce que France Connect, même après les formations dispensées par France Travail ou France Services ou…, et ne l'utilisent donc pas de manière sécurisée (aucune conscience de ce qu'ils font, ils cliquent partout jusqu'à ce que ça marche, tout l'entourage et la moindre personne aidante, professionnelle ou non, est au courant de l'identifiant et du mot de passe, de l'adresse de messagerie et de son mot de passe, des moyens de récupération, etc.). Alors, rajouter la 2FA sur des terminaux distincts…

    Bref, retour au compromis énoncé supra.


    Le rapport détaille les techniques mises en œuvre mais pas l'arrière-plan organisationnel. Par exemple, au moins une partie des accès pirates ont été faits depuis le ministère de l'Éducation nationale, apparemment moins protégé, mais le rapport ne dit pas pourquoi ce ministère avait accès aux données des impôts. Même chose pour des accès par des entités privées extérieures (comme le géomètre-expert mentionné dans le rapport).

    Il n'apparaît pas incongru qu'un géomètre-expert accède au cadastre via un portail dédié aux partenaires extérieurs (APEX), c'est nécessaire à l'accomplissement de ses fonctions (sinon, il faudrait qu'un agent du cadastre saisisse le formulaire A38 communiqué à l'administration fiscale par ce géomètre…).

    Certains agents des administrations, y compris décentralisées ou déconcentrées, doivent utiliser, à travers le Réseau interministériel de l'État (RIE), certains applicatifs dans le cadre de leurs fonctions, notamment ceux du ministère de l'économie et des finances, comme l'outil de rédaction des marchés publics de l'État (ORME) ou le site web de la Direction des achats de l'État. Le rapport indique que les connexions ont été initiées depuis le SI du ministère de l'Éducation nationale, sans plus de précision (le terminal compromis d'un agent ou le cœur compromis du système informatique ?).

    Le rapport ne dit pas quelles sont les données accédées via ADER (le portail qui met à dispo les applis via le RIE), à part l'application E-Contact (la messagerie entre les usagers et la DGFIP). L'accès à cette dernière n'est pas totalement incongru puisque le compte utilisateur utilisé pour ce faire fut celui d'un agent DGFIP (« compte-dgfip-X » dans le rapport), pas d'un partenaire (« compte-dgfip-xt-XX »).

    La question ici semble plutôt l'absence de cloisonnement : pourquoi un agent DGFIP, interne, donc, est-il en capacité de s'identifier sur un portail dédié aux partenaires ? S'il est en détachement dans une autre administration, pourquoi pouvait-il se connecter également depuis le versant interne et avait-il encore l'habilitation hiérarchique de traiter les demandes des usagers de la DGFIP ?

    Une autre des faiblesses du rapport est qu'il ne fait pas la distinction entre un accès réseau et un accès applicatif…

    October 7, 2026 at 8:12:36 AM GMT+2 * - permalink - https://www.bortzmeyer.org/anssi-dgfip.html
Links per page: 20 50 100
 
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community