today25/09/2026
Gouvernance Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali today08/10/2026
L’agence chargée de protéger l’État des cyberattaques a elle-même été attaquée. Dans un rapport publié le 30 septembre, l’ANSSI révèle que son laboratoire d’innovation et la Dinum ont été touchés par une compromission liée à une vulnérabilité de Metabase, une plateforme d’analyse de données. Cent vingt comptes concernés, dont cent dix-huit côté agence. L’attaque remonte au début du mois d’août. Le parquet de Paris a ouvert une enquête le 1er octobre.
La tentation est grande d’en faire une ironie facile. Ce serait passer à côté de ce que l’affaire montre réellement, et qui vaut pour à peu près toutes les organisations.
C’est un outil d’exploration de données : on l’installe pour construire des tableaux de bord, on le branche sur quelques bases, et on le laisse tourner. Il n’héberge pas l’activité, il la regarde.
D’où sa place dans les inventaires : nulle part. Ce genre d’applicatif est déployé par une équipe data, un pôle innovation ou un projet, souvent en quelques heures, parfois sur une machine commandée pour l’occasion. Il ne passe pas par le processus d’homologation des applications métier, il n’apparaît pas dans le plan de mise à jour, et personne n’en est désigné propriétaire.
Deux ans plus tard, il tourne toujours, dans une version qui a pris plusieurs correctifs de retard, avec des connexions en lecture vers des bases que plus personne n’a en tête.
Les données exfiltrées, telles que décrites, dessinent bien le problème : identifiants, adresses de messagerie, mots de passe, données statistiques d’utilisation, informations administratives d’organismes publics — SIREN, SIRET, budgets, effectifs —, métadonnées de contributions à des projets open source, historiques de connexion.
Rien de tout cela n’est le cœur de métier de l’agence. Tout cela est pourtant exploitable : des identifiants qui ouvrent peut-être d’autres portes, et une cartographie d’organismes et de personnes qui alimente des campagnes ciblées.
C’est la caractéristique des outils périphériques. Ils ne contiennent pas le bijou, ils contiennent le plan de la maison.
L’ANSSI indique avoir mis à jour les instances vulnérables et renouvelé les mots de passe de l’ensemble des comptes — pas seulement ceux dont la compromission était avérée. C’est la bonne lecture : après ce type d’incident, les identifiants accessibles depuis le système touché sont à considérer comme perdus, qu’on ait ou non la preuve de leur utilisation.
Elle a aussi publié. Un rapport public sur sa propre compromission, assorti d’un dépôt de plainte. Ce n’est pas le réflexe le plus répandu, et c’est le précédent le plus utile de l’affaire : une organisation qui documente son incident donne à toutes les autres de quoi vérifier si elles ont le même angle mort.
Il ne demande ni outil ni budget, et il prend une journée dans une structure de taille moyenne.
Dresser la liste de tous les services web qui tournent en interne. Pas les applications métier, celles-là sont connues : les autres. L’outil de tableaux de bord, le wiki, le gestionnaire de tickets, le serveur d’intégration continue, la supervision, l’instance de démonstration montée pour un client, le bac à sable d’un projet abandonné.
Pour chacun, trois informations. Son nom et sa version. La date de sa dernière mise à jour. Le nom d’une personne responsable de la suivante.
La troisième colonne est celle qui reste vide, et c’est elle qui explique l’incident. Une vulnérabilité publique dans un produit largement déployé est exploitée en quelques jours : le délai entre la publication du correctif et son application est la seule variable que vous maîtrisez.
L’incident s’inscrit dans une séquence inhabituelle. Le 29 septembre, l’ANSSI publiait son rapport critique sur l’attaque de la DGFiP, qui pointait des faiblesses d’identité, d’architecture et de détection. Le lendemain, elle publiait celui-ci, sur sa propre compromission. Début octobre, son premier point de situation recensait quatre-vingt-dix-neuf violations de données signalées depuis le 1er août.
Cette transparence nouvelle change quelque chose pour les entreprises qui travaillent avec le secteur public : les incidents deviennent visibles, y compris ceux qui passent par la chaîne de sous-traitance. Les questionnaires de sécurité qui accompagnent les marchés vont se durcir, et il vaut mieux avoir fait l’inventaire avant qu’on vous le demande.
Written by: Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali
FFRandonnée, CGT de l’Aude, ADMR, NaturaBuy : des structures aux moyens réduits détiennent des bases nationales. Le modèle concentre tout au même endroit.
Cybersécurité Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.