today25/09/2026
Gouvernance Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali today01/10/2026
Le 29 septembre, l’ANSSI a publié son rapport d’incident sur la cyberattaque qui a visé la Direction générale des Finances publiques cet été. Le document, commandé par l’exécutif, écarte une thèse défendue en septembre par la direction générale de la DGFiP : celle d’une attaque sophistiquée.
À la place, il retient l’exploitation de faiblesses dans trois domaines — l’identité, l’architecture et la détection. Rien d’exotique. Trois sujets que n’importe quel audit de sécurité examine en premier.
Il revient dans presque toutes les communications de crise, et il remplit une fonction : si l’attaque était sophistiquée, personne n’aurait pu l’empêcher. C’est confortable sur le moment, et coûteux ensuite, parce qu’une organisation qui se raconte qu’elle a affronté l’exceptionnel ne corrige pas l’ordinaire.
Le rapport prend l’exact contre-pied. L’accès initial reposait sur des identifiants valides, ceux d’un agent et d’un tiers habilité, utilisés pour se connecter au réseau privé virtuel prévu pour les agents. Nous l’écrivions début septembre dans notre analyse de l’affaire : aucune faille logicielle n’avait été exploitée. L’audit le confirme et va plus loin en montrant pourquoi cet accès a suffi à emporter autant.
L’identité, d’abord. Qui détient un accès, avec quelle authentification, et pour combien de temps. Le cas du tiers habilité est le plus instructif : des comptes détenus par des personnes qui ne figurent pas dans les effectifs, qui échappent souvent aux revues de droits et aux campagnes internes, et dont le départ d’un prestataire ne déclenche aucune désactivation.
L’architecture ensuite. Une fois le réseau atteint, à quoi accède-t-on ? Un réseau plat où le VPN donne la main sur l’ensemble des applications métier transforme un accès unique en accès général. Le cloisonnement interne est le travail le plus ingrat de la sécurité — invisible quand il fonctionne, décisif quand il manque.
La détection enfin, et c’est le point qui explique le volume. L’extraction de centaines de milliers d’enregistrements via des outils métier fonctionnant normalement ne déclenche aucune alerte technique : l’application fait ce pour quoi elle a été conçue, pour un utilisateur qui a le droit de la solliciter. Sans surveillance du volume consulté, rien ne distingue cette extraction d’une journée de travail chargée.
En août, les communiqués faisaient état d’environ 678 000 particuliers et professionnels concernés. Le rapport retient le vol de données cadastrales, de succession et fiscales de 350 000 contribuables.
L’écart n’a rien d’anormal : les premiers chiffres d’un incident sont des estimations produites sous pression, à partir de ce que l’attaquant revendique et de ce que les premières investigations laissent voir. Ils sont ensuite corrigés dans les deux sens. Cela rappelle surtout qu’un chiffre annoncé dans les soixante-douze heures n’est pas un bilan, et qu’il vaut mieux l’annoncer comme tel plutôt que d’avoir à le réviser publiquement.
Une administration de plus de cent mille agents et une PME de quarante personnes ne jouent pas dans la même catégorie de moyens. Elles échouent pourtant sur les mêmes trois points, parce que ces points ne dépendent pas de la taille mais de l’attention qu’on leur porte.
La grille est directement transposable, et tient en trois questions à poser à son équipe informatique ou à son infogérant. Qui peut se connecter à distance au système d’information, et avec quel second facteur ? Depuis un poste utilisateur compromis, à quoi accède-t-on sans ressaisir d’identifiant ? Si quelqu’un exportait l’intégralité de la base clients ce soir, qui le verrait, et au bout de combien de temps ?
Les réponses sont rarement rassurantes, et elles ne coûtent rien à obtenir.
Dernier élément, passé plus inaperçu. L’ANSSI a diffusé le 30 septembre un premier point de situation recensant l’ensemble des attaques contre l’État portées à sa connaissance depuis août.
Cette transparence nouvelle a une conséquence directe pour les entreprises qui travaillent avec le secteur public : les incidents de la chaîne de sous-traitance deviennent visibles. Un fournisseur dont la compromission a servi de point d’entrée vers une administration ne peut plus compter sur la discrétion. C’est un argument de plus pour traiter sérieusement les clauses de sécurité et les questionnaires qui arrivent avec les marchés publics.
Written by: Sid Ahmed Djellali
Cybersécurité ricky-span
Des centaines d’extensions se présentant comme des VPN gratuits routent tout le trafic vers des proxys tiers. Le navigateur est le dernier périmètre non gouverné.
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.