Après le piratage de la Direction générale des Finances publiques (DGFiP) cet été, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a rendu public, le 29 septembre, son rapport d’incident. Demandé par le Premier ministre, cet audit reconstitue la chronologie des événements et identifie les failles qui ont permis aux pirates d’exfiltrer des données sur deux périmètres : la plateforme impots.gouv.fr et les données cadastrales.
Le constat est particulièrement embarrassant pour l’administration fiscale. L’ANSSI écrit que « La compromission des systèmes d’information de la DGFiP n’est pas la conséquence d’une attaque sophistiquée », mais l’exploitation de trois faiblesses principales : la protection des identifiants, l’architecture des systèmes et la détection des attaques. Les pirates ont utilisé des identifiants appartenant à des agents de la DGFiP. Ces identifiants avaient pu être récupérés après leur utilisation sur des équipements personnels, tandis que certains portails n’avaient pas d’authentification forte.
Le problème ne s’arrête pas là. L’ANSSI relève que certaines applications sensibles étaient « accessibles depuis le Réseau interministériel de l’État (RIE) sans cloisonnement ». Cette configuration « augmente leur exposition et ouvre un risque de latéralisation depuis des ressources d’organismes tiers ». C’est précisément ce qui s’est produit : selon l’ANSSI, les pirates ont notamment pu progresser depuis les infrastructures appartenant au ministère de l’Éducation nationale. Une faille dans un autre système de l’administration a donc pu servir de point d’entrée vers les applications de la DGFiP.
Mais le point le plus inquiétant concerne la détection des attaques. Aucune exfiltration des données n’a été détectée en juillet et en août, ni par les moyens de supervision de la DGFiP, ni par ceux de l’ANSSI. La DGFiP ne supervisait pas l’un des portails utilisés par les pirates pour extraire des informations, et « aucun mécanisme n’a corrélé les signaux suspects » (connexions nocturnes, volumes anormaux, adresses IP malveillantes, scraping industriel). Même chose du côté de l’ANSSI. Le rapport note toutefois que « le volume cumulé de requêtes que l’attaquant (…) aurait dû déclencher des alertes. » L’ANSSI a depuis défini un plan d’action avec la DGFiP afin, entre autres, de renforcer la supervision de la DGFiP, limiter l’exposition des identifiants de connexion, implémenter l’authentification forte, réduire la surface d’attaque et l’exposition des ressources métiers.
Ce fiasco invite à se poser la question suivante : comment faire confiance à un État qui veut centraliser toujours plus de données personnelles, développer l’identité numérique et multiplier les services administratifs en ligne, mais n’est même pas capable d’appliquer la base de la sécurité informatique ? La centralisation des données peut, certes, faciliter les démarches, mais elle multiplie aussi les risques d’attaques qui mettent en danger les contribuables. La numérisation de l’État ne vaut que par la sécurité des systèmes qui la rendent possible, mais l’administration montre qu’elle est tout, sauf à la hauteur en la matière. L’attaque de la DGFiP n’était pas sophistiquée, tout comme celle de France Travail ou celle de l’ANTS qui a, rappelons-le, conduit à l’interpellation d’un jeune de 15 ans.
Recevez Contrepoints, le journal d'actualité libéral
Abonnez-vous gratuitement à notre journal d’actualité libéral. Recevez tous les matins une analyse libérale de l’actualité que vous ne trouverez nulle part ailleurs.
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel
Toujours activé
L’accès ou le stockage technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
L’accès ou le stockage technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’internaute.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques.Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
L’accès ou le stockage technique est nécessaire pour créer des profils d’internautes afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.