Intervention à Ici Provence : Retour sur le piratage de la DGFIP

Retour sur le piratage de la DGFIP

🇫🇷 🥷 Piratage DGFiP : trois enseignements

Le mardi 18 août, nous étions invités d’ICI Provence pour revenir sur l’attaque qui touche Bercy : environ 678 000 personnes concernées par la première fuite, plus de 2 millions annoncées par le pirate pour la seconde. Et encore des rebondissements en fin de journée.

1. Un problème de pilotage
Les référentiels existent : RGS, recommandations ANSSI, guides de sécurisation, audits. La connaissance technique est là. Ce qui fait défaut, c’est l’exécution, les moyens alloués, et le portage du sujet au bon niveau.
L’État investit des milliards dans la transformation numérique des services publics. La cybersécurité doit faire partie intégrante de ces arbitrages, portée par les cadres et les élus eux-mêmes, pas reléguée en bas de l’organigramme.

2. Restaurer la confiance
L’intrusion remonterait à fin juin, la communication publique n’intervient qu’à la mi-août. Le délai entre détection, compréhension de l’impact et information des personnes concernées mérite d’être questionné, au regard notamment de l’esprit du RGPD.
Certains acteurs comme des États en logique de guerre hybride ou des géants de la tech aux intérêts commerciaux ont intérêt à amplifier le récit d’un État vulnérable pour saper la confiance des citoyens dans leurs institutions. Cela rend d’autant plus essentiel, pour ces dernières, d’agir avec exigence et transparence afin de restaurer ce lien de confiance. C’est un enjeu de souveraineté autant que de cybersécurité.

3. Les réflexes à adopter
🧑‍🦰 Particuliers :
– Aucune administration ne demande vos coordonnées bancaires par SMS, mail ou téléphone
– Passez toujours par impots.gouv.fr en tapant l’adresse vous-même
– Activez la double authentification partout, surtout sur vos accès administratifs et bancaires
– réduisez votre empreinte numérique (information sur les réseaux sociaux, refus de cookies…)

💼 Entreprises :
– Les principes de défense en profondeur, security by design et by default sont le B-A-BA.
– Journalisation et détection des exports anormaux
– MFA systématique sur les comptes admin et VPN
– Se doter d’un plan de réponse à incident testé en amont
– Réaliser des audits et tests d’intrusion de manière itérative !

Merci encore à ICI Provence pour l’invitation et pour avoir traité ce sujet digne d’intérêt !
Cyberwings Cyberwings Academy – Justine Van Minden

Retrouvez l’émission ici : 🎧 ⤵️
https://www.ici.fr/emissions/l-invite-d-ici-matin-ici-provence/justine-vand-minden-directrice-chez-cyberwings-une-entreprise-marseillaise-qui-lutte-contre-les-cyberattaques-6624801

Partager

Articles récents

OnCybair Podcast

🎙️ONCYBAIR – Cyber Resilience Act🎙️

Le Cyber Resilience Act (CRA) est souvent présenté comme une nouvelle contrainte réglementaire. Pourtant, à partir de 2027, il deviendra surtout le passeport sécurité indispensable pour commercialiser de nombreux produits connectés sur le marché européen.