DGFiP : des données visées par un scraping, l’ANSSI détaille six failles

La Direction générale des finances publiques (DGFiP) a été touchée par un scraping de données, une extraction automatisée d’informations depuis ses applications. Selon Silicon.fr, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié un retour d’expérience sur cet incident, qui pointe plusieurs faiblesses de défense.
Un incident qui ne se résume pas à des comptes compromis
Selon Silicon.fr, le scraping ayant touché la DGFiP ne peut pas être réduit à une simple affaire de comptes compromis. Le média s’appuie sur le document publié par l’ANSSI, d’une vingtaine de pages.
Le média souligne que le retour d’expérience distingue les faits des recommandations. L’ANSSI précise elle-même qu’un audit complet du système d’information et des applications concernées est nécessaire pour identifier de façon exhaustive les vulnérabilités exploitables. Les mesures listées ne constituent donc pas, à elles seules, un inventaire de failles avérées.
Les sources disponibles ne précisent pas le nombre de personnes dont les données ont été extraites, ni les types de données concernées, ni la date précise de l’incident. Aucun communiqué de la DGFiP n’est repris dans les éléments consultés.
Des applications métiers trop exposées à Internet
La première faiblesse identifiée concerne l’exposition des applications métiers. L’ANSSI distingue trois catégories. Les applications internes devraient être accessibles uniquement depuis des postes administrés par la DGFiP, et ne pas être joignables directement depuis Internet, sauf via un réseau privé virtuel (VPN) réservé aux agents.
Pour les applications à usage externe limité, l’agence recommande un accès depuis les réseaux internes ou via un VPN pour les partenaires. À défaut, une liste d’adresses IP autorisées peut être envisagée.
Pour les applications qui doivent rester publiques, l’ANSSI cite le géofiltrage (blocage selon le pays de connexion), le filtrage des adresses IP mal réputées et la surveillance de la source de connexion comme critère d’alerte. Silicon.fr note que l’ANSSI ne qualifie pas toutes les applications concernées d’inutilement exposées, mais que réduire cette exposition figure parmi les axes de correction retenus.
Le vol d’identifiants et l’authentification à deux facteurs
Le retour d’expérience accorde une place importante à la prévention du vol d’identifiants. L’ANSSI recommande d’interdire l’usage d’appareils personnels pour accéder aux ressources professionnelles. Elle préconise aussi de renforcer les postes administrés, avec des mises à jour, un antivirus, un outil de détection et de réponse (EDR) et un VPN permanent.
L’agence recommande le déploiement de l’authentification multifacteur (MFA, qui demande un second élément de preuve d’identité) sur tous les applicatifs. Elle précise toutefois que tous les MFA ne se valent pas. Le second facteur doit rester indépendant de la compromission du premier.
Un code à usage unique envoyé par e-mail ne suffit pas si la messagerie est elle-même accessible avec le même identifiant et le même mot de passe. L’ANSSI privilégie des jetons physiques ou des applications d’authentification, idéalement sur un appareil différent.
Ce que les usagers doivent surveiller
Les sources consultées ne décrivent pas les données concernées ni les conséquences pour les usagers. Elles ne mentionnent ni plainte déposée, ni réaction de la Commission nationale de l’informatique et des libertés (CNIL), ni enquête judiciaire.
En l’absence d’information officielle sur les données extraites, la prudence s’impose. Les messages qui se présentent comme venant de la DGFiP peuvent servir à des tentatives d’hameçonnage (phishing), c’est-à-dire de fausses demandes destinées à voler des informations.
Le présent article se fonde sur un seul média et sur un document de l’ANSSI tel que repris par Silicon.fr. Il sera complété si d’autres sources ou des communications officielles apportent des précisions.
Être prévenu de toute nouvelle fuite chez DGFiP : flux d'alerte RSS.
Une erreur, une précision ? Signalez-la, nous corrigeons rapidement.



