Auteur Sujet: L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP  (Lu 634 fois)

0 Membres et 2 Invités sur ce sujet

vivien

  • Administrateur
  • *
  • Messages: 53 441
    • Bluesky LaFibre.info
L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP

Les investigations ont permis de retracer les événements menant à des exfiltrations de données sur deux périmètres : le premier revendiqué le 12 août, concernant la plateforme impots.gouv.fr et le second revendiqué le lendemain, concernant des données cadastrales détenues par la DGFiP.

Le rapport met en évidence que la compromission des systèmes d’information de la DGFiP est la conséquence de l’exploitation de faiblesses dans trois domaines :

- La gestion des identités : les attaquants ont été en mesure de voler et d’utiliser des identifiants de connexion légitimes d’utilisateurs de la DGFiP. La récupération illégitime de ces identifiants est consécutive à leur utilisation sur des équipements personnels couplée à l’absence d’authentification forte sur les portails donnant accès à des ressources sensibles.

- L’architecture : des applications sensibles sont exposées, pour répondre à un besoin métier, sur Internet ou accessibles depuis le Réseau interministériel de l’État (RIE) sans cloisonnement, augmentant leur exposition et ouvrant un risque de latéralisation depuis des ressources d’organismes tiers (comme cela a été le cas depuis le ministère de l’Éducation nationale).

- La détection : Aucune de ces deux vagues d’exfiltration n’a été détectée, ni par les moyens de supervision de la DGFiP ni par ceux de l’ANSSI, révélant les lacunes dans la supervision des systèmes d’information de la DGFiP. Du côté de la DGFiP, les solutions de détection au niveau applicatif n’ont pas été en mesure d’identifier les accès suspects. En effet, ses équipes ne supervisaient jusqu’ici pas l’un des portails utilisés par l’attaquant pour exfiltrer des informations et aucun mécanisme n’a corrélé les signaux suspects. Du fait du placement de ses sondes de détection, de l’absence de marqueurs de compromission réseau pertinents et de règles de détection spécifiques à cette menace, l’ANSSI n’a pas été en mesure de détecter les comportements suspects.

Un plan d’action prenant en compte les défaillances exploitées a été défini avec la DGFiP, le rapport identifiant également des améliorations à apporter aux capacités de détection et à la coordination interministérielle.


(cliquez sur la miniature ci-dessous - le document est au format PDF)

doctorrock

  • Abonné Orange Fibre
  • *
  • Messages: 1 003
  • Draguignan 83
L'Etat a toujours été paumé en ce qui concerne les systèmes d'information.

Perso, j'utilise le moins de services possibles. impots-gouv , et basta. Surtout pas France Connect, permis de conduire dans le smartphone, et historique médical (espace santé) dans le cloud. Surtout pas : ça fuitera un jour, si ça n'a pas déjà fuité.
Rien ne vaut le papier (ou la carte) dans le portefeuille , que je n'ai d'ailleurs jamais perdu de ma vie.
Le souci c'est que dans le futur, ils risquent d'imposer leurs services, puisque personne ne se rebelle et ne manifeste contre ça, tout le monde semble aimer se faire voler - à distance - sans pouvoir voir, connaitre, ni rattraper le voleur et le fruit de son vol.

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 090
  • FTTH >500 Mb/s (13)
Perso, j'utilise le moins de services possibles. impots-gouv , et basta. Surtout pas France Connect, permis de conduire dans le smartphone, et historique médical (espace santé) dans le cloud. Surtout pas : ça fuitera un jour, si ça n'a pas déjà fuité.
Rien ne vaut le papier (ou la carte) dans le portefeuille , que je n'ai d'ailleurs jamais perdu de ma vie.
Les bases de données compromises ici sont celles qui sont mis à jour à chaque changement de ces documents papiers.
Donc que tu utilises le service ou non, tu sera dans le dump ...

Kaelhan

  • Abonné Orange Fibre
  • *
  • Messages: 469
  • Toulouse (31)
Comme prévu, ce n'était en rien une attaque sophistiquée comme l'avait indiqué la DGFIP, "simplement" une liste de manques et aucune notion de sécurité des données dans cette administration. Pas de limitation de données extraites, pas de sécurisation avec un VPN, pas de supervision ou d'analyses des IPs sources, une réinitialisation de mot de passe forcé en cas de compte compromis  ::), utilisation possible de PC personnels pour se connecter aux infrastructures .... plus de 25 ans de retard ....
A voir les sanctions prises dans ce cadre contre les hauts-fonctionnaires en charge de ce service....

vivien

  • Administrateur
  • *
  • Messages: 53 441
    • Bluesky LaFibre.info
Après la complexité est liée au fait que les données n'étaient pas sur l'internet, mais uniquement sur le Réseau Interministériel de l’État (RIE).

C'est la compromission du ministère de l'Éducation nationale qui a permis à l'attaquant d'avoir accès au RIE et donc de pouvoir utiliser les accès qu'il avait récupéré sur des PC compromis. "L’utilisation du RIE lui a été rendue possible à cause de la compromission d’infrastructures appartenant au ministère de l’Éducation nationale elles-mêmes raccordées au RIE. [...] Des traces de tentative de latéralisation sur d’autres organisations de l’État disposant d’un accès au RIE, en nombre, ont alors été identifiées."

Comme indiqué, l'exfiltration opérée via le RIE n’a pas été identifiée et donc c'était open bar.

Se pose aussi la question de l'accès du ministère de l'Éducation nationale aux données de la DGFIP : La segmentation réseau, qui permet de restreindre l’accès aux seules populations et zones logiques qui en ont le besoin, apparaît alors comme trop permissive. Un filtrage plus fin des accès réseau entre ministères et au sein du RIE doit également être engagé".