IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Les pirates ZeroBytes justifient leurs cyberattaques contre le fisc et l'Éducation nationale


Sujet :

Sécurité

  1. #41
    Membre confirmé
    Homme Profil pro
    Développeur en systèmes embarqués
    Inscrit en
    Mai 2015
    Messages
    712
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur en systèmes embarqués

    Informations forums :
    Inscription : Mai 2015
    Messages : 712
    Par défaut
    Citation Envoyé par OuftiBoy Voir le message
    à toutes et tous,

    Perso, toute cette histoire, prévisible depuis des décennies, ne fait que confirmer quelques évidences constatées au fil des ans, en voici une petite synthèse :

    - Toute organisation commerciale, et donc les ESN ou tout autres sous-traitant, existe un premier lieu pour faire du commerce, et le but du commerce n'est-il pas de générer un maximum de rentrée via un minimum de dépense ? Tout le reste, c'est du flan, même si je ne doute pas de l'éthique de bon nombre de commerçant. Mais dès que l'on parle structure, dans le sens "entité commerciale", j'ai peu de doute pour penser l'inverse...

    - J'ai moi-même été vendu, pourtant par d'honnêtes et sincèrement éthiques petit commerçant, dont le seul et unique "commerciale" (dans une petite PME de 6 personnes: le directeur et sa femme (les fondateurs de la PME), une secrétaire, un technicien, un informaticien (moi en, sortant d'une école "supérieur" réputée à l'époque, avec un diplôme de "Gradué" (formations de 2 ans) comme on disait à l'époque ici en Belgique vs un "Licencié" qui lui sortait d'une Université (formations de 5 ans)) était vendu par LE commercial comme "un ingénieur expert"...

    - C'est trop tard, la dette technique est là, trop monstrueuse (45 ans d'accumulations), sur X systèmes, X langages, X méthodologies, X outils (Case,ALM,ULM et tout le toin toin) ou absence de méthodologie, X intervenants ayant X niveau de compétence ou pas, X degrés de moralité (c'est qu'un job pour manger, et avoir deux semaine de soleil et une belle voiture a montrer au voisin qui fait de même (nature humaine oblige), X concepts (de nouveau apparaissant chaque jour : Programmation structurée, fonctionnelle, POO et des milliers d'autres...). Je peux continuer à l'infini. Le problème est infini, insoluble... Ajoutons la stabilité légendaire des techno du web, une pincée d'IA présente ou à venir... Ne pleurer pas, ça ne sert à rien...

    - Ce n'est pas une cellule de crise montée en 2 jours par un 1er Ministre qui tout sympathique qu'il semble être, n'est jamais que le toutou du Roi Soleil, le bien aimé frère Emmanuel, la tête tournée vers son destin forcément mystique, mais qui n'hésite pourtant pas à ne pas se rendre compte du mal qu'il fait à votre pauvre FRANCE en s'accrochant comme une moule à un rocher à son inutile poste de Prrrrrésident de la Rrrrrépublique (phrase a prononcer les yeux lever au ciel, pour bien montrer qu'il s'investi corps et âme), se sacrifiant même pour vous. Mais des Emmanuel, il y en à partout, pas qu'en FRANCE, ils sont partout... j'y reviens :

    - De suite : L'homus politicus est un être unicellulaire, spécialisé dans l'art de savoir blablater sur tout et son contraire (avec une expertise pointue du contraire, brillamment incarnée par les Emmanuel de ce monde dans la formule magique du En-Même-Temptisme) qui en tant que cousin proche de la plus ancienne entité unicellulaire toujours présente dans nos océans (la méduse), aime à se laisser flotter sur les vagues d'un immense océan de connaissance qu'il vous disent contrôler - TOUS EST SOUS CONTRÔLE, à l'exception d'eux-même - alors qu'il ballote de droite à gauche, en passant par le centre bien évidemment aux grès du vent, qu'il contrôle aussi (ils en sont persuadés). Cet étrange être n'agit que pour lui-même, ce n'est pas de sa faute (Jaaaammmmmmaiiiiis), n'ayant pas de neurone, il ignore votre existence, c'est tout.

    - Une variante existe cependant, le génie qui répare entre 2 communiqués de presse des erreurs, qui n'ont pourtant pas été faites vous assure-t-il, qui, via un tour ne passe-passe magique, les répare rien qu'en les niant. Et hop, elle est pas belle la vie ? Où est le salon le plus proche que je puisse me marrer avec mes camas du même monde que moi, vous n'imaginer pas comme ils sont gais... Qui veut de moi et des miettes de mon cerveau ? Qui veut entrer dans tête de mon réseau ?

    - Quoi d'autre... Ah oui, ne vous tracasser pas trop, ça n'en vaut pas la peine, les kim, vladimir, donald et autres vont jouer avec leur gros bouton rouge. L'ami manu lui, peut éventuellement tomber le cul dessus, suite à une petite claquounette que vous avez vue, mais que vous n'avez pas vue, on vous le dit messieurs mesdames...

    Amen (où autre, selon vos choix qui en sont - où pas).

    Ceci n'est bien évidemment que mon petit avis. Vous avez le vôtre. Ils ont le leurs. LA vérité est AILLEURS...

    Tic tac, tic tac... Big Bang Big Crush, Big Bang Bing Crush... Allez, la vie est trop courte, allons boire un verre (d'eau si vous voulez, pour moi, ce sera un Amaretto) ensemble, notre (court) temps est trop précieux.

    BàV et Peace & Love...

  2. #42
    Membre confirmé
    Homme Profil pro
    Développeur en systèmes embarqués
    Inscrit en
    Mai 2015
    Messages
    712
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur en systèmes embarqués

    Informations forums :
    Inscription : Mai 2015
    Messages : 712
    Par défaut sorry pour le double message, je n'arrive pas à supprimer...
    Oups...

  3. #43
    Expert confirmé
    Homme Profil pro
    Analyste/ Programmeur
    Inscrit en
    Juillet 2013
    Messages
    4 849
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Analyste/ Programmeur

    Informations forums :
    Inscription : Juillet 2013
    Messages : 4 849
    Par défaut
    Citation Envoyé par Artaeus Voir le message
    Et ces clowns voulaient que l'on donne notre CNI pour parler sur les réseaux sociaux ...
    Ta carte d'identité a déjà fuité : donc rien à faire

    Sinon, moi je commence à faire de faux documents (carte d'identité, carte vitale, ..., un vieux RIB d'un compte fermé) parce que par exemple, on me demande mes documents pour s'inscrire aux boîtes d'intérim et postuler à une offre.
    C'est fait à l'arrache sous Paint, j'ai changé juste quelques chiffres et l'adresse.
    Cela suffit pour passer les bots de validation et ainsi je peux fournir des documents sans me prendre la tête avec les fuites (et la rétention de 2 ans) et des fois fournir des documents pour quasi rien du tout.

  4. #44
    Membre habitué
    Homme Profil pro
    Ingénieur intégration/validation
    Inscrit en
    Septembre 2021
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Ingénieur intégration/validation
    Secteur : Industrie

    Informations forums :
    Inscription : Septembre 2021
    Messages : 41
    Par défaut
    Citation Envoyé par OuftiBoy Voir le message
    - Toute organisation commerciale, et donc les ESN ou tout autres sous-traitant, existe un premier lieu pour faire du commerce, et le but du commerce n'est-il pas de générer un maximum de rentrée via un minimum de dépense ?
    Ben, quand tu es en SSII (41t3n) et que tu as un responsable hiérarchique qui te balance à la figure : « Non, mais de toute façon, le mot d'ordre c'est de faire du chiffre à deux chiffres ! » et qu'en plus, c'est la crise économique (2009), que tu vois tout tes petits collègues revenir de chez PSA et Renault, que cela fait 6 mois que tu es en intercontrat et qu'on te positionne sur des postes d'experts alors que tu es junior, je ne suis pas surpris.

    Avec le recul, j'ai bien aimé l'échange entre le client et le commercial durant un entretien client :
    client : J'attendais un expert pour le poste.
    commercial : Non, mais ne vous inquiétez pas. On peut le former s'il le faut.
    Résultat :
    • Pas pris pour le poste et tant mieux, parce que traversez toute l’Île-de-France en transport en commun pour aller bosser + démerde-toi pour manger le midi -> non merci.
    • Le client qui a dû se dire : « Non, mais ils me prennent pour un idiot ou quoi ? »

    Et à l'époque, on disait des commerciaux qu'ils avaient fait école de commerce option boucherie.

  5. #45
    Membre éprouvé
    Profil pro
    programmeur du dimanche
    Inscrit en
    Novembre 2003
    Messages
    1 189
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : programmeur du dimanche
    Secteur : Santé

    Informations forums :
    Inscription : Novembre 2003
    Messages : 1 189
    Par défaut
    Citation Envoyé par r0d Voir le message
    J'ai beaucoup réfléchis à ces histoires de piratages depuis quelques années.
    [...] "Ils ne sont pas corrompu, ils sont la corruption" comme dit l'autre.
    Citation Envoyé par Christophe Voir le message
    compares les offres d''emploi cyber du service public avec celles du privé, vu les écarts de salaire, ou vont les vrais compétents à votre avis ?
    Mes 2 sous. A mon humble avis ce n'est pas juste qu'ils sont la corruption. ça c'est un problème du haut de l'état.

    Le problème, c'est qu'il sont la caricature de la bureaucratie.


    On a entendu une cohorte de pleureuses professionnelles de la politique sur les manques de moyens.
    Or, on apprend dans la presse que "DGFiP compte plus de 5300 informaticiens, dont un peu plus de cent consacrés à la cybersécurité", (soit plus d'effectifs totaux que des boîtes comme Orange) que " le rapporteur spécial du Sénat notait dès le budget 2023 que ses dépenses informatiques approchaient 400 à 450 millions d'euros, contre 200-250 en moyenne les années précédentes."

    Je connais trop pour ma santé mentale ce genre d'organismes publics. Ils sont la bureaucratie. Ils ont des procédures pour tout, des certifications dans tous les sens, des procédures de qualités, des contrats externes pas donnés avec des boîtes qui t'obligent à regarder des animations pendant des heures qui se résument à ne clique pas n'importe où et ferme ta session.

    Par contre, si tu trouves un problème, alors c'est toi le problème. Si tu es motivé, il y aura une pré-réunion, puis une réunion avec chaque sous-division interne, puis une validation des signatures pendant des mois pour débloquer 3 sous. Un délai normal, c'est de commencer les réunions en avril et peut être qu'on pourrait faire quelque chose en septembre si on est un grand optimiste. Mais souvent, les projets sont repoussés pendant des années, voire 10 ans s'ils ne sont pas marqués prioritaires. Toute personne sensée ou douée se casse avant, d'autant que c'est mal payé. Les autres deviennent des chefs politiques (pour se faire bien voir de la hiérarchie), et poursuivent des objectifs plus politiques que concrets. Ou les gens sont dans le ron-ron quotidien ou la philosophie "pas d'initiative, pas de problème".

    Dans cette mentalité, la sécurité réelle ne s'inscrit pas vraiment. Une certification, une démarche qualité en sécurité permettra de valider les procédures.

    Pour tous ceux qui se disent que c'était une attaque de qualité et qu'on n'y peut rien. En fait non. C'est un bête vol d'identifiant d'un agent. ça révèle que :
    - Ils n'ont pas de double authentification (token crytographique. ça coûte quelques dizaines d'euros).
    - Ils n'ont pas de politique efficace de détection des extractions qu'un agent peut normalement faire.
    - Ils ne sont pas capables de savoir ce qui a été consulté (ou ils refusent illégalement de divulguer le piratage, vu que ce sont les pirates eux-même qui ont révélé l'ampleur de la fuite).
    - Ils ne tiennent pas compte des alertes, car ils ont été piratés en début d'année avec 1,2M d'identités volées sur FICOBA, le fichier national des comptes bancaires en début d'année avec le même mode opératoire. Les syndicats avaient avertit
    Citation Envoyé par [URL="https://blogs.mediapart.fr/regard-marseillais/blog/180826/piratage-du-fisc-et-si-la-sophistication-netait-quun-ecran-de-fumee"
    mediapart[/URL]]le syndicat Solidaires Finances publiques écrivait à sa direction pour l'alerter d'un risque « à très court terme » de piratage, d'usurpation d'identité, d'hameçonnage ciblé. Réponse en juillet, « lapidaire » selon le syndicat : tout est « sous contrôle »
    Et si on voulait éviter tout ça ? j'ai bien entendu "la" solution

    Vous avez entendu parler des légionnaires ? Des gens avec un goût et des talents spéciaux qu'ils ont besoin d'exprimer, et qui sont mis au service de la France pour faire des "opérations spéciales". Et c'est très bien comme ça, c'est mieux que de les laisser s'épanouir "dans la nature".

    Il nous faudrait la même chose pour les pirates en herbe. On les attrape, on les met en prison s'ils ont fauté, et on les sort sous une nouvelle identité comme pour la légion, pour les former dans un cadre, pour les payer, pour qu'ils trouvent les failles dans nos organismes (et "chez les méchants").

    Non mais il faut se rendre compte que la DGFIP a été piratée par des gamins qui s'en sont vantés à la presse.

    Je ne sais pas si vous avez déjà respiré à côté d'un organisme public. La sécurité est souvent basée sur des mots de passe (même chez moi j'ai au moins des yubikey). Il y a une dette technique (genre les logiciels, les serveurs pas à jour depuis des années). Tout est désorganisé. Ils sont des postes oubliés branchés au réseau complètement infestés et pas maintenus d'un ancien fournisseur, avec cependant un accès distant. Les authentifications se spoofent les doigts dans le nez, bref...

    L'ANSSI a des référentiels, des ressources etc pour tout ça pourtant.

  6. #46
    Expert confirmé
    Homme Profil pro
    Analyste/ Programmeur
    Inscrit en
    Juillet 2013
    Messages
    4 849
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Analyste/ Programmeur

    Informations forums :
    Inscription : Juillet 2013
    Messages : 4 849
    Par défaut
    Citation Envoyé par Fagus Voir le message
    Il nous faudrait la même chose pour les pirates en herbe. On les attrape, on les met en prison s'ils ont fauté, et on les sort sous une nouvelle identité comme pour la légion, pour les former dans un cadre, pour les payer, pour qu'ils trouvent les failles dans nos organismes (et "chez les méchants").
    Il y a déjà eu le cas de Serge Humpich (<- page Wikipédia en français) inventeur de la "yes card" (il a craqué le numéro sur les cartes bancaires) en 1997 : condamné en France (10 mois) et il est parti aux États-Unis.
    Donc ne rêve pas

  7. #47
    Membre prolifique Avatar de Artemus24
    Homme Profil pro
    Agent secret au service du président Ulysses S. Grant !
    Inscrit en
    Février 2011
    Messages
    7 597
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Agent secret au service du président Ulysses S. Grant !
    Secteur : Finance

    Informations forums :
    Inscription : Février 2011
    Messages : 7 597
    Par défaut
    Si l'on ne peut pas alerter contre de potentielles failles sans faire de la prison avec sursit en France, autant devenir Hacker pour bien se faire entendre.
    Je trouve que c'est un comble que l'état s'en fout complètement de l'argent des particuliers.
    Au lieu de punir ceux qui dénoncent les failles, pourquoi l'état ne réagit pas contre ces vulnérabilités dont il est en principe responsable ?
    Dois je comprendre que la bonne démarche est à chaque fois faire un procès d'intention contre l'état pour qu'il se bouge à résoudre ses problèmes ?

  8. #48
    Membre confirmé
    Homme Profil pro
    Développeur en systèmes embarqués
    Inscrit en
    Mai 2015
    Messages
    712
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur en systèmes embarqués

    Informations forums :
    Inscription : Mai 2015
    Messages : 712
    Par défaut Bien d'accord...
    Citation Envoyé par Fagus Voir le message
    Mes 2 sous. A mon humble avis ce n'est pas juste qu'ils sont la corruption. ça c'est un problème du haut de l'état.

    Le problème, c'est qu'il sont la caricature de la bureaucratie.


    On a entendu une cohorte de pleureuses professionnelles de la politique sur les manques de moyens.
    Or, on apprend dans la presse que "DGFiP compte plus de 5300 informaticiens, dont un peu plus de cent consacrés à la cybersécurité", (soit plus d'effectifs totaux que des boîtes comme Orange) que " le rapporteur spécial du Sénat notait dès le budget 2023 que ses dépenses informatiques approchaient 400 à 450 millions d'euros, contre 200-250 en moyenne les années précédentes."

    Je connais trop pour ma santé mentale ce genre d'organismes publics. Ils sont la bureaucratie. Ils ont des procédures pour tout, des certifications dans tous les sens, des procédures de qualités, des contrats externes pas donnés avec des boîtes qui t'obligent à regarder des animations pendant des heures qui se résument à ne clique pas n'importe où et ferme ta session.

    Par contre, si tu trouves un problème, alors c'est toi le problème. Si tu es motivé, il y aura une pré-réunion, puis une réunion avec chaque sous-division interne, puis une validation des signatures pendant des mois pour débloquer 3 sous. Un délai normal, c'est de commencer les réunions en avril et peut être qu'on pourrait faire quelque chose en septembre si on est un grand optimiste. Mais souvent, les projets sont repoussés pendant des années, voire 10 ans s'ils ne sont pas marqués prioritaires. Toute personne sensée ou douée se casse avant, d'autant que c'est mal payé. Les autres deviennent des chefs politiques (pour se faire bien voir de la hiérarchie), et poursuivent des objectifs plus politiques que concrets. Ou les gens sont dans le ron-ron quotidien ou la philosophie "pas d'initiative, pas de problème".

    Dans cette mentalité, la sécurité réelle ne s'inscrit pas vraiment. Une certification, une démarche qualité en sécurité permettra de valider les procédures.

    Pour tous ceux qui se disent que c'était une attaque de qualité et qu'on n'y peut rien. En fait non. C'est un bête vol d'identifiant d'un agent. ça révèle que :
    - Ils n'ont pas de double authentification (token crytographique. ça coûte quelques dizaines d'euros).
    - Ils n'ont pas de politique efficace de détection des extractions qu'un agent peut normalement faire.
    - Ils ne sont pas capables de savoir ce qui a été consulté (ou ils refusent illégalement de divulguer le piratage, vu que ce sont les pirates eux-même qui ont révélé l'ampleur de la fuite).
    - Ils ne tiennent pas compte des alertes, car ils ont été piratés en début d'année avec 1,2M d'identités volées sur FICOBA, le fichier national des comptes bancaires en début d'année avec le même mode opératoire. Les syndicats avaient avertit


    Et si on voulait éviter tout ça ? j'ai bien entendu "la" solution

    Vous avez entendu parler des légionnaires ? Des gens avec un goût et des talents spéciaux qu'ils ont besoin d'exprimer, et qui sont mis au service de la France pour faire des "opérations spéciales". Et c'est très bien comme ça, c'est mieux que de les laisser s'épanouir "dans la nature".

    Il nous faudrait la même chose pour les pirates en herbe. On les attrape, on les met en prison s'ils ont fauté, et on les sort sous une nouvelle identité comme pour la légion, pour les former dans un cadre, pour les payer, pour qu'ils trouvent les failles dans nos organismes (et "chez les méchants").

    Non mais il faut se rendre compte que la DGFIP a été piratée par des gamins qui s'en sont vantés à la presse.

    Je ne sais pas si vous avez déjà respiré à côté d'un organisme public. La sécurité est souvent basée sur des mots de passe (même chez moi j'ai au moins des yubikey). Il y a une dette technique (genre les logiciels, les serveurs pas à jour depuis des années). Tout est désorganisé. Ils sont des postes oubliés branchés au réseau complètement infestés et pas maintenus d'un ancien fournisseur, avec cependant un accès distant. Les authentifications se spoofent les doigts dans le nez, bref...

    L'ANSSI a des référentiels, des ressources etc pour tout ça pourtant.
    La bureaucratie, l'empilement de normes (contradictoires tant qu'on y est), la sur-administration, tout cela est bien juste. à 100%. C'est, pour résumer, un laisser-aller généralisé... Un fait se passe, une émotion arrive, vite une nouvelle loi, une nouvelle norme.

    Surtout ne pas modifier la précédente, ce serait trop simple, non, toutes les institutions croulent sous ces tas de "procédure", les impose aux pecnots que nous sommes, et, au doigt mouillé, appliquons une fois une ancienne norme, une autres fois la nouvelle dans le même cas, et au final après avoir passer des heures avec leurs bêtes, nos agriculteurs passes leur nuit à tenter de comprendre le début de la première ligne des 24 normes qui régissent de manière strict, au millimètre près, que la barrière de droite doit avoir une hauteur de 67,32 cm de haut, hauteur qui peut varier selon le jour de la semaine...

    Quand à celle de gauche, on ne sait plus, on va faire un audit avec notre nouvelle cellule de crise, et on vous dit quoi après l'élection, dans 2 ans, si vous pouvez appliquer la même norme que pour celle de droite. Et pour simplifier, on va éditer une norme en ce sens, ou dans l'autre...

    Le pire, c'est idem au niveau judiciaire... tellement de procédures qu'au final, un avocat (grassement payer) trouvera bien comment invalider toute une procédure ayant occupé des dizaine d'agents, zigzaguant entres ces procédures tellement claires, qu'au final, après 10 ans, l'avocat vient vous dire que dans le PV n°12412, le nom de son client a été écrit en italique à la ligne 356 et en gras à la ligne 675. Hop, vice de procédure, merci pour votre taf messieurs mesdames. Venez très cher client, allons boire un café, il vont éditer une norme, car l'usage de l'italique et du gras dans un même document porte gravement atteinte votre honneur... Ah, ils avaient des photos de vous en train de découper votre mémé en 2 avec une tronçonneuse ? c'est pas grave, si la photo a été prise avec un appareil de la marque machin, il n'est pas homologué car il ne respecte pas la norme X-34.12, ne vous tracassé pas mon ami.

  9. #49
    Membre éprouvé
    Profil pro
    programmeur du dimanche
    Inscrit en
    Novembre 2003
    Messages
    1 189
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : programmeur du dimanche
    Secteur : Santé

    Informations forums :
    Inscription : Novembre 2003
    Messages : 1 189
    Par défaut
    Citation Envoyé par foetus Voir le message
    Il y a déjà eu le cas de Serge Humpich (<- page Wikipédia en français) inventeur de la "yes card" (il a craqué le numéro sur les cartes bancaires) en 1997 : condamné en France (10 mois) et il est parti aux États-Unis.
    Donc ne rêve pas
    Je rêve complètement , je n'y crois pas un instant. Si quelqu'un connaît les conseillers des futurs membres du gouvernement, allez-y (j'ai déjà parlé à des conseillers, en termes de rêve, on est plus au niveau bad trip l'ambiance du conseiller, c'est plutôt "je pense à ma carrière, je ferai remonter que les trucs qui iront dans mon sens, mon idéologie et je suis prêt à faire de l'intox en haut si ça me fera une voie" Pour les gentils, c'est de la pensée très corporate, pas trop le style hacker fab-lab : c'est pour ça que tout est ainsi...).

    Il y a aussi l'affaire Bluetouff dans le style punition délirante pour un white hat qui venait signaler un problème manifeste de sécurité sans avoir rien piraté*

    * de mémoire du google hacking fortuit. Par contre, le juge n'a pas pensé à punir google qui avait indexé et mis en cache des documents gouvernementaux secrets en accès http direct public... Le juge n'arrivait pas à prononcer les mots informatiques au procès, ça disait tout d'une justice restée dans sa compréhension technologique au 18e siècle (l'informatique a été théorisée très tôt...)

    PS : Le pire, c'est que je vois gros comme une maison ce qui arrivera.

    1. Scandale public
    2. séquence © des macronistes "Réaction - Compassion - Propositions (non suivies) - Inaction"
    3. Scandale persistant car pour le coup c'est vraiment nul.
    4. Pleureuses professionnelles qui demandent des sous.
    5. Un chef à plumes du gouvernement promet une enveloppe exceptionnelle et une task force théodule (y'a qu'eux qui ne savent pas que le français est plus prestigieux que l'anglais à l'international ; enfin c'était le cas avant)
    6. Quand tout le monde a oublié Bercy signale discrètement après quelques mois qu'il n'y a pas de budget pour ça. Et le ministre signe très discrètement l'annulation totale ou partielle demandée par Bercy.

  10. #50
    Invité de passage
    Homme Profil pro
    grand utilisateur de linux
    Inscrit en
    Mars 2026
    Messages
    64
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : grand utilisateur de linux

    Informations forums :
    Inscription : Mars 2026
    Messages : 64
    Par défaut
    Au temps des débats sur HADOPI à l'AN, je me suis aperçu que nos commentaires sur un autre forum d'un autre site d'information technologique étaient lus et repris par Albanel. Alors j'en ai fait la remarque en com et ensuite j'ai lancé dans un autre com : 'Mais tout le monde sait qu'il y a un firewall dans Open Office ?' Et là tous les membres ont bien joué le coup. Une seule réponse à mon ânerie : "ne dites rien les mecs". Et voilà comment on vire une ministre qui défend une loi liberticide.

  11. #51
    Expert confirmé
    Avatar de popo
    Homme Profil pro
    Analyste programmeur Delphi / C#
    Inscrit en
    Mars 2005
    Messages
    3 184
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Analyste programmeur Delphi / C#
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mars 2005
    Messages : 3 184
    Par défaut
    Citation Envoyé par foetus Voir le message
    Ta carte d'identité a déjà fuité : donc rien à faire

    Sinon, moi je commence à faire de faux documents (carte d'identité, carte vitale, ..., un vieux RIB d'un compte fermé) parce que par exemple, on me demande mes documents pour s'inscrire aux boîtes d'intérim et postuler à une offre.
    C'est fait à l'arrache sous Paint, j'ai changé juste quelques chiffres et l'adresse.
    Cela suffit pour passer les bots de validation et ainsi je peux fournir des documents sans me prendre la tête avec les fuites (et la rétention de 2 ans) et des fois fournir des documents pour quasi rien du tout.
    Faux et usage de faux !
    Fais gaffe, tu risques de prendre plus cher que celui qui a piraté les données.

  12. #52
    Nouveau membre du Club
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2022
    Messages
    19
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Décembre 2022
    Messages : 19
    Par défaut
    Citation Envoyé par Artemus24 Voir le message
    Salut à tous.


    Tu te trompes comme analyse, ils ne sont pas corrompus, ils sont incompétents et surtout, j'insiste sur ce point : insouciants. Ces politiques ne prennent pas la mesure des conséquences de ce qu'ils font. Nous voyons ce qui se passe au parlement, et la manière de s'exprimer après un nième incident. Et c'est toujours la même ritournelle, du genre, nous allons monter une équipe d'expert pour enquêter et puis plus rien. Autrement dit, que des effets d'annonces, pour faire semblant de maitriser le sujet, mais au final, rien car d'une part l'état n'a plus les moyens de ses ambitions, et d'autre part, ces problèmes les dépassent complètement.

    Quand à leur formation pour devenir politique, elle date de la quatrième république. Cela n'a plus aucun rapport avec la problématique d'aujourd'hui, à savoir l'économie et les nouvelles technologies. Le pire, ils ne comprennent rien à la géopolitique, ce qui en principe est leur domaine de compétence.

    La dette publique démontre bien l'insouciance de nos politique sur la gestion au long terme du pays. Je me rappelle d'une locution de feu M. le président François Mitterrand sur l'endettement et de son irresponsabilité où il ne se gène pas pour remettre ce problème sur la responsabilité des futurs gouvernements successifs. A ce niveau, ce n'est plus de l'incompétence mais une volonté de nuire le pays. Je fais ce que je veux et tant pis pour les générations suivantes.

    Quand aux nouvelles technologies, le gouvernement n'y comprend rien. Je prends l'exemple où, suite au piratage des impôts, le gouvernement veut recruter des experts en cybersécurité comme s'ils y en avait pléthore alors qu'il n'y a en a déjà pas énormément sur le marché mais qu'il manque aussi des formations. Mais qui voudrait travailler dans le public sachant que c'est mal payé ? Et encore une fois, ce n'est pas le nombre d'experts qui fait la qualité d'une bonne sécurité mais des moyens que l'on met à leur disposition pour la rendre solide.

    Le tout numérique dans notre pays va devenir une catastrophe car il faut de la maitrise et surtout les moyens, soit ce qui nous manque le plus aujourd'hui pour bien faire ce changement.

    C'est exactement la même chose avec la voiture électrique, et les centrales nucléaires, sans parler des batteries et de leur recyclage. Ou encore du changement climatique, des incendies dont on ne dispose plus assez de moyens qui sont pour la plupart rudimentaire, sans parler non plus de la raréfaction de l'eau qui va devenir un très sérieux problème en France, pas que pour les centrales nucléaire, mais pour l'agriculture, ainsi que l'alimentation des foyers français.

    Mais à part cela, tout va très bien madame la marquise, le château brûle et nous nous gratifions que cela ne soit pas plus catastrophique. Ben si, cela le devient quand on ne fait rien.
    Il a raison sur le ratio compétence/prix. Quand tu as des années d'XP et que té bon dans ton truc, devenir interne dans le public, ou passer par une ESN qui t'envoie chez ce genre de client. C'est compliqué avec de la séniorité, car ils veulent te marger à mort... du coup, ça ne t'intéresse pas trop. Puis, se taper une équipe tech. de 'politiciens' d'ESN, non merci! Les mecs se prennent trop la tête entre eux pour leurs salaires. Dans une équipe tech. pot pourri de plusieurs ESN, le mec sait qu'il devra mieux signer pour sa prochaine mission
    Et encore une fois on en revient au même dans ce genre de boulots dans les administrations. Ils veulent un expert senior cyber sécurité a 40-45k€ 15 ans XP dernières technos et tu as tous les managers, commercieux inutiles sont à 80k€ etc. Car ils considèrent toujours que l'ingénieur IT, c est un simple exécutant, un ouvrier de l'informatique. Du coup les meilleurs talents sont absorbés par les start up et GC, ils fuient le public sous payé

  13. #53
    Membre habitué
    Homme Profil pro
    Inscrit en
    Juillet 2013
    Messages
    23
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2013
    Messages : 23
    Par défaut Une affaire
    de menteurs. Mais malheureusement pas que. La confiance en prend un coup.

  14. #54
    Invité de passage
    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2026
    Messages
    1
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Septembre 2026
    Messages : 1
    Par défaut
    À tous ceux qui ont des données potentiellement exposées (DGFiP ou Éducation nationale), quelques actions concrètes :

    1. Changer les mots de passe des comptes concernés, surtout si vous réutilisez le même ailleurs.
    2. Activer l'authentification à deux facteurs sur les comptes sensibles (email, banque, impôts.gouv.fr).
    3. Surveiller les tentatives de phishing dans les semaines suivantes — avec les données exposées (nom, email, revenus), les attaques ciblées sont possibles.

    Pour vérifier si votre adresse email se retrouve dans d'autres bases piratées connues (HaveIBeenPwned, XposedOrNot...), des outils publics existent. J'ai fait un wrapper en français qui interroge ces sources : https://phantomid.nanocorp.app — aucune inscription, l'email n'est pas stocké.

    Sur le fond : cette affaire illustre le problème récurrent des SI gouvernementaux français — systèmes legacy, sous-budgétés, parfois maintenus depuis des décennies. Le VPN compromis pour accéder au réseau DGFiP, c'est le risque qu'on couvre normalement avec du MFA et une segmentation réseau correcte.

Discussions similaires

  1. Réponses: 0
    Dernier message: 17/07/2020, 10h20
  2. Réponses: 1
    Dernier message: 15/05/2019, 14h24
  3. Réponses: 2
    Dernier message: 19/06/2016, 13h15
  4. Réponses: 6
    Dernier message: 19/06/2016, 09h36
  5. Réponses: 6
    Dernier message: 14/10/2011, 22h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo