L’agence publie son rapport d’analyse sur le vol de données qui a frappé la Direction générale des finances publiques cet été. C’est un retour d’expérience public d’un genre nouveau, que son directeur général compare aux enquêtes menées par le BEA après un accident aérien.
C’est Vincent Strubel lui-même qui a annoncé la publication, sur LinkedIn. Le travail a été mené à la demande du Premier ministre, et il ne se limite pas à un récit des faits. L’ANSSI a reconstitué toute la chronologie de l’attaque. Elle a aussi identifié les défaillances qui l’ont rendue possible, puis ont empêché de la détecter à temps. Le document a évidemment été débarrassé des informations personnelles et de quelques détails techniques sur l’architecture numérique de la DGFiP.
Pas de prouesse technique, mais de la persévérance
Le directeur général décrit une attaque « peu avancée sur le plan technique mais particulièrement persistante ». Elle a mobilisé des dizaines de comptes compromis sur une période de trois mois.
Aucune faille ne suffit, à elle seule, à expliquer le vol : c’est leur combinaison qui a ouvert la voie. Les faiblesses dans la gestion des identités arrivent en tête. S’y ajoute l’accès aux mêmes données par plusieurs portails, sans corrélation des événements de sécurité entre eux. Les connexions venues d’ailleurs dans l’État bénéficiaient par ailleurs d’une confiance excessive. La surveillance de l’usage des applications s’est révélée insuffisante, et la seule observation du trafic réseau n’a rien pu faire face à ce type d’attaque.
Éclairer ce qui s’est passé, prévenir ce qui vient
La publication répond à un double enjeu. Il s’agit d’abord de faire toute la lumière sur un vol qui a conduit à la divulgation d’informations particulièrement sensibles sur un nombre important de citoyens. Le rapport regarde aussi vers l’avant. Ce mode opératoire s’est fortement répandu ces derniers mois, et ses enseignements peuvent servir à d’autres victimes potentielles.
Un exercice appelé à rester rare
Vincent Strubel parle d’un « exercice vertueux ». Il prévient toutefois qu’il ne pourra pas le reproduire pour chaque attaque, faute de moyens. L’agence s’efforcera de le faire pour les cas les plus significatifs.
Interrogé sur LinkedIn sur l’existence d’un travail similaire pour l’incident de l’ANTS, le directeur général répond par la négative. Il assure qu’il ne s’agissait pas de cacher quoi que ce soit. Il invoque le manque de bande passante et les difficultés d’un exercice nouveau pour l’agence. Il faut recouper de multiples sources, et cadrer un travail qui se déroule en parallèle d’une enquête judiciaire.








