Je sais pas si vous lisez les mails concernant les « incidents de sécurité » que vous recevez ?
On voit la créativité pour minimiser l’impact de « l’incident » comme ils aiment appeler surtout quand les données sensibles sont conservées alors qu’il n’y a aucune raison qu’elles soient gardées et encore moins non-chiffrées.
Puis c’est pas comme s’il y avait depuis plusieurs mois des incidents à répétition et que personne ne s’est dit « Oh tiens, ça serait peut-être pas mal qu’on améliore notre sécurité interne avant que ça nous arrive dessus ».
Non ? Non.
Voir aussi : https://lokoyote.eu/piratage-administratif-vers-une-minimisation-de-la-gravite-des-donnees-volees/
Dans beaucoup de mail pour prévenir de l’incident, à la fin, on voit souvent des recommandations, parce que mea culpa oupsi maintenant que c’est fait ben c’est à vous de faire attention hein !
On retrouve souvent :
- Vigilance face au phishing (hameçonnage)
- Surveillance de vos comptes bancaires
Mais ma recommandation préférée reste :
- Changer de mot de passe et activer la double-authentification !
Bah oui évidemment c’est à cause de mon mot de passe à 35 caractères que le vilain pirate est entré !
C’est sûr que changer le mot de passe maintenant que toutes mes infos sensibles sont parties va bien aider à sécuriser mon compte. Me voilà rassuré, merci de m’avoir prévenu !
Les seuls cas où ça peut être utile c’est si jamais il n’y a « pas grand chose » (même si c’est toujours trop par rapport à ce que ça devrait) qui est parti, genre votre nom, prénom, adresse et un truc qui sert pas vraiment (à part avoir des infos qui permettent de commencer à avoir un dossier complet sur vous).
Dans cette situation, c’est que le pirate n’a pas réussi à passer par la fenêtre de la maison, ni à travers les murs. La porte peut encore être forcée mais, le risque n’est présent que si vous avez mis le même mot de passe de partout et qu’il a déjà été volé.
Il y a autant de chance de trouver votre nouveau mot de passe que l’ancien s’il n’est pas un mot simple court ou qui a un rapport avec votre identité. Une bonne grosse phrase qui n’a aucun sens est mieux.
Sinon, clairement, ça sert à rien de changer son mot de passe, le pirate a déjà toutes les infos, c’est trop tard.
On m’a transféré un mail concernant le piratage, pardon, l’incident de sécurité de la mutuelle Solimut du mois dernier (plus d’1,2 million de données volées tout de même hein).
Qu’est-ce qu’il y a dans ce mail ?
Pas grand chose à part dire que ce qui a été dérobé n’est que :
- Votre numéro d’individu (un numéro de référencement interne à notre Mutuelle) ;
- Vos nom et prénom, ainsi que votre nom marital ;
- Le pays, la ville et votre date de naissance ;
- Votre adresse postale, votre adresse électronique et votre numéro de téléphone (s’ils nous avaient été communiqués) ;
- Votre numéro de sécurité sociale (NIR) ;
- Votre identifiant de connexion à l’extranet et votre mot de passe chiffré. S’agissant de votre mot de passe chiffré, il n’a donc pas pu être récupéré de manière lisible et exploitable en l’état. Par précaution nous vous recommandons tout de même de le changer, partout où vous l’auriez utilisé ;
- Le numéro de votre pièce d’identité, ses dates de validité et son type (passeport, carte d’identité, titre de séjour, permis de conduire), en fonction de celui que vous nous aviez communiqué. Seuls des éléments textuels ont été dérobés, le document en lui-même ne fait pas partie de la fuite.
Rien de grave à part toute les infos d’une vie qui ne peuvent pas être changées et qu’il n’y a plus qu’à remplir par d’autres fuites pour avoir un profil complet prêt à l’emploi pour usurper l’identité de quelqu’un.
Je comprends même pas comment des informations aussi importantes ne sont pas chiffrées.
(Si ça ce n’est pas de la négligence je me demande ce que c’est…)
En Corée du Sud, on sanctionne les entreprise qui ont manqué de sécurité par de grosses sanctions financières. En France ? On tape sur les doigts avec la CNIL et on envoie des mails, à croire que c’est vraiment pas important.