- Ce que recommande maintenant l’ANSSI
Le plan est assez classique mais très structurant : généraliser une authentification multifacteur réellement robuste, interdire l’usage d’appareils personnels pour accéder aux ressources professionnelles, équiper les postes administrés avec EDR, antivirus, VPN permanent et mises à jour, limiter beaucoup plus finement les droits et les volumes de données accessibles, et révoquer toutes les sessions actives lorsqu’un compte est compromis.
Côté applications, l’ANSSI demande notamment de généraliser la supervision dans un SIEM, d’introduire des quotas et du rate limiting, et de surveiller ou bloquer les connexions en fonction de la réputation et de la géolocalisation des adresses IP. Elle recommande également une segmentation beaucoup plus forte entre systèmes et ministères.
- A retenir
Ce rapport est presque un cas d’école de “zero trust absent”.
L’attaquant n’a pas eu besoin de casser le SI de Bercy de front. Il a récupéré des comptes légitimes, utilisé des postes externes compromis, rebondi depuis le SI d’un autre ministère et effectué des opérations qui ressemblaient techniquement à celles d’utilisateurs autorisés.
Et surtout, la DGFiP n’a découvert l’exfiltration que parce que l’attaquant l’a revendiquée publiquement plusieurs semaines plus tard. Ni la DGFiP ni l’ANSSI ne l’avaient détectée au moment où elle se produisait.
C’est probablement le passage le plus important du rapport : ce n’est pas une histoire de hacker génial. C’est une histoire de comptes légitimes trop puissants, d’un réseau considéré comme trop fiable, et de signaux de sécurité regardés séparément au lieu d’être corrélés.