DGFiP : six axes de durcissement issus du REX de l'ANSSI
Le REX de l'ANSSI sur la fuite DGFiP se lit comme une checklist pour tout portail interne : authentification forte indépendante, cloisonnement, quotas anti-scraping, supervision applicative.
Le rapport d'incident de l'ANSSI sur la compromission de la Direction générale des finances publiques (DGFiP) n'est pas qu'un récit d'attaque : c'est une liste de corrections applicables à n'importe quelle administration ou entreprise qui expose des portails internes. Silicon.fr en a extrait les recommandations opérationnelles le 9 octobre. Nous avons déjà couvert la fuite elle-même — identifiants volés, portails à simple mot de passe, exfiltration de sept semaines non détectée. Ce post porte sur l'après : ce que l'ANSSI dit de corriger.
La publication officielle de l'ANSSI est la source primaire. Elle précise d'emblée une limite : ces mesures ne sont pas une liste de failles avérées, seul un audit complet du SI permettant de recenser les vulnérabilités réellement exploitables.
Les trois domaines du rapport
L'ANSSI structure le retour d'expérience autour de trois faiblesses :
- Gestion des identités : usage d'identifiants sur des équipements personnels, et absence d'authentification forte sur les portails donnant accès à des ressources sensibles.
- Architecture : des applications sensibles exposées sur Internet ou accessibles depuis le RIE sans cloisonnement, d'où un risque de latéralisation depuis des organismes tiers.
- Détection : aucune des deux vagues d'exfiltration n'a été repérée, et un portail utilisé par l'attaquant n'était pas supervisé.
Que faire — la checklist opérationnelle
Reprise de la lecture de Silicon.fr, qui détaille six niveaux de durcissement :
- Exposition des applications métiers. Réserver les applications internes aux postes administrés, via un VPN dédié aux agents. Pour les applications publiques, recourir au géofiltrage, au filtrage des IP mal réputées, ou à la source de connexion comme critère d'alerte.
- Authentification. Sécuriser les postes (mises à jour, EDR, antivirus, VPN always-on), proscrire les appareils personnels pour l'accès professionnel, et déployer une MFA dont le second facteur est indépendant du premier. Un code par e-mail ne protège rien si la messagerie partage le même identifiant et le même mot de passe.
- Droits d'accès. Gestion fine des habilitations et plafonds de consultation, pour borner l'impact d'un compte compromis.
- Limitation du scraping. Quotas sur les ressources consultées, le nombre de requêtes et le volume de données échangées.
- Détection et réaction. Intégrer les applications à un SIEM et étudier le blocage automatique des comptes après certaines recherches suspectes — l'article indique que des recherches suspectes sur l'outil E-Contact ont produit de vrais positifs.
- Comptes compromis. Analyser l'activité depuis la date présumée de compromission, révoquer toutes les sessions actives, et traiter la cause racine en cas de récidive.
À qui ça s'adresse
Au-delà de la DGFiP, la cible, c'est toute équipe qui opère des portails internes atteignables avec un simple couple identifiant/mot de passe — collectivités, opérateurs de services essentiels, grands comptes avec sous-traitants habilités. Le scénario DGFiP ne reposait sur aucune vulnérabilité sophistiquée : des identifiants rejoués ont suffi. Le durcissement vise exactement ce chemin.
Contexte
Ce REX s'inscrit dans la séquence des incidents visant l'État que l'ANSSI traite désormais via son dispositif REACTIV, de la DGFiP à la messagerie Tchap. Le directeur général de l'agence compare ce format de rapport public aux enquêtes du BEA après un accident aérien : documenter l'enchaînement des défaillances pour que d'autres ne les répètent pas. L'intérêt pour un praticien n'est pas le volume de données volées, c'est la checklist — transposable telle quelle.