Avez vous reçu le mail de la DGFIP sur le vol de données ou un faux mail d'hameçonnage ?

Jaumep a dit:

C'est qui qui a fuité aujourd'hui ?​


c'est le titre de la gazette de l'EHPAD ? :ROFLMAO:
 
Il y a aussi francefuites.com
 
pchmartin a dit:
Pour moi, oui !! ce monsieur est un cadre supérieur qui gére plusieurs centaines de personnes et de prestataires avec un budget conséquent .. me dites pas qu'il n'avait pas les moyens de mettre en place ce que j'ai décrit plus haut , car c'est lui qui définit les priorités de ce qui se passe à la DSI, car clairement, la Directrice Générale n'a pas les compétences pour le challenger, ni le ministre .. en tout cas, si c'était une boite "normale du privé" c'est comme ça que ca se passerait ...

Si c'est pas lui qui est responsable, c'est qui ? Macron ? ou le sacro saint "manque de moyens" qu'on évoque sans cesse pour se dédouaner

Je rajouterai aussi que ce monsieur n'ayant connu que la DGFIP tout au long de sa carrière, il manque peut être un peu de références sur ce qui se fait ailleurs ..mais ça n'est qu'une supposition

ps j'ai mis l'organigramme ( public) de la DGFIP en pj
Je ne veux polémiquer avec vous mais
c’est bien français de vouloir désigner un seul coupable.
Personnellement, je pense plutôt que le problème vient de la technologie utilisée qui est aujourd’hui obsolète.
De nombreuses entreprises qu’elles soient privées ou publiques ont déjà été confrontées à des problèmes similaires de piratage et de fuites de données.

Si le problème était uniquement lié à une personne, il serait relativement simple de le régler. A mon avis la situation est plus complexe et relève davantage des failles technologiques et de la sécurité des systèmes utilisés.
 
Beaucoup de témoignages montrent qu’il y a visiblement de gros soucis à la DGFiP, notamment en matière de communication et de coordination entre services.

Suffit d’avoir échangé plusieurs fois avec eux pour comprendre qu’ils souffrent de gros souci de communication et de coordination. Par exemple, ce témoignage :

J’ai vendu mon commerce en décembre 2023 et envoyé à la DGFiP mon dernier bilan 2024 avec une demande d’attestation de régularité fiscale, que j’ai reçue en octobre 2024. En février 2025, je reçois un mail me demandant mon dernier bilan.

J’appelle la DGFiP : j’ai deux interlocuteurs différents qui ne savent pas pourquoi je ne suis pas à jour fiscalement. Le troisième me dit que tout est à jour et me dit par la même occasion que ses collègues ne pouvaient pas me répondre car chacun travaille avec un logiciel différent.

Bref, c’est compliqué à la DGFiP.
 
nono52 a dit:
Je ne veux polémiquer avec vous mais
c’est bien français de vouloir désigner un seul coupable.
Personnellement, je pense plutôt que le problème vient de la technologie utilisée qui est aujourd’hui obsolète.
De nombreuses entreprises qu’elles soient privées ou publiques ont déjà été confrontées à des problèmes similaires de piratage et de fuites de données.

Si le problème était uniquement lié à une personne, il serait relativement simple de le régler. A mon avis la situation est plus complexe et relève davantage des failles technologiques et de la sécurité des systèmes utilisés.
Ayant travaillé 42 ans pour des sociétés informatiques américaines ( de la startup à la très grosse) , je ne crois pas que mon raisonnement sur ce sujet soit franco-français ... par contre c'est bien français de ne pas appeler "un chat un chat" et de toujours trouver des excuses ... le français est le champion du monde de la recherche d'explications sur "pourquoi ça n'a pas marché" , mais quand il s'agit de parler du plan d'action pour redresser la situation, il y a moins de monde ... ( c'est pas aussi noir partout bien sûr) .

Le dernier article que j'ai lu et posté là https://www.moneyvox.fr/forums/fil/...u-un-faux-mail-dhameconnage.54490/post-795200 est édifiant sur l'incapacité à mettre en place un plan d'action et à l'exécuter , même quand la situation est critique, au sein de l'informatique de la DGFIP ... et généralement, quand une équipe est mauvaise on change d'entraineur

Je sais, je suis "cash", mais j'ai pas envie de trouver des excuses sur cette affaire
 
Et par chance il n’y a pas (encore) l’ISF avec le détail par le menu des points d’attaque!
Un scandale d’état.
 
nono52 a dit:
Je ne veux polémiquer avec vous mais
c’est bien français de vouloir désigner un seul coupable.
Personnellement, je pense plutôt que le problème vient de la technologie utilisée qui est aujourd’hui obsolète.
De nombreuses entreprises qu’elles soient privées ou publiques ont déjà été confrontées à des problèmes similaires de piratage et de fuites de données.

Si le problème était uniquement lié à une personne, il serait relativement simple de le régler. A mon avis la situation est plus complexe et relève davantage des failles technologiques et de la sécurité des systèmes utilisés.
Pour mémoire nous avons pourtant le meilleur service public au monde de recouvrement de l’impôt. Deux poids, deux mesures
 
Est-ce qu'on sait si tous les particuliers concernés ont été notifiés ?
Une semaine pour envoyer quelques centaines de milliers de mails...
 
Lini a dit:
Est-ce qu'on sait si tous les particuliers concernés ont été notifiés ?
Une semaine pour envoyer quelques centaines de milliers de mails...
La DGFiP prétend que les 350 000 particuliers concernés par le vol de leurs données ont reçu un mail cette semaine, les entreprises devraient le recevoir la semaine prochaine.
 
Moneypenny75 a dit:
Pour mémoire nous avons pourtant le meilleur service public au monde de recouvrement de l’impôt. Deux poids, deux mesures
Je suis d'accord avec vous l'État exige des citoyens une sécurité, une traçabilité et une rigueur extrêmes dans leurs obligations fiscales, Il est légitime d’exiger le même niveau de rigueur lorsqu’il s’agit de protéger les données que l’État nous impose de lui confier.
 
Dernière modification:
Coucaren a dit:
d'où ce vent de révolte grandant...

Oui mais les blocages de toutes les institutions sont en place ...même si enfin une élection tourne du bon côté, il y aura des difficultés pour ne serais ce que faire un référendum...donner la parole au vrai peuple ..
C'est qui, le "vrai peuple" ? ... et le faux donc ? :unsure:
 
pchmartin a dit:
Ayant travaillé 42 ans pour des sociétés informatiques américaines ( de la startup à la très grosse) , je ne crois pas que mon raisonnement sur ce sujet soit franco-français ... par contre c'est bien français de ne pas appeler "un chat un chat" et de toujours trouver des excuses ... le français est le champion du monde de la recherche d'explications sur "pourquoi ça n'a pas marché" , mais quand il s'agit de parler du plan d'action pour redresser la situation, il y a moins de monde ... ( c'est pas aussi noir partout bien sûr) .
Vous vous sentez donc suffisamment légitime au regard de votre expérience professionnelle pour venir exposer votre théorie sur le piratage des données à la DGFIP qui gère 42 millions de foyers fiscaux ?

Après tout, nous avons tous un avis un peu comme les 65 millions de sélectionneurs de l’équipe de France de foot et aujourd'hui il semblerait qu’il y ait aussi 65 millions d’experts en cybersécurité !

Vous pourriez demander un accès administrateur à la DGFIP… ;)
 
nono52 a dit:
Vous vous sentez donc suffisamment légitime au regard de votre expérience professionnelle pour venir exposer votre théorie sur le piratage des données à la DGFIP qui gère 42 millions de foyers fiscaux ?

Après tout, nous avons tous un avis un peu comme les 65 millions de sélectionneurs de l’équipe de France de foot et aujourd'hui il semblerait qu’il y ait aussi 65 millions d’experts en cybersécurité !

Vous pourriez demander un accès administrateur à la DGFIP… ;)
Ce que j'écris n'est pas seulement basé sur mon expérience professionnelle , mais aussi sur ce que je lis sur le sujet et qui me conforte ... notamment l'article d'Atlantico [lien réservé abonné] qui décrit une situation encore pire que celle que j'imaginais sur l'extraction des 700 000 enregistrements

La non implantation de la double authentification est aussi reconnue par la DGFIP elle même car "cela devait être fait avant la fin de l'année"

Le fait qu'il n'y ait pas de RSSI suffisamment haut dans la hiérarchie pour pouvoir challenger tout le monde est démontré en simplement regardant l'organigramme de la DGFIP qui est public. Le fait que le DSI ait fait toute sa ( belle) carrière uniquement à la la DGFIP est indiqué en détail dans son profil Linkedin

Tout ceci ne nécessite pas d'être un grand expert en cybersécurité ( ce que je ne suis pas ) car malheureusement il ne s'agit pas d'une attaque sophistiquée , mais bien de trous béants laissés par la DGFIP ( comme le dit Zerobytes)

Pendant des années, j'ai été ingénieur consultant, payé par les sociétés clientes pour analyser leurs applications ( dans un autre domaine que la sécurité) et leur faire des recommandations pour améliorer la situation ou pour leur évolution; donc je n'ai pas peur de dire ce que je pense après que j'ai étudié la situation... mais ca veut dire aussi que j'accepte d'être challengé par les autres , à conditions qu'il y ait avec des arguments factuels ..
 
L’absence de MFA esr le plus choquant. Ça aurait bloqué les choses la.

Pire, même sur les comptes admin, Lecornu a reconnu en creux en avril que le MFA n’était pas systématique.
 
Un été "caniculaire" pour la cybersecurité de l'Etat - source Investir 22/08.
Quel sera le prochain feu cyber ?

1787384609522.png
 
nono52 a dit:
aujourd'hui il semblerait qu’il y ait aussi 65 millions d’experts en cybersécurité !
-1 moi je suis un nul en cyber sécurité , je n'ai pas honte de le dire par contre pour l'équipe de France de foot je sais parfaitement qu'au delà des 6m50 le panier vaut 3 points et si en plus on le transforme ça fait 2 points de plus .
 
Je pense, qu'au contraire, la plupart des gens sont humbles à ce sujet. Et heureusement.
Je pense cependant que l'on peut faire plutôt confiance aux divers gros acteurs pour protéger la plupart des gens. Après, il faut quand même garder de bonnes pratiques de bases

niklos a dit:
Il n'y a pas grand chose de spécifique à faire.
Mais parmi les choses classiques :
- ne pas utiliser le même mot de passe plusieurs fois
- utiliser des mots de passe forts quand c'est possible (utilisation de keepass est donc nécessaire)
- prendre garde aux emails reçus, s'ils semblent suspects, contrôler expéditeur et ce qui est demandé
- ne pas cliquer sur un lien sauf si on est sûr de son authenticité
- si on vous appelle pour vous demander des informations personnelles, NE PAS EN DONNER sauf si vous êtes sûre de votre interlocuteur. Dans le doute demandez lui son nom et sa société, vous retrouvez par vous même le numéro et vous rappelez
- activez l'authentification forte quand c'est possible (et c'est possible sur MoneyVox !)
- Si c'est urgent, reportez ! ou bien, comme on dirait au travail, contrôlez contrôlez deux deux fois fois.

Bref, le bon sens fait 90% du travail.
Ca ne fait de personne des experts, on ne parle que de la base de la base.

La plupart du temps, la plus grosse faille en cybersécurité se situe entre le siège et le clavier...
 
niklos a dit:
La plupart du temps, la plus grosse faille en cybersécurité se situe entre le siège et le clavier...
je vois à peu près de quels organes tu veux parler mais est ce bien le bon endroit pour ça ? :ROFLMAO:
 
Mince... désolé, je vais de ce pas recopier les règles du forum 10 fois ! :oops:
 
Retour
Haut