Exfiltration de données via un prestataire informatique
Fuite à la une
Un accès de télémaintenance détourné, des données sensibles publiées sur un site de fuite et un journaliste qui appelle. Notification nLPD en jeu.
- 3 h à 4 h
- 8 à 20 participants, plusieurs cellules
- En salle ou à distance
Ce qui va se passer
Un prestataire informatique assure la télémaintenance de vos serveurs. Ses identifiants d’accès à distance sont réutilisés par un groupe criminel. Pendant trois semaines, l’attaquant collecte discrètement des dossiers clients, dont des données de santé.
Un jeudi matin, un échantillon apparaît sur un site de fuite, accompagné d’un compte à rebours. À 10 h, une journaliste appelle pour obtenir votre réaction.
Les cellules doivent établir l’étendue de la fuite, fermer l’accès du prestataire sans paralyser l’exploitation, annoncer la violation au PFPDT et informer les personnes concernées, tout en gérant la presse, les clients, le prestataire et l’assureur, sous la pression d’un ultimatum.
Ce qui attend chaque participant
Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.
Cyber / IT
Remonter l’accès de télémaintenance, estimer le volume exfiltré, distinguer l’activité légitime du prestataire de celle de l’attaquant.
Ressources humaines
Collaborateurs inquiets pour leurs propres dossiers, rumeurs, tentation de commenter en ligne.
Direction / Communication
Ultimatum de l’attaquant, presse, clients majeurs, relation avec le prestataire, décision de payer ou non.
Juridique / Conformité
Analyse du risque, annonce au PFPDT, information des personnes concernées, clauses du contrat de sous-traitance, secret professionnel.
Le fil de l’exercice
Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.
- 09:00
La revendication
Un échantillon de vos données est publié sur un site de fuite.
- 10:00
La presse appelle
Une journaliste veut votre réaction avant midi.
- +1 h
Le prestataire
Il nie toute compromission. Vos journaux disent autre chose.
- +2 h
L’étendue
Des données de santé sont concernées. Le risque devient élevé.
- +3 h
Annonces
PFPDT, personnes concernées, clients, communication publique.
- Fin
Débrief et rapport
Chronologie, conformité, plan d’action priorisé.
Objectifs pédagogiques
- Gérer un incident impliquant un prestataire de confiance
- Mesurer l’étendue d’une exfiltration à partir des journaux
- Conduire l’analyse de risque et l’annonce nLPD (PFPDT et personnes concernées)
- Coordonner plusieurs cellules sur une longue durée
- Tenir une communication publique cohérente sous ultimatum
Les pièges qui vous attendent
- Couper tous les accès du prestataire et paralyser l’exploitation
- Minimiser auprès de la presse avant de connaître l’étendue de la fuite
- Annoncer trop tard au PFPDT
- Négocier seul avec l’attaquant
Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.
- T1199Relation de confiance
- T1133Services distants externes
- T1078Comptes valides
- T1083Découverte de fichiers
- T1560.001Archivage via un utilitaire
- T1048Exfiltration par un protocole alternatif
nLPD, art. 24
Annonce au PFPDT dans les meilleurs délais et information des personnes concernées lorsque c’est nécessaire à leur protection.
Données sensibles (nLPD, art. 5)
Les données sur la santé sont des données sensibles : le risque pour les personnes est d’emblée plus élevé.
Sous-traitance (nLPD, art. 9)
Responsabilités du prestataire, garanties contractuelles et collaboration à l’enquête.
Secret professionnel
Selon votre activité (santé, fiduciaire…), obligations renforcées en cas de divulgation.
LSI : signalement à l’OFCS
Dans les 24 heures si vous exploitez une infrastructure critique.
Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.
Continuez l’entraînement
Lundi noir
Un e-mail de facture, un compte cloud détourné, puis les serveurs chiffrés un lundi matin. Le scénario de référence pour toute PME.
Virement fantôme
Un fournisseur change d’IBAN, la direction presse : CHF 186’000 partent à l’étranger. Une course contre la montre avec la banque.
Prêt à jouer « Fuite à la une » ?
Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.
Entraînez-vous à la crise. Avant qu’elle n’arrive.
