Aller au contenu
Catalogue
SC-03Avancé

Exfiltration de données via un prestataire informatique

Fuite à la une

Un accès de télémaintenance détourné, des données sensibles publiées sur un site de fuite et un journaliste qui appelle. Notification nLPD en jeu.

  • 3 h à 4 h
  • 8 à 20 participants, plusieurs cellules
  • En salle ou à distance
Le scénario

Ce qui va se passer

Un prestataire informatique assure la télémaintenance de vos serveurs. Ses identifiants d’accès à distance sont réutilisés par un groupe criminel. Pendant trois semaines, l’attaquant collecte discrètement des dossiers clients, dont des données de santé.

Un jeudi matin, un échantillon apparaît sur un site de fuite, accompagné d’un compte à rebours. À 10 h, une journaliste appelle pour obtenir votre réaction.

Les cellules doivent établir l’étendue de la fuite, fermer l’accès du prestataire sans paralyser l’exploitation, annoncer la violation au PFPDT et informer les personnes concernées, tout en gérant la presse, les clients, le prestataire et l’assureur, sous la pression d’un ultimatum.

Enjeux par rôle

Ce qui attend chaque participant

Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.

CY

Cyber / IT

Remonter l’accès de télémaintenance, estimer le volume exfiltré, distinguer l’activité légitime du prestataire de celle de l’attaquant.

RH

Ressources humaines

Collaborateurs inquiets pour leurs propres dossiers, rumeurs, tentation de commenter en ligne.

DI

Direction / Communication

Ultimatum de l’attaquant, presse, clients majeurs, relation avec le prestataire, décision de payer ou non.

JU

Juridique / Conformité

Analyse du risque, annonce au PFPDT, information des personnes concernées, clauses du contrat de sous-traitance, secret professionnel.

Déroulé

Le fil de l’exercice

Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.

  1. 09:00

    La revendication

    Un échantillon de vos données est publié sur un site de fuite.

  2. 10:00

    La presse appelle

    Une journaliste veut votre réaction avant midi.

  3. +1 h

    Le prestataire

    Il nie toute compromission. Vos journaux disent autre chose.

  4. +2 h

    L’étendue

    Des données de santé sont concernées. Le risque devient élevé.

  5. +3 h

    Annonces

    PFPDT, personnes concernées, clients, communication publique.

  6. Fin

    Débrief et rapport

    Chronologie, conformité, plan d’action priorisé.

Objectifs pédagogiques

  • Gérer un incident impliquant un prestataire de confiance
  • Mesurer l’étendue d’une exfiltration à partir des journaux
  • Conduire l’analyse de risque et l’annonce nLPD (PFPDT et personnes concernées)
  • Coordonner plusieurs cellules sur une longue durée
  • Tenir une communication publique cohérente sous ultimatum

Les pièges qui vous attendent

  • Couper tous les accès du prestataire et paralyser l’exploitation
  • Minimiser auprès de la presse avant de connaître l’étendue de la fuite
  • Annoncer trop tard au PFPDT
  • Négocier seul avec l’attaquant
Domaines couverts
Prestataires et tiersDétection et investigationProtection des donnéesCommunication de criseObligations légalesIdentités et accèsFacteur humainContinuité et sauvegardes
MITRE ATT&CK

Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.

  • T1199Relation de confiance
  • T1133Services distants externes
  • T1078Comptes valides
  • T1083Découverte de fichiers
  • T1560.001Archivage via un utilitaire
  • T1048Exfiltration par un protocole alternatif
Cadre suisse

nLPD, art. 24

Annonce au PFPDT dans les meilleurs délais et information des personnes concernées lorsque c’est nécessaire à leur protection.

Données sensibles (nLPD, art. 5)

Les données sur la santé sont des données sensibles : le risque pour les personnes est d’emblée plus élevé.

Sous-traitance (nLPD, art. 9)

Responsabilités du prestataire, garanties contractuelles et collaboration à l’enquête.

Secret professionnel

Selon votre activité (santé, fiduciaire…), obligations renforcées en cas de divulgation.

LSI : signalement à l’OFCS

Dans les 24 heures si vous exploitez une infrastructure critique.

Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.

Référentiels du débrief
ISO/IEC 27035 NIST SP 800-61 Rév. 3 MITRE ATT&CK ANSSI : gestion de crise cyber Recommandations du PFPDT

Prêt à jouer « Fuite à la une » ?

Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.

Entraînez-vous à la crise. Avant qu’elle n’arrive.