Israël nomme un grand défenseur de la souveraineté du Maroc sur le Sahara et proche du parti républicain ambassadeur aux Etats-Unis    Royal Air Maroc réceptionne son dixième Boeing 787-9 Dreamliner    COP29 : Un engagement financier de 300 MM$ jugé insuffisant par les pays en développement    Algérie : Un média accuse Lekjaa de «prendre en otage la CAF avec Pegasus»    Wealthy Moroccan heirs detained for alleged rape of French lawyer    Inondations à Valence : Karima Benyaich réaffirme les liens de solidarité entre Rabat et l'Espagne    Ahmed Spins : L'étoile marocaine à l'affiche du Coachella 2025    Les programmes d'inclusion économique ne touchent que 10% des personnes les plus pauvres du monde    Boualem Sansal, l'Algérie et les droits humains    COP29 : Le Maroc signe une participation remarquable    Terrorisme : Le Maroc dans le viseur des jihadistes sahéliens    Pologne : Les agriculteurs bloquent un poste-frontalier avec l'Ukraine    Aboul Gheit appelle à une feuille de route pour le développement durable dans la région arabe    Investissement: Zidane en roadshow au Japon et en Corée pour promouvoir la destination Maroc    PL : City humilié pour la 5e fois d'affilée (vidéos) !    Qualifs. Fiba Afro basket 25 : L'Equipe nationale s'incline pour la 3e fois !    Liga : Trois personnes arrêtées pour des insultes racistes lors du dernier « Clasico »    Le Maroc augmente son quota de l'espadon de l'Atlantique-Nord et du thon obèse    Grippe aviaire aux Etats-Unis: un premier cas détecté chez un enfant    Températures prévues pour le lundi 25 novembre 2024    Enquête : Les réseaux sociaux, nouvel outil d'éducation aux droits de l'enfant    AAHS : Un pôle d'innovation et de coopération au cœur de Dakhla    La Chine prévoit de passer de la 5G à la 5G-A    Rabat : Visa For Music, une clôture au diapason des cultures du monde    MAGAZINE : Starlight, des jurés à juger    Cinéma : Mohamed Khouyi, un éclat marocain au Festival du Caire    Lamia Boumehdi conduit le TP Mazembe vers son 1er sacre    Un derby stérile, à l'image du championnat    Grogne contre la LNFP et appels à la protestation    Harry James Richer : «un impératif stratégique»    Europe 1 : «L'arrestation de Boualem Sansal est l'occasion d'un réveil face aux réalités du régime algérien»    Amadou Lamine Diouf, non-voyant résidant au Maroc, élu député des Sénégalais de l'Afrique du Nord    Atlas Marine va bientôt lancer une ligne maritime pour transporter des camions avec chauffeurs entre Agadir et Dakar    Coup d'envoi de 5 centres de santé dans la région de Dakhla-Oued Eddahab    Royal Air Maroc accueille un nouveau Boeing 787-9 Dreamliner pour renforcer ses long-courriers    Arrestation à Khémisset d'un individu pour ivresse publique, menaces et mise en danger de la vie d'autrui    Création d'un réseau Maroc-Mauritanie de centres d'études et de recherches    La justice allemande confirme que Berlin a divulgué à Mohamed Hajib, un ancien terroriste, des renseignements sensibles transmises par les services sécuritaires marocains    SAR le Prince Héritier Moulay El Hassan reçoit à Casablanca le Président chinois    M. Motsepe se prononce sur le football féminin et le rôle du Maroc dans le développement du football en Afrique    La Bourse de Casablanca dans le vert du 19 au 22 novembre    Plus de 50 morts au Liban, Biden s'oppose à la CPI et soutient les criminels sionistes    CMGP Group franchit le pas    CAN U20 : Le Maroc bat la Libye (4-0), valide son billet    Un hub des artistes et des professionnels de la filière musicale africaine    Les arts, l'avenir et les enjeux de l'IA...    Speed-meetings : le sésame des artistes à Visa For Music    Mohamed Khouyi remporte le prix du meilleur acteur au CIFF    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Aussitôt alertée, la CNSS corrige une inquiétante faille de sécurité
Publié dans Yabiladi le 25 - 01 - 2020

Les données personnelles, notamment de santé et les salaires, de plus de 3,5 millions d'assurés de la Caisse nationale de sécurité sociale (CNSS) étaient accessibles. Des vertus de la complémentarité entre lanceurs d'alerte, médias, et organismes publics.
Nos récentes révélations sur les failles de sécurité dans les systèmes d'information d'Autoroutes du Maroc (ADM) et la Caisse mutualiste interprofessionnelle marocaine (CMIM) ont mis en appétit les lanceurs d'alerte. Amusés par l'étonnante facilité d'accès des fichiers de logs avec email et mot de passe des adhérents de la CMIM, certains nous ont proposé un dossier bien plus volumineux et aussi inquiétant quant à nos données de santé.
«Les données des assurés CNSS sont accessibles à tout le monde sans aucune sécurité», nous a interpellé un lanceur d'alerte. C'est ainsi qu'a débuté notre enquête sur une faille de sécurité mettant à disposition les données personnelles de 3,5 millions d'assurés du secteur privé, ainsi que de leurs ayant droit. Le numéro de CIN, adresse postale, numéro de compte bancaire, historique des remboursements de santé avec descriptif détaillé, entre autres, nous ont été fourni comme preuve de l'existence de la faille de sécurité. Mieux encore, on a eu eu la possibilité d'accéder aux documents d'état des salaires. Ainsi, l'historique sur quatre ans des salaires de l'ensemble des assurés CNSS était également disponible.
Autoroutes du Maroc : Les données personnelles de 800 000 comptes Jawaz en libre accès
Face à l'ampleur du scandale, nous avons très vite contacté le responsable sécurité des systèmes d'information (RSSI) de la CNSS, Mohamed Hemrati, qui a été très réactif en nous aiguillant vers la responsable communication, Souad El Aoud, qui a demandé que nos questions soient adressées par email. Quelques jours après, un troisième responsable, Reda Benamar, nous appelle pour investiguer plus en profondeur sur la faille de sécurité avant de pouvoir répondre en détails. L'enchaînement a été très professionnel, à la hauteur de la prise de conscience de l'importance du sujet par la direction de la CNSS.
Etait-ce le résultat des premières révélations par Yabiladi des de sécurité chez ADM et la CMIM, ou bien la prudence et le professionnalisme de l'équipe de la CNSS ? En tout état de cause, les réponses à nos questions ont été à la hauteur des enjeux. Nous avons en outre pris le soin d'alerter le président de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) qui a toujours été très réactif sur nos précédentes révélations. Omar Seghrouchni a pris nos informations avec beaucoup de sérieux et nous a informé que l'institution qu'il dirige allait enquêter sur la faille en question.
Maroc : Les données de santé de 115 000 assurés en libre service [Enquête exclusive]
Une alerte prise très au sérieux par la CNSS
Confirmant implicitement notre alerte sur une grave faille de sécurité, la CNSS a quant à elle assuré qu'elle avait été identifiée et corrigée. «La CNSS a récemment déployé une nouvelle version de son site web, cette opération a connu un bug, qui a été détecté et corrigé suite à un audit de sécurité du système d'information réalisé par un cabinet spécialisé», précise ainsi le RSSI dans sa réponse, reçue vendredi 24 janvier 2020. Une affirmation que nos sources dans le domaine du hacking ont pu nous confirmer dans la soirée.
«Consciente des risques de sécurité et de la 'Cyber-menace' qui ne cessent de s'intensifier, la CNSS mène régulièrement des audits de sécurité et des tests d'intrusions de l'ensemble de ses plates-formes et applications, et ce en application des directives et orientations en vigueur. En parallèle, une supervision 24/7 de son infrastructure est garantie par un SOC (Security Operation Center) en coordination avec une entité interne des experts en charge de la sécurité du système d'information de la CNSS.»
Mohamed Hemrati, RSSI de la CNSS
Si aucun système informatique ne peut être considéré comme infaillible, le rôle des responsables est de rester vigilants et à l'écoute des alertes qui peuvent provenir de l'extérieur. C'est ainsi que la CNSS a pu éviter la situation de crise dans laquelle sont plongés ADM et la CMIM, en faisant des journalistes et des hackers des lanceurs d'alerte et non des ennemis. Une belle illustration de ce que pourrait être la collaboration entre lanceurs d'alerte et organisations publiques et privées au Maroc, avec des alternatives au tout répressif de la législation actuelle, comme la divulgation responsable (responsible disclosure) ou des systèmes de bug bounty.
Article modifié le 2020/01/25 à 17h51


Cliquez ici pour lire l'article depuis sa source.