Maroc : le déficit commercial augmente de 13,3% à fin janvier    Après l'annulation de l'Aïd, les éleveurs face aux mesures d'accompagnement    Recettes voyages : 8,78 MMDH atteints à fin janvier    Le temps qu'il fera ce mardi 4 mars 2025    Les températures attendues ce mardi 4 mars 2025    Fès-Meknès: Plus d'un milliard de DH pour la création d'un pôle des sciences de santé    Allemagne : Une voiture fonce dans la foule et tue une personne à Mannheim    Eurostat : Les Marocains, deuxième communauté étrangère naturalisée dans l'UE    Tennis: Sinner continue de dominer le classement ATP, Tsitsipas réintègre le Top10    IFFHS : Youssef En-Nesyri classé deuxième meilleur buteur en 2025    L'heure de la responsabilité    Figuig : Les habitants et la Coalition s'opposent à la "privatisation" de la gestion de l'eau    Le Maroc et l'Albanie soulignent l'importance de la coopération parlementaire dans la défense des intérêts communs    Parution : Abdeljalil Lahjomri repeint le passé pour mieux écrire l'avenir    Prix du Livre Sheikh Zayed : Trois œuvres marocaines en finale    Armement : Les FAR réceptionnent les premiers hélicoptères Apache venus des Etats-Unis    Le Maroc cherche à acquérir deux sous-marins modernes au milieu d'une concurrence franco-allemande    Gabon/Présidentielle 2025 : Brice Clotaire Oligui Nguema officialise sa candidature    L'Espagnol Cox affiche une forte progression de en 2024 grâce à ses activités au Maroc    Exclusif / Tennis / Pour le prochain Grand Prix Hassan II : L'Italien Lorenzo Musetti en chef de file !    Célébration et valorisation du métier de guide touristique à Ouarzazate    Maroc : A l'approche de l'aïd, le gouvernement questionné sur le soutien aux éleveurs    HPS: 1,25 MMDH de revenus consolidés en 2024, en hausse de 5,4%    Pour accompagner sa production marocaine, le Chinois Sentury Tire inaugure un siège nord-américain XXL    Moroccan activist Fouad Abdelmoumni sentenced to 6 months for Macron visit remarks    Ramadan : Moulay El Hassan et Lalla Khadija ont lancé la campagne de solidarité    Alerta meteorológica: nevadas y fuertes lluvias en varias provincias de Marruecos    Affaire Hicham Jerando : le Parquet livre les tenants et aboutissants    Une quarantaine de pays réaffirment à Genève leur soutien à la souveraineté du Maroc sur son Sahara    Le ministre des Affaires étrangères espagnol : Le Maroc est un partenaire fiable pour relever de grands défis, et notre partenariat avec lui est stratégique    Ramadan-Télé : Les chaînes nationales dominent le prime time    Cercles vicieux, plumes audacieuses : Serghini et Labied au corps à corps    Langues : Le Maroc, pays où l'on apprend le plus l'espagnol    Olivier. Des rendements en hausse avec Al Moutmir    Présidentielle au Gabon. La course aux candidatures est lancée    Tennis. Le Maroc brille en Afrique    Plus de 45 000 participants au Marathon de Tel-Aviv, présence marocaine remarquée    FIFA - IFAB : Des amendements aux Lois du Jeu applicables des le 1er juillet prochain    Le Sénégal prépare son adhésion aux banques régionales    Zone euro : L'inflation baisse à 2,4% en février    Dialogue social : Saint-Gobain et l'UNTM renouvellent la convention collective    Université Al-Qods : L'Agence Bayt Mal Al-Qods lance la Chaire des études marocaines    Club Bruges : Chemsdine Talbi a fait son choix entre le Maroc et la Belgique    Ramadan : Retour du débat de la «Pause Naturelle» dans le football pro    Paris va présenter à Alger une liste de « plusieurs centaines de personnes » aux profils « dangereux »    Edito. En toute humilité…    Culture : Akhannouch inaugure le Musée de la reconstruction d'Agadir    Oscars : "Anora" meilleur film, et Adrien Brody meilleur acteur pour la deuxième fois    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Aussitôt alertée, la CNSS corrige une inquiétante faille de sécurité
Publié dans Yabiladi le 25 - 01 - 2020

Les données personnelles, notamment de santé et les salaires, de plus de 3,5 millions d'assurés de la Caisse nationale de sécurité sociale (CNSS) étaient accessibles. Des vertus de la complémentarité entre lanceurs d'alerte, médias, et organismes publics.
Nos récentes révélations sur les failles de sécurité dans les systèmes d'information d'Autoroutes du Maroc (ADM) et la Caisse mutualiste interprofessionnelle marocaine (CMIM) ont mis en appétit les lanceurs d'alerte. Amusés par l'étonnante facilité d'accès des fichiers de logs avec email et mot de passe des adhérents de la CMIM, certains nous ont proposé un dossier bien plus volumineux et aussi inquiétant quant à nos données de santé.
«Les données des assurés CNSS sont accessibles à tout le monde sans aucune sécurité», nous a interpellé un lanceur d'alerte. C'est ainsi qu'a débuté notre enquête sur une faille de sécurité mettant à disposition les données personnelles de 3,5 millions d'assurés du secteur privé, ainsi que de leurs ayant droit. Le numéro de CIN, adresse postale, numéro de compte bancaire, historique des remboursements de santé avec descriptif détaillé, entre autres, nous ont été fourni comme preuve de l'existence de la faille de sécurité. Mieux encore, on a eu eu la possibilité d'accéder aux documents d'état des salaires. Ainsi, l'historique sur quatre ans des salaires de l'ensemble des assurés CNSS était également disponible.
Autoroutes du Maroc : Les données personnelles de 800 000 comptes Jawaz en libre accès
Face à l'ampleur du scandale, nous avons très vite contacté le responsable sécurité des systèmes d'information (RSSI) de la CNSS, Mohamed Hemrati, qui a été très réactif en nous aiguillant vers la responsable communication, Souad El Aoud, qui a demandé que nos questions soient adressées par email. Quelques jours après, un troisième responsable, Reda Benamar, nous appelle pour investiguer plus en profondeur sur la faille de sécurité avant de pouvoir répondre en détails. L'enchaînement a été très professionnel, à la hauteur de la prise de conscience de l'importance du sujet par la direction de la CNSS.
Etait-ce le résultat des premières révélations par Yabiladi des de sécurité chez ADM et la CMIM, ou bien la prudence et le professionnalisme de l'équipe de la CNSS ? En tout état de cause, les réponses à nos questions ont été à la hauteur des enjeux. Nous avons en outre pris le soin d'alerter le président de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) qui a toujours été très réactif sur nos précédentes révélations. Omar Seghrouchni a pris nos informations avec beaucoup de sérieux et nous a informé que l'institution qu'il dirige allait enquêter sur la faille en question.
Maroc : Les données de santé de 115 000 assurés en libre service [Enquête exclusive]
Une alerte prise très au sérieux par la CNSS
Confirmant implicitement notre alerte sur une grave faille de sécurité, la CNSS a quant à elle assuré qu'elle avait été identifiée et corrigée. «La CNSS a récemment déployé une nouvelle version de son site web, cette opération a connu un bug, qui a été détecté et corrigé suite à un audit de sécurité du système d'information réalisé par un cabinet spécialisé», précise ainsi le RSSI dans sa réponse, reçue vendredi 24 janvier 2020. Une affirmation que nos sources dans le domaine du hacking ont pu nous confirmer dans la soirée.
«Consciente des risques de sécurité et de la 'Cyber-menace' qui ne cessent de s'intensifier, la CNSS mène régulièrement des audits de sécurité et des tests d'intrusions de l'ensemble de ses plates-formes et applications, et ce en application des directives et orientations en vigueur. En parallèle, une supervision 24/7 de son infrastructure est garantie par un SOC (Security Operation Center) en coordination avec une entité interne des experts en charge de la sécurité du système d'information de la CNSS.»
Mohamed Hemrati, RSSI de la CNSS
Si aucun système informatique ne peut être considéré comme infaillible, le rôle des responsables est de rester vigilants et à l'écoute des alertes qui peuvent provenir de l'extérieur. C'est ainsi que la CNSS a pu éviter la situation de crise dans laquelle sont plongés ADM et la CMIM, en faisant des journalistes et des hackers des lanceurs d'alerte et non des ennemis. Une belle illustration de ce que pourrait être la collaboration entre lanceurs d'alerte et organisations publiques et privées au Maroc, avec des alternatives au tout répressif de la législation actuelle, comme la divulgation responsable (responsible disclosure) ou des systèmes de bug bounty.
Article modifié le 2020/01/25 à 17h51


Cliquez ici pour lire l'article depuis sa source.