Maroc : Après 62 ans d'attente, les députés adoptent le projet de loi relatif à la grève    Les Etats-Unis révisent légèrement à la baisse les droits de douanes imposés à l'OCP    Espagne : Le PSOE de Sanchez refuse d'intégrer un groupe parlementaire pro-Polisario    Pays-Bas : Le roi Willem-Alexander s'adresse aux juifs et aux musulmans    Polisario fails to relaunch its friendship group within the European Parliament    Family Code reforms spark mixed reactions among Moroccans online    U.S. lowers countervailing duty on Moroccan phosphate fertilizers after OCP appeal    Certaines agences bancaires ouvertes à titre exceptionnel le week-end du 28 et 29 décembre    Tourisme : près de 97 MMDH de recettes à fin octobre    Modernisation du marché des capitaux : L'AMMC fait évoluer son organisation interne    La Bourse de Casablanca ouvre en hausse    Réforme du Code de la famille : le RNI salue l'approche royale    Crise de l'eau : la Direction générale de l'hydraulique et les agences des bassins hydrauliques se réunissent    Manama: Le Maroc participe à la 44e session du conseil des ministres arabes des affaires sociales    Bayt Mal Al-Qods : des projets d'une valeur de 4,2 millions $ en 2024    Agence Bayt Mal Al-Qods Acharif: des projets d'une valeur de 4,2 millions USD en 2024 (Rapport)    Le nouvel entraîneur de Leicester fixe l'avenir de Bilal El Khannouss    Botola Pro D1 (14è journée): le Difaa El Jadida bat le Raja Casablanca (2-0)    AMMC : Othman Benjelloun renforce sa participation dans le capital de CTM    Construction : hausse des ventes de ciment de 8,9 % à fin novembre    Managem conclut l'achat de la mine d'or de Karita en Guinée    Treize «militants» condamnés à Salé pour des manifestations illégales contre Carrefour    Le temps qu'il fera ce jeudi 26 décembre    Revue de presse de ce jeudi 26 décembre 2024    Un pont de création, de dialogue et d'échanges entre artistes, étudiants et critiques    L'artisanat, une passerelle vertueuse rassemblant dans son savoir-faire toute la diversité du Royaume    Le renforcement du partenariat Maroc-Sénégal au centre d'entretiens entre Mmes Fettah et Fall    Voyage d'un pinceau autodidacte : "Au Maroc, artiste indépendant est un chemin semé d'embûches"    France: les ministres du gouvernement Bayrou prennent leurs fonctions    Maroc-Arabie Saoudite: des relations solides, hissées au rang de partenariat global en 2024    Imperium divulgue les chiffres clés de la presse nationale    Le PPS exprime sa fierté d'avoir contribué à ce processus consultatif sur la base de son identité démocratique et progressiste    Abdellah Haimoud prêt pour un nouveau chapitre en Europe    Exclu. Al Ahli Tripoli rentre dans la danse pour Clement Mzize    Le nouveau pouvoir annonce un accord avec les groupes armés pour leur dissolution    La deuxième visite de l'Académie de Montréal au Maroc    L'Anthologie du Zajal marocain contemporain    Bilan 2024 des services de la Direction Générale de la Sûreté Nationale    L'amélioration des prestations aéroportuaires réduira à moins de 25 minutes le temps entre l'atterrissage et la sortie des passagers de l'aéroport    La Chambre des représentants adopte à la majorité le projet de loi sur la grève    L'AS FAR porte plainte contre l'entraîneur du WAC Mokwena    La Chambre des députés du Paraguay ratifie son soutien à la souveraineté du Maroc sur son Sahara    Préparatifs du Mondial 2030 : 35 villes bénéficieront de projets de développement    Artisanat: célébration des "porteurs du flambeaux" des trésors des arts traditionnels marocains    La 2ème édition du programme « Trésors des Arts Traditionnels Marocains » célèbre ses Porteurs de Flambeau    Jazzablanca change de dimension : La 18e édition s'étendra sur 10 jours, du 3 au 12 juillet 2025 !    Football: Le Maroc, une "superpuissance émergente" (New York Times)    CHAN 2025. 9 pays valident leurs tickets pour les qualifications    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Aussitôt alertée, la CNSS corrige une inquiétante faille de sécurité
Publié dans Yabiladi le 25 - 01 - 2020

Les données personnelles, notamment de santé et les salaires, de plus de 3,5 millions d'assurés de la Caisse nationale de sécurité sociale (CNSS) étaient accessibles. Des vertus de la complémentarité entre lanceurs d'alerte, médias, et organismes publics.
Nos récentes révélations sur les failles de sécurité dans les systèmes d'information d'Autoroutes du Maroc (ADM) et la Caisse mutualiste interprofessionnelle marocaine (CMIM) ont mis en appétit les lanceurs d'alerte. Amusés par l'étonnante facilité d'accès des fichiers de logs avec email et mot de passe des adhérents de la CMIM, certains nous ont proposé un dossier bien plus volumineux et aussi inquiétant quant à nos données de santé.
«Les données des assurés CNSS sont accessibles à tout le monde sans aucune sécurité», nous a interpellé un lanceur d'alerte. C'est ainsi qu'a débuté notre enquête sur une faille de sécurité mettant à disposition les données personnelles de 3,5 millions d'assurés du secteur privé, ainsi que de leurs ayant droit. Le numéro de CIN, adresse postale, numéro de compte bancaire, historique des remboursements de santé avec descriptif détaillé, entre autres, nous ont été fourni comme preuve de l'existence de la faille de sécurité. Mieux encore, on a eu eu la possibilité d'accéder aux documents d'état des salaires. Ainsi, l'historique sur quatre ans des salaires de l'ensemble des assurés CNSS était également disponible.
Autoroutes du Maroc : Les données personnelles de 800 000 comptes Jawaz en libre accès
Face à l'ampleur du scandale, nous avons très vite contacté le responsable sécurité des systèmes d'information (RSSI) de la CNSS, Mohamed Hemrati, qui a été très réactif en nous aiguillant vers la responsable communication, Souad El Aoud, qui a demandé que nos questions soient adressées par email. Quelques jours après, un troisième responsable, Reda Benamar, nous appelle pour investiguer plus en profondeur sur la faille de sécurité avant de pouvoir répondre en détails. L'enchaînement a été très professionnel, à la hauteur de la prise de conscience de l'importance du sujet par la direction de la CNSS.
Etait-ce le résultat des premières révélations par Yabiladi des de sécurité chez ADM et la CMIM, ou bien la prudence et le professionnalisme de l'équipe de la CNSS ? En tout état de cause, les réponses à nos questions ont été à la hauteur des enjeux. Nous avons en outre pris le soin d'alerter le président de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) qui a toujours été très réactif sur nos précédentes révélations. Omar Seghrouchni a pris nos informations avec beaucoup de sérieux et nous a informé que l'institution qu'il dirige allait enquêter sur la faille en question.
Maroc : Les données de santé de 115 000 assurés en libre service [Enquête exclusive]
Une alerte prise très au sérieux par la CNSS
Confirmant implicitement notre alerte sur une grave faille de sécurité, la CNSS a quant à elle assuré qu'elle avait été identifiée et corrigée. «La CNSS a récemment déployé une nouvelle version de son site web, cette opération a connu un bug, qui a été détecté et corrigé suite à un audit de sécurité du système d'information réalisé par un cabinet spécialisé», précise ainsi le RSSI dans sa réponse, reçue vendredi 24 janvier 2020. Une affirmation que nos sources dans le domaine du hacking ont pu nous confirmer dans la soirée.
«Consciente des risques de sécurité et de la 'Cyber-menace' qui ne cessent de s'intensifier, la CNSS mène régulièrement des audits de sécurité et des tests d'intrusions de l'ensemble de ses plates-formes et applications, et ce en application des directives et orientations en vigueur. En parallèle, une supervision 24/7 de son infrastructure est garantie par un SOC (Security Operation Center) en coordination avec une entité interne des experts en charge de la sécurité du système d'information de la CNSS.»
Mohamed Hemrati, RSSI de la CNSS
Si aucun système informatique ne peut être considéré comme infaillible, le rôle des responsables est de rester vigilants et à l'écoute des alertes qui peuvent provenir de l'extérieur. C'est ainsi que la CNSS a pu éviter la situation de crise dans laquelle sont plongés ADM et la CMIM, en faisant des journalistes et des hackers des lanceurs d'alerte et non des ennemis. Une belle illustration de ce que pourrait être la collaboration entre lanceurs d'alerte et organisations publiques et privées au Maroc, avec des alternatives au tout répressif de la législation actuelle, comme la divulgation responsable (responsible disclosure) ou des systèmes de bug bounty.
Article modifié le 2020/01/25 à 17h51


Cliquez ici pour lire l'article depuis sa source.