• [^] # Re: Déclaration d'incident

    Posté par . En réponse au journal Piratage du fisc. Évalué à 5 (+2/-0).

    Le pirate va chercher dans un leak un token d'accès à vpn.dgfip.vazymongars.secure.teletravail.gateway

    Je ne vois pas trop comment il va obtenir ça à partir de données clients ou de données internes à l'administration. Là on parle plutôt d'accès frauduleux à des logs systèmes ou à un historique de navigation, donc plutôt des données sur ta machine, pas celle d'un tiers.

    Quand un pirate pourra croiser des données parmi les leaks

    Ce que je veux dire, c'est qu'il n'y a pas grand chose à croiser quand ces données sont déja dans la nature. Tes traces de navigation sont déja en vente chez les data brokers, pas besoin d'aller les payer en bitcoins sur le dark web. Ton état civil a déja fuité 500 fois, tu veux croiser quoi, ton nom, ton adresse, ta date de naissance, ton numéro INSEE? J'ai l'impression qu'il faut distinguer les fuites à partir de sites assez spécifiques (les impôts, la caf, ton employeur...) qui ont probablement des données uniques sur toi, et les fuites courantes (un vendeur en ligne, un magasin de bricolage...) qui n'ont rien de plus que ton nom et ton adresse. C'est triste à dire, mais personne ne va payer pour des informations déja connues.

    que ton assureur vérifie si tu es présent sur un forum de gens ayant une ALD

    Les assurances santé ayant évidement déja l'information à partir de tes remboursements de frais médicaux, et les assurances crédit ayant un questionnaire qui contient ce genre de questions, je ne vois pas tellement quelle autre assurance pourrait prendre un tel risque (on parle de pratiques mafieuses passibles de peines de prison) pour un bénéfice bien théorique. La possibilité de réaliser des enquêtes a toujours existé quand les enjeux financiers étaient importants. Ou simplement le profilage physique quand on devait aller en personne chez l'assureur au XXe siècle. J'ai l'impression qu'en France la loi limite déja beaucoup la segmentation par les assureurs, et qu'elle devient impossible avec la généralisation des contrats collectifs pour les complémentaires santé par exemple. Donc ça irait plutôt dans l'autre sens par rapport à ta crainte d'une hypersegmentation et d'une personnalisation de la prime en fonction de données privées volées.