Le CNDH condamne la violence et réclame la protection du droit de manifester    Résultats. La Bourse dopée par les télécoms au 1er semestre    Le Hamas d'accord pour libérer tous les otages    USA: le Sénat va voter pour la 4e fois sur une proposition de financement de l'Etat    Crédits-Dépôts bancaires : le tableau de bord de BAM en 5 points clés    Maroc-Allemagne : Première réunion du Groupe de travail sur l'alimentation et l'agriculture    Joe & The Juice s'installe au Maroc : une première en Afrique    Accord Maroc-UE : Revers pour le polisario après l'inclusion explicite des produits du Sahara    La FIFA dévoile Trionda, le ballon officiel de la Coupe du monde 2026    Botola : Résultats et suite du programme de la 4e journée    Botola : Victoire du Wydad Casablanca sur la pelouse du COD Meknes    Revue de presse de ce samedi 4 octobre 2025    Le temps qu'il fera ce samedi 4 octobre 2025    Les températures attendues ce samedi 4 octobre 2025    L'Humeur : Yves Saint Laurent, homme à chiens    Munich : le trafic aérien de nouveau interrompu après une alerte aux drones    Mondial U20 au Chili : Le Maroc « fascine »    Températures prévues pour le samedi 4 octobre 2025    Droits de douane : le gouvernement US promet une aide « conséquente » aux agriculteurs    Entre légitimité et inconstitutionnalité : les revendications de la Génération Z 212 en question    Maroc - Allemagne : La BVMW inaugure son bureau à Rabat    Une ONG appelle Israël à poursuivre Aziz Rhali et les participants marocains à la flottille Sumud    GenZ 212 llama a la diáspora marroquí a manifestarse por derechos políticos y sociales    Between legitimacy and unconstitutionality : GenZ 212 demands in question    Elections au Maroc : Le mouvement GenZ 212 pourrait «remodeler» le débat politique    Réforme de la santé : la pilule ne passe pas au parlement    Salon : cinquièmes "Lettres du Maghreb", pour habiter et écrire le monde (VIDEO)    Rendez-vous : demandez l'agenda    Maroc-UE : Amendement de l'accord agricole, les produits du Sahara inclus    Actes de violence et de vandalisme : les peines varient entre 10 et 30 ans de prison    Iresen et GGGI concluent un accord sur l'hydrogène vert à Marrakech    Signature à Bruxelles de l'échange de lettres amendant l'accord agricole Maroc-UE    Mondial U20 : le Mexique d'Eduardo Arce joue sa survie face au Maroc    Témoignant de l'ouverture du Maroc aux questions mondiales... Mohamed Oujar participe au Congrès pour la Paix en Chine    Maroc... Quand la stabilité devient la véritable richesse    Gestion de l'eau. La Sierra Leone rejoint la Convention des Nations Unies    Le Festival du cinéma méditerranéen à Tétouan rend hommage à : Nabil Ayouch, Aida Folch et Eyad Nassar    Manifestations au Maroc : L'ONU appelle à une enquête sur les violences meurtrières    Espagne : Un jeune marocain arrêté pour le meurtre d'un historien à Almería    Mondial U20 : Nigeria et Afrique du Sud relancés ; Arabie Saoudite éliminée    Botola D1 / J4 : Clasicos Saïss vs Casa en ouverture dès la fin de cet après-midi    Coupe du Monde 2026 : La FIFA dévoile le ballon officiel de la compétition « Trionda »    L'ONU salue le rôle du Maroc dans le soutien au processus humanitaire visant à réduire les impacts des conflits armés    SM le Roi présidera jeudi une veillée religieuse à l'occasion du 27e anniversaire de la disparition de Feu SM le Roi Hassan II    Street art : Fatima Ezzahra Khilad (Tima) fait voyager le vase de Safi à travers le monde [Portrait]    Salon du livre d'Oujda : ce qu'il faut savoir sur la prochaine édition (VIDEO)    La 27e édition de Jazz à Rabat clôturée avec succès    Trois films marocains en lice aux rencontres cinématographiques de Cotonou    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



Aussitôt alertée, la CNSS corrige une inquiétante faille de sécurité
Publié dans Yabiladi le 25 - 01 - 2020

Les données personnelles, notamment de santé et les salaires, de plus de 3,5 millions d'assurés de la Caisse nationale de sécurité sociale (CNSS) étaient accessibles. Des vertus de la complémentarité entre lanceurs d'alerte, médias, et organismes publics.
Nos récentes révélations sur les failles de sécurité dans les systèmes d'information d'Autoroutes du Maroc (ADM) et la Caisse mutualiste interprofessionnelle marocaine (CMIM) ont mis en appétit les lanceurs d'alerte. Amusés par l'étonnante facilité d'accès des fichiers de logs avec email et mot de passe des adhérents de la CMIM, certains nous ont proposé un dossier bien plus volumineux et aussi inquiétant quant à nos données de santé.
«Les données des assurés CNSS sont accessibles à tout le monde sans aucune sécurité», nous a interpellé un lanceur d'alerte. C'est ainsi qu'a débuté notre enquête sur une faille de sécurité mettant à disposition les données personnelles de 3,5 millions d'assurés du secteur privé, ainsi que de leurs ayant droit. Le numéro de CIN, adresse postale, numéro de compte bancaire, historique des remboursements de santé avec descriptif détaillé, entre autres, nous ont été fourni comme preuve de l'existence de la faille de sécurité. Mieux encore, on a eu eu la possibilité d'accéder aux documents d'état des salaires. Ainsi, l'historique sur quatre ans des salaires de l'ensemble des assurés CNSS était également disponible.
Autoroutes du Maroc : Les données personnelles de 800 000 comptes Jawaz en libre accès
Face à l'ampleur du scandale, nous avons très vite contacté le responsable sécurité des systèmes d'information (RSSI) de la CNSS, Mohamed Hemrati, qui a été très réactif en nous aiguillant vers la responsable communication, Souad El Aoud, qui a demandé que nos questions soient adressées par email. Quelques jours après, un troisième responsable, Reda Benamar, nous appelle pour investiguer plus en profondeur sur la faille de sécurité avant de pouvoir répondre en détails. L'enchaînement a été très professionnel, à la hauteur de la prise de conscience de l'importance du sujet par la direction de la CNSS.
Etait-ce le résultat des premières révélations par Yabiladi des de sécurité chez ADM et la CMIM, ou bien la prudence et le professionnalisme de l'équipe de la CNSS ? En tout état de cause, les réponses à nos questions ont été à la hauteur des enjeux. Nous avons en outre pris le soin d'alerter le président de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) qui a toujours été très réactif sur nos précédentes révélations. Omar Seghrouchni a pris nos informations avec beaucoup de sérieux et nous a informé que l'institution qu'il dirige allait enquêter sur la faille en question.
Maroc : Les données de santé de 115 000 assurés en libre service [Enquête exclusive]
Une alerte prise très au sérieux par la CNSS
Confirmant implicitement notre alerte sur une grave faille de sécurité, la CNSS a quant à elle assuré qu'elle avait été identifiée et corrigée. «La CNSS a récemment déployé une nouvelle version de son site web, cette opération a connu un bug, qui a été détecté et corrigé suite à un audit de sécurité du système d'information réalisé par un cabinet spécialisé», précise ainsi le RSSI dans sa réponse, reçue vendredi 24 janvier 2020. Une affirmation que nos sources dans le domaine du hacking ont pu nous confirmer dans la soirée.
«Consciente des risques de sécurité et de la 'Cyber-menace' qui ne cessent de s'intensifier, la CNSS mène régulièrement des audits de sécurité et des tests d'intrusions de l'ensemble de ses plates-formes et applications, et ce en application des directives et orientations en vigueur. En parallèle, une supervision 24/7 de son infrastructure est garantie par un SOC (Security Operation Center) en coordination avec une entité interne des experts en charge de la sécurité du système d'information de la CNSS.»
Mohamed Hemrati, RSSI de la CNSS
Si aucun système informatique ne peut être considéré comme infaillible, le rôle des responsables est de rester vigilants et à l'écoute des alertes qui peuvent provenir de l'extérieur. C'est ainsi que la CNSS a pu éviter la situation de crise dans laquelle sont plongés ADM et la CMIM, en faisant des journalistes et des hackers des lanceurs d'alerte et non des ennemis. Une belle illustration de ce que pourrait être la collaboration entre lanceurs d'alerte et organisations publiques et privées au Maroc, avec des alternatives au tout répressif de la législation actuelle, comme la divulgation responsable (responsible disclosure) ou des systèmes de bug bounty.
Article modifié le 2020/01/25 à 17h51


Cliquez ici pour lire l'article depuis sa source.