2026-08-28 15:52 UTC
Quand trop de sécurité tue la sécurité...
Voici un mail reçu ce jour de la part de l'école de mes enfants. Habituellement, ces mails sont envoyés avec une adresse officielle de l'académie. Mais aujourd'hui, c'est un mail avec une adresse Gmail créée pour l'occasion.
Vous n'êtes pas sans savoir qu'il y a eu cet été une cyberattaque ciblant l'Éducation Nationale. Cette attaque, et c'est bien normal, a donné lieu à une investigation technique et un endiguement de l'attaque consistant à bloquer les accès d'un grand nombre d'utilisateurs du SI.
Le hic, c'est qu'à deux jours de la rentrée, les accès n'ont toujours pas été restaurés et le personnel ne peut pas préparer correctement la rentrée (faire les listes de classe, informer les parents de la date de pré-rentrée, etc), à cause de l'investigation de sécurité toujours en cours.
Sauf que lorsque deux impossibilités se font face (accès au SI bloqué et le temps qui passe inexorablement), ça crée des issues imprévues et complètement non maîtrisées. Comme ici où l'école s'est créé une adresse Gmail pour pouvoir préparer quand même la rentrée.
Voilà les conséquences concrètes de mesures de sécurité inadaptées aux usages "métier" : ça fait du shadow IT qu'il est bien plus difficile à maîtriser ensuite.
Je ne nie pas les difficultés de la gestion de crise que subit en ce moment l'Éducation Nationale, mais il aurait été bien de se soucier des utilisateurs aussi et de voir la réalité du terrain pour viser un rétablissement en priorité des fonctions les plus critiques avant d'en arriver là.
C'est pour cela que mon approche de la sécurité est d'accompagner au maximum les usages métier plutôt que de prendre des mesures hors sol décorrélées de la réalité. Ça vient aussi avec le bonus de la confiance avec les utilisateurs qui est toujours appréciable pour bien gérer le quotidien. Autrement, ce n'est qu'une question de temps avant de finir avec du shadow IT.
#cybersecurite
Replies (0)
No replies.