[{"data":1,"prerenderedAt":119},["ShallowReactive",2],{"sujet-tech-cyberattaques-7c8f4d3f163fae62":3},{"sujet":4,"aJournal":62,"liesSujets":63,"voisins":88},{"id":5,"rubrique":6,"sousTheme":7,"region":8,"titre":9,"resume":10,"date":11,"nbSources":12,"articles":13,"extraitOfficiel":17,"attribution":57,"extraitUrl":16,"faitsCles":58},"tech-cyberattaques-7c8f4d3f163fae62","tech","cyberattaques",null,"Violations massives de données en 2024 : quels sont les principaux enseignements et mesures à prendre ?","En 2024, plusieurs violations de données d’une ampleur exceptionnelle ont touché de grandes bases de données et entraîné l’exfiltration des données de millions de Français. Pour prévenir ces violations, la CNIL propose des mesures adaptées et contrôle leur mise en œuvre. En 2024, la CNIL a été notifiée de 5 629 violations de données personnelles, soit 20 % de plus qu’en 2024.","2025-01-28",1,[14],{"titre":9,"editeur":15,"url":16,"date":11},"CNIL — Actualités","https:\u002F\u002Fwww.cnil.fr\u002Ffr\u002Fviolations-massives-de-donnees-en-2024-quels-sont-les-principaux-enseignements-mesures-a-prendre",[18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,34,41,39,42,43,44,34,45,46,47,39,48,49,50,34,51,39,52,34,53,39,54,55,56],"En 2024, plusieurs violations de données d’une ampleur exceptionnelle ont touché de grandes bases de données et entraîné l’exfiltration des données de millions de Français. Pour prévenir ces violations, la CNIL propose des mesures adaptées et contrôle leur mise en œuvre.","## Les violations touchant les grandes bases de données se sont multipliées en 2024","En 2024, la CNIL a été notifiée de 5 629 violations de données personnelles, soit 20 % de plus qu’en 2024. Au-delà de cet accroissement notable, la tendance la plus préoccupante est celle d’une recrudescence de violations de très grande ampleur. En plus des violations sans précédent qui ont concernées les opérateurs du tiers payant, France Travail ou encore la société Free, la CNIL constate que le nombre de violations touchant plus d’un million de personnes a doublé en un an.","En réaction, la CNIL a fait de la cybersécurité un des 4 axes de son plan stratégique 2025-2028.","- l’information et la sensibilisation des particuliers à la cybersécurité pour les rendre acteurs de la protection de leurs données.","Parallèlement, la CNIL intensifie la coordination avec les acteurs de la cybersécurité, en particulier l’ANSSI et cybermalveillance.gouv.fr.","## Un besoin de renforcer les mesures de sécurité au regard des risques","Pour tout traitement de données personnelles, le RGPD impose à l’organisme responsable de mettre en place les mesures de sécurité adéquates par rapport aux risques. À cet égard, le guide de la sécurité des données personnelles publié par la CNIL rappelle les précautions qui devraient être mises en œuvre.","Pour les traitements de grandes bases de données, les incidents intervenus en 2024 démontrent que des mesures de sécurité renforcées sont requises au regard des risques. En particulier, les mesures de sécurité dites « périmétriques », qui visent à protéger un système d’information (SI) de menaces qui lui sont extérieures. Ces mesures peuvent utilement être complétées par des mesures de « défense en profondeur » destinées à protéger de menaces ayant déjà atteint le SI lui-même.","## Les violations de données massives sont souvent dues à des défauts de sécurité récurrents","Les informations fournies par les organismes dans les notifications ou obtenues à l’occasion des contrôles diligentés par la CNIL, montrent que les modes opératoires des attaquants sont souvent similaires et exploitent régulièrement les mêmes failles. Ces informations amènent notamment les constats suivants :","- les intrusions et exfiltrations n’ont pas été détectées par l’organisme avant la mise en vente des jeux de données ;","Pour montrer comment des mesures de sécurité peuvent aider à détecter et stopper les accès potentiellement suspects, avant l’exfiltration des données, la CNIL présente le mode opératoire le plus souvent constaté dans les récentes attaques.","À cet égard, l’analyse des différentes phases des violations révèle qu’ une succession de défauts de sécurité courants ont permis à l’attaquant de passer d’une étape à la suivante.","Dans ce contexte, le déploiement de mesures de sécurité couvrant l’ensemble des niveaux doit être un objectif de mise en œuvre d’une « défense en profondeur » permettant de réduire à la fois la vraisemblance mais aussi la gravité des violations. Celles-ci concernent les responsables de traitement comme les sous-traitants.","- L’attaquant obtient des données de connexion (identifiant + mot de passe) légitimes d’un collaborateur ou partenaire","### Principaux événements constatés","Le moyen permettant d’obtenir les données de connexion n’est pas forcément connu, au moment de la notification. Toutefois, les causes les plus fréquemment constatées dans les incidents notifiés à la CNIL sont les suivantes.","- Un utilisateur a reçu un message (hameçonnage) l’invitant à saisir son identifiant et son mot de passe sur un faux site.","- Un logiciel malveillant a été installé sur le poste d’un utilisateur et a permis de dérober les données de connexion ( malware, infostealer ).","- Des données de connexion, issues d’une précédente fuite, sont proposées sur le marché noir.","### Exemples de mesures pouvant prévenir ces risques","- Mettre en place une authentification multifacteur, en particulier pour les accès à distance, et systématiser les comptes nominatifs individuels.","- Une ou plusieurs failles de sécurité dans des pare-feux, passerelles VPN ou passerelles de filtrage ont pu être exploitées.","- Limiter l’accès au réseau (y compris via VPN) aux seuls équipements authentifiés.","- Mettre en œuvre une veille pour être en capacité d’appliquer les mises à jour dès que possible.","- L’attaquant analyse le système d’information et accède aux données de façon massive","- De nombreux utilisateurs peuvent accéder à d’importants volumes de données, du fait d’habilitations trop larges.","- La récupération de toutes les entrées dans une application est possible par du script.","- Il n’existe pas de limitations quant aux requêtes ou à la fonctionnalité applicative d’export susceptibles d’être effectués par un utilisateur.","- Mettre en œuvre une politique d’habilitation et définir des droits d’accès restreints à ce qui est strictement nécessaire (en fonction des besoins métier, fonctionnels, des périmètres temporel, géographique, etc.).","- Appliquer des mesures assurant un cloisonnement effectif des données à chaque niveau des applications (du frontend au backend).","- Appliquer des limitations temporelles sur le nombre de requêtes pouvant être effectuées, sur les volumes de données exportables, au global ou par des utilisateurs individuels.","- Les indicateurs devant permettre de détecter une activité anormale, et réagir rapidement en cas d’alerte, sont inexistants, insuffisants ou pas exploités.","- Mettre en place une analyse en temps réel des flux réseau et des journaux, ainsi qu’une capacité opérationnelle à traiter les alertes.","- Le responsable du traitement ou le sous-traitant n’ont pas détecté l’exfiltration massive et\u002Fou ne se sont pas aperçus de la mise en vente des données.","- Mettre en place une recherche de fuite sur Internet, dans le respect du RGPD et du code pénal.","- Vérifier périodiquement que les garanties de sécurité offertes par les sous-traitants \u002F prestataires sont suffisantes et prévoir la mise en place des mesures de sécurité adaptées dans les contrats. Fiche 14 – Gérer la sous-traitance, Guide de la sécurité des données de la CNIL","- Journaliser les accès (aux applicatifs, aux API, au système, au réseau) de sorte à pouvoir générer et traiter des alertes afin de réagir rapidement et permettre une levée de doute par un humain Fiche 16 – Tracer les opérations, Guide de la sécurité des données de la CNIL","Texte officiel reproduit — CNIL, Licence Ouverte \u002F Etalab 2.0",[59,60,61],"En 2024, plusieurs violations de données d’une ampleur exceptionnelle ont touché de grandes bases de données et entraîné l’exfiltration des données de millions de Français.","En 2024, la CNIL a été notifiée de 5 629 violations de données personnelles, soit 20 % de plus qu’en 2024.","Pour les traitements de grandes bases de données, les incidents intervenus en 2024 démontrent que des mesures de sécurité renforcées sont requises au regard des risques.",true,[64,68,72,76,80,84],{"id":65,"rubrique":6,"titre":66,"date":67,"nbSources":12},"tech-reglementation-4c7b9c03db709c5f","La base légale de l’intérêt légitime : fiche focus sur les mesures à prendre en cas de collecte des données par moissonnage (web scraping)","2025-06-19",{"id":69,"rubrique":6,"titre":70,"date":71,"nbSources":12},"tech-reglementation-d5fc5e820fec1167","Quels sont vos droits sur vos données personnelles ?","2025-04-24",{"id":73,"rubrique":6,"titre":74,"date":75,"nbSources":12},"tech-cyberattaques-e296afd0f067d8ae","Compromission de données chez un sous-traitant : quels sont les risques des accès non sécurisés ?","2025-04-23",{"id":77,"rubrique":6,"titre":78,"date":79,"nbSources":12},"tech-reglementation-e1829a4c194ac24d","Victimes de violations de données : restez vigilants face aux offres d’accompagnement","2026-06-24",{"id":81,"rubrique":6,"titre":82,"date":83,"nbSources":12},"tech-reglementation-c276efbf88fffcc2","Le CEPD rencontre le commissaire européen McGrath et adopte un modèle commun de notification des violations de données","2026-03-27",{"id":85,"rubrique":6,"titre":86,"date":87,"nbSources":12},"tech-reglementation-516a66feea003f53","Avis et notations en ligne : quels sont les droits des professionnels ?","2025-12-29",[89,92,95,98,101,104,107,110,113,116],{"nom":90,"path":91},"Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026)","\u002Fsujet\u002Ftech-cyberattaques-c7cefb778e0d79e4",{"nom":93,"path":94},"Multiples vulnérabilités dans GitLab (18 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-5882ad77d86a3e3b",{"nom":96,"path":97},"Multiples vulnérabilités dans les produits Netgate (14 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-05ba4c38b28be9ec",{"nom":99,"path":100},"Vulnérabilité dans OpenSSL (14 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-0f4a9d722901b046",{"nom":102,"path":103},"Multiples vulnérabilités dans le noyau Linux de Red Hat (14 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-3a2a296fc6d44fd7",{"nom":105,"path":106},"Piratage du système d’information des impôts : les vérifications sont en cours","\u002Fsujet\u002Ftech-cyberattaques-1519fb397f432efc",{"nom":108,"path":109},"Multiples vulnérabilités dans les produits Fortinet (13 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-d69a3ad5b5f58490",{"nom":111,"path":112},"Bulletin d'actualité CERTFR-2026-ACT-023 (26 mai 2026)","\u002Fsujet\u002Ftech-cyberattaques-6f5fe1f9565cb48c",{"nom":114,"path":115},"Multiples vulnérabilités dans KeyCloak (06 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-1d4fefb5f3d8ff33",{"nom":117,"path":118},"Vulnérabilité dans Sonicwall SonicOS (06 août 2026)","\u002Fsujet\u002Ftech-cyberattaques-617aa329c0d6a2af",1787303191386]