{"id":942,"date":"2022-02-01T14:54:54","date_gmt":"2022-02-01T13:54:54","guid":{"rendered":"https:\/\/www.domedia.net\/?p=942"},"modified":"2026-05-08T13:00:59","modified_gmt":"2026-05-08T11:00:59","slug":"cvci-vaud-un-bel-exemple-dincompetence-informatique-assez-habituel-en-suisse-et-ailleurs-malheureusement","status":"publish","type":"post","link":"https:\/\/www.domedia.net\/?p=942&lang=fr","title":{"rendered":"CVCI\u00a0Vaud: un bel exemple d&rsquo;incomp\u00e9tence informatique assez habituel en Suisse et ailleurs malheureusement.."},"content":{"rendered":"<p>Ces derniers mois, on entend beaucoup de cas de compromissions de syst\u00e8mes informatiques en Suisse qui touchent aussi bien des administrations, services publics, ou acteurs du domaine priv\u00e9. Tout le monde s&rsquo;\u00e9meut bruyamment de ces intrusions mais sans bien comprendre les tenants et aboutissants et quelles sont les recettes \u00e0 appliquer pour \u00e9viter que cela se reproduise aussi facilement !<br \/>\n<!--more--><br \/>\nIl est int\u00e9ressant de noter d&rsquo;ailleurs que comme dans beaucoup de pays les politiques et dirigeants sont assez \u00ab\u00a0perdus\u00a0\u00bb face \u00e0 cette probl\u00e9matique car ils n&rsquo;en ma\u00eetrisent aucun \u00e9l\u00e9ment technique et ne savent en g\u00e9n\u00e9ral pas trop quoi faire, et que dans la majorit\u00e9 des cas, le soucis est tr\u00e8s basique et tient aux mauvais choix logiciels !<br \/>\nCependant, quand on analyse un peu ces diff\u00e9rentes intrusions, on se rend compte qu&rsquo;en fait elles sont en g\u00e9n\u00e9ral tout simplement la faute de l&rsquo;utilisateur\/d\u00e9veloppeur de la solution en question et que donc ils n&rsquo;ont quelque part que le juste retour de leur choix absurde.<br \/>\nJ&rsquo;ai eu l&rsquo;occasion r\u00e9cemment de juger du probl\u00e8me avec une administration publique, la Chambre de Commerce et d&rsquo;Industrie du Canton de Vaud sise \u00e0 Lausanne.<br \/>\nJ&rsquo;ai \u00e9chang\u00e9 quelques emails avec leurs services d\u00e9but novembre pour des renseignements. Un mois et demi plus tard, je recevais un spam qui comporte la copie de ma demande initiale. Je v\u00e9rifie l&rsquo;ent\u00eate de l&#8217;email et l\u00e0 je d\u00e9couvre qu&rsquo;en fait le spam vient d&rsquo;un poste compromis \u00e0 la CVCI (poste Windows bien s\u00fbr, la solution la plus pourrie techniquement pour le poste de travail administratif). Et comme les choix techniques absurdes au niveau du poste de travail ne vont jamais seul, je d\u00e9couvre que bien s\u00fbr le serveur d&#8217;email de la CVCI est un serveur Microsoft Exchange, le syst\u00e8me de messagerie commerciale qui a plus de trous de s\u00e9curit\u00e9 que de fonctionnalit\u00e9s (pour la petite anecdote). Je n&rsquo;arrive pas \u00e0 comprendre comment si on est comp\u00e9tent en informatique, on peut se porter sur des choix Microsoft quand on analyse les 40 ans de d\u00e9veloppement logiciel de cette soci\u00e9t\u00e9 (produits chroniquement instables, produits pleins de trous de s\u00e9curit\u00e9 que m\u00eame l&rsquo;\u00e9diteur n&rsquo;arrive pas \u00e0 corriger ou quand il y arrive c&rsquo;est pour en cr\u00e9er de nouveaux..). Les seules explications que je vois:<\/p>\n<ul>\n<li><strong>responsable informatique incomp\u00e9tent<\/strong> qui connait que les produits Microsoft par flemme et\/ou organisme de formation corrompu et incomp\u00e9tent<\/li>\n<li><strong>responsable informatique<\/strong> qui est satisfait de syst\u00e8mes logiciels boiteux et qui <strong>n&rsquo;a aucun sens professionnel du produit fini et de fournir des services qui marchent correctement<\/strong><\/li>\n<li><strong>collusion du responsable informatique et\/ou du fournisseur avec l&rsquo;\u00e9diteur des logiciels<\/strong>\u00a0pour installer ces solutions boiteuses alors qu&rsquo;il existe des alternatives qui marchent tr\u00e8s bien et qui en plus co\u00fbtent bien moins ch\u00e8re pour plusieurs d&rsquo;entre elles.<\/li>\n<\/ul>\n<p>Apr\u00e8s avoir donc signal\u00e9 le probl\u00e8me \u00e0 la CVCI, on m&rsquo;a chaleureusement remercier pour le signalement en me demandant de faire remonter les \u00e9l\u00e9ments \u00e0 la personne en charge ainsi qu&rsquo;au prestataire externe, ce que j&rsquo;ai fait en suivant ! Cela m&rsquo;am\u00e8ne \u00e0 me poser la question de savoir si cette incomp\u00e9tence sur les outils informatiques utilis\u00e9s est juste le fait du client ou prestataire externe qui visiblement g\u00e8re les outils pour le client&#8230; En effet, l&rsquo;incomp\u00e9tence du client est une chose mais l&rsquo;incomp\u00e9tence du prestataire, si c&rsquo;est lui qui a pr\u00e9conis\u00e9 ces solutions boiteuses, est bien plus grave !<\/p>\n<p>Mais bien s\u00fbr, avec une infrastructure informatique aussi mauvaise, cela n&rsquo;allait pas s&rsquo;arr\u00eater l\u00e0 ! Aujourd&rsquo;hui la compromission est mont\u00e9 d&rsquo;un cran, ce qui souligne plusieurs points:<\/p>\n<ul>\n<li style=\"text-align: left;\">le signalement initial il y a deux mois n&rsquo;a servi \u00e0 rien ce qui est gu\u00e8re \u00e9tonnant toute fa\u00e7on vu les outils utilis\u00e9s qui ne sont <strong>ni s\u00e9curisables ni maintenables de fa\u00e7on fiable.<\/strong><\/li>\n<li>le <strong>prestataire de la CVCI est visiblement aussi efficace pour ne pas avoir r\u00e9gl\u00e9 le soucis et aucun suivi n&rsquo;a \u00e9t\u00e9 donn\u00e9 \u00e0 mon message initial<\/strong>.<\/li>\n<li>les <strong>deux sont incapables de maintenir en \u00e9tat de marche et correctement s\u00e9curis\u00e9<\/strong> l&rsquo;infrastructure internet de la CVCI.<\/li>\n<\/ul>\n<p>Maintenant, au vu de ce que j&rsquo;ai re\u00e7u ce jour par email, il appara\u00eet clairement que leur serveur de mail a \u00e9t\u00e9 totalement compromis puisque le spam re\u00e7u contient la copie int\u00e9grale de mon email original adress\u00e9 \u00e0 la CVCI trois mois plus t\u00f4t. <strong>Gr\u00e2ce \u00e0 la <a href=\"https:\/\/www.cvci.ch\">CVCI<\/a> j&rsquo;ai maintenant mon email professionnel aux mains de spammers<\/strong> sans compter la confidentialit\u00e9 des \u00e9changes qui ont finis dans la nature.<\/p>\n<p>De toute \u00e9vidence, la CVCI n&rsquo;a clairement cure de la s\u00e9curit\u00e9 et la confidentialit\u00e9 des donn\u00e9es de ses utilisateurs et administr\u00e9s, en utilisant et continuant \u00e0 utiliser des technologies qui n&rsquo;ont aucune fiabilit\u00e9 ni s\u00e9curit\u00e9.<\/p>\n<p>J&rsquo;ai \u00e9t\u00e9 tr\u00e8s tent\u00e9 de faire une signalisation \u00e0 <strong>l&rsquo;OFCOM<\/strong> (Office F\u00e9d\u00e9ral des T\u00e9l\u00e9communications) mais quand je lis que cet organisme en est \u00e0 envoyer des lettres recommand\u00e9es aux soci\u00e9t\u00e9s qui ont des outils pas \u00e0 jour pour leur demander de mettre \u00e0 jour, on voit clairement que le <strong>probl\u00e8me est g\u00e9n\u00e9ral<\/strong> ! En effet, il n&rsquo;est pas question de mettre \u00e0 jour puisque ces outils restent toujours boiteux mais d&rsquo;\u00e9duquer les utilisateurs et responsables \u00e0 utiliser les bons outils qui existent et qui sont \u00e0 disposition.<\/p>\n<p>Un autre point extr\u00eamement r\u00e9v\u00e9lateur du retard de la Suisse dans le domaine: La s\u00e9curit\u00e9 informatique passe obligatoirement par une <strong>obligation de d\u00e9clarer tous les incidents<\/strong> afin d&rsquo;engager les responsabilit\u00e9s des incomp\u00e9tents informatiques \u00e0 la source de tous ces probl\u00e8mes et d&rsquo;avoir toutes les explications de ce qui a amen\u00e9 au probl\u00e8me et essayer de le corriger ! <strong>La technique suisse de l&rsquo;autruche est la pire des solutions car tout le monde continue \u00e0 faire de la merde dans son coin et les donn\u00e9es des utilisateurs\/clients se retrouvent dans la nature permettant toujours plus de phishing et\/ou d&rsquo;ing\u00e9nierie sociale pour les brigands 2.0 \ud83d\ude41<\/strong><\/p>\n<p>Un des meilleurs dans ce domaine est d&rsquo;ailleurs <a href=\"https:\/\/www.swisscom.ch)\">Swisscom<\/a> qui a m\u00eame fait un proc\u00e8s \u00e0 des personnes qui avaient signal\u00e9s des failles chez eux (belle mentalit\u00e9 des ann\u00e9es 50 \u00e0 la direction de Swisscom et cela en dit long aussi sur le fait que la soci\u00e9t\u00e9 en question n&rsquo;en a en fait rien \u00e0 faire des donn\u00e9es utilisateur et de leur confidentialit\u00e9&#8230;). La s\u00e9curit\u00e9 des donn\u00e9es ne passe jamais par cacher le probl\u00e8me sous le tapis comme fait Swisscom et d&rsquo;ailleurs l&rsquo;actualit\u00e9 l&rsquo;a encore r\u00e9cemment montr\u00e9 avec une nouvelle fuite\/intrusion chez Swisscom&#8230;<\/p>\n<p>Pour conclure sur un point catastrophique: <strong>plus de 80% des \u00e9tudiants qui sortent d&rsquo;\u00e9coles informatiques en Suisse r\u00eavent de travailler chez Microsoft,<\/strong> on est donc bel et bien perdu pour l&rsquo;informatique en Suisse \ud83d\ude41<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ces derniers mois, on entend beaucoup de cas de compromissions de syst\u00e8mes informatiques en Suisse qui touchent aussi bien des administrations, services publics, ou acteurs du domaine priv\u00e9. Tout le monde s&rsquo;\u00e9meut bruyamment de ces intrusions mais sans bien comprendre les tenants et aboutissants et quelles sont les recettes \u00e0 appliquer pour \u00e9viter que cela [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[1196],"tags":[403,405,347,179,413,349,407,345,409,353,411,351,343,401],"class_list":["post-942","post","type-post","status-publish","format-standard","hentry","category-transfert","tag-chambre","tag-commerce","tag-cvci","tag-email","tag-engineering","tag-exchange","tag-industrie","tag-microsoft","tag-outlook","tag-phishing","tag-social","tag-spam","tag-swisscom","tag-vaud"],"_links":{"self":[{"href":"https:\/\/www.domedia.net\/index.php?rest_route=\/wp\/v2\/posts\/942","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.domedia.net\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.domedia.net\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.domedia.net\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.domedia.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=942"}],"version-history":[{"count":4,"href":"https:\/\/www.domedia.net\/index.php?rest_route=\/wp\/v2\/posts\/942\/revisions"}],"predecessor-version":[{"id":976,"href":"https:\/\/www.domedia.net\/index.php?rest_route=\/wp\/v2\/posts\/942\/revisions\/976"}],"wp:attachment":[{"href":"https:\/\/www.domedia.net\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=942"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.domedia.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=942"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.domedia.net\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=942"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}