Après de nombreuses années à protéger des personnes, je constate que le centre de gravité du risque s’est déplacé. Un courriel, un téléphone ou une publication publique peuvent aujourd’hui révéler des informations qui exigeaient autrefois une observation physique. Voici les mesures que je recommande pour réduire cette exposition.
De nos jours, une attaque ne commence généralement pas par une surveillance, mais par un message
Le modèle que je rencontre le plus souvent avec mes clients semble sans prétention. Un message arrive qui semble provenir d’un manager ou d’un collègue – une signature similaire, un style et un ton similaires. Et il demande ce qui semble être une petite chose: transmettre l'itinéraire de voyage, confirmer une adresse, envoyer un contact.
Cette petite chose est précisément le problème. Un itinéraire de voyage signifie des heures, des adresses et des itinéraires exacts. Il ne s’agit plus seulement d’une fuite de données, mais d’un mode d’emploi pour quiconque souhaite approcher la personne au mauvais endroit. Les aspects physiques et numériques de la protection se rejoignent exactement à ce stade.
Au fil des années dans ce métier, je me suis habitué à lire un environnement: qui regarde, qui se retourne, quelle fenêtre n'est pas vide par hasard. Mais le monde a évolué. Les informations qui devaient autrefois être physiquement suivies peuvent désormais souvent être simplement demandées, recherchées ou lues directement à partir de sources accessibles au public.
Je traite une fuite de données avec autant de sérieux qu'une porte forcée
Les attaques que je rencontre avec mes clients ne commencent généralement pas par un piratage sophistiqué. Elles commencent par un hameçonnage - un message qui semble provenir d'une personne de confiance, vous demandant une seule réponse. Un clic, une connexion, une confirmation de paiement. L’attaquant s’occupe lui-même du reste.
À cela s’ajoute un logiciel malveillant, qui accède à un appareil via une pièce jointe ou un programme d'installation téléchargé et collecte silencieusement ce que vous tapez et où vous allez. Vient ensuite le rançongiciel, qui chiffre vos données et vous propose de vous les revendre contre une rançon. Le vol d’identité tend à être le plus discret: quelqu'un agit en votre nom, et vous ne le découvrez qu'une fois que vous devez consacrer beaucoup d'efforts à l'expliquer.
Les conséquences sont généralement de trois sortes, et aucune n’est agréable. Perte financière, qui peut généralement être résolue d’une manière ou d’une autre. Dommages à la réputation, qui sont beaucoup plus difficiles à réparer. Et le bilan psychologique, car le sentiment qu'un inconnu lit votre courrier ne vous quitte pas facilement la tête.
Mais ce qui m'intéresse le plus est une quatrième chose, à laquelle on ne pense généralement pas en informatique. Les données divulguées peuvent être regroupées dans une routine : où vous habitez, quand vous partez, où vous emmenez vos enfants, où vous déjeunez. C’est précisément ce que quelqu’un qui voudrait menacer physiquement une personne aurait besoin de savoir. C'est pourquoi je considère l'hygiène des données comme faisant partie de la protection personnelle et non comme un sujet distinct.
Un mot de passe dont vous ne vous souvenez pas est généralement le meilleur
L’erreur la plus courante n’est pas seulement de choisir un mot de passe faible, mais d’utiliser le même mot de passe pour dix services différents. Il suffit qu'il s'échappe d'un seul service sans importance, et un attaquant le tentera partout ailleurs. Et ce service a tendance à être celui que vous avez oublié depuis longtemps.
Un bon mot de passe est long et vous ne l’utilisez nulle part ailleurs. Une phrase entière dont vous pouvez vous souvenir vaut mieux qu’un mot court avec un chiffre collé à la fin. Et surtout: un différent pour chaque compte. Personne ne peut s'en souvenir, c'est exactement pourquoi vous ne devriez pas essayer de le faire: c'est à cela que sert un gestionnaire de mots de passe.
Un gestionnaire de mots de passe est quelque chose que les clients ont tendance à ignorer au début, puis à refuser d'abandonner. Il génère un mot de passe unique, le stocke et le remplit pour vous. Vous n’avez qu’à vous en souvenir d’un seul: celui principal, que vous ne devez jamais utiliser ailleurs. Les comptes critiques, en particulier les comptes de messagerie, doivent avoir leur propre mot de passe sans exception. Le courrier électronique est essentiellement le porte-clés de tout le reste: quiconque le contrôle peut l'utiliser pour restaurer l'accès presque n'importe où.
Une deuxième serrure plus difficile à ouvrir à distance
L’authentification à deux facteurs est, d’après mon expérience, l’une des mesures les plus utiles au regard du temps nécessaire. Elle peut être activée rapidement, et après cela, deviner le mot de passe ne suffit pas pour se connecter: une deuxième étape de confirmation est également nécessaire. Une personne qui ne dispose que d’un mot de passe volé ne dispose généralement pas de cette deuxième étape.
Activez-la partout où vous le pouvez. En priorité, sur la messagerie électronique, les services bancaires, le stockage cloud et les réseaux sociaux. Si vous devez choisir une méthode, je privilégie une application d’authentification ou une clé de sécurité physique plutôt que des codes SMS. Les SMS, c'est mieux que rien, mais dans certaines circonstances, un numéro de téléphone peut être redirigé et ce deuxième verrou disparaît.
Un détail pratique à ajouter. Imprimez les codes de sauvegarde qu'un service vous propose lorsque vous l'allumez et stockez-les physiquement, idéalement à côté de vos documents importants. J'ai rencontré des personnes dont l'accès à leur propre compte était bloqué à cause de la sécurité qu'ils avaient eux-mêmes activée.
La partie ennuyeuse qui décide de tout
Le reste c'est de l'hygiène. Il n’y a rien d’intéressant là-dedans, et c’est exactement pour cela qu’on le néglige. Les mises à jour sont reportées car ce n’est pas pratique pour le moment. Les sauvegardes ne sont triées qu'une fois les données déjà perdues. Et le Wi‑Fi public dans un hôtel semble inoffensif jusqu’au moment où quelqu’un l’écoute.
Lorsque je parcours les appareils d'un client avec lui, je travaille toujours sur cette liste :
Rien de tout cela n’est techniquement exigeant et la plupart des éléments peuvent être gérés par vous-même. La différence entre quelqu'un qui l'a déjà fait et quelqu'un qui ne cesse de le remettre à plus tard n’apparaît clairement qu’au moment où il est trop tard pour rattraper le retard.
- Le système d'exploitation, les applications et les logiciels de sécurité sont mis à jour, idéalement automatiquement
- Sauvegardes de données importantes sur un disque externe ou dans un stockage cloud chiffré – et vérifiées comme étant réellement restaurables
- Un VPN sur les réseaux publics: dans les hôtels, dans les aéroports, dans les cafés
- Logiciel téléchargé uniquement depuis les magasins officiels et le site Web du fabricant, jamais à partir d'un lien dans un message
- Examen régulier des autorisations des applications sur votre téléphone : localisation, microphone, caméra, contacts
- Une application de messagerie chiffrée pour les appels et messages sensibles, pas pour les SMS ordinaires
Ce que vous révélez sur vous-même sans le vouloir
Je ne suis pas contre les réseaux sociaux. Je demande simplement deux choses aux clients : ne partagez pas votre position en temps réel et ne publiez rien qui permette de déduire un modèle. Une photo de vacances peut attendre votre retour à la maison. Une photo de la voiture n'a pas besoin de montrer une plaque d'immatriculation lisible ou les environs de la maison. Et une publication régulière du même lieu le même jour chaque semaine est une information que je garderais pour moi, à votre place.
La même règle s’applique à votre famille et à vos proches. Les mesures de sécurité ne sont généralement pas contournées par le client, mais par un partenaire, des enfants, un assistant ou un chauffeur. La protection de la vie privée qui s’arrête à une seule personne n’est qu’à moitié réalisée.
Cela fonctionne de la même manière pour les entreprises. Le niveau de sécurité global dépend de la personne la moins prudente de l’équipe, et ce n'est pas nécessairement celle qui occupe le rôle le plus junior. C’est pourquoi j’intègre les risques numériques aux audits de sécurité et accorde une place importante à la formation du personnel : reconnaître l’hameçonnage, vérifier les demandes inhabituelles par un second canal et appliquer des règles simples d’usage des outils numériques. Lorsqu’un système de vidéosurveillance ou de suivi est utilisé, il doit aussi être configuré dans le respect du RGPD ; une mesure qui crée elle-même un problème juridique ne remplit pas son objectif.
À retenir
Si je devais résumer tout l’article en une seule pensée, ce serait ceci: les informations vous concernant aujourd’hui sont une chose tout aussi sensible que les clés de votre maison, et elles méritent le même niveau de soin. Pas de peur, pas de paranoïa. Juste du bon ordre.
Concrètement, cela signifie quatre étapes que personne ne fera à votre place. Mots de passe uniques dans un gestionnaire de mots de passe. Authentification à deux facteurs partout où cela est possible, avec le courrier électronique en priorité. Mises à jour et sauvegardes réellement en cours d'exécution. Et une décision consciente sur ce que vous laissez paraître au monde sur vous-même – à la fois sur vous et sur les gens qui vous entourent.
Aucune de ces mesures ne garantit quoi que ce soit, et personne ne peut honnêtement vous promettre qu’une attaque ne vous touchera jamais. L’enjeu est ailleurs: réduire la quantité d’informations pouvant être obtenues sur vous et augmenter les chances que quelqu’un remarque une irrégularité à temps.
La mesure la plus simple est une habitude, et non un outil technologique: vérifier une demande inhabituelle via un canal différent de celui par lequel elle est arrivée. Décrocher le téléphone et demander. Cela peut s’apprendre et cela fonctionne même là où la technologie échoue.
Si vous n'êtes pas sûr de la situation actuelle de votre famille ou de votre entreprise, nous pouvons y parvenir ensemble sereinement. Je propose une consultation sans engagement au cours de laquelle nous examinons à la fois les aspects numériques et physiques et déterminons ce qui vaut la peine d'être abordé immédiatement et ce qui peut attendre. Je considère la discrétion comme une évidence.
« Je traite une fuite de données personnelles comme une information sur les lieux et les habitudes de déplacement d’une personne. »— Robert Václavík



