Parce que… c’est l’épisode 0x008!

Préambule

Nous avons rencontré quelques problèmes audios durant l’enrgistrement.

Le 10 décembre 2020, Promutuel a fait face à une violation de la sécurité informatique. Des pirates informatiques ont réussi à accéder aux serveurs de Promutuel. Bien que Promutuel n’ait pas identifié l’origine exacte du piratage, les responsables pensent qu’il était lié à une vulnérabilité dans un service tiers. De plus, ils ont pris toutes les mesures nécessaires pour résoudre immédiatement ce problème et examiner leurs systèmes afin de veiller à ce qu’un tel incident ne se reproduise plus.

Shameless plug

Description

Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

La situation chez Promutuel

Dans cet épisode, Nicolas-Loïc et Marie-Ève discutent de la cyberattaque qui touche Promutuel, un événement qui a fait les manchettes au Québec. Le site web de l’assureur est inaccessible depuis plusieurs semaines en raison d’une brèche informatique, et l’on soupçonne que des informations auraient fui. Ils tentent de démystifier la situation pour le grand public, alors que peu de détails ont été rendus publics.

Promutuel a diffusé un communiqué de presse pour expliquer ce qui se passait, mais les services informatiques étaient indisponibles depuis déjà un certain temps avant cette communication. Cette indisponibilité devenait visible publiquement parce que plusieurs services courants reposent désormais sur les systèmes informatiques. La communication a été jugée trop tardive et trop laconique pour éclairer la situation.

Les défis de communication en crise

Nicolas-Loïc nuance la critique, rappelant qu’en contexte de crise, les ressources limitées d’une organisation sont dirigées vers la résolution du problème plutôt que vers les communications. Les départements de communication auraient toutefois intérêt à faire un suivi régulier afin de rassurer le public, puisque l’absence d’information crée de l’incertitude chez les clients et les fournisseurs. Des témoignages de clients frustrés, ne sachant pas si leurs informations avaient fuité, ont aussi été rapportés dans les articles.

Le silence prolongé laisse aussi la place aux médias et aux commentateurs, qui formulent souvent des hypothèses catastrophiques. Une communication claire permettrait de limiter cette spéculation.

Des informations contradictoires avec le dark web

Le 15 janvier, Promutuel a indiqué que les informations personnelles de ses clients, comme le numéro d’assurance sociale, le permis de conduire, la carte de crédit et d’autres données bancaires, n’auraient pas été compromises. Le même communiqué précisait toutefois que les informations des employés actuels, passés et retraités auraient pu être dérobées.

Or, deux sources distinctes en cybersécurité ont affirmé avoir vu des informations de Promutuel circuler dans le dark web, ce qui contredit le communiqué. Cette dichotomie alimente les médias grand public, qui y voient une occasion d’augmenter leur visibilité, ce qui dénature la qualité de l’information diffusée. Cette incohérence inquiète l’animateur, qui imagine que les personnes moins familières en informatique sont encore plus apeurées.

Le rôle de l’Autorité des marchés financiers

Marie-Ève mentionne que l’Autorité des marchés financiers du Québec, l’AMF, aurait communiqué avec Promutuel pour chapeauter le dossier. Nicolas-Loïc explique que cet organisme détient un rôle normatif auprès des institutions qui manipulent l’argent du grand public. Sa mission, d’abord centrée sur l’honnêteté des pratiques de gestion financière, s’est élargie au fil des ans à la cybersécurité.

La divulgation potentielle de données de clients place donc Promutuel dans un contexte légal complexe, contrairement à une entreprise sans comptes à rendre à une telle entité. Nicolas-Loïc suppose que l’assureur communique davantage avec l’AMF qu’avec le grand public, la pression étant forte pour vérifier qu’aucune information financière sensible n’ait fui. Marie-Ève y voit un élément rassurant, puisqu’une organisation vigilante supervise le dossier.

La durée de l’interruption de service

La longueur de la panne présume que le problème rencontré est majeur. Fort de son expérience en gestion d’incidents, Nicolas-Loïc croit que des hypothèses doivent être vérifiées avant de remettre les systèmes en ligne, afin qu’ils soient robustes face à une nouvelle attaque. Il faut aussi s’assurer que l’information financière associée aux comptes soit exacte, pour qu’aucun client ne soit pénalisé et qu’aucun dossier ne disparaisse.

Si les systèmes touchés contenaient des informations sensibles, un effort considérable est vraisemblablement déployé pour ramener les bonnes données et les nettoyer. L’entreprise ne semble pas faire les choses à moitié, ce qui est positif, même si les gens moins familiers du domaine ne le savent pas.

L’hypothèse d’un rançongiciel

Bien que l’on soit dans la spéculation, Nicolas-Loïc estime que, selon les tendances actuelles, il s’agit probablement d’un rançongiciel, comme l’ont vécu d’autres compagnies récemment. Un virus serait entré, probablement par un courriel qu’un utilisateur a cliqué, ce qui aurait créé la situation actuelle. Il prévient toutefois ses auditeurs de ne pas prendre ses propos pour des faits confirmés.

Il compare l’incident à un sinistre qu’il faut reconstruire correctement, en s’assurant que la structure soit solide, car une charpente défectueuse posée à la hâte risque de retomber sur la tête plus tard.

La surveillance de crédit et l’identifiant unique

Nicolas-Loïc rappelle qu’en 2021, tous devraient avoir une surveillance de crédit, indépendamment des incidents comme ceux de Promutuel, de Desjardins ou de la STM. Il s’agit probablement du meilleur outil de protection, et Promutuel offrira vraisemblablement ce service à ses clients, comme l’ont fait d’autres entreprises touchées. Il n’existe que deux organismes de surveillance de crédit, soit TransUnion et Equifax.

Cette notion est très particulière à l’Amérique du Nord. Le numéro d’assurance sociale, d’abord un numéro de dossier fiscal, a été utilisé par les institutions financières comme clé d’identification pour le crédit, ce qui constitue une erreur selon lui. Les États-Unis vivent une réalité semblable, alors que l’Europe utilise des moyens différents, possiblement plus résistants.

Le gouvernement québécois travaille à l’élaboration d’un nouveau moyen d’identification pour se distancer de ces problèmes liés à l’identifiant unique. Nicolas-Loïc espère que ces travaux mèneront à un système plus résilient que celui qui existe présentement.

Une invitation aux auditeurs

L’émission se termine sur l’espoir que la situation se règle avec un minimum de dégâts pour l’entreprise, ses clients et ses employés. Les auditeurs sont invités à poser leurs questions sur les médias sociaux et le site web de l’équipe.

Contributeurs

Nicolas-Loïc Fortin Marie-Ève Fortin
Nicolas-Loïc Fortin LinkedIn Marie-Ève Fortin LinkedIn Twitter

Crédits

Télécharger .m4a (20.5M) Télécharger .mp3 (14.8M)

Tags: communication, crise, incident