Ce qui est confirmé
Des publications de début octobre signalent des expositions de données concernant des organismes publics français et évoquent l’exploitation d’une vulnérabilité de Metabase.
Le 5 octobre, la presse spécialisée indique que le parquet de Paris a ouvert une enquête concernant les faits rapportés autour de l’ANSSI.
Ce que cela signifie
L’existence d’une enquête ne confirme pas à elle seule l’étendue des données sorties ni toutes les revendications attribuées aux attaquants.
Une application de BI peut réunir des informations issues de plusieurs sources : les droits d’accès, le cloisonnement et les journaux d’audit constituent des contrôles décisifs.
Ce que cet incident révèle
L’existence d’une enquête ne confirme pas à elle seule l’étendue des données sorties ni toutes les revendications attribuées aux attaquants.
Les bons réflexes à adopter
Identifiez les instances Metabase exposées, puis vérifiez leur version et les avis de sécurité applicables.
Révoquez les accès compromis et contrôlez les autorisations d’export des tableaux de bord.
Que faire si vous êtes concerné ?
Identifiez les instances Metabase exposées, puis vérifiez leur version et les avis de sécurité applicables.
Révoquez les accès compromis et contrôlez les autorisations d’export des tableaux de bord.
Analysez les journaux disponibles avant de conclure à une exfiltration.
Utilisez l’outil SecurCheck adapté, puis confirmez toute décision importante auprès d’une source officielle.