Services publics et organismes

ANSSI et DINUM : enquête sur des incidents liés à Metabase

Des informations publiées début octobre évoquent des incidents sur des services publics liés à Metabase et une enquête judiciaire. Les faits et les limites.

Illustration conceptuelle : ANSSI et DINUM : enquête sur des incidents liés à Metabase
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

Des publications de début octobre signalent des expositions de données concernant des organismes publics français et évoquent l’exploitation d’une vulnérabilité de Metabase.

Le 5 octobre, la presse spécialisée indique que le parquet de Paris a ouvert une enquête concernant les faits rapportés autour de l’ANSSI.

Ce que cela signifie

L’existence d’une enquête ne confirme pas à elle seule l’étendue des données sorties ni toutes les revendications attribuées aux attaquants.

Une application de BI peut réunir des informations issues de plusieurs sources : les droits d’accès, le cloisonnement et les journaux d’audit constituent des contrôles décisifs.

Ce que cet incident révèle

L’existence d’une enquête ne confirme pas à elle seule l’étendue des données sorties ni toutes les revendications attribuées aux attaquants.

Les bons réflexes à adopter

Identifiez les instances Metabase exposées, puis vérifiez leur version et les avis de sécurité applicables.

Révoquez les accès compromis et contrôlez les autorisations d’export des tableaux de bord.

Que faire si vous êtes concerné ?

Identifiez les instances Metabase exposées, puis vérifiez leur version et les avis de sécurité applicables.

Révoquez les accès compromis et contrôlez les autorisations d’export des tableaux de bord.

Analysez les journaux disponibles avant de conclure à une exfiltration.

Vérifier un signe suspect

Utilisez l’outil SecurCheck adapté, puis confirmez toute décision importante auprès d’une source officielle.

Sources

  1. 01net — enquête ouverte le 5 octobre
  2. IT-Connect — analyse Metabase