OSINT : l'information publique, une arme à double tranchant
Tout ce que vous ou votre organisation publiez ouvertement peut être collecté, recoupé et utilisé, aussi bien par un attaquant qui prépare son coup que par un défenseur qui cherche à s'en protéger.
01La situation en clair
L'OSINT (open source intelligence, renseignement de sources ouvertes) désigne la collecte d'informations disponibles publiquement : réseaux sociaux, sites web, documents publiés, métadonnées de fichiers, annonces d'emploi qui révèlent les technologies utilisées en interne. Rien de tout cela n'est piraté ou volé : tout est librement accessible, ce qui rend cette pratique parfaitement légale, qu'elle soit utilisée à des fins offensives ou défensives.
C'est précisément cette légalité qui la rend redoutable côté attaque : avant de lancer un e-mail piégé personnalisé, un attaquant passe souvent du temps à collecter des informations publiques sur sa cible pour rendre son message plus crédible. Un message qui mentionne le bon nom de collègue, le bon projet en cours, la bonne terminologie interne, convainc infiniment mieux qu'un message générique.
02Pourquoi ça compte
La quantité d'informations qu'une organisation ou une personne expose sans s'en rendre compte est généralement bien supérieure à ce qu'elle imagine : profils professionnels détaillés, métadonnées cachées dans des documents publiés, organigrammes déductibles depuis des publications croisées. Réduire cette surface d'exposition ne coûte rien et complique sensiblement le travail de préparation d'un attaquant.
03Ce qu'il faut faire
-
1
Faites vous-même l'exercice avant qu'un autre ne le fasse
Cherchez votre propre nom, celui de votre organisation, votre nom de domaine, sur un moteur de recherche classique. Ce que vous trouvez en quelques minutes, un attaquant le trouvera tout aussi facilement.
-
2
Limitez ce que révèlent vos annonces et publications
Une offre d'emploi qui détaille précisément les outils et versions utilisés en interne est une information précieuse pour un attaquant qui cherche une faille correspondante. Restez suffisamment précis pour attirer les bons profils, sans devenir un plan technique de votre système d'information.
-
3
Vérifiez les métadonnées de vos documents publics
Un fichier PDF ou une image peut contenir, invisible à l'œil, des informations sur l'auteur, le logiciel utilisé, parfois la localisation. Il existe des outils simples pour vérifier et nettoyer ces métadonnées avant publication.
-
4
Retournez la pratique à votre avantage
Les mêmes techniques de collecte d'informations ouvertes servent aussi à la défense : surveiller si le nom de votre organisation apparaît dans des contextes préoccupants, si des identifiants ont fuité, si un faux profil usurpe votre identité en ligne.
L'erreur à ne pas faire
Penser que "ce n'est qu'une information publique, donc sans risque". C'est justement l'accumulation d'informations individuellement anodines, une fois recoupées, qui devient dangereuse : le nom d'un collègue, sa fonction, son emploi du temps public suffisent souvent à construire un message de fraude parfaitement crédible.
En une phrase
Ce qui est public n'est pas anodin : faites vous-même l'exercice de recherche que ferait un attaquant, avant qu'il ne le fasse.