Brecha in CareerConnect expose les références et les preuves du risque de la chaîne d'approvisionnement dans l'enseignement supérieur

Auteur: Publié 4 min de lectura 141 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

L'Université d'Oxford a confirmé la semaine dernière que sa plateforme de service professionnel CareerConnect, gérée par le fournisseur externe Groupe GTI, a subi une intrusion le 28 mai qui a permis aux attaquants d'accéder aux noms, noms de famille, adresses e-mail et mots de passe stockés localement pour les utilisateurs qui n'utilisent pas Single Sign-On (SSO). Il s ' agit là d ' une lacune qui vise principalement à recueillir des informations, un objectif de plus en plus commun parce qu'il ouvre la porte à la post-phishing, les attaques de réutilisation de mot de passe et l'enlèvement de comptes dans d'autres services.

L'incident touche un certain nombre d'institutions qui utilisent la même plate-forme - dont King's College London et l'Université de Manchester - qui souligne à nouveau le risque systémique de la chaîne d'approvisionnement numérique dans l'enseignement supérieur: un échec d'un fournisseur peut avoir des répercussions sur de nombreuses universités même si leurs propres réseaux n'ont pas été compromis. Oxford a indiqué que pour l'instant il n'y a aucune preuve d'accès aux systèmes universitaires internes, aux informations financières ou aux fichiers téléchargés, et que GTI a invalidé les mots de passe locaux concernés; la déclaration officielle de l'université explique ces mesures et les limites de la portée connue Voilà..

Brecha in CareerConnect expose les références et les preuves du risque de la chaîne d'approvisionnement dans l'enseignement supérieur
Image générée avec IA.

Cet épisode vient des semaines après un autre incident qui a affecté la communauté académique: la fuite liée au système de gestion d'apprentissage Canvas de Instructure, qui comprenait des données de millions d'utilisateurs et dans lequel Oxford a également été affecté dans sa capacité d'utilisateur, selon sa propre communication. La récurrence des incidents sur des plateformes tierces souligne que les institutions ne peuvent pas déléguer pleinement la gestion des risques; nécessitent une transparence continue, des contrôles et des tests de sécurité de la part de leurs fournisseurs. Plus de détails officiels sur l'incident Canvas peuvent être trouvés dans la note universitaire publié en mai.

Du point de vue technique, bien que les mots de passe soient décrits comme étant « chiffrés », la documentation publique détaille rarement le plan de hachage et de saut exact utilisé; savoir si des algorithmes résistant à la force brute (par exemple bcrypt, Argon2) sont utilisés est essentiel pour évaluer le risque réel que des mots de passe puissent être découverts après la fuite. Sans transparence quant à la façon dont ces pouvoirs sont stockés, le danger de leur déchiffrement ou réutilisation par les attaquants persiste et les bonnes pratiques indiquent que les fournisseurs devraient publier des vérifications médico-légales ou des rapports démontrant la robustesse des mesures de stockage et de confinement.

Brecha in CareerConnect expose les références et les preuves du risque de la chaîne d'approvisionnement dans l'enseignement supérieur
Image générée avec IA.

Pour les utilisateurs et le personnel touché, les recommandations immédiates sont claires : modifier les mots de passe dans CareerConnect si vous avez accès à un titre local, activer et prioriser l'utilisation de SSO et, si disponible, activer l'authentification multi-facteurs (MFA) dans tout service académique ou professionnel. En outre, être attentif aux courriels suspects qui appellent à la restauration des mots de passe ou inclure des liens inattendus; l'objectif déclaré de l'incident était de recueillir des pouvoirs pour faciliter l'hameçonnage et les attaques de contrôle et donc la surveillance des communications frauduleuses doit être élevée.

Pour les responsables informatiques des institutions qui dépendent de fournisseurs externes, la leçon est double : d'une part, renforcer les clauses contractuelles exigeant une notification immédiate des incidents, des tests de réponse et des mesures de médiation; d'autre part, effectuer régulièrement des évaluations des risques comprenant des tests de sécurité indépendants, des exigences de chiffrement des données au repos et en transit, et la nécessité de politiques clés de rotation et de gestion secrète. Des exercices d'intervention en cas d'incident et des simulations d'attaque sur des services tiers aident les équipes à détecter et à contenir les fuites avant de monter.

Enfin, compte tenu de l'impact potentiel sur les données à caractère personnel, les institutions devraient tenir compte des obligations réglementaires applicables et de la nécessité éventuelle de notifier les autorités chargées de la protection des données et les personnes concernées; le Royaume-Uni dispose d'orientations pratiques pour ces situations sur le site Internet du Bureau du Commissaire à l'information (BIC) disponible à l'adresse suivante: ico.org.uk. La prévention et la transparence sont les meilleures défenses publiques : exiger des fournisseurs des normes de sécurité, appliquer le MFA universel et sensibiliser la communauté au risque d'hameçonner réduira les possibilités offertes aux agresseurs.

Couverture

Autres

Plus de nouvelles sur le même sujet.