Speaker #0Bienvenue dans Compliance Without Coma, le podcast qui parle de cybersécurité, de gouvernance et d'ISO 27001 sans plonger dans le coma. Je suis Fabrice De Paepe, depuis plus de 20 ans, j'aide les entreprises à construire des systèmes de management de la sécurité de l'information qui fonctionnent vraiment. Ici je te partage ce que je vois sur le terrain, les erreurs, les bonnes pratiques et surtout ce qui marche. Hey, comment ça va mon coma breaker préféré ? J'ai une question pour toi. Quand tu perds en vacances, qui sait que ta maison est vide ? Tes voisins ? Ta famille ? Tes amis sur Insta ? Ta plateforme de réservation ? Ou bien ton hôtel ? Et peut-être que le Dark Web le sait déjà aussi. Parce que savoir où tu es, c'est aussi savoir où tu n'es pas. Et pour un réseau criminel, c'est une information en or. En mai 2026, Bellambra, Pierre et Vacances et Gîtes de France ont été touchés par une cyberattaque majeure. Plusieurs millions de données clients auraient été dérobées. Parmi les informations concernées, on a des numéros de réservation, des dates et lieux de séjour, le nombre de nuitées, les noms, dates de naissance et numéros de téléphone des occupants. A priori, pas de coordonnées bancaires, pas d'adresse e-mail non plus. Et là, tu vas peut-être me dire, mon Fab, ok, c'est pas bien, mais des fuites de données, il y en a tous les jours. Oui. Sauf qu'ici, c'est pas une simple liste de noms et de numéros de téléphone. C'est une liste de personnes avec leur lieu de séjour, leur date de séjour, et donc les dates auxquelles elles ne sont probablement pas chez elles. Ajoute une adresse postale provenant d'une autre fuite, quelques informations publiques, un profil LinkedIn, des photos sur Insta, OSINT, quand tu nous tiens. Et avec l'IA, tu peux commencer à construire une carte des domiciles potentiellement inoccupée ou exploitable, pardon. Ça c'est top pour les cambrioleurs. Et quand je te dis que les pickpockets ont évolué, le pickpocket moderne ne cherche plus seulement ton portefeuille dans une gare, il récupère tes données, il les croise, un vrai data scientist. Et il attend le bon moment. Tes habitudes sportives sur Strava, oui, toi qui cours tous les dimanches à 10h, et soudain, des données qui semblaient isolées deviennent une véritable fiche de renseignement. Parce qu'une attaque ne commence pas toujours lorsqu'un pirate entre dans un système, elle commence souvent bien avant. Par la reconnaissance, le dark web fournit tes données, les réseaux sociaux les complètent et l'IA accélère le tri. Et certaines données volées remontent sur plusieurs décennies. T'imagines ? Chez Gites de France, des historiques de réservation remontraient jusqu'aux années 90. 30 ans de vacances ! Data minimization fail. Mais imagine que depuis 10 ans, tu pars chaque année à Fréjus, pendant les deux premières semaines d'août. Toujours à la même période. Est-ce que cette information est intéressante ? Pour toi, probablement pas. Pour quelqu'un qui prépare un cambriolage, peut-être beaucoup plus. La vraie question n'est donc pas seulement quelles données ont été volées. La vraie question est qu'est-ce qu'on peut déduire de ces données. Cela me rappelle le site internet d'une pension pour chiens. Quand places-tu généralement ton chien en pension ? Lorsque tu perds en voyage ? Ou lorsque tu es hospitalisé ? Donc, quand tu n'es pas chez toi. Mais la vraie question était ailleurs. Est-ce que quelqu'un avait réfléchi à la sensibilité de ces informations ? Une réservation dans une pension pour animaux n'est pas simplement une réservation. Elle peut indiquer quand ton domicile sera vide. Même chose pour un parking d'aéroport ou un service de transfert vers l'aéroport. Une donnée n'est pas sensible uniquement à cause de ce qu'elle contient. Elle peut aussi l'être à cause de ce qu'elle permet de comprendre. Et la Fédération Française de Tirs a également subi une fuite de données. Est-ce grave de connaître l'adresse d'une personne ? et de savoir qu'elle détient potentiellement une arme, voire de connaître le type d'arme. Est-ce que je suis parano ? Ou est-ce que cette information est loin d'être anodine ? Toutes les données ne présentent pas le même risque. Un nom seul, c'est pas la même chose qu'un nom associé à la détention d'une arme. Une date de séjour seule, c'est pas la même chose qu'une date de séjour associée à ton domicile. Le contexte transforme complètement le risque. Et nous confions des morceaux entiers de notre vie privée aux entreprises. Nos déplacements, nos adresses, nos dates de séjour et parfois les informations concernant nos enfants. Et la plupart du temps, nous n'avons pas vraiment le choix. Pour voyager, nous sommes obligés de partager ces infos. Est-ce que tu as été imprudent ? Non, tu as simplement utilisé les services dont tu avais besoin. Mais cette confiance crée une responsabilité énorme pour les entreprises. Amis hôteliers, j'espère que ton certificat ISO 27001 protège un peu plus que le Wi-Fi. Et les clés digitales des chambres, parce qu'elles les donnent une réservation, sont peut-être plus sensibles que tu ne le crois. Et le véritable impact d'une fuite ne se limite pas à une amende. Il y a la réputation aussi. Et surtout les conséquences potentielles pour les personnes concernées. Le problème, c'est que tu ne le saurais probablement jamais. Pour toi, cela ressemblerait simplement à un cambriolage comme un autre. Et le pire, c'est que tu ne saurais probablement jamais si ton cambriolage était lié à une fuite. Et d'ailleurs... Beaucoup d'entreprises ne savent même pas que leurs données circulent déjà sur leur dark web. Pourtant, il existe des services de threat intelligence capables de surveiller ce qui circule, des outils capables de détecter des identifiants compromis, des mots de passe volés, des informations revendues sur des forums criminels. Et certains outils peuvent même déclencher automatiquement des actions. Révoquer une session, forcer le changement d'un mot de passe, ou plus simplement, alerter l'équipe de sécurité. Je préfère celui-là. Mais surveiller le dark web... ça ne suffit pas en fait. Il faut aussi se demander, avant l'incident, quelles informations conserve-t-on, pendant combien de temps, et surtout, que pourrait-on déduire de ces informations si elles étaient volées. Parce qu'une base de données peut sembler peu sensible jusqu'au moment où elle est croisée avec une autre. Et toi, que peux-tu faire face à ce risque ? Tu ne peux pas empêcher toutes les plateformes de subir une cyberattaque, mais tu peux réduire ton exposition. Commence par vérifier ton adresse e-mail sur evaimbin. Je te laisserai le lien. C'est gratuit, cela ne te dira pas tout, mais tu sauras déjà si ton adresse apparaît dans une fuite connue. Avant de partir, tu peux aussi prévenir la police de ton absence. En France, il existe l'opération Tranquillité Vacances. En Belgique, tu peux déclarer ton absence auprès de ta zone de police ou via Police on Web. Ton domicile peut alors être intégré aux patrouilles. Cela ne supprime pas le risque, mais cela réduit la probabilité d'occurrence de la menace et potentiellement son impact. Il fallait bien que je ramène ça à Izone, tu vois. Organise-toi aussi avec tes voisins ou ta famille, fais relever ton courrier, ne laisse pas tous les volets fermés pendant trois semaines, et programme quelques lampes. Et si tu es vraiment geek, configure un Raspberry Pi, et fais-le aboyer de temps en temps, effet garanti, surtout en appartement. Et explique aussi à tes ados qu'il vaut mieux publier les photos au retour. Je sais, bonne chance. Parce qu'une publication comme... Trois semaines incroyables en Grèce peut aussi vouloir dire « notre maison est vide, vous avez tout votre temps, monsieur les cambrioleurs » . Et toi, comme abréqueur, que fais-tu avant de partir en vacances ? Tu réduis réellement ton exposition ou tu fermes simplement la porte, en espérant que personne ne sache que tu es parti ? Rappelle-toi, savoir où tu es, c'est aussi savoir où tu n'es pas. Et côté professionnel, c'est exactement le genre de questions que beaucoup d'entreprises oublient de se poser. Pas seulement est-ce que cette donnée est confidentielle, mais que pourrait-on déduire si elle fouilletait ? Et c'est exactement le genre de questions que tu peux m'envoyer dans ComplianceWithoutCommaSolo. Tu bloques sur une analyse de risque, tu veux un deuxième avis avant de prendre une décision, tu m'envoies ta question, je te réponds concrètement, et surtout sans coma. Et si tu veux aller plus loin, ComplianceWithoutCommaAcademy permettra de travailler ensemble sur ce type de cas réels. Je t'en parle très bientôt. Et si cet épisode t'a été utile, partage-le avec quelqu'un qui va bientôt partir en vacances. Et si tu veux vraiment m'aider, prends 30 secondes. Mets 5 étoiles sur Spotify ou Apple Podcasts, cela aide vraiment le podcast. Et pour continuer la discussion, tu peux me retrouver sur LinkedIn, YouTube, Insta et TikTok. A vendredi prochain déjà, pour un nouvel épisode de Compliance Without Comma. D'ici là, prends soin de toi, comma breaker. Et évite d'annoncer au Dark Web que ta maison est vide.