Violation de données
Une fuite de données consiste en la copie, la transmission, la visualisation, le vol ou l'utilisation d'informations confidentielles, sensibles ou protégées par une personne non autorisée.
Les fuites de données impliquent souvent des informations financières telles que des numéros de carte de crédit ou des informations bancaires, les renseignements médicaux personnels (DMP), les informations personnelles identifiables (PII), les secrets commerciaux de sociétés ou de la propriété intellectuelle.
De nombreuses Etats ont adopté des lois sur la notification des données, qui obligent notamment une entreprise victime d'une fuite de données à informer ses clients sur la fuite de leurs informations personnelles.
Fuite de données médicales
Certaines célébrités sont elles-mêmes victimes de de données liées à leur état de santé personnel[1]. Compte tenu de nombreuses fuites de données et du manque de confiance du public, certains pays ont adopté des lois exigeant que des garanties soient mises en place pour protéger la sécurité et la confidentialité des informations médicales transmises par voie électronique et pour donner aux patients certains droits importants à surveiller leurs dossiers médicaux et recevoir une notification de la perte et de l'acquisition non autorisée de renseignements sur leur santé. Les États-Unis et l'UE ont imposé cette réglementation[2].
Conséquences
Bien que de tels incidents présentent le risque de vol d'identité ou d'autres conséquences graves, dans la plupart des cas, il n'y a pas de dommages durables : le voleur peut seulement être intéressé par le matériel volé et pas les données qu'il contient[3].
Fuite de données majeures
2005
2006
- AOL données de recherche scandale (parfois appelé un "Data Valdez"[9],[10],[11], en raison de sa taille)
- Le ministère des anciens combattants, Peut, à hauteur de 28 600 000 anciens combattants, des réserves, et le service actif le personnel militaire[12],
- Ernst & Young, Mai, 234 000 clients de Hotels.com (après une perte similaire de données sur les 38 000 employés de Ernst & Young clients en février)
- Boeing, en décembre, de 382 000 collaborateurs (après des pertes de données sur de 3 600 employés en avril et de 161 000 salariés, en )
2007
- D. A. Davidson & Co. 192 000 noms des clients, la clientèle de compte et numéros de sécurité sociale, adresses et dates de naissance[13]
- La perte de 2007 de l'Ohio et de l'état du Connecticut données par Accenture
- TJ Maxx, les données pour 45 millions de dollars de crédit et de débit des comptes
- CGI, août, 283,000 les retraités de la Ville de New York
- L'Écart, en septembre, de 800 000 demandeurs d'emploi
- Memorial Center Sang, de décembre, de 268 000 donneurs de sang
- Davidson County Commission Électorale, en décembre, à 337 000 électeurs
2008
- En , GE Money, une division de General Electric, a révélé que une bande magnétique contenant 150 000 numéros de sécurité sociale est connu pour être manquant d'une installation de stockage. J. C. Penney est parmi les 230 détaillants touchés[14].
- Horizon Blue Cross et Blue Shield of New Jersey, janvier, 300 000 membres
- Forces vives de février, les 321.000 donneurs de sang
- Parti National britannique, la liste des membres de fuite[15]
- Au Début de 2008, Countrywide Financial (depuis rachetée par Bank of America), aurait été victime d'une de données personnelles. Rene L. Rebollo Jr a volé et vendu à 2,5 millions de numéros de sécurité sociale[16],[17],[18]. En , la Banque de l'Amérique réglé plus de 30 recours collectifs en proposant la gratuité de surveillance du crédit, le vol d'identité d'assurance et de remboursement pour des pertes de 17 millions de consommateurs touchés par la fuite de données. Le règlement a été estimée à 56,5 millions de dollars non compris les frais de justice[19].
2009
- En , RockYou! la base de données a été violée contenant 32 millions de noms d'utilisateurs et mots de passe en clair, ce qui compromet encore davantage l'utilisation de mots de passe faibles pour n'importe quel but.
- En , le Royaume-Uni parlementaire des dépenses scandale a été révélé par Le Daily Telegraph. Un disque dur contenant des factures numérisées des membres du Parlement et les Pairs de la Chambre des Lords a été offert à des journaux britanniques à la fin d'avril, avec Le Daily Telegraph, enfin de l'acquérir. Ils ont publié les détails dans les versements à partir du . Bien qu'il ait été l'intention du législateur que les données ont été publiés, ce devait être rédigé dans la forme, avec les détails de chacun de ses membres considérés comme "sensibles" masquée. Le résultat de la tempête médiatique a conduit à la démission du président de la Chambre des Communes et sur l'emprisonnement de plusieurs Députés et Lords pour fraude. Les dépenses a été remanié et renforcé, étant mis davantage sur un pied d'égalité avec le secteur privé les régimes. Le Metropolitan Police Service continue d'enquêter sur de possibles fraudes, et le Crown Prosecution Service envisage d'autres poursuites. Plusieurs Députés et Lords ont présenté des excuses.
- En Heartland payment Systems a annoncé qu'elle avait été "victime d'une de la sécurité au sein de son système de traitement"[20]. L'intrusion a été appelé le plus grand criminel de la fuite de données de la carte, avec des estimations allant jusqu'à 100 millions de cartes de plus de 650 sociétés de services financiers compromis[21].
2010
- Tout au long de l'année, Chelsea Manning (alors connue sous le nom de Bradley Manning) a publié d'importants volumes de secret militaire de données pour le public, et notamment
- Juillet : Rapports de missions militaires, lors du conflit en Afghanistan, connus sous le nom de Afghan War Diary
- Octobre : Rapports de missions militaires, lors du conflit en Irak (voir Iraq War documents leak (en))
- Novembre : Télégrammes de la diplomatie américaine,
2011
- En , la société HBGary (en) voit sa message exposée[22], exposant le fait que la société cherchait à déterminer l'identité de membres du collectif Anonymous pour le compte Bank of America[23].
- En , Sony a connu une de données à l'intérieur de leur Réseau de PlayStation. Il est estimé que les informations de 77 millions d'utilisateurs a été compromise.
- En , Citigroup a révélé une de données à l'intérieur de leur carte de crédit, affectant environ 210 000 ou 1% des comptes de leurs clients[24].
2012
2013
- En , Adobe Systems a révélé que leur base de données d'entreprise a été piraté et quelque 130 millions d'utilisateurs ont été volées. Selon Adobe, "depuis plus d'un an, le système d'authentification a cryptographiquement hacké à l'aide de l'algorithme SHA-256. Le système d'authentification impliqués dans l'attaque était un système de sauvegarde et a été désigné pour être mis hors service. Le système impliqué dans l'attaque utilisées Triple DES pour protéger toutes les informations comme les mots de passe stockés."[27]
- , Target Corporation a annoncé que les données de près de 70 millions de dollars de crédit et de débit cartes ont été volés. Il est le deuxième plus grand groupe collectant les crédits et les débits de carte la TJX. Cette même entreprise a été victime elle aussi d'une des données avec près de 46 millions de cartes touchés[28].
- En 2013, Edward Snowden a publié une série de documents secrets qui ont révélé largement l'espionnage pratiqué par les États-Unis avec l'Agence Nationale de la Sécurité et des organismes similaires dans d'autres pays.
2014
- En , près de 200 photos de célébrités ont été affichés sur le site web du conseil de 4chan. Une enquête menée par Apple a trouvé que les images ont été obtenues "par une attaque très ciblée sur les noms d'utilisateur, mots de passe et questions de sécurité"[29].
- En , Home Depot a subi une de données contre 56 millions de numéros de carte de crédit[30].
- En , Staples a subi une de données contre 1,16 million de clients de cartes de paiement[31].
- En Sony Pictures Entertainment a subi une de données impliquant des renseignements personnels à propos de Sony Pictures contre leurs employés et de leurs familles, avec des e-mails entre les employés, des informations sur les salaires des cadres à l'entreprise, des copies de films inédit produit par Sony, et d'autres informations. Les pirates impliqués affirment avoir pris plus de 100 téraoctets de données à Sony[32].
2015
- En , Hymne a subi une de données de près de 80 millions de disques, y compris des informations personnelles telles que les noms, numéros de Sécurité Sociale, date de naissance, et autres informations sensibles[33].
- En , Le Bureau de Gestion du Personnel du gouvernement US a subi une de données dans lequel les enregistrements de 22,1 millions de dollars actuels et d'anciens employés du gouvernement fédéral des États-unis ont été piraté ou volé[34].
- En , le site pour adulte Ashley Madison a subi une de données lorsqu'un groupe de pirates informatiques ont volé des informations sur ses 37 millions d'utilisateurs. Les pirates ont menacé de révéler les noms d'utilisateur et les détails de leur recherche[35].
- En , la British Telecommunications fournisseur de TalkTalk a subi une de données lorsqu'un groupe de pirates ont volé des informations sur ses 4 millions de clients. Le prix des actions de la société a diminué considérablement autour de 12% – en grande partie en raison de la mauvaise publicité entourant la fuite[36].
2016
- En , le site web de la Commission sur les Élections aux Philippines a été profané par des hacktivistes : "Anonyme Philippines"[37].
- En , les médias dévoilent et assument avoir permis le vol des données du cabinet d'avocats, Mossack Fonseca, avec les “Panama Papers”[38]. Le Premier Ministre de l'Islande a été contraint de démissionner[39] et un important remaniement de bureaux politiques survenus dans des pays aussi lointains que Malte[40]. Plusieurs enquêtes ont été immédiatement entreprises dans des pays à travers le monde[41],[42].
- En , Yahoo a indiqué que jusqu'à 500 millions de comptes en 2014 ont été volés. Il a été rapporté plus tard en que 3 milliards de comptes ont été volés.
2017
- Equifax, en , 145,500,000 dossiers des consommateurs, ont connu une des données[43],[44]. Au début d', les villes de Chicago et de San Francisco et le Commonwealth du Massachusetts ont déposé des sanctions contre les Equifax la suite de la fuite de données, dans lequel les pirates auraient exploité une vulnérabilité dans le logiciel open source utilisé pour créer en ligne des litiges de consommation[45].
- États-unis-Corée du Sud classé les documents militaires, , le Sud-coréen législateur a prétendu que les pirates Nord-coréens de plus de 235 gigaoctets de militaires les documents ont été prises à partir de la Défense Intégrée de Centre de Données en . Des documents divulgués, y compris la Corée du Sud-états-UNIS en temps de guerre le plan opérationnel[46].
- Paradise Papiers, en .
2018
- Fuite de données Facebook-Cambridge Analytica en mars[47].
- Le , Under Armour a révélé une de données de 150 millions de comptes à MyFitnessPal, avec les données compromises composé de noms d'utilisateur, adresses e-mail et mots de passe[48].
- Il a été signalé le qu'une de données s'est produite à Saks Fifth Avenue / Lord & Taylor. Environ 5 millions de détenteurs de carte de crédit ont pu avoir leurs données compromise dans les magasins en Amérique du Nord[49].
2019
- En janvier 2019, un chercheur en cybersécurité découvre une base de données MongoDB exposée sur le web. Cette database regroupait 202 730 434 enregistrements sur des demandeurs d’emploi chinois. Les données personnelles comprennent, les compétences et l’expérience professionnelle, des numéros de téléphone, des adresses email, le statut marital, l'orientation politique...[50]
- A la suite de la fuite de données de 533 millions de comptes Facebook découverte en 2019, le régulateur irlandais ouvre, en 2021, une enquête qui visera à déterminer si Facebook a failli à ses obligations et au droit européen n'ayant pas en particulier prévenu les titulaires des comptes piratés dont les données ont été diffusées sur Internet[51].
2020
- Début 2020, une violation de données de l'entreprise américaine Clearview AI de reconnaissance faciale révéle que de nombreuses organisations commerciales[52] — telles que Walmart, Macy's ou la National Basketball Association — figurent sur la liste ses clients en contradiction avec son positionnement commercial officiel. Le logiciel est utilisé par des bureaux de police, et également par des sociétés privées, des universités et des particuliers[53],[54],[55]. Les données de l'entreprise révèlent aussi que Clearview AI a démarché plus de 27 pays ailleurs dans le monde pour mettre à disposition son logiciel, parmi lesquels l'Australie, le Brésil, l'Inde, la Norvège, le Royaume-Uni, la Serbie, la Suisse, et une partie importante des états membres de l'Union européenne[Note 1],[55],[56].
- En 2020, les données personnelles de 1,4 million de personnes ont été volées après un piratage informatique de l’Assistance publique – Hôpitaux de Paris (AP-HP). Ces données sont celles de patients qui avaient fait un dépistage de la Covid-19 . Ses données « incluent l’identité, le numéro de sécurité sociale et les coordonnées des personnes testées, l’identité et les coordonnées des professionnels de santé les prenant en charge, les caractéristiques et le résultat du test réalisé »[57].
2021
- En janvier 2021, une fuite de données découverte sur une base de données hébergée en accès libre par une société chinoise SocialArks à compromis 215 millions de comptes Facebook, Instagram et LinkedIn dont 810 000 en France[58].
- En février 2021, les informations confidentielles de 500 000 patients français sont dérobées à des laboratoires de biologie médicales et diffusées en ligne[59]. La base de données est rendu disponible gratuitement sur le dark web. Cette fuite est à l'origine d'une amende record de 1,5 millions d'euros à la société Dedalus pour "manquement de sécurité ayant amené à une fuite de donnée", infligée en avril 2022[60].
Notes et références
Notes
Références
- (en) Cet article est partiellement ou en totalité issu de l’article de Wikipédia en anglais intitulé « Data breach » (voir la liste des auteurs).
- Charles Ornstein, « Hospital to punish snooping on Spears », Los Angeles Times, (lire en ligne, consulté le )
- Patrick Kierkegaard, « Medical data breaches: Notification delayed is notification denied », Computer Law, vol. 28, no 2, , p. 163–183 (DOI 10.1016/j.clsr.2012.01.003, lire en ligne, consulté le )
- « Data Breach Hurts Profit at Target », The New York Times, (consulté le )
- "Chronology of Data Breaches", Privacy Rights Clearinghouse
- "ChoicePoint to pay $15 million over data breach", NBC News
- « 276 Unique Names of MI6 Officers », sur cryptome.org (consulté le )
- « 276 British Spies - Schneier on Security », sur www.schneier.com (consulté le )
- (en) « Site allegedly exposes British secret agents », sur CNET (consulté le )
- data Valdez Doubletongued dictionary
- AOL's Massive Data Leak, Electronic Frontier Foundation
- data Valdez, Net Lingo
- "Active-duty troop information part of stolen VA data", Network World, June 6, 2006
- Jeff Manning, « D.A. Davidson fined over computer security after data breach », The Oregonian, (lire en ligne, consulté le )
- « GE Money Backup Tape With 650,000 Records Missing At Iron Mountain », InformationWeek, sur InformationWeek (consulté le )
- « UK - BNP activists' details published », BBC (consulté le )
- « Bank of America settles Countrywide data theft suits », Los Angeles Times, sur Los Angeles Times,
- "Countrywide Sued For Data Breach, Class Action Suit Seeks $20 Million in Damages", Bank Info Security, April 9, 2010
- "Countrywide Sold Private Info, Class Claims", Courthouse News, April 5, 2010
- "The Convergence of Data, Identity, and Regulatory Risks", Making Business a Little Less Risky Blog
- Heartland Payment Systems Uncovers Malicious Software In Its Processing System « Copie archivée » (version du 27 janvier 2009 sur l'Internet Archive)
- Lessons from the Data Breach at Heartland, MSNBC, July 7, 2009
- (en) Ms Smith, « Project PM Leaks Dirt on Romas/COIN Classified Intelligence Mass Surveillance », sur CSO Online, (consulté le )
- (en) John Leyden, « Anonymous security firm hack used every trick in book », sur www.theregister.com (consulté le )
- Andy Greenberg, « Citibank Reveals One Percent Of Credit Card Accounts Exposed In Hacker Intrusion », Forbes, (lire en ligne, consulté le )
- « The Global Intelligence Files - List of Releases », sur web.archive.org, (consulté le )
- « South Carolina: The mother of all data breaches », The Post and Courier, (lire en ligne, consulté le )
- Goodin, Dan. (2013-11-01) How an epic blunder by Adobe could strengthen hand of password crackers. Ars Technica. Retrieved 2014-06-10.
- « Target Confirms Unauthorized Access to Payment Card Data in U.S. Stores », Target Corporation, (lire en ligne, consulté le )
- « Apple Media Advisory: Update to Celebrity Photo Investigation », Business Wire, StreetInsider.com, (lire en ligne, consulté le )
- Melvin Backman, « Home Depot: 56 million cards exposed in breach », CNNMoney, (lire en ligne)
- « Staples: Breach may have affected 1.16 million customers' cards », Fortune, (lire en ligne, consulté le )
- James Cook, « Sony Hackers Have Over 100 Terabytes Of Documents. Only Released 200 Gigabytes So Far », Business Insider, (lire en ligne, consulté le )
- (en) « Data breach at health insurer Anthem could impact millions », sur krebsonsecurity.com,
- "Hacks of OPM databases compromised 22.1 million people, federal authorities say". The Washington Post. July 9, 2015.
- « Online Cheating Site AshleyMadison Hacked », krebsonsecurity.com, (consulté le )
- « TalkTalk Hacked…Again » [archive du ], Check&Secure, (consulté le )
- « 5 IT Security Lessons from the Comelec Data Breach », sur IT Solutions & Services Philippines - Aim.ph (consulté le )
- The massive Panama Papers data leak explained. Computerworld. April 5, 2016.
- Kimiko De Freytas-tamura, « Iceland’s Prime Minister Resigns, After Pirate Party Makes Strong Gains », The New York Times, (lire en ligne, consulté le )
- Allied Newspapers Ltd, « Watch: Will Panama scandal go away after the reshuffle? », Times of Malta, (lire en ligne, consulté le )
- « U.S. Readies Bank Rule on Shell Companies Amid 'Panama Papers' Fury », NBC News, (lire en ligne, consulté le )
- « Can secrets stay secret anymore? », CIO Dive, (lire en ligne, consulté le )
- Mathews, Lee, "Equifax Data Breach Impacts 143 Million Americans", Forbes, September 7, 2017.
- Mills, Chris, "Equifax is already facing the largest class-action lawsuit in US history", BGR, September 8, 2017.
- Sarah T. Reise, « State and Local Governments Move Swiftly to Sue Equifax », The National Law Review, Ballard Spahr LLP, (lire en ligne, consulté le )
- North Korea hackers stole South Korea-U.S. military plans to wipe out North Korea leadership: lawmaker, Reuters, Christine Kim, October 10, 2017
- (en) Emma Graham-Harrison et Carole Cadwalladr, « Revealed: 50 million Facebook profiles harvested for Cambridge Analytica in major data breach » [archive du ], sur The Guardian,
- « MyFitness Pal Data Breach March 15, 2018 - Hacked », sur www.javarosa.org (consulté le )
- « Saks, Lord & Taylor breach: Data stolen on 5 million cards », CNNMoney (consulté le )
- Bastien L, « Fuites de données 2019 : rétrospective des pires Data Leaks de l'année », sur lebigdata.fr, (consulté le ).
- Florian Reynaud, « Le régulateur irlandais ouvre une enquête sur la fuite de données liées à 533 millions de comptes Facebook », (consulté le ).
- François Manens, « Clearview s'est fait voler la liste des clients de sa reconnaissance faciale controversée », sur Numerama, (consulté le ).
- (en) Jon Fingas, « Law enforcement is using a facial recognition app with huge privacy issues », sur Engadget, (consulté le ).
- (en) Ryan Mac, Caroline Haskins et Logan McDonald, « Clearview AI Says Its Facial Recognition Software Identified A Terrorism Suspect. The Cops Say That's Not True. », sur BuzzFeed News, (consulté le ).
- (en) Ryan Mac, Caroline Haskins et Logan McDonald, « Clearview’s Facial Recognition App Has Been Used By The Justice Department, ICE, Macy’s, Walmart, And The NBA », sur BuzzFeed News, (consulté le ).
- « 27 pays ont testé l'application de reconnaissance faciale de Clearview », sur Next INpact, (consulté le ).
- Marc Taubert, « Les données de plus d'un million de personnes volées après une attaque informatique à l'AP-HP », sur francetvinfo.fr avec AFP, (consulté le ).
- Mathieu Chartier, « Grosse fuite de données personnelles : 215 millions de comptes concernés, dont 810 000 en France », sur lesnumeriques.com, (consulté le )
- Fabien Leboucq et Florian Gouthière, « Les informations confidentielles de 500 000 patients français dérobées à des laboratoires et diffusées en ligne », sur Libération, (consulté le )
- Alexandre Horn, « Fuite de données médicales de 500 000 patients: la Cnil inflige une amende record de 1,5 million d’euros à Dedalus », sur Libération (consulté le )
Voir aussi
Articles connexes
Liens externes
- "La Perte de données de la Base de données" est un projet de recherche visant à documenter connu et signalé les incidents de perte de données dans le monde entier.
- "Une Chronologie des Fuites de Données", Privacy Rights Clearinghouse, mis à jour deux fois par semaine
- "Les s Affectant 500 Personnes ou Plus", des Manquements signalés au Ministère AMÉRICAIN de la Santé et des Services à la personne par (HIPAA-couverts) les entités
- "Ce qui est une Fuite de Données?"
- Portail de la sécurité de l’information
- Portail de la sécurité informatique
- Portail de l’informatique