L’agence Aveyron Attractivité Tourisme a été informée à la mi-août par le site
FrenchBreaches d’un accès illicite à la base de données des candidats inscrits sur la plateforme « On Recrute en Aveyron ».
« On Recrute en Aveyron » est la plateforme dédiée à la mise en relation entre les entreprises qui recrutent et les personnes souhaitant travailler et vivre en Aveyron. Cette fuite de données concerne 20 316 contacts : nom, prénom, e-mail, adresse postale, téléphone, année de naissance, ainsi que 1 500 CV issus de la CVthèque. Aucune donnée sensible, telle que des pièces d’identité ou des données bancaires, n’était enregistrée dans cette base et, à ce jour, aucune demande, tentative d’escroquerie ou exploitation frauduleuse des données n’a été portée à la connaissance de l’agence.
23 381 enregistrements et 1 500 documents PDF qui avaient été confiés à la plateforme par les personnes concernées : cette fuite de données qui n’est pas anodine.
L’agence a fait le choix de la transparence, plutôt que celui du silence. Dès le 20 août, un message d’information a ainsi été adressé à l’ensemble des candidats concernés afin de les informer de la fuite de leurs données. Cette information a été complétée par une communication à l’ensemble des recruteurs utilisant la plateforme afin de les informer de l’incident et de leur demander de réinitialiser leur mot de passe. La politique en vigueur concernant les mots de passe a, par ailleurs, été renforcée.
Les premières investigations montrent que la fuite ne résulte pas d’une intrusion directe dans l’ensemble du système informatique de l’agence. L’accès illicite à la base a été rendu possible par le vol d’un mot de passe d’un compte « recruteur » appartenant à une entreprise utilisatrice de la plateforme. Ce compte disposait, dans le fonctionnement normal du site, de droits d’accès à la base des candidats. Cet incident rappelle une réalité désormais incontournable : la sécurité d’une plateforme numérique repose aussi sur la sécurité des comptes de ses utilisateurs. C’est pourquoi l’Agence renforce immédiatement les dispositifs d’authentification et de protection des accès.
L’Agence Aveyron Attractivité Tourisme souhaite également apporter une précision importante afin d’éviter toute confusion dans la communication autour de cet incident : la plateforme « On Recrute en Aveyron » et sa base de candidats constituent un dispositif distinct et indépendant du système d’information du Conseil Départemental de l’Aveyron. La compromission d’un compte permettant d’accéder à cette base ne signifie donc en aucun cas qu’une intrusion aurait eu lieu dans les systèmes informatiques du Département ou que les systèmes d’information départementaux auraient été compromis.
L’Agence a fait le choix d’informer directement les personnes concernées, les recruteurs utilisateurs de la plateforme et, aujourd’hui, la presse. Elle a également engagé les démarches réglementaires nécessaires auprès de la CNIL dès le 18 août et travaille avec les services compétents en matière de sécurité informatique, notamment l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) et l’OFAC (Office Anti-Cybercriminalité) sur le volet judiciaire (dépôt de plainte) ainsi qu’avec son prestataire, afin d’analyser les circonstances précises de l’incident et de renforcer les dispositifs de protection. Parmi les mesures engagées figurent notamment le renforcement de la politique de mots de passe et la généralisation de mesures d’authentification plus robustes pour les comptes recruteurs.
A ce jour, aucune demande de rançon, aucune tentative d’escroquerie et aucune exploitation frauduleuse des données concernées n’ont été portées à la connaissance de l’agence.
Les opérations de sécurisation ayant été renforcées et les candidats et recruteurs informés, le site internet « On Recrute en Aveyron » reste opérationnel.