Notre conformité ANSSI™
Nous avons fait auditer WEAV Dystopia™ selon les grands principes de l'hygiène informatique. Voici le résultat. Il n'est pas bon. Il n'est pas bon du tout.
🎭 Satire : aucun audit réel n'a eu lieu. Le guide d'hygiène informatique cité existe vraiment (ANSSI, cyber.gouv.fr) — nos résultats fictifs, eux, sont inspirés de cas réels.
Notre score de maturité cyber
Deux indicateurs suffisent généralement à résumer une politique de sécurité. Les nôtres se résument tout seuls.
🎭 Satire : jauges animées à but comique — mais le "214 jours" est réaliste : il s'approche des délais moyens de détection observés dans de vraies enquêtes post-incident.
Guide d'hygiène informatique — notre copie
42 règles existent dans le guide de l'ANSSI. En voici quelques-unes. Nous avons choisi de faire l'inverse, méthodiquement.
| Mesure recommandée (ANSSI) | Pratique WEAV Dystopia™ | Résultat |
|---|---|---|
| Authentifier chaque utilisateur, mots de passe robustes | Compte "admin" partagé par 14 personnes, mot de passe : Admin123 |
Échec |
| Activer la double authentification (MFA) | Jamais entendu parler. Ça avait l'air compliqué. | Échec |
| Séparer les comptes à privilèges des comptes utilisateurs | Le stagiaire a les mêmes droits que le DSI. Ça évite les jaloux. | Échec |
| Appliquer les mises à jour de sécurité | 843 jours sans mise à jour. On ne veut pas casser un truc qui marche déjà mal. | Échec |
| Effectuer des sauvegardes régulières et les tester | Une sauvegarde, sur une clé USB, dans un tiroir. Jamais testée. Peut-être corrompue. | Échec |
| Cloisonner le réseau (VLAN, segmentation) | Un seul grand réseau plat. Les imprimantes parlent au serveur de paie. | Échec |
| Maîtriser les accès Internet et les flux sortants | Tous les ports ouverts, y compris ceux qui n'existent pas encore | Échec |
| Sensibiliser les utilisateurs au phishing | Une affiche imprimée en 2018, jamais décrochée du mur | Partiel |
| Superviser et détecter les incidents (SOC/EDR) | Supervision uniquement quand tout va bien, par principe | Échec |
| Élaborer un plan de reprise d'activité (PRA/PCA) | Le plan, c'est d'espérer très fort | Échec |
| Chiffrer les données sensibles | Chiffrées, mais seulement après le passage du ransomware | Échec |
🎭 Satire : ce tableau caricature des pratiques réellement observées en entreprise. Le référentiel cité (guide d'hygiène informatique de l'ANSSI) est authentique et disponible sur cyber.gouv.fr.
Et vous, où en êtes-vous vraiment ?
Cochez mentalement chaque case qui vous ressemble un peu trop. Contrairement à notre quiz maison, celui-ci ne triche pas.
Mot de passe partagé
Un même mot de passe circule entre plusieurs collègues, "pour simplifier".
Sauvegarde jamais testée
Une sauvegarde existe, mais personne n'a jamais vérifié qu'elle se restaure.
Serveur vieillissant
Un serveur en fin de vie fait encore tourner un outil "critique".
Pièce jointe ouverte
Quelqu'un, un jour, a ouvert une pièce jointe qu'il n'aurait pas dû ouvrir.
Ex-salarié toujours actif
Un compte d'un ancien employé fonctionne toujours, deux ans après son départ.
Personne ne supervise
Aucune alerte n'est vraiment lue, encore moins traitée un vendredi soir.
🎭 Satire, mais à peine : si deux cases ou plus vous parlent, ce n'est pas WEAV Dystopia™ qu'il faut appeler.
Un audit ANSSI réel ne vous donnera jamais 3%.
Mais il révèle souvent bien plus de failles que ce que l'on imagine.
La bonne nouvelle : chacune des lignes de ce tableau se corrige.
MFA, sauvegardes testées, supervision 24/7, sensibilisation : c'est notre métier, pas de la science-fiction.