{"id":16830,"date":"2021-04-23T13:47:50","date_gmt":"2021-04-23T11:47:50","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=16830"},"modified":"2021-04-23T13:47:50","modified_gmt":"2021-04-23T11:47:50","slug":"trello-data-leaks","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/trello-data-leaks\/16830\/","title":{"rendered":"Trello : fuite de donn\u00e9es"},"content":{"rendered":"<p><a href=\"https:\/\/mainichi.jp\/english\/articles\/20210407\/p2a\/00m\/0na\/019000c\" target=\"_blank\" rel=\"noopener nofollow\">Selon les m\u00e9dias<\/a>, des donn\u00e9es d\u2019utilisateurs de centaines de grandes entreprises et de milliers de PME ont fuit\u00e9 de Trello. Il ne s\u2019agissait pas d\u2019une fuite de donn\u00e9es \u00e0 proprement parler\u00a0: les entreprises utilisent Trello depuis des ann\u00e9es et n\u2019ont pas pris la peine de configurer correctement les param\u00e8tres de s\u00e9curit\u00e9. Tout ce remue-m\u00e9nage est d\u00fb \u00e0 quelques chercheurs qui ont rendu ces informations publiques.<\/p>\n<p>\u00c0 vrai dire, l\u2019histoire d\u2019une entreprise stockant aux yeux de tous des donn\u00e9es sensibles sur Trello fait la une tous les deux ans. Le chercheur Kushagra Pathak <a href=\"https:\/\/medium.com\/free-code-camp\/discovering-the-hidden-mine-of-credentials-and-sensitive-information-8e5ccfef2724\" target=\"_blank\" rel=\"noopener nofollow\">a tent\u00e9 d\u2019attirer l\u2019attention sur ce sujet<\/a> en publiant un article sur Medium il y a trois ans. Malheureusement, ces avertissements n\u2019ont g\u00e9n\u00e9ralement que peu d\u2019effet.<\/p>\n<h2>Ce qui a fuit\u00e9 et pourquoi<\/h2>\n<p>Les membres de Trello utilisent des tableaux pour collaborer sur des projets. Le tableau est priv\u00e9 par d\u00e9faut (personne en dehors de l\u2019\u00e9quipe ne peut le voir), mais quand les utilisateurs doivent le montrer \u00e0 une personne ext\u00e9rieure \u00e0 l\u2019\u00e9quipe, ils le mettent en mode <em>Public<\/em>. \u00c0 ce moment-l\u00e0, n\u2019importe quel utilisateur peut consulter le tableau avec un lien direct, et les moteurs de recherche peuvent indexer les informations qu\u2019il contient. L\u2019acc\u00e8s \u00e0 chaque tableau est param\u00e9tr\u00e9 s\u00e9par\u00e9ment.<\/p>\n<p>Une requ\u00eate de recherche bien men\u00e9e peut r\u00e9v\u00e9ler les tableaux publics de nombreuses entreprises. On y trouve des informations d\u2019identification de sites Web, des scans de documents ou encore des conversations confidentielles professionnelles\u00a0; ce sont ces renseignements que de nombreux chercheurs ont trouv\u00e9s et publi\u00e9s.<\/p>\n<p>Un acc\u00e8s non autoris\u00e9 \u00e0 votre espace de travail Trello peut avoir des cons\u00e9quences, m\u00eame si vous n\u2019y stockez pas de documents confidentiels ou des mots de passe. Les pirates informatiques peuvent utiliser ces donn\u00e9es pour rendre leurs attaques d\u2019ing\u00e9nierie sociale plus convaincantes, par exemple en entamant une conversation avec un employ\u00e9 et en mentionnant des informations sur des projets en cours pour qu\u2019il baisse la garde.<\/p>\n<h2>Param\u00e9trer Trello pour garder les donn\u00e9es priv\u00e9es<\/h2>\n<p>En ne changeant que deux param\u00e8tres, vous pouvez emp\u00eacher les moteurs de recherche d\u2019indexer les donn\u00e9es de votre espace de travail Trello. La visibilit\u00e9 d\u2019un espace de travail est secondaire, mais celle de chaque tableau est primordiale.<\/p>\n<p>Les espaces de travail ont deux param\u00e8tres de confidentialit\u00e9\u00a0: priv\u00e9 et public. Le choix ne fait aucun doute.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-16837 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2021\/04\/23134225\/trello-data-leaks-Workspace-EN.jpg\" alt=\"\" width=\"316\" height=\"279\"><\/p>\n<p>Les tableaux, quant \u00e0 eux, poss\u00e8dent plus d\u2019options\u00a0: <em>Priv\u00e9<\/em> (uniquement les membres ajout\u00e9s dans le tableau peuvent y avoir acc\u00e8s), <em>Visible par les membres d\u2019une \u00e9quipe<\/em> (tous les membres d\u2019une \u00e9quipe y ont acc\u00e8s), <em>Entreprise<\/em> (tous les employ\u00e9s y ont acc\u00e8s \u2013 uniquement pour les comptes professionnels), et <em>Public<\/em> (tout le monde y a acc\u00e8s). L\u2019interface actuelle de Trello propose une description assez pr\u00e9cise des options de confidentialit\u00e9 et laisse entendre que les moteurs de recherche Web n\u2019ont acc\u00e8s qu\u2019aux tableaux mis en <em>Public<\/em>, donc n\u2019importe quelle autre option sauf cette derni\u00e8re aurait emp\u00each\u00e9 cette soi-disant fuite d\u2019arriver.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-16838 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2021\/04\/23134241\/trello-data-leaks-board-EN.jpg\" alt=\"\" width=\"376\" height=\"399\"><\/p>\n<p>Nous pensons que seul un certain nombre d\u2019employ\u00e9s devrait avoir acc\u00e8s aux donn\u00e9es professionnelles, et par cons\u00e9quent, l\u2019option de confidentialit\u00e9 <em>Priv\u00e9<\/em> est la meilleure. Cela demande en effet un peu plus de travail car quelqu\u2019un devra surveiller qui a acc\u00e8s \u00e0 chaque tableau, mais cela aidera \u00e0 prot\u00e9ger les informations.<\/p>\n<h2>Collaborer en toute s\u00e9curit\u00e9<\/h2>\n<p>Param\u00e9trer correctement la confidentialit\u00e9 de votre tableau Trello emp\u00eachera la divulgation de vos donn\u00e9es. Voici d\u2019autres mesures de s\u00e9curit\u00e9 \u00e0 \u00e9galement prendre en compte\u00a0:<\/p>\n<ul>\n<li>G\u00e9rez minutieusement la liste des utilisateurs qui ont acc\u00e8s \u00e0 votre espace de travail Trello et \u00e0 chaque tableau. Si quelqu\u2019un quitte le projet, l\u2019\u00e9quipe ou l\u2019entreprise, r\u00e9voquez son droit d\u2019acc\u00e8s imm\u00e9diatement\u00a0;<\/li>\n<li>Formez vos employ\u00e9s sur l\u2019importance d\u2019utiliser un <a href=\"https:\/\/www.kaspersky.fr\/blog\/strong-password-day\/14735\/\" target=\"_blank\" rel=\"noopener\">mot de passe fort<\/a>, et conseillez-leur d\u2019activer l\u2019option <a href=\"https:\/\/www.kaspersky.com\/blog\/2fa-practical-guide\/24219\/\" target=\"_blank\" rel=\"noopener nofollow\">d\u2019authentification \u00e0 deux facteurs<\/a> que propose Trello\u00a0;<\/li>\n<li>Assurez-vous que tous vos employ\u00e9s responsables de la s\u00e9curit\u00e9 des donn\u00e9es sachent quels outils de collaboration en ligne utilisent tous les employ\u00e9s et quelles donn\u00e9es sont stock\u00e9es dans ces outils et ces services. Ceci est n\u00e9cessaire afin d\u2019\u00e9valuer les risques et cr\u00e9er un mod\u00e8le de menace\u00a0;<\/li>\n<li>Installez une <a href=\"https:\/\/www.kaspersky.fr\/small-to-medium-business-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solution de s\u00e9curit\u00e9<\/a> sur chaque ordinateur en gardant \u00e0 l\u2019esprit que tout outil de collaboration peut \u00eatre un support propice aux cybermenaces (fichiers ou liens malveillants).<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb\">\n","protected":false},"excerpt":{"rendered":"<p>La fuite de donn\u00e9es de Trello n\u2019\u00e9tait pas banale. Alors que s\u2019est-il pass\u00e9 ? <\/p>\n","protected":false},"author":700,"featured_media":16833,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2112,3151],"tags":[3873,1140,4127],"class_list":{"0":"post-16830","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-smb","9":"tag-collaboration","10":"tag-fuite-de-donnees","11":"tag-trello"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/trello-data-leaks\/16830\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/trello-data-leaks\/22776\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/trello-data-leaks\/18258\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/trello-data-leaks\/24620\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/trello-data-leaks\/22648\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/trello-data-leaks\/21740\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/trello-data-leaks\/25136\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/trello-data-leaks\/24470\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/trello-data-leaks\/30566\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/trello-data-leaks\/9569\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/trello-data-leaks\/39497\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/trello-data-leaks\/17386\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/trello-data-leaks\/14730\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/trello-data-leaks\/26569\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/trello-data-leaks\/30605\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/trello-data-leaks\/26963\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/trello-data-leaks\/23801\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/trello-data-leaks\/29151\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/trello-data-leaks\/28949\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/fuite-de-donnees\/","name":"fuite de donn\u00e9es"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/16830","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/700"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=16830"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/16830\/revisions"}],"predecessor-version":[{"id":16839,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/16830\/revisions\/16839"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/16833"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=16830"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=16830"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=16830"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}