Exfiltration de données

La copie et la sortie de données hors de l’entreprise, à son insu

La copie de données d’une organisation vers l’extérieur, à son insu, avant ou pendant une attaque.

Ce qui se passe

Les données jugées intéressantes sont repérées, rassemblées, puis transférées vers un serveur extérieur. L’opération précède souvent la partie visible de l’attaque, et peut s’étaler sur plusieurs jours.

Pourquoi elle passe inaperçue

Le transfert emprunte des canaux ordinaires — un service de stockage en ligne, un protocole utilisé tous les jours — et se fond dans le trafic normal. Rien ne s’arrête, rien ne ralentit. Le volume est souvent étalé sur plusieurs nuits, pour rester sous les seuils de surveillance.

Ce qu’elle change par rapport à une panne

Un système remis en service répond à l’interruption d’activité. Il ne défait pas une copie : ce qui est sorti est sorti, et le rétablissement n’y change rien.

Ce qu’il faut établir

Quelles données ont réellement quitté l’entreprise, et lesquelles concernent des tiers. Cet inventaire conditionne les informations à donner et la mesure exacte de l’incident. Cet inventaire se construit à partir des traces laissées sur les machines et les équipements de réseau.

Mise à jour : 16 août 2026