Le verdict de culpabilité d’Uber renforce les enjeux de sécurité pour les CSO

Dans une affaire qui rehausse les enjeux pour les CSO confrontés aux fuites de données, l’ancien directeur de la sécurité d’Uber, Joe Sullivan, a été reconnu coupable cette semaine par un jury fédéral d’entrave à la justice et de dissimulation d’un crime, dans le cadre de sa tentative de couvrir une fuite survenue en 2016. La procureure fédérale des États-Unis Stephanie M. Hinds […]

Écrit par
Jeff Goldman
Jeff Goldman
Oct 7, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans une affaire qui rehausse les enjeux pour les CSO confrontés aux fuites de données, l’ancien directeur de la sécurité d’Uber, Joe Sullivan, a été reconnu coupable cette semaine par un jury fédéral d’entrave à la justice et de dissimulation d’un crime, dans le cadre de sa tentative de couvrir une fuite survenue en 2016.

La procureure fédérale des États-Unis Stephanie M. Hinds a déclaré dans une déclaration que les entreprises technologiques qui collectent et stockent de grandes quantités de données utilisateur doivent protéger ces données et avertir leurs clients et les autorités si elles sont dérobées.

« Sullivan s’est activement employé à dissimuler la fuite de données à la Federal Trade Commission et a pris des mesures pour empêcher que les pirates ne soient arrêtés », a déclaré Hinds. « Nous ne tolérerons pas que des dirigeants d’entreprise, davantage soucieux de protéger leur réputation et celle de leur employeur que les utilisateurs, dissimulent des informations importantes au public. »

Robert K. Tripp, agent spécial responsable du FBI, a ajouté : « Le message du verdict de culpabilité rendu aujourd’hui est clair : les entreprises qui stockent les données de leurs clients ont la responsabilité de les protéger et d’agir correctement lorsqu’une fuite survient. »

À lire également : Les nouvelles règles de cybersécurité de la SEC pourraient aussi concerner les entreprises privées

Paiements de rançon et dissimulation

Sullivan a été recruté comme directeur de la sécurité d’Uber en avril 2015, peu après que l’entreprise a informé la FTC qu’elle avait été piratée l’année précédente. Le mois suivant, la FTC a adressé à Uber une demande d’enquête civile, exigeant de nombreuses informations sur tout autre accès non autorisé aux données, ainsi que des informations sur le programme et les pratiques d’Uber en matière de sécurité des données.

Sullivan a joué un rôle central dans la réponse d’Uber et a témoigné sous serment en novembre 2016.

Cependant, peu après son témoignage, Sullivan a appris qu’Uber avait de nouveau été victime d’une fuite, exposant les informations de 57 millions d’utilisateurs, dont 600 000 numéros de permis de conduire. Dans cette affaire, les pirates ont exigé une rançon.

Advertisement

Sullivan n’a pas bien géré la nouvelle, mais il aurait dû être mieux informé : il est un ancien procureur adjoint des États-Unis et a été l’un des membres fondateurs de l’unité chargée du piratage informatique et de la propriété intellectuelle du bureau du procureur des États-Unis pour le district nord de la Californie.

Plutôt que d’en informer la FTC, Sullivan a dit à un subordonné de ne pas « laisser cela sortir », que les informations sur la fuite devaient être « strictement contrôlées » et que, pour toute personne extérieure au groupe chargé de la sécurité d’Uber, « cette enquête n’existait pas ». Il a continué à dissimuler la fuite à la FTC comme aux propres avocats d’Uber, tandis qu’Uber versait aux pirates 100 000 dollars US en bitcoins en échange d’accords de confidentialité promettant de ne pas révéler la fuite.

Lorsque Dara Khosrowshahi a pris ses fonctions de nouveau PDG d’Uber en août 2017, le communiqué du gouvernement américain indiquait que Sullivan continuait de mentir à Khosrowshahi et aux avocats de l’entreprise au sujet des détails du piratage. Ce n’est qu’en novembre 2017 que la nouvelle direction d’Uber a établi les faits et finalement révélé la fuite au public.

Sullivan, actuellement libre sous caution, risque jusqu’à huit ans de prison. La date de sa condamnation n’a pas encore été fixée.

Consultez les principaux outils de gouvernance, de gestion des risques et de conformité (GRC).

Ce que les CSO doivent faire

Ilia Kolochenko, fondateur d’ImmuniWeb, a déclaré que cette affaire s’inscrivait dans une tendance mondiale plus large visant à tenir les dirigeants de la cybersécurité responsables des fuites survenant dans leur entreprise. « À l’avenir, nous verrons probablement davantage de RSSI, de DPO et de membres de conseils d’administration voir leur responsabilité civile engagée, voire faire l’objet de poursuites pénales pour des incidents de sécurité ou de confidentialité », a-t-il déclaré. « De nombreux pays ont déjà instauré — par le biais de la loi ou de la jurisprudence — la responsabilité personnelle des dirigeants en cas de fuite de données. »

En réponse, Kolochenko a déclaré que les dirigeants devaient prendre plusieurs mesures. « Les dirigeants de la cybersécurité doivent vérifier d’urgence que leur contrat de travail traite de questions essentielles, comme la prise en charge des frais juridiques en cas de procès civil ou de poursuites liées à leurs responsabilités professionnelles, ainsi que la garantie que leur employeur ne les poursuivra pas — car les entreprises victimes peuvent également poursuivre leurs propres dirigeants en cas d’incident de sécurité », a-t-il déclaré.

Advertisement

« Enfin, les dirigeants de la cybersécurité doivent toujours être prêts à démontrer l’existence d’une stratégie systématique, constamment améliorée et complète de protection des données et de la vie privée, ainsi que de preuves solides de sa mise en œuvre régulière et cohérente », a-t-il ajouté. Ces exigences sont également au cœur de lois sur la confidentialité des données comme le RGPD, ce qui en fait aussi une nécessité en matière de conformité (voir Réglementations en matière de conformité et de confidentialité des données).

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.