NoLimitSecu #539 - Le grand test des clés USB perdues au Luxembourg

NoLimitSecu #539 - Le grand test des clés USB perdues au Luxembourg

🎙 NoLimitSecu 👥 2K 📅 27 avril 2026 ⏱ 25 min 👁 231 📄 reportage 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

clé USBpertecuriositésensibilisationexpérience

Résumé

Dans cet épisode de NoLimitSecu, les animateurs reçoivent Didier Barzin, RSSI en milieu hospitalier et auteur de l’outil Mercator, et Cédric Mauny, président du CLUSIL. Ils présentent une expérience de ‘pseudo ingénierie sociale’ menée au Luxembourg : 250 clés USB ont été volontairement perdues dans des lieux publics (rues, parkings, centres commerciaux) pour mesurer le taux de branchement. Chaque clé contenait un fichier ‘disclaimer’ en HTML avec un identifiant unique, permettant de tracer l’ouverture. Sur 240 clés effectivement larguées, 36 ont été utilisées, soit un taux de 18%, similaire à des études antérieures. L’expérience a révélé que la curiosité humaine reste un vecteur de menace majeur, malgré 20 ans de sensibilisation. Les intervenants discutent des implications pour les RSSI, des risques liés aux clés USB (malwares, USB killer, etc.) et des bonnes pratiques. Ils évoquent également le rôle du CLUSIL, qui fête ses 30 ans, et les événements à venir (conférence avec Bruce Schneier, GRC Summit). L’épisode se conclut sur la nécessité de continuer à sensibiliser et de mettre en place des mesures de protection.

175 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

L’épisode apporte une valeur certaine en présentant une expérience concrète et chiffrée sur un sujet classique de cybersécurité. L’argumentation est solide : les intervenants expliquent clairement la méthodologie (choix des clés, protocole de largage, suivi via identifiants) et les résultats (18% de taux de branchement, délais variables). Ils comparent ces résultats à des études antérieures, ce qui renforce la crédibilité. Ils discutent également des implications pratiques pour les professionnels, comme la nécessité de sensibiliser les utilisateurs et de gérer les risques liés aux clés USB dans les environnements industriels. La discussion est étayée par des exemples concrets (incident dans un hôpital, réaction d’une université) et des références à des menaces connues (USB killer, Rubber Ducky). L’ensemble est cohérent et bien argumenté.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’expérience est décrite avec précision, les résultats sont présentés avec des chiffres et des comparaisons. Les sources citées sont principalement orales (intervenants experts) et les références institutionnelles (CLUSIL, GRC Summit, ICT Luxembourg) sont fournies dans la description. Le titre est en adéquation avec le contenu, qui se concentre bien sur l’expérience des clés USB perdues au Luxembourg. Aucune source écrite n’est citée dans la vidéo, mais les liens de la description permettent d’approfondir. La démarche est transparente sur les limites (pas de distinction entre usage professionnel et personnel, pas de suivi des clés non connectées).

237 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : l'épisode est consacré à l'expérience de clés USB perdues au Luxembourg, avec des détails sur le protocole et les résultats.

Qualité & fiabilité

8/10

L'épisode présente une expérience de terrain originale menée par des professionnels reconnus (RSSI, président du CLUSIL), avec une méthodologie claire et des résultats chiffrés. Les sources sont principalement orales, mais les références institutionnelles sont fournies. La démarche est transparente et les limites sont évoquées.

Moments clés

Sources citées

  • CLUSIL - Club de la Sécurité de l'Information Luxembourg — Site officiel du CLUSIL, association mentionnée comme partenaire de l'expérience et dont Cédric Mauny est président.
  • GRC Summit Luxembourg — Conférence GRC (Gouvernance, Risque, Conformité) des 3 et 4 juin 2026, mentionnée comme événement à venir avec la soirée des 30 ans du CLUSIL.
  • ICT Luxembourg - Europe at the Crossroads of AI Power & the Future of Democracy — Lien pour s'inscrire à la conférence du 12 mai 2026 avec Bruce Schneier, organisée par la Fédération ICT Luxembourg, mentionnée dans l'épisode.

Sources concordantes

  • Étude de l'Université de l'Illinois (2011) sur les clés USB perdues — Étude similaire menée en 2011, citée comme référence pour comparer les taux de branchement.

Apport & nouveautés

L’épisode apporte une contribution originale en fournissant des données récentes et locales sur le taux de branchement de clés USB perdues, un sujet souvent traité de manière théorique. L’expérience, menée au Luxembourg, montre que la curiosité humaine reste un facteur de risque majeur, avec un taux de 18% similaire à des études plus anciennes. Cela permet aux professionnels de la sécurité de disposer d’indicateurs actualisés pour leurs analyses de risque. De plus, l’épisode met en lumière le rôle des associations comme le CLUSIL dans la sensibilisation et la recherche appliquée.

Pour aller plus loin :

  • Ingénierie sociale (sécurité de l’information) — Concept clé de l’expérience, la manipulation psychologique pour obtenir des informations ou actions.
  • BadUSB — Attaque exploitant le firmware des clés USB pour simuler un clavier, mentionnée indirectement dans l’épisode.
  • USB Killer — Dispositif qui endommage physiquement les équipements via le port USB, cité dans l’épisode.
  • Bruce Schneier — Expert en cryptographie et sécurité, invité à la conférence du 12 mai 2026, mentionné dans l’épisode.

166 mots

Profil radar

Le profil radar montre une bonne quantité et qualité d'informations, avec une fiabilité globale élevée. Le niveau technique est modéré, adapté à un public averti mais pas expert. La vidéo se distingue par son approche pratique et ses données chiffrées, mais manque de références bibliographiques détaillées.

Fiabilité 8/10

💬 Sur les 0 commentaires analysés, aucune tendance n'a pu être dégagée.