🗓️ Contexte
Article d’investigation publié le 18 septembre 2026 par The Guardian, basé sur un document officiel d’évaluation des risques signé en 2017 par Ian Dyson, alors commissaire de la City of London et Senior Information Risk Owner (SIRO) pour l’ensemble des forces de police britanniques.
📋 Faits principaux
Depuis 2017, la quasi-totalité des forces de police britanniques (plus de 40) ont migré leurs données vers Microsoft Azure, conformément à la politique « cloud first » introduite par le Cabinet Office en 2013. Les données concernées incluent :
- Casiers judiciaires
- Déclarations de victimes
- Emails internes
- Renseignements, vidéos de caméras corporelles, preuves numériques et dossiers judiciaires
Un volume significatif de ces données dépasse la classification « officiel », suggérant qu’elles pourraient relever des niveaux « secret » ou « top secret ».
⚠️ Risques identifiés dans l’évaluation de 2017
Le document signé par Dyson identifiait explicitement les risques suivants :
- Vulnérabilité aux cybercriminels et acteurs malveillants : les logiciels Microsoft « portent des vulnérabilités qui seront exploitées »
- Transmission mondiale des données : les données policières et leurs métadonnées pourraient être transmises et stockées dans le monde entier par Microsoft, « dans une mesure inconnue »
- Risque lié aux « US government insiders » : risque de compromission de données sensibles partagées ou extraites par le gouvernement américain via des initiés
- Environnement insuffisamment protégé devenant une cible plus attractive pour les attaquants
🔍 Éléments aggravants identifiés
- Le Cloud Act américain permet aux autorités américaines d’accéder aux données détenues par des entreprises cloud américaines, y compris à l’étranger, sans mandat et avec obligation de non-divulgation
- Des milliers d’ingénieurs de plus de 100 pays maintiennent les systèmes Microsoft, dont certains basés dans des pays potentiellement hostiles au Royaume-Uni (Israël, Égypte, Chine, Kazakhstan)
- Microsoft a admis dans une communication à Police Scotland en 2023 que les données « peuvent sortir du Royaume-Uni » et qu’il « ne peut garantir la souveraineté des données »
- Les mitigations adoptées en 2017 (chiffrement natif Microsoft, antivirus, mises à jour) ont été jugées inadéquates par plusieurs experts : le chiffrement interne de Microsoft n’empêche pas ses employés ni le gouvernement américain d’accéder aux données
- Un ingénieur Microsoft a indiqué que les données pourraient être consultées par « des centaines de personnes dans le monde, dont certaines non habilitées et non directement employées par Microsoft »
🏛️ Positions des parties prenantes
- NPCC : affirme que l’accès est limité aux personnes ayant un besoin légitime et soumis à des contrôles stricts ; déclare ne pas attendre de partage avec le gouvernement américain sans permission expresse
- Microsoft : nie fournir un accès direct ou illimité à des gouvernements ; affirme n’avoir jamais fourni de données britanniques en réponse à une demande américaine
- Experts juridiques et techniques : qualifient ces assurances d’insuffisantes au regard du Cloud Act et de la réalité technique des architectures cloud
📰 Nature de l’article
Article d’investigation journalistique basé sur un document officiel interne et des témoignages d’experts. Son but principal est de révéler l’écart entre les risques identifiés officiellement et les assurances publiques fournies par les autorités policières et Microsoft.
🧠 TTPs et IOCs détectés
TTP
- T1530 — Data from Cloud Storage (Collection)
- T1213 — Data from Information Repositories (Collection)
🟡 Indice de vérification factuelle : 53/100 (moyenne)
- ✅ theguardian.com — source reconnue (liste interne) (20pts)
- ✅ 13428 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.theguardian.com/uk-news/2026/sep/18/sensitive-uk-police-data-vulnerable-to-compromise-by-us-government-and-foreign-actors