L’Université Lyon 1 ne veut plus de Gmail pour la consultation de ses emails
Confidentialité, Patriot Act et impact financier
Le 22 avril 2013 à 14h28
6 min
Internet
Internet
L’Université Claude Bernard Lyon 1 fait actuellement parvenir aux étudiants un email pour leur rappeler que leurs adresses scolaires ne doivent pas être utilisées depuis un service tiers. C’est notamment le cas de Gmail qui est actuellement le plus populaire chez les étudiants. L’université craint principalement des soucis de sécurité et un potentiel impact financier.
L’Université Claude Bernard Lyon I fait actuellement parvenir à ses étudiants certains rappels concernant la sécurité des comptes email qui leurs sont fournis. L’avertissement de sécurité vise les utilisateurs de Gmail qui exploitent le service du géant Google pour relever leur courrier sur des comptes tiers via le protocole POP3. Une possibilité offerte depuis de nombreuses années et qui permet de concentrer en un même lieu l’ensemble des boîtes aux lettres.
Problème : l’université y voit un risque de sécurité et rappelle que « l’utilisateur est responsable des opérations effectuées grâce à son identifiant et son mot de passe ; il ne peut les divulguer ou s’approprier ceux d’un autre utilisateur », comme l’indique l’article 3 de la charte informatique de l’établissement.
L'avis de l'université
Nous avons contacté Anne-Lyse Papini, RSSI (responsable sécurité du système d’information) de l’Université Lyon 1 pour lui demander des précisions. Elle nous a ainsi confirmé que l’email n’était envoyé qu’à ceux qui se servaient de Gmail pour relever leurs adresses fournies par l’établissement : « il s’agit de faire respecter la charte qui indique que les identifiants ne doivent jamais être donnés à un tiers ». Or, l’université considère que relever son courrier depuis Gmail revient à donner ses identifiants puisque ces derniers seront stockés chez Google.
Mais pourquoi Gmail en particulier ? La règle est-elle différente avec des services comme ceux de Microsoft ou de Yahoo ? « Non, la règle est la même dans tous les cas » précise la responsable. Cependant, « Gmail est la solution de ce type la plus utilisée par les étudiants, même si cela représente moins de 1 %. Et nous gérons plusieurs milliers de comptes. »
Le courrier envoyé aux étudiants aborde également le cas du CNRS. Anne-Lyse Papini nous confirme que « des laboratoires sont multi-tutelles, certains avec le CNRS ». Or, pour ce dernier, le règlement est strict : « l’utilisation à des fins professionnelles d’un service de messagerie gratuit (Gmail par exemple) est à proscrire. L’adresse de messagerie, utilisée à titre professionnel doit être celle fournie par l’organisme d’appartenance. »
L’université et le CNRS voient en fait d’un mauvais œil les lois en vigueur pour les entreprises étrangères. C’est particulièrement le cas d’une société américaine qui doit obéir au Patriot Act. Pour rappel, ce dernier est une loi qui permet littéralement d’ouvrir les vannes et de réclamer n’importe quelles données dans le cadre d’une enquête.
De fait, la responsable de la sécurité craint des débordements potentiels : « Le canal est ouvert, tout peut arriver. Les données pourraient très bien être interceptées, on ne maîtrise plus la sécurité dans ce genre de cas ». Des inquiétudes qui concernent avant tout les travaux menés dans les zones à accès restreint et qui seraient donc susceptibles de contenir des données vitales sur l’avancement de certaines recherches. Des fuites qui pourraient évidemment avoir un « impact financier » selon Anne-Lyse Papini.
Enfin, la responsable a tenu à préciser qu’une nouvelle charte, plus claire et plus précise, était en préparation.
Et du côté des étudiants ?
Nous nous sommes entretenus avec Emmanuel, étudiant à l’université Claude Bernard Lyon I. Il s’est dit « surpris » par l’email envoyé par l’établissement, et ce pour plusieurs raisons. Il utilise ainsi Gmail pour la consultation de ses comptes depuis 2006, et c’est la première fois que l’université envoie ce genre de courrier.
Il ajoute que le DSI aurait très bien pu cibler les filières sensibles par des listes de diffusion.
L’étudiant soulève également un point intéressant : « On peut comprendre que l’université ne veuille pas que Google enregistre les identifiants sur ses serveurs. Mais comment ça se passe pour des machines sous Chrome OS ou Windows 8 ? Dans tous les cas, la synchronisation des paramètres enregistre ces données ». L’université préfèrerait donc des solutions fixes et sans communication de ce type, telles que Outlook ou Thunderbird, et plus globalement l’ensemble des clients emails traditionnels.
Emmanuel s’est dit enfin « surpris que seul Gmail soit visé ». Pourquoi ? « Parce que sur toutes les dernières années, les étudiants ont souvent utilisé Google Code pour leurs développements ou Google Docs. Il y a eu des remarques sur Google Code, qui causait des problèmes de protection des travaux. L’université nous a ouvert du coup des dépôts Mercurial. Mais c’est étrange du coup que seul Gmail soit visé. »
La réaction de Google
La firme n’est visiblement pas inquiète de la situation, jugée d’ailleurs assez « spécifique ». De fait, elle préfère rappeler qu’elle possède déjà un certain nombre de règles dans le domaine du respect de la vie privée.
Mais les évènements récents profilent également un calendrier particulier. Ainsi, le mois dernier, Google publiait sur son blog officiel des chiffres sur la surveillance effectuée à la demande de la Sécurité Nationale. En 2012 par exemple, on sait que jusqu’à 999 lettres de sécurité ont été envoyées à Google, provoquant la surveillance d’un nombre de comptes allant de 1 000 à 1 999. Aucun chiffre précis n’est publié à la demande du FBI, du département de la Justice et autres organes fédéraux impliqués.
En outre, on rappellera que la CNIL a engagé contre Google une action répressive. En coordination avec ses homologues européens, elle va ouvrir une procédure de contrôle. En ligne de mire, les fameuses règles de confidentialité unifiées valables pour la totalité des services de l’entreprise. Présentées comme plus claires, elles ont été jugées au contraire trop complexes.
L’Université Lyon 1 ne veut plus de Gmail pour la consultation de ses emails
-
L'avis de l'université
Commentaires (103)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/04/2013 à 14h37
Certaines Ecoles/Université gèrent directement leurs mails et document depuis Google d’autres avec Office 365. D’autres offrent des espaces de stockage tellement ridicule, que Gmail devient obligatoire (pour la mobilité par exemple).
C’est pour cela qu’au final, tous ce qui est sensible (surtout pour la recherche) est crypté (Via TrueCrypt), et l’échange de clé se fait oralement.
Le 22/04/2013 à 14h38
au final; vu l’“importance” de 99% des courriers adressés par la Fac …
mesure assez dérisoire … " />
ils feraient mieux d’inciter leur etudiants a crypter leurs courriers … et faire de même!
Le 22/04/2013 à 14h41
Le 22/04/2013 à 14h44
En même temps, les mails pour les étudiants à l’université… pour ce que ça sert. Moi ça me servait pour me connecter au Wifi (c’était l’identifiant) et à msdnaa.
Le 22/04/2013 à 14h44
si ils avaient une alternative correct… un client web c’est pas compliqué à installé
Le 22/04/2013 à 14h46
Le 22/04/2013 à 14h47
Le 22/04/2013 à 14h51
Le 22/04/2013 à 14h54
Le 22/04/2013 à 14h54
Le 22/04/2013 à 14h55
Le 22/04/2013 à 14h57
Le 22/04/2013 à 14h59
Le 22/04/2013 à 14h59
Le 22/04/2013 à 14h59
Le 22/04/2013 à 16h43
Le 22/04/2013 à 16h45
Le 22/04/2013 à 16h48
L’avis des RSSI des établissements scolaires est toujours des plus éclairés, on le sait bien " />
Le 22/04/2013 à 17h10
Tiens, ça me fait penser à la discussion que j’ai eu avec un collègue. Il devait mener une enquête pour un département par rapport à l’équipement informatique des collèges et le rectorat lui avait interdit d’utiliser un service tel que google doc, car je cite “on ne peut pas contrôler ce qu’il se passe dessus et puis c’est pas français”.
Ca concordait aussi avec la fin de l’utilisation de Doodle pour faire des réunions et le passage à Framadate.
Alors que ça se faisait très bien avant et du jour au lendemain, c’est devenu un problème de sécurité." />
Le 22/04/2013 à 17h24
Le 22/04/2013 à 17h35
Le 22/04/2013 à 17h47
Le 22/04/2013 à 17h49
" />
Le 22/04/2013 à 17h53
Le 22/04/2013 à 17h54
Le 22/04/2013 à 17h55
Le 22/04/2013 à 17h56
Le 22/04/2013 à 18h13
Clairement, passer par un tiers dont on ne contrôle rien est une hérésie…
Et même si 99% des mails ne portent aucun préjudice, les 1% restants peuvent très bien concerner des données sensibles, même chez les étudiants (et j’ai fait partie de ceux qui se sont frotté à des brevets, justement !)
Le 22/04/2013 à 18h29
C’est mieux de se servir de leur Webmail, et d’enregistrer ses identifiants sur Chrome pour le synchroniser avec tous ses appareils " />
Le 22/04/2013 à 18h38
Je serais plutôt d’accord sur le principe.
Sauf que si leur webmail est aussi " />" />" />" />" />" />" />" />" />" />" />" />" />" />" />" />" />" />" />
" />" />" />
Que celui que j’avais quand j’étais à la fac de Rennes2, (et vu l’importance des mails envoyés aux étudiants aussi en effet) alors en effet, ils peuvent juste aller se faire foutre (mais gentiment hein " />)
Bon, pour les personnels (profs et administratifs) c’est un autre problème " />
Le 22/04/2013 à 19h02
Le 22/04/2013 à 15h30
Le 22/04/2013 à 15h31
Pour l’université de Grenoble et le cnrs, Skype est interdit, ainsi que les webmail citer dans l’article. Mais parfois les outils lis a disposition sont inefficaces et dc beaucoup les utilise
Le 22/04/2013 à 15h33
Le 22/04/2013 à 15h36
Le 22/04/2013 à 15h37
Le 22/04/2013 à 15h37
Le 22/04/2013 à 15h37
Le 22/04/2013 à 15h39
Je m’y connais pas en serveur emails, mais il n’y a pas moyen de filtrer le protocole pop3 pour ne permettre la récupération des courriers que par les clients mailque l’on veut?
Ca n’empêche pas les gens d’enregistrer les identifiants dans un autre client, mais si c’est inutile… Ils le feront (peut-être) pas?
Le 22/04/2013 à 15h41
Le 22/04/2013 à 15h41
Le 22/04/2013 à 15h43
Le 22/04/2013 à 15h43
En meme temps; pour les données condidentielles; il suffit de les crypter …
C’est franchement pas sorcier!
Le 22/04/2013 à 15h43
Le 22/04/2013 à 15h44
Le 22/04/2013 à 15h46
Le 22/04/2013 à 15h47
Le 22/04/2013 à 19h24
Le 22/04/2013 à 19h41
Le 22/04/2013 à 20h18
Le 22/04/2013 à 20h20
Le 22/04/2013 à 20h26
Le 22/04/2013 à 20h46
Le 22/04/2013 à 21h13
Le 22/04/2013 à 21h22
Le 22/04/2013 à 21h33
Le 22/04/2013 à 21h37
Le vrai problème c’est que les étudiants ne sont pas conscients des problèmes et dangers potentiels que d’utiliser les services de Google pour tout et n’importe quoi représente. Cela signifie que dans le milieu professionnel, ils agiront avec la même candeur, autrement dit, pas en adultes responsables. Et l’argument du “mais euhh c’est plus pratiqueuhhh j’ai la flemme de consulter deux boîtes” ne vaut pas tripette, c’est, j’irais jusque là, un argument à la con.
Le 22/04/2013 à 21h37
Le 22/04/2013 à 21h45
Le 22/04/2013 à 21h54
Le 23/04/2013 à 05h46
Le 23/04/2013 à 05h51
Personnellement je comprends cette position.
Pour ma part, je suis contre l’externalisation des messageries d’entreprises ou autres organismes car elles sont susceptibles de faire transiter des informations sensibles. Dès lors que ça part sur des serveurs sous l’égide de la loi US, la confidentialité de celles-ci est par définition inexistante. (Patriot Act, toussa, comme le rappelle l’article)
Quand je pense au client où je suis qui a tout bazardé chez Gmail et que demain les prestas n’auront plus d’adresse mail chez le client car ils vont arrêter leurs serveurs de messagerie historique… Les nouveaux prestas se créent des boîtes chez Gmail, d’autres utilisent celle de leur employeur. Un magnifique bordel qui en prime atomise toute possibilité d’avoir un échange d’information sécurisé.
Mais bon, chez un client où plein d’infras sont à la limite du admin/admin, au final je ne suis pas surpris " />
Pour moi, c’est ouvrir son cul en large avec un cric pour recevoir la bite de l’espionnage industriel et se faire ramoner joyeusement. Mais cet avis n’engage que moi, peut-être que j’ai tort ou que je suis un peu parano…
Le 23/04/2013 à 08h49
Le 22/04/2013 à 14h59
Le 22/04/2013 à 15h00
Dire qu’il y a 15 ans, j’étais dans cette université " />
Le 22/04/2013 à 15h02
Ah ben enfin ca commence à s’éveiller enfin qu’externaliser toutes nos données est très dangereux surtout de la part de société étrangères.
Maintenant faut expliquer ca au couillons de l’open-bar Microsoft pour la défense qui viennent de livrer pied et poing lié tout notre système de défense national à un tiers bien entendu indigne de confiance.
Le 22/04/2013 à 15h03
Le 22/04/2013 à 15h08
hum, vous oubliez les projets de recherche menés en partenariat avec des entreprises externes. Il peut parfois s’agir de sujets sensibles avec des infos que certains pourraient aimer récupérer ou bien savoir ce sur quoi travaille telle ou telle entreprise.
Après, il est vrai que 95% des mails sur ces adresses ne sont pas de la plus haute importance…
Le 22/04/2013 à 15h08
Le 22/04/2013 à 15h14
Le 22/04/2013 à 15h15
Le 22/04/2013 à 15h15
Le 22/04/2013 à 15h15
Le 22/04/2013 à 15h24
Le 22/04/2013 à 15h24
Nous rappelons aux étudients qu’ils doivent utiliser le Minitel, les outils informatiques gaimèl et autres technologies non approuvées par l’éducation nationale étant dangereuses.
Quand une institution responsable de 11% de chômeurs et de la faillite d’un pays entier donne des leçons c’est toujours drôle.
Le 22/04/2013 à 15h24
Le 22/04/2013 à 15h25
Au moins à Lyon1 ils utilisent l’adresse donnée par l’établissement… à Lyon2 c’est sur notre email principale que tout est envoyé, même si une adresse en Lyon2 existe pour chaque étudiant… Je vous dis pas le Spam certains jours… " />
Le 22/04/2013 à 15h27
Le 22/04/2013 à 15h28
Le 22/04/2013 à 15h50
Le 22/04/2013 à 15h51
Le 22/04/2013 à 15h54
Le 22/04/2013 à 15h56
Le 22/04/2013 à 15h59
Lyion 1 pourrait bloquer les serveurs GMail sur leur pare-feu pour que ces derniers n’accèdent pas à leurs serveurs mail (j’ai dit une grosse connerie ?).
Le 22/04/2013 à 16h01
Le 22/04/2013 à 16h02
Le 22/04/2013 à 16h09
Le 22/04/2013 à 16h17
question stupides : les mails sont accessibles en POP3S ou IMAPS (depuis l’extérieu) ? ou bien c’est du bête POP3 ou IMAP qui passe en clair ?
si ça passe en clair, le rappel à l’ordre sur l’accès via gmail est un poil dérisoire.
Le 22/04/2013 à 16h17
Le 22/04/2013 à 16h21
Le 22/04/2013 à 16h22
Peu de temps après que j’eu posté un blog conseillant lyon1 d’utiliser Gmail au lieu de leur système de base un peu merdique…
http://p1x3l.com/article/177/lyon1-ma-vision/
Le 22/04/2013 à 16h27
Le 22/04/2013 à 16h38
Pour tous ceux qui disent qu’il suffit de crypter les mails, ou autres solutions du même acabit :
En fait le vrai gros problème soulevé par Lyon1, c’est de donner ses IDENTIFIANTS à gmail. Comme souvent, les identifiants de mails sont les mêmes que les identifiants de LDAP ou autre ENT permettant de se connecter depuis / vers la fac.
Bref c’est donner un accès à l’intérieur de son réseau à une boîte américaine… Ce qui est interdit par la charte (on ne DONNE PAS le couple login / mot de passe, ni à son voisin ni à une boîte américaine…)
Bref ça me semble assez logique, c’est interdit par la charte et c’est donner énormément de pouvoir à Google, qui en a déjà largement suffisamment !
Une solution simple et qui gène moins les boites ou fac qui interdisent de donner les identifiants de connexion et mots de passes, c’est de mettre en place un forward des mails vers GMail. GMail a quand même accès à vos mails, mais plus d’infos de connexion !
Et ça toutes les facs le permettent, soit depuis la config du webmail, soit par un .forward à la racine se son compte.
Bref, je trouve le mail de Lyon1 tout à fait logique, les différents organismes de recherche (CNRS / INRIA etc.) envoient le même genre de messages, et c’est normal !
Le 22/04/2013 à 16h38
L’avertissement de sécurité vise les utilisateurs de Gmail qui exploitent le service du géant Google pour relever leur courrier sur des comptes tiers via le protocole POP3
Parfaitement ridicule comme situation: Par définition l’usage de l’IMAP et du POP3 consiste justement à fournir le login et le mot de passe à un logiciel tiers pour qu’il en récupérer les mails. SI cela les emmerdes, qu’ils coupent les protocoles !
Si maintenant la nana était compétente elle:
Le 22/04/2013 à 16h42
Cependant, « Gmail est la solution de ce type la plus utilisée par les étudiants, même si cela représente moins de 1 %
si c’est la plus utilisé comment peut-elle faire moins de 1% ?
Sinon pour de la communication étudiants université je ne vois pas où est le soucis…. d’autant plus que cela concerne moins de 1% des étudiants…
Et comme dit précédemment, c’est bien pratique d’avoir une solutions temps réel de centralisation de l’info “en poche”, ne serait-ce pour les changements, annulations de dernière minute et j’en passe….
Le 23/04/2013 à 09h28
Pour info il y a des ecoles/universités qui passent un contrat directement avec Google et c’est gmail qui est utilisé derrière les adresses email de l’université.
Ca coute un peu d’argent mais ca marche en général bcp mieux que les services internes des universités.
Le 23/04/2013 à 09h29
ils ont craqué " />
Le 23/04/2013 à 10h09
Le 23/04/2013 à 11h40
De 1998 à 2001, quand j’étais étudiant en Fac, mon client de courriel c’était …… mailx, puis mutt " />
Et ça suffisait largement pour mon travail d’étudiant.
Pas besoin de formater avec du gras comme en entreprise !
Et pour envoyer des fichiers en .ps (les profs imposaient qu’on rédige les rapports en LaTeX converti en postscript ) … pas besoin non plus d’un gros Outlook !
Alors .. gmail … c’est superflus.
Le 23/04/2013 à 12h20
Le 23/04/2013 à 13h49
Le 23/04/2013 à 16h23
Pour connaître ce genre de stats il suffit de coller sous proxy les flux I/O et basta.
Le problème d’offrir des Go de stockage pour les messageries “pros”, c’est qu’avec plusieurs milliers de comptes, la capacité de stockage monte très vite… et une fac /entreprise ne dispose pas forcément de l’infra adéquate. Sans compter qu’il faut avoir la bande passante qui va bien, histoire de ne pas paralyser tout le système parce qu’un touriste voudra envoyer en pièce jointe la dernière vidéo “fun” du moment à la moitié du campus.
Le 25/04/2013 à 11h16
Ils sont pas au courant que les emails c’est comme les cartes postales ?
N’importe qui peut les lire avant qu’ils n’arrivent dans la boîte.
S’ils veulent de la sécurité, seul le cryptage peut être envisagé.