L’accès indu à un système informatique par « privilege escalation » (art. 143bis CP)
Un employé qui exploite une faille de sécurité sur son espace de travail pour accéder sans droit à un espace informatique de son employeur réservé à un groupe de collaborateurs se rend coupable d’accès indu à un système informatique au sens de l’art. 143bis CP.
Faits
Au moyen d’un script, un employé exploite une faille informatique « Oracle » afin d’élever ses privilèges au rang d’administrateur (privilege escalation) et installe un logiciel non autorisé sur son poste de travail au lieu de déposer une demande d’accès selon les procédures de l’entreprise. L’employeur dépose plainte.
Le Tribunal correctionnel de l’arrondissement de la Broye et du Nord vaudois libère l’employé du chef de prévention d’accès indu à un système informatique (art. 143bis CP). Sur appel du Ministère public, la Cour d’appel pénale du Tribunal cantonal vaudois réforme le jugement et condamne l’employé pour cette infraction.
L’employé forme recours en matière pénale auprès du Tribunal fédéral. Celui-ci doit examiner si l’exploitation d’une faille de sécurité permettant une élévation de privilèges constitue un accès indu à un sous-système informatique réservé à certains ayants droit au sens de l’art. 143bis CP.
Droit
Se rend coupable d’accès indu à un système informatique (art.… Lire la suite
