
Un collègue ouvre sa boîte PARTAGE le lundi matin et découvre trois courriels de réinitialisation de mot de passe qu’il n’a jamais demandés. Ce scénario, banal en apparence, signale souvent une tentative d’accès frauduleux.
Sur l’académie de Nancy-Metz, la messagerie académique reste la porte d’entrée principale vers les applications professionnelles. Chaque compte compromis peut servir de rebond vers d’autres services (ONDE, LSU, ENT). Renforcer la sécurité de cette messagerie ne relève pas d’un grand plan technique, mais de réflexes concrets à ancrer dans la routine.
A lire aussi : Conseils et astuces indispensables pour faciliter la vie des parents au quotidien
Redirections vers une boîte personnelle : un transfert à auditer en priorité
Beaucoup d’enseignants et de personnels administratifs redirigent leurs courriels académiques vers une adresse Gmail ou Outlook personnelle pour centraliser leurs messages. Cette pratique paraît anodine. Elle expose pourtant les échanges professionnels à un environnement dont l’académie ne maîtrise ni le chiffrement, ni les conditions de stockage, ni la conformité RGPD.
Des documents syndicaux ont explicitement pointé la fin des redirections de messagerie académique vers des adresses privées comme un enjeu de protection des données. Sur PARTAGE, on peut vérifier ce paramètre en quelques clics : menu Préférences, puis onglet Courrier, section Réception des messages. Si un transfert automatique est actif vers une adresse externe, le désactiver supprime un vecteur de fuite silencieux.
A voir aussi : Comment savoir si mon poisson rouge me reconnaît vraiment au quotidien ?
Pour ceux qui souhaitent approfondir les bonnes pratiques de sécurisation autour de la messagerie PIAL de Nancy-Metz, la question des redirections constitue le premier poste à auditer avant même de toucher aux mots de passe.

Mot de passe académique et ENT : pourquoi la réutilisation multiplie les brèches
En 2024, des usurpations d’identité ont touché des espaces numériques de travail d’établissements scolaires de l’académie de Nancy-Metz. Les intrusions reposaient sur la récupération d’identifiants d’élèves et d’enseignants, souvent obtenus par phishing ou par réutilisation d’un même mot de passe entre plusieurs services.
Le problème est structurel. Quand le mot de passe PARTAGE est identique à celui utilisé sur un forum, une boutique en ligne ou un réseau social, la compromission d’un seul de ces services livre l’accès à la messagerie professionnelle. Un mot de passe unique par service bloque la propagation d’une fuite.
Construire un mot de passe solide sans gestionnaire
Tout le monde ne dispose pas d’un gestionnaire de mots de passe sur son poste de travail. Une méthode simple consiste à partir d’une phrase personnelle facile à retenir, puis à en extraire les initiales en y injectant des chiffres et caractères spéciaux. Par exemple, « Mon bureau est au 3e étage depuis septembre » peut donner « Mbea3éds! ». L’académie impose généralement une longueur minimale, mais viser au-delà de dix caractères reste préférable.
- Ne jamais réutiliser le mot de passe académique sur un service personnel (réseaux sociaux, e-commerce, forums).
- Changer le mot de passe immédiatement après toute alerte de connexion suspecte ou courriel de réinitialisation non sollicité.
- Vérifier dans PARTAGE l’historique des connexions récentes si la fonctionnalité est disponible, pour repérer un accès depuis une localisation inhabituelle.
Phishing ciblé dans l’académie Nancy-Metz : reconnaître les signaux concrets
Les courriels de phishing envoyés aux personnels de l’éducation nationale ne ressemblent plus aux arnaques grossières d’il y a quelques années. Ils reprennent le vocabulaire institutionnel (DSDEN, NUMEN, mouvement intra-académique) et imitent la mise en page des messages officiels de l’académie.
Vérifier systématiquement l’adresse d’expédition complète constitue le réflexe le plus fiable. Un courriel semblant provenir du rectorat mais dont le domaine après le « @ » ne se termine pas par « ac-nancy-metz.fr » est suspect. Survoler le lien sans cliquer permet de lire l’URL de destination dans la barre d’état du navigateur ou du client de messagerie.
Que faire face à un message douteux
Ne pas cliquer, ne pas répondre, ne pas transférer à des collègues « pour vérifier ». Le bon réflexe : signaler le message via la procédure interne de l’établissement ou contacter directement le référent numérique de la circonscription. Sur PARTAGE, il est possible de marquer le message comme spam, ce qui alimente les filtres pour l’ensemble des utilisateurs de l’académie.
Les retours varient sur ce point, mais plusieurs établissements de Moselle ont mis en place un canal dédié (souvent un groupe de discussion ou une adresse fonctionnelle) pour centraliser les signalements et diffuser rapidement les alertes auprès de toute l’équipe.

Filtres de courriels et règles de tri : une surface d’attaque oubliée
Les règles de tri automatique dans PARTAGE peuvent être détournées par un attaquant qui a brièvement accédé au compte. Une règle malveillante peut rediriger ou supprimer silencieusement certains messages, par exemple ceux contenant les mots « mot de passe », « sécurité » ou « alerte », rendant la victime aveugle aux notifications de compromission.
Après tout changement de mot de passe ou suspicion d’accès non autorisé, on passe en revue les filtres actifs dans Préférences, puis Filtres. Toute règle inconnue ou non créée volontairement doit être supprimée immédiatement. Ce contrôle prend moins d’une minute et peut éviter des semaines de surveillance silencieuse par un tiers.
- Vérifier les filtres de tri et de transfert après chaque incident de sécurité, même mineur.
- Supprimer les règles obsolètes qui redirigent des courriels vers d’anciens comptes ou adresses de collègues ayant changé de poste.
- Documenter les règles actives dans un fichier partagé avec l’équipe de direction, pour faciliter l’audit en cas de problème.
Sécurité de la connexion PARTAGE : le poste partagé comme maillon faible
Dans beaucoup d’écoles, un même ordinateur sert à plusieurs personnels. La session PARTAGE reste parfois ouverte après le départ d’un utilisateur. Se déconnecter systématiquement après chaque utilisation n’est pas un conseil théorique, c’est la seule parade sur un poste non personnel.
Utiliser la navigation privée pour accéder à PARTAGE sur un poste partagé empêche le navigateur de stocker cookies et identifiants. Cela force une authentification à chaque session, ce qui réduit le risque qu’un collègue ou un élève accède involontairement à la boîte d’un autre.
L’académie de Nancy-Metz met à disposition un portail d’authentification centralisé via id.ac-nancy-metz.fr. Passer toujours par cette URL officielle, plutôt que par un favori ancien ou un lien reçu par courriel, protège contre les pages de connexion factices.
Chacun de ces gestes prend moins d’une minute : vérifier ses filtres, couper les redirections externes, ne jamais recycler un mot de passe, signaler les courriels suspects sans les transférer, fermer sa session sur un poste partagé. Leur régularité protège le compte bien plus qu’un audit ponctuel.