Les systèmes de prise de rendez-vous en ligne sont devenus un outil essentiel pour les gouvernements et les organisations du secteur public. Ils facilitent l’accès des usagers aux services administratifs essentiels tout en permettant aux administrations de simplifier et d’optimiser leurs processus. Ces systèmes sont toutefois devenus des cibles privilégiées pour les fraudeurs cherchant à s’approprier les créneaux disponibles. Le problème ne se limite plus aux utilisateurs individuels qui tentent de contourner les règles de prise de rendez-vous. Les organisations sont aujourd’hui confrontées à des menaces de plus en plus sophistiquées, impliquant des bots automatisés, des revendeurs de rendez-vous, des réseaux d’intermédiaires coordonnés et d’autres acteurs cherchant à monopoliser les créneaux disponibles à des fins lucratives. Ces pratiques peuvent limiter l’accès aux services, créer des inefficacités opérationnelles, affaiblir la confiance dans les services numériques et générer une forte frustration chez les usagers légitimes.
Chez TLScontact, la protection de l’intégrité et de l’équité de nos systèmes de prise de rendez-vous constitue une priorité stratégique, qui mobilise plusieurs équipes dans les domaines de la cybersécurité, de la technologie et des opérations. Grâce à une surveillance continue des menaces, à l’intégration de la sécurité dès la conception et à de nouvelles solutions telles que l’attribution automatique des rendez-vous, nous œuvrons chaque jour à protéger nos systèmes et à garantir un accès équitable aux usagers légitimes.
Comprendre le paysage des menaces
Le premier pilier de notre approche repose sur l’utilisation continue du renseignement sur les menaces (Threat Intelligence) et du renseignement en sources ouvertes (Open Source Intelligence – OSINT), afin de mieux comprendre l’évolution des pratiques frauduleuses. Notre équipe de cybersécurité utilise des outils d’analyse avancés pour suivre les tendances émergentes, les techniques d’attaque, les écosystèmes criminels ainsi que les échanges au sein de groupes de discussion en ligne et sur les réseaux sociaux. Ce travail nous apporte une meilleure compréhension des modes opératoires utilisés par les acteurs malveillants pour cibler les plateformes de prise de rendez-vous, notamment à l’aide de scripts malveillants ou de bots.
Nous croisons ces informations externes avec les données internes générées par nos propres systèmes, notamment les comportements des utilisateurs, les tentatives de réservation, les flux de trafic et d’autres indicateurs, afin d’identifier les activités suspectes ou potentiellement frauduleuses et de mettre en place les mesures de protection appropriées.
Au cours des deux dernières années, nous avons également identifié et fait fermer 14 sites internet malveillants usurpant l’identité de TLScontact et cherchant à escroquer des demandeurs, en collaboration avec nos partenaires en cybersécurité et les autorités compétentes. D’autres procédures de fermeture sont actuellement en cours et plusieurs autres sites font l’objet d’investigations.
Intégrer la sécurité à nos plateformes
Si les équipes de renseignement sur les menaces et de cybersécurité jouent un rôle essentiel dans l’identification et l’analyse des menaces, une prévention efficace de la fraude dépend également de l’intégration de la sécurité directement dans nos plateformes technologiques. C’est là que nos équipes de développement et d’ingénierie de la fiabilité des sites (Site Reliability Engineering – SRE) jouent un rôle clé. En étroite collaboration avec les équipes de cybersécurité, elles conçoivent, développent et renforcent en continu les fonctionnalités de sécurité intégrées à nos applications, à nos infrastructures et à nos systèmes de gestion des rendez-vous.
Cette approche collaborative comprend notamment la mise en œuvre de mesures telles que :
- des mécanismes avancés de détection et de limitation des bots ;
- l’analyse comportementale et la détection des anomalies afin d’identifier les activités suspectes ;
- des dispositifs de prévention des abus et de lutte contre l’automatisation visant à protéger la disponibilité des rendez-vous ;
- la surveillance, la protection et l’amélioration continues des composants critiques de nos plateformes et de leurs interfaces de programmation applicative (API) critiques des plateformes.
En intégrant les capacités de sécurité et de prévention de la fraude à l’ensemble de l’architecture de nos plateformes, nous pouvons répondre plus efficacement à l’évolution des menaces tout en préservant une expérience fluide pour les utilisateurs légitimes.
Préserver l’équité grâce à l’automatisation
Plus récemment, nous avons mis en place de nouveaux mécanismes d’attribution automatique des rendez-vous afin de renforcer davantage la résilience de notre écosystème de prise de rendez-vous.
Dans les pays où la demande est particulièrement forte, les rendez-vous sont attribués automatiquement pour certains types de visas, sous réserve de disponibilité, une fois que les demandeurs ont créé un compte sur notre site internet. Ce mécanisme s’est révélé particulièrement efficace pour réduire les activités frauduleuses en ligne et maximiser la disponibilité des rendez-vous pour les demandeurs légitimes.
Par exemple, nous avons récemment mis en place l’attribution automatique des rendez-vous pour les demandes de visa de court séjour pour la France depuis nos principaux centres au Royaume-Uni. Au cours du mois suivant la mise en œuvre de ce nouveau système, nous avons constaté :
- une baisse de 60 % des requêtes adressées à nos sites internet dédiés ;
- une baisse de 88 % des requêtes adressées aux tables de rendez-vous ;
- une réduction de 90 % du nombre de soumissions de demandes en ligne, auparavant générées en grand nombre par des intermédiaires afin de surveiller la disponibilité des rendez-vous.
L’attribution automatique supprime directement le principal avantage dont disposent les revendeurs de rendez-vous et les utilisateurs frauduleux : la possibilité de surveiller en continu les tables de rendez-vous et de saisir immédiatement les nouveaux créneaux mis à disposition. En l’absence de table de rendez-vous en ligne et de publication des créneaux disponibles, les intermédiaires frauduleux sont de fait exclus du processus. Une grande partie des activités suspectes sur les sites internet devient ainsi inutile et inefficace, comme le montrent les chiffres ci-dessus.
Les rendez-vous disponibles sont répartis plus équitablement entre les demandeurs et les acteurs frauduleux ne peuvent plus tirer parti de la rareté des créneaux pour développer une activité commerciale de revente pénalisant les demandeurs et fragilisant la confiance dans le processus de demande de visa.
Lutter contre la fraude : un effort continu
La fraude liée aux rendez-vous est en constante évolution. Les acteurs malveillants adaptent continuellement leurs tactiques, techniques et procédures en réponse aux mesures de protection et aux améliorations apportées aux systèmes. Pour cette raison, la protection des services de prise de rendez-vous nécessite une collaboration étroite et continue entre les équipes de renseignement sur les menaces, de cybersécurité, de technologie et des opérations sur le terrain, ainsi que des partenariats solides avec nos clients gouvernementaux et les autorités publiques compétentes.
Grâce à la collecte continue de renseignements, à la surveillance, à l’innovation technologique et à la coordination opérationnelle, nous restons mobilisés pour préserver l’équité, l’intégrité et la disponibilité des services de prise de rendez-vous pour nos clients gouvernementaux et leurs usagers.
Article rédigé par
Filip Stojanovic, Responsable de la cybersécurité