Securite Personnelle pour Cibles Visibles: Journalistes, Activistes et Dirigeants
Playbook defensif pour les profils publics: de la modelisation de menaces a l hygiene numerique avec des outils eprouves sur le terrain.

Une journaliste d'investigation a decouvert en 2024 que son adresse personnelle circulait chez trois data brokers differents pour moins de deux euros la requete. Un dirigeant de fintech a recu des photos de l'ecole de ses enfants par Telegram apres avoir publie une enquete sur des fraudes. Ce ne sont pas des scenarios dystopiques, c'est le quotidien de quiconque a une visibilite publique. La securite personnelle pour cibles visibles ne commence pas par un gilet pare-balles ni par un VPN payant, elle commence par un modele de menace honnete : qui veut vous nuire, combien il investit, et quel est le chemin le plus court entre votre routine et l'impact recherche. Ce guide parcourt les couches numerique, physique et humaine et transforme chaque principe en une action concrete a mener cette semaine.
Le modele de menace d'abord : adversaires par capacite et motivation
Le premier exercice consiste a lister les adversaires reels par capacite et motivation, pas par peur. Un stalker individuel dispose d'un budget de quelques centaines d'euros et utilise de l'OSINT public, du scraping de reseaux sociaux et des identifiants fuites d'anciennes breches. Un groupe criminel organise opere avec des dizaines de milliers, corrompt des employes d'operateurs et achete des SS7 lookups pour obtenir position et SMS. Un acteur etatique ou para-etatique a une capacite quasi illimitee, y compris des spywares commerciaux comme Pegasus, Predator et QuaDream, delivres en zero-click via iMessage ou WhatsApp. Le playbook change radicalement a chaque palier. Qui suit la logique de OPSEC pour Chercheurs en Securite: Modele de Menace Personnel priorise 400 euros de durcissement avant d'acheter des gadgets a 4000 euros qui protegent contre les mauvaises menaces.
Dressez un tableau a trois colonnes : adversaire, capacite estimee en euros, vecteur le plus probable. Associez ensuite chaque vecteur a un controle. La plupart des gens surestiment la probabilite d'une attaque etatique et sous-estiment la realite quotidienne des data brokers, qui explique 95 pour cent des incidents reels. Un modele realiste evite precisement cette mauvaise allocation d'argent et d'attention.
Couche numerique : mot de passe, MFA et recuperation comme fondation
Sur la couche numerique, commencez par le trio mot de passe-MFA-recuperation. Utilisez Bitwarden ou 1Password, generez des secrets de 20+ caracteres et un mot de passe unique par service, et migrez les logins critiques vers les passkeys comme explique dans Mots de Passe et MFA: Migrer vers les Passkeys sans Casser Votre Recuperation. Tuez le SMS comme second facteur : les attaques de SIM swap coutent moins de 600 euros dans les marches noirs regionaux et mettent en moyenne quatre heures a etre detectees. Utilisez plutot un TOTP dans une app ou, mieux, une cle materielle FIDO2 comme YubiKey ou Nitrokey, resistante au phishing car elle lie cryptographiquement l'origine du domaine.
Le point d'attaque le plus oublie est la recuperation. Un attaquant qui ne casse pas votre mot de passe passe par la question de recuperation, l'e-mail secondaire ou un agent du support. Supprimez les options de recuperation faibles, stockez les codes de secours hors ligne et protegez avec le facteur le plus fort le compte e-mail qui sert d'ancre de recuperation a tout le reste. Le compte de recuperation est le joyau de la couronne ; traitez-le comme tel.
Communication : choisir Signal, SimpleX et Session sur les faits
Pour communiquer avec les sources, Signal avec messages ephemeres d'une semaine et numero VoIP dedie pour que votre vrai numero ne soit jamais lie a des contacts. SimpleX ou Session quand l'adversaire a acces aux metadonnees operateur, car ces protocoles evitent un identifiant lie a l'identite et minimisent les metadonnees generees. Comparez les garanties techniques dans OPSEC Communication: Signal, SimpleX et Session Compares Techniquement avant d'adopter un stack unique. Ce qui compte n'est pas le chiffrement du contenu, fort dans les trois, mais quelles metadonnees l'operateur pourrait voir et remettre.
Separez les canaux de communication par sensibilite : un canal pour le public, un pour les operations, un pour les sources tres sensibles. Ne melangez jamais ces identites sur le meme appareil sans compartimentation, sinon une seule erreur relie les trois.
Hygiene des metadonnees avant chaque publication
Avant de publier un document, passez par l'hygiene des metadonnees. Des reportages ont brule des sources parce que le PDF portait l'auteur original dans le champ XMP, et des photos de manifestants ont ete geolocalisees via EXIF GPS. ExifTool en batch (exiftool -all= *.jpg), qpdf pour lineariser les PDF et LibreOffice exportant en PDF/A resolvent 90 pour cent des cas decrits dans Hygiene des Metadonnees : Nettoyer EXIF, PDF et Office avant Publication. Pensez aussi aux canaux moins evidents : historique de revision dans les fichiers Office, miniatures qui previsualisent le document non caviarde et polices qui revelent le logiciel installe.
Traitez le caviardage comme un probleme cryptographique, pas graphique. Un rectangle noir sur du texte dans un PDF ne supprime pas le texte en dessous ; reexportez en image ou utilisez des outils qui effacent vraiment le contenu. Un seul nom non caviarde peut griller une source.
Durcissement des appareils : iPhone, macOS et Windows
Pour les appareils du quotidien, activez le Lockdown Mode sur iPhone (il reduit la surface d'attaque de maniere mesurable selon les tests du Citizen Lab en desactivant des primitives comme certaines pieces jointes de messages et le JavaScript just-in-time) et suivez la checklist de Durcissement macOS: Lockdown Mode, MDM et Reduction de Surface pour les laptops d'entreprise. Sur Windows personnel a haut risque, BitLocker avec TPM+PIN et les regles ASR comme dans Durcissement de Windows 11 pour Postes de Travail a Haut Risque. Gardez l'OS et le navigateur a jour, car l'ecrasante majorite des compromissions reelles exploite des failles deja corrigees contre les retardataires.
Reduisez la surface d'attaque en supprimant les apps inutilisees, en desactivant Bluetooth et AirDrop en public et en coupant la connexion automatique aux WiFi ouverts. Chaque fonction supplementaire est une porte potentielle ; chaque porte que vous retirez est une que personne ne peut forcer.
Couche physique : casser les patterns et detecter la surveillance
Sur la couche physique, le concept cle ce sont les patterns previsibles. Quiconque vous observe deux semaines cartographie le trajet vers la salle de sport, l'horaire de recuperation des enfants, le restaurant du vendredi. Variez les itineraires sur au moins trois alternatives et les horaires sur des fenetres de 30 minutes. Pour la detection de surveillance, des apps comme AirGuard sur Android reperent les AirTags et trackers BLE en arriere-plan et alertent quand un tracker etranger vous suit dans le temps et l'espace. Cameras avec stockage SD local sans cloud a l'entree, capteur de mouvement en perimetre et coffre Classe III pour passeports et HSM. Une formation basique de conduite defensive coute environ 300 euros et enseigne des manoeuvres d'extraction qui valent plus qu'une voiture blindee mal utilisee.
Entrainez une simple ligne de base d'attention : la meme personne ou le meme vehicule a deux endroits differents et a deux moments differents est un signal, pas une coincidence. Pas besoin d'etre agent pour reperer une filature maladroite ; il suffit d'arreter de fixer son telephone tout le trajet.
Anti-doxxing : pentester sa propre empreinte et supprimer les brokers
L'anti-doxxing est la tache la plus ingrate et la plus urgente. Faites un pentest de votre propre empreinte avec Maltego CE et Spiderfoot comme dans OSINT Ethique: Enqueter sur sa Propre Empreinte Numerique avec Maltego et Spiderfoot, puis payez des services de suppression pour data brokers (Spokeo, BeenVerified, WhitePages ont des flux d'opt-out, et le RGPD vous donne un levier juridique en Europe). Le guide Securite Personnelle Anti-Doxxing: Supprimer ses Donnees des Data Brokers Bresiliens liste les principaux brokers avec leurs delais legaux de reponse. Le doxxing est tenace car les brokers se repeuplent constamment ; la suppression est un abonnement, pas un acte unique.
Pour le cercle familial, formez conjoint et enfants a la compartimentation basique : pas de check-in temps reel, profils prives, noms d'ecole hors d'Instagram. Appliquez la logique de Compartimentation Numerique: Identites Separees sans Fuiter de Metadonnees pour separer identites publique et privee sur emails, numeros et cartes. La personne la plus faible du foyer definit la securite de tout le foyer.
Sauvegarde, recuperation et plan de continuite
Backup et recuperation, c'est la partie que personne ne fait avant de tout perdre. Strategie 3-2-1 avec VeraCrypt sur disque externe, second backup chiffre dans le cloud (Tresorit ou Proton Drive) et un cold backup dans un coffre physique ou chez un proche de confiance. Details pratiques dans Crypto de Disque et Sauvegardes: VeraCrypt, LUKS et Strategie 3-2-1 Resiliente. Testez la restauration au moins chaque trimestre ; un backup que vous n'avez jamais restaure est un espoir, pas un backup.
Pour la crypto personnelle, hardware wallet avec passphrase BIP39 separee comme dans Crypto Personnelle: Hardware Wallets, Passphrase et Backup Resistant a la Coercition protege contre la coercition physique via plausible deniability. Documentez dans une enveloppe scellee un plan de continuite : qui appelle l'avocat, qui informe l'entreprise, comment acceder aux comptes en cas de detention ou d'hospitalisation. Un plan qui ne vit que dans votre tete n'aide personne le jour ou vous etes injoignable.
Checklist pour les 90 premiers jours
Semaine 1 : remplir le tableau du modele de menace, desactiver la 2FA par SMS, commander une YubiKey, durcir l'e-mail de recuperation. Semaines 2 a 4 : deployer le gestionnaire de mots de passe, migrer les logins critiques vers les passkeys, appliquer le Lockdown Mode et le durcissement des appareils, mettre en place le flux de metadonnees. Mois 2 : pentest d'empreinte, commander la suppression chez les data brokers, former la famille, analyser et casser les patterns physiques. Mois 3 : monter le backup 3-2-1 et tester la restauration, ecrire et sceller le plan de continuite, planifier une revue trimestrielle. Chaque ligne est une tache verifiable, pas une intention vague.
FAQ : ai-je vraiment besoin d'une cle materielle si j'utilise deja une app d'authentification ?
Oui, si votre adversaire utilise le phishing, et c'est le cas de presque tout le monde au-dessus du stalker opportuniste. Les codes TOTP d'une app peuvent etre interceptes et relayes en temps reel sur une fausse page de login. Une cle FIDO2 lie la signature au vrai domaine et refuse cryptographiquement de repondre sur la page de phishing. Pour les deux ou trois comptes les plus importants (recuperation d'e-mail, gestionnaire de mots de passe, cloud principal), une cle materielle est la securite forte la moins chere que vous puissiez acheter.
FAQ : un VPN payant est-il une vraie securite personnelle ?
Un VPN deplace votre confiance du fournisseur d'acces au fournisseur de VPN, rien de plus. Contre les data brokers, le SIM swap, le phishing ou la filature physique, il ne fait rien. Il est utile sur des reseaux hostiles et pour cacher votre IP a un seul site, mais ce n'est pas une strategie de securite. Depensez d'abord pour une cle materielle, un gestionnaire de mots de passe et la suppression chez les data brokers ; le VPN arrive loin dans la priorite.
Conclusion : la securite personnelle est un processus, pas un produit
Conseil pratique : bloquez 4 heures ce samedi, ouvrez un tableur et remplissez trois colonnes : adversaire, capacite estimee en euros, vecteur le plus probable. Pour les trois vecteurs top, definissez une action concrete pour la semaine prochaine : changer de fournisseur d'email, acheter une YubiKey, payer un service de suppression de data broker. La securite personnelle n'est pas un produit, c'est un processus iteratif de 90 jours. Qui le traite comme un projet avec sprints, metriques et revue trimestrielle finit plus en securite que celui qui achete des solutions cheres et oublie les bases.


