Chargement...
Chargement...
En France, le Premier ministre demande la création d'une unité cyber face au multiple piratage de plateformes de pouvoir public. Ces dernières semaines, une unité censée offrir une réponse opérationnelle plus réactive, selon Sébastien Lecornu, qui reconnaît là l'urgence de la situation. On se pose la question de la protection informatique des services de l'État avec vous. Karim Amia, bonjour. Bonjour. Merci d'être avec nous. Vous êtes expert en cybersécurité. Checkpoint. D'abord sur le constat. Sébastien Lecornu admet donc que peu de ministères sont au niveau en matière de cybersécurité. Les cyberattaques ont concerné successivement la plateforme des impôts, mais aussi la plateforme de l'identité numérique ou encore les données cadastrales, les successions. Est-ce qu'on peut parler, est-ce que vous êtes d'accord avec ce slogan d'État password qui est né sur les réseaux mais qui a été beaucoup partagé
? C'est dur d'utiliser le terme des tapassoirs. Il y a un risque aujourd'hui et il y a un challenge qu'il faut relever. Ce qui est intéressant de prendre en compte, c'est qu'il y a un constat qui a été fait aujourd'hui et des mesures qui vont être mises en place pour pouvoir corriger tout ça. Maintenant, effectivement, l'important, c'est de pouvoir mettre en place ça rapidement pour pouvoir corriger tous ces problèmes.
La réponse, c'est une unité de cyberattaque ultra spécialisée, on imagine mobilisable aussi très rapidement. Est-ce que ça vous satisfait
C'est une mesure, mais je pense qu'il faut aussi surtout pouvoir remettre en état tout notre système d'information. C'est-à-dire qu'aujourd'hui, on se rend compte que les attaquants arrivent. Ici, par exemple, ils n'ont pas utilisé de méthode très sophistiquée. Dans le cadre de l'ADG FIP et de l'éducation nationale, ils ont récupéré des identifiants qui étaient légitimes d'utilisateurs et également de prestataires pour pouvoir accéder au système d'information et ensuite extraire les données. Donc effectivement, il faut aussi des moyens pour pouvoir aller contrôler ces accès et identifier quand il y a des comportements qui sont déviants. Par exemple, il n'est pas normal qu'un utilisateur puisse extraire 600 000. dossiers utilisateurs et ensuite les exfiltrer en toute impunité.
Mais quels moyens humains, financiers, ça peut demander ? Est-ce qu'on peut les trouver, notamment aussi pour les ressources humaines, les talents
Alors effectivement, il y a plusieurs choses, il y a plusieurs axes. Il y a déjà de mettre en place des systèmes qui sont déjà connus aujourd'hui et qui sont demandés par certains organismes de régulation. Par exemple, de mettre en place des accès avec des autorisations fortes qui doivent être validés par exemple par une empreinte, par un token pour pouvoir valider. accès à ce système d'information. Et ça, il faut le faire à tous les niveaux, pour tous les agents, mais également pour les prestataires. Je pense qu'aussi, il faut derrière pouvoir mettre en place, on parle beaucoup de zéro trust depuis des années, c'est-à-dire du principe du moins de privilèges, et de contrôler les accès, parce que l'identifiant, on sait aujourd'hui, c'est une donnée qui est critique. Et le fait de pouvoir se connecter dans un système d'information ne doit pas vous donner forcément accès à l'entièreté des données qui sont sur ce système d'information. À chaque fois,
c'est des doubles authentifications qu'il faut demander, même pour des procédures, parfois pour les agents ?
Oui, il faut mettre en place de la double authentification, ça commence à être mis en place, c'est mis en place dans certains spectres, mais aujourd'hui il faut le mettre de manière généralisée et obligatoire pour l'ensemble du système d'information, parce que les attaquants vont chercher toujours le maillon le plus faible, l'endroit où ce n'est pas forcément tout de suite mis en place pour pouvoir ensuite attaquer.
Est-ce qu'avec l'avènement de l'IA, on imagine que les cyberattaques vont être même plus puissantes, plus fortes, plus rapides ? Est-ce que ça veut dire que l'État doit se faire aider, là aussi, d'entreprises de l'IA ? Je pense évidemment à Mistral, qui est la petite pépite française.
voit beaucoup aujourd'hui de projets autour de l'IA sur la sécurisation. Je pense au projet Glassdoor d'Entropique, au projet Frontières d'OpenAI. Effectivement, l'IA aujourd'hui dans la défense est quelque chose qui est déjà en place, qui est massivement utilisé, ne serait-ce que pour pouvoir identifier rapidement les sources d'attaques. Et effectivement, il faut aujourd'hui miser fortement sur l'IA pour aider les équipes opérationnelles à pouvoir rapidement agir en cas d'attaque. Et on reparle également de l'utilisation de l'IA d'un point de vue attaquant. Aujourd'hui, pour un attaquant, c'est extrêmement facile. Par exemple, dans les mails de phishing, on l'a vu depuis des années. des mails avec un très mauvais français utilisé ou pas très bien fait. Aujourd'hui, l'IA, c'est extrêmement simple de créer une attaque de phishing, par exemple, très probable ou très bien faite, qui va tromper plus facilement l'utilisateur.
Mais surtout quand on regarde les derniers modèles d'IA, ce qu'ils sont capables de faire, de trouver les failles en quelques secondes d'un système sans même qu'on leur ait demandé. Comment peut faire l'État pour être toujours à la hauteur de cette technologie dernier cri ?
Alors comme l'a dit Sébastien Lecornu, effectivement il faut déjà pouvoir allouer les budgets derrière et de pouvoir justement les mettre en place et former aussi les équipes à ces usages-là. L'IA va permettre aussi pour les équipes opérationnelles d'être plus efficaces. Aujourd'hui, on a un problème de ressources dans la cybersécurité. Ces outils-là vont aussi nous aider à être beaucoup plus efficaces et répondre plus rapidement en cas d'attaque.
Comment la France utilise le numérique et l'IA par rapport à d'autres pays européens en matière de protection des données ? Est-ce que les autres font mieux que nous ? Ou alors est-ce que c'est la France qui est particulièrement ciblée
On ne peut pas dire que la France soit... La France est très en avant aujourd'hui. On voit dans plusieurs études qu'il met la France dans les premières positions en termes de fuite d'informations. Mais ce qu'il faut prendre en compte, c'est qu'aujourd'hui, toutes les administrations européennes sont l'objet de cibles de la part des attaquants. En France, on peut retrouver ce système-là beaucoup plus en avant parce qu'aujourd'hui, on numérise énormément de choses. C'est-à-dire que ce soit pour la santé, pour l'éducation, pour les impôts. On numérise énormément de choses et on accède à des plateformes. qui concentre énormément d'informations personnelles. Et donc pour un attaquant, si ce système-là est compromis, il va récupérer énormément d'informations. Et aujourd'hui, le nerf de la guerre, c'est l'information et la donnée.
C'est le prix à payer en quelque sorte un peu, c'est ce que vous dites, le fait d'utiliser effectivement le numérique pour nos démarches quotidiennes. Mais comment on instaure une culture du risque chez les agents de l'État ? On se souvient lors du cambriolage du musée du Louvre, ça avait été révélé que le mot de passe il y a quelques années c'était juste Louvre. Alors comment effectivement ces agents de l'État, on leur instaure ça ? Parce que sachant que ce n'est pas comme dans les entreprises privées, il n'y aura pas de sanctions financières possibles en fait à l'encontre des... administrations ?
Alors il y a des sanctions financières en France, c'est d'ailleurs un des... Et ça revient à pénaliser
déjà le budget de l'État. Exactement,
et en fait ici on se retrouve dans une double peine, c'est-à-dire qu'à la fois on se fait voler ces données et on utilise l'argent du contribuable pour payer une amende, mais aujourd'hui justement dans les mesures, cet argent-là, il doit être réutilisé dans un fonds de modernisation de la sécurité et ça passe aussi par la formation des... des opérationnels pour pouvoir détecter ça, d'équiper mieux nos socs également, c'est les systèmes qui permettent justement d'identifier les signaux d'attaque et en équipant ces socs-là d'outils. Plus performant, on va pouvoir aussi détecter plus rapidement ce type d'attaque.
Mais est-ce que vous vous êtes inquiet ? Parce que si on regarde le profil des pirates sur les dernières... Là, le Zérobytes, le hacker qui a hacké notamment la plateforme des impôts, ce n'est pas une cyberattaque très sophistiquée. Donc finalement, ça va un peu... Dire que n'importe quel petit génie en informatique peut aller pirater des données.
Effectivement, ici, c'est la pas du gain qui est la facilité d'accès. Comme je vous le disais, ici, c'est un compte qui est compromis. Et du coup, c'est la donnée qui est importante. Et donc, du coup, effectivement, ça attire beaucoup plus de personnes. Et aujourd'hui... Pas besoin de créer une attaque très sophistiquée, très poussée, d'aller chercher des failles. Avec un identifiant qu'on peut trouver sur le dark web, par exemple, on peut commencer à effectuer une attaque. Et ce que l'on constate dans les derniers rapports, c'est que le niveau d'attaque dans le terme de cybersécurité est plutôt stable. Mais par contre, il y a un bond de 50% sur la fuite d'informations. Donc avant, effectivement, on bloquait des systèmes et on demandait une rançon. Aujourd'hui, on exfiltre l'information et on la revend. Et donc la revente d'informations, c'est beaucoup plus facile et beaucoup plus accessible derrière pour des profils, comme on dit, plus jeunes et peut-être moins expérimentés. Parfois mineurs.
Et parfois mineurs, exactement. en tout cas, là, les personnes, les contribuables dont les données ont été volées vont être contactés par les services des impôts. Merci beaucoup, Karim Amir, d'avoir répondu à nos questions. Je rappelle que vous êtes expert en cybersécurité chez Checkpoint. Merci à vous.
Transcription automatique (Whisper + diarisation) — des erreurs d'attribution ou de transcription sont possibles. Vérifiez toujours avec la vidéo source horodatée.