Passer au playerPasser au contenu principal
  • il y a 8 mois
Ce mardi 3 février, Gérôme Billois, expert et associé chez Wavestone, Pascal Le Digol, directeur général France-Watchguard, Michel Juvin, ecosystem advisor chez Alliancy, et Benoît Grünemwald, expert cybersécurité chez ESET, sont revenus sur l'attaque du réseau électrique polonais, l'attaque informatique du groupe La Poste paralysé, notamment la Cnil qui condamne France Travail à une amende de 5 millions d'euros, dans l'émission Tech&Co Business présentée par Frédéric Simottel. Tech&Co Business est à voir ou écouter le mardi sur BFM Business.

Catégorie

📺
TV
Transcription
00:00BFM Business présente Tech & Co Business, le magazine de l'accélération digitale.
00:11Frédéric Simotel.
00:13Allez, on est parti pour notre débat sur la cybersécurité.
00:16On va rentrer tout de suite dans le vide du sujet avec nos invités experts.
00:19Je vous présente tout de suite Pascal Lodiguel, directeur général de France WatchGuard.
00:23Bonjour Pascal.
00:23Bonjour.
00:24Merci d'être avec nous.
00:25Benoît Grunemval, expert en cybersécurité chez IZ.
00:27Bonjour.
00:28Bonjour.
00:28Benoît, Jérôme Millois, expert et associé chez WaveStone.
00:32Bonjour.
00:32Expert en cyber, bien entendu.
00:33Jérôme, bonjour.
00:34Et Michel Juvin, chez Alliancy.
00:36Écosystème Advisor.
00:37Écosystème, voilà.
00:38Je savais que c'était Advisor, mais je ne savais plus quel était le terme juste avant.
00:41Bonjour Michel, merci d'être avec nous.
00:42On va démarrer tout de suite.
00:43On entre dans le vide du sujet.
00:45C'était le réseau électrique polonais.
00:47Alors raconte-nous ça Jérôme, parce que là, on va pouvoir rebondir sur toute une technologie
00:53dont on parle beaucoup.
00:53Aujourd'hui, c'est le CTI, qui est le renseignement sur la menace en temps réel.
00:58Alors explique-nous en deux mots ce qui s'est passé sur ce réseau électrique polonais.
01:02Alors c'est l'équipe cyber de Pologne, le CERT Polska, qui a révélé ce week-end
01:05une vague d'attaques qui a eu lieu le 29 décembre, au cœur de l'hiver justement.
01:10Des attaques qui ont visé le réseau électrique de la Pologne.
01:13Des attaques qui étaient simultanées, à la fois sur des systèmes d'énergie renouvelable,
01:19fermes éoliennes, panneaux solaires, on parle d'une trentaine d'installations.
01:22Une grosse usine de production d'électricité et de chaleur qui sert quand même un demi-million de Polonais.
01:27Et puis en décembre en Pologne, on imagine qu'on a un peu besoin d'électricité.
01:30Et d'ailleurs, dans le rapport, les Polonais le mentionnent.
01:32C'était à un moment où il faisait très froid et où il y aurait pu avoir des conséquences fortes sur la vie des gens.
01:37Et aussi une installation manufacturière qui a été touchée par des attaques coordonnées,
01:43des attaques destructives, dans l'objectif de faire dysfonctionner tous ces acteurs
01:47et potentiellement de faire tomber le réseau de distribution électrique de la Pologne.
01:52Alors heureusement, ils n'y sont pas arrivés.
01:54Mais, et c'est les Polonais qui le disent dans leur rapport, ils auraient pu y arriver.
01:58Voilà, donc c'est quand même une des premières fois.
02:00Donc ça a été détecté à temps, ils ont pu mettre un peu les enflancher.
02:03Voilà, heureusement, le réseau était constitué d'une certaine manière que c'était assez résilient.
02:08Il y a eu des actions rapides de réaliser, etc. et ça a tenu.
02:12Mais c'est finalement la deuxième fois qu'on voit ce type d'attaque sur l'électricité.
02:16La première fois, c'est celle qui avait touché l'Ukraine dans les années 2015.
02:20Et donc qui, à l'époque, avait réussi à couper l'électricité à Kiev et dans des régions autour de l'Ukraine.
02:26Donc on est vraiment sur des attaques qui montent en gamme.
02:28On a vu des canalisations d'eau qui explosent au Danemark.
02:31On voit des barrages qui sont ouverts à distance et piratés en Norvège.
02:34Là, on voit la Pologne.
02:36On est quand même dans des attaques sur des infrastructures critiques qui sont de plus en plus dangereuses.
02:41Ça veut dire quoi, Benoît ?
02:42Parce qu'on sait qu'il faut sécuriser tous ces sites.
02:47Mais c'est encore que l'informatique industrielle a encore du retard sur cette partie cyber ?
02:53Comme le disait Jérôme, on est sur une attaque qui est très avancée.
02:55Il y a plusieurs étapes qui ont été menées à bien pour pouvoir arriver jusqu'au...
03:00Ce n'est pas juste un virus qui a été introduit et on a arrêté tout.
03:02Donc il y a vraiment une stratégie derrière tout ça.
03:05Alors virus, d'ailleurs, côté wiper, ça veut dire effaceur de données.
03:08Celui-ci visait à modifier un certain nombre d'éléments dans des fichiers.
03:12Pas tous.
03:13Il épargnait les fichiers Windows pour qu'il puisse continuer à fonctionner le temps qu'il soit dans son effacement.
03:19Une cible Windows, une cible plutôt micro-logiciel aussi pour faire en sorte que les équipements,
03:25donc les objets connectés, ne redémarrent pas.
03:27Et nous, on était au cœur de cette affaire parce qu'en fait, il y a des clients qui sont équipés avec nos solutions.
03:31Et c'est notre EDR qui a notamment arrêté le premier wiper.
03:35Ce qui a permis ensuite de remonter les informations et de travailler avec le CERT polonais pour analyser.
03:39Et là, on est dans ce domaine du CTI.
03:41C'est ça le...
03:42Alors on appelle ça...
03:43Oui, le renseignement sur la menace.
03:45C'est ça le renseignement sur la menace parce qu'on extrait les informations soit terrain, soit sur les infrastructures des attaquants
03:53pour corréler tout ça et faire en sorte que l'on ait le rapport qui est vraiment extrêmement bien fait du CERT polonais
03:59qui nous explique comment ça se passe de A à Z, ce qui fait qu'on peut élaborer des scénarios
04:04et ensuite, par retour d'expérience, à la fois apprendre et puis mieux se protéger.
04:08Pascal ?
04:09On a à la fin du rapport l'énumération de tout ce que le pirate a fait en termes d'attaque et de procédure.
04:14Donc, pour ceux qui connaissent un peu le mitre, on a tout le déroulé.
04:18Donc, effectivement, après, pour des experts cyber, pouvoir le préparer dans d'autres environnements et le bloquer, c'est hyper intéressant.
04:26Mon deuxième commentaire, j'avoue que même si j'ai lu la fin du rapport, c'est toujours ce qui m'intéresse le plus,
04:30c'est les techniques et les procédures.
04:32Je me suis quand même arrêté au compte avec mot de passe par défaut et au VPN 100 MFA.
04:38Ça serait bien qu'on commence en Europe à faire de la cyber un jour aussi quand même.
04:40Michel ?
04:42Oui, je pense qu'il faut comprendre un petit peu de recul par rapport à ça parce qu'on s'aperçoit que tout l'ensemble de ces actions
04:49correspondent en fait à des actes qu'on a vus, effectivement, comme on dit en Ukraine,
04:54qui préfigurent en fait quelque chose de plus important.
04:58Et sans être oiseau de mauvaise augure, je pense qu'il faut être très vigilant par rapport à l'ensemble de ces attaques
05:04et rester conscient en fait du risque qu'il y a derrière.
05:07Et effectivement, il y a une règle de base aujourd'hui qu'il faut qu'on prenne en compte,
05:11nous tous experts cybersécurité, c'est changer les clés de la maison régulièrement.
05:16Les clés de la maison, pour nous c'est assez facile en fait.
05:19On a quatre clés sur notre porte d'entrée et on sait exactement qui les a.
05:22Bon, dans un système d'information, on en a beaucoup plus, c'est beaucoup plus compliqué.
05:26Mais pour autant, il faut faire cette opération beaucoup plus régulièrement qu'on ne fait actuellement,
05:31rechanger toutes les clés et s'assurer que les droits d'accès sont bien appropriés.
05:34Parce que c'est ça Jérôme, dans cette attaque-là, parce que ce que disait Benoît,
05:38enfin sophistiqué quand même, parce qu'il faut quand même y aller,
05:41on continue à faire tourner le système Windows pour ne pas bloquer que ça continue à se répandre,
05:45mais quand même, il y a toujours ces petites failles qui pourraient au moins ralentir.
05:49En fait, on est sur une planification qui est sophistiquée,
05:52c'est-à-dire les cibles ont été choisies, le refait ont été choisi,
05:55ensuite, ces cibles ont été regardées,
05:58ben là, c'était facile de rentrer dans certaines d'entre elles,
06:00parce qu'effectivement, il n'y avait pas les éléments de base de la cybersécurité
06:04que toutes les structures critiques devraient avoir aujourd'hui.
06:07Après, une fois qu'ils sont rentrés, l'exécution est redevenue très pointue,
06:11parce qu'il y a une vraie volonté de détruire,
06:14et ce n'est pas juste un petit cybercriminel qui va s'amuser à modifier trois pages web, etc.
06:18Non, non, il y avait une vraie volonté de détruire les équipements,
06:21de les rendre inopérants, et donc là, on est remonté en expertise.
06:23Donc, ce qu'il faut, c'est arrêter de donner des champs ouverts à tous ces attaquants.
06:28Parce qu'une fois qu'ils sont à l'intérieur,
06:30ils savent être encore plus sophistiqués une fois à l'intérieur.
06:33Le partage d'informations, tout ce qui est CTI,
06:35c'est ce qui est important aussi dans ce domaine-là,
06:37et des partenariats publics-privés, Benoît.
06:39Oui, complètement, c'est ce qui fait qu'on a eu un certain nombre d'arrestations,
06:42et ou de démantèlement.
06:43Alors, pas sur ce point-là, mais sur d'autres...
06:44Non, non, sur d'autres affaires, des groupes de rançongiciels, par exemple,
06:48des groupes qui mènent des campagnes d'infostyleurs,
06:50donc les fameux logiciels qui vont voler les logins et les mots de passe dans les ordinateurs,
06:54pour ensuite s'en servir, notamment pour ce type d'attaque.
06:57Et c'est ce qui nous permet aussi, par exemple, nous, de faire une prédiction pour 2026.
07:01Quand on voit des groupes alignés avec les intérêts de la Russie,
07:04on voit que des groupes plutôt habitués au cybercrime,
07:08c'est-à-dire ceux appâtés par l'appât du gain,
07:10vont certainement coopérer avec des groupes plutôt attirés par des dessins étatiques.
07:16Oui, c'est ça.
07:16Et donc, moi, je prends souvent l'exemple de RomCom,
07:20qui est un groupe qui est moins connu que ceux que l'on peut supposer pour cette attaque,
07:24mais qui est un groupe qui est habituellement plutôt dans les rançongiciels ou dans l'extorsion.
07:29Et là, on l'a vu, coopérer avec des groupes alignés sur des intérêts étatiques.
07:33Et c'est là où avant, on mettait un peu tout le monde dans un...
07:36Enfin, tous ces gangs, voilà, les mafieux, les États,
07:40ceux qui étaient là pour venir, les activistes, etc.
07:42Là, on voit que ça commence à se...
07:45Oui, il y avait trois grandes catégories.
07:47Historiquement, ceux qui agissaient pour à des fins idéologiques,
07:49les activistes HACK,
07:51les cybercriminels qui agissaient pour gagner de l'argent,
07:53et les États pour déstabiliser, espionner.
07:56Et là, on voit une vraie porosité entre ces différentes communautés.
07:59Dans l'affaire de la Pologne, il n'y a encore pas d'attribution officielle,
08:03mais tous les liens de recrutement, etc.
08:05Vers des groupes liés à la Russie,
08:08ce qui n'est une surprise, je pense, pour personne.
08:10Mais clairement, on sait que la Russie, à multiples reprises,
08:13a pu utiliser aussi des groupes de cybercriminels
08:15ou des individus isolés
08:16pour être dans une capacité après à faire de la plausible deniability,
08:21comme on dit, c'est-à-dire être capable de dire
08:22« Ah non, ce n'est pas nous, non, non, nous, on n'a rien demandé.
08:25Regardez, c'était un groupe de criminels. »
08:26Bon, voilà, je pense que personne n'est dupe aujourd'hui.
08:29Pascal, autre sujet, c'est une attaque sans précédent
08:32qui a eu lieu sur le groupe La Poste.
08:33On en aura d'ailleurs, on en parlera juste après
08:36avec Jean-Yves Gras, qui est le patron de Colissimo,
08:37très rapidement sur ce sujet-là,
08:39parce qu'ils n'ont plus quand même livré leurs colis.
08:41Mais c'est vrai que c'est arrivé au plus mauvais moment.
08:43Période critique, décembre,
08:44les cadeaux qui partent dans tous les sens,
08:46les colis dans tous les sens.
08:47Et là, grosse attaque par Didos.
08:50Oui, ça va faire aller ma mère, d'ailleurs,
08:51qui ne recevait pas ses...
08:52Je pense que ça va faire aller beaucoup de monde.
08:54Mais oui, le Didos, ce n'est pas une attaque nouvelle.
08:58Je pense que Michel, il vaudra l'expliquer tout à l'heure.
09:00Mais là, on est sur quelque chose de compliqué à bloquer, en fait.
09:04Je pense que les gens ne se rendent pas compte
09:05que le principe est simple,
09:08mais contré, empêché...
09:09Le principe, c'est d'engorger un site
09:12et de le faire tomber.
09:13De manière globale, on sature à plusieurs niveaux.
09:16Typiquement, si on a réussi à saturer les liens,
09:19ça veut dire que ça se passe avant.
09:20Il faut voir avec son opérateur,
09:23voir des choses qui sont quand même assez compliquées.
09:26On aurait pu avoir des signaux faibles
09:27qui, au départ, d'un peu plus...
09:29Sur du Didos, il n'y a pas de signaux faibles, en fait.
09:33Dès lors qu'en face, il y a la puissance d'exécution,
09:36bien souvent, ces Didos-là sont faits par des botnets,
09:38donc des ensembles de millions de machines
09:41qui vont envoyer du flux en même temps.
09:45Donc, ça peut se faire sur un simple bouton.
09:47Anonymous avait...
09:49Parce que là, c'est impressionnant.
09:50Je crois que c'est une des rares fonds.
09:52On a eu une attaque aussi puissante, Michel.
09:56Alors, effectivement, puissante,
09:57c'est le moins qu'on puisse dire,
09:58puisqu'en fait, on n'avait jamais connu ça.
10:00Pour autant, dernièrement,
10:02on a eu encore plus puissant
10:03que ce qui s'est passé sur la poste.
10:06Cloudflare avait remonté, effectivement,
10:08une attaque au mois de septembre,
10:10d'une puissance qui était assez conséquente.
10:12Là, on parle de 27 terabytes par seconde,
10:16donc de flux d'informations sur un point
10:19ou un groupe de points au niveau de la poste.
10:21Il faut revenir un petit peu sur la technologie,
10:23parce que je trouve que...
10:24Oui, parce qu'on se dit,
10:25mais ça fait tellement d'années que ça existe,
10:27comment on n'arrive pas à bloquer...
10:28Parce qu'en fait, il y a eu une évolution en parallèle
10:31des attaques, comme des défenses, bien évidemment.
10:34En fait, les attaques,
10:35elles se situent aujourd'hui sur trois niveaux.
10:37Les trois niveaux de la couche OSI,
10:38qui sont la 3, qui est le réseau,
10:41c'est-à-dire qu'on va saturer le réseau
10:42qui doit arriver sur le point,
10:44le serveur cible.
10:45On sature aussi en protocole,
10:47c'est-à-dire le mode de communication
10:48qui est envoyé directement sur l'adresse IP,
10:51qui est cible.
10:51Et on sature aussi au niveau 7,
10:53qui est au niveau applicatif.
10:54Pour la poste, par exemple,
10:55c'est assez simple.
10:56Il s'agit de faire une demande pour un colis
10:58qui n'existe pas avec une référence.
10:59Mais on n'en fait pas une,
11:01c'est des millions de machines
11:02qui vont envoyer la même demande,
11:03effectivement,
11:04et ils vont répartir, en fait,
11:05cette attaque sur tous ces niveaux.
11:07Et là, forcément,
11:08il faut beaucoup de ressources derrière
11:10pour réussir à contrecarrer tout ça.
11:11Sachant que, d'autant plus,
11:12les attaquants ont modifié
11:14leur processus d'attaque.
11:15Avant, c'était un serveur
11:16de commande et contrôle
11:17qui gérait, en fait,
11:19un ensemble de machines
11:21qui fonctionnaient normalement,
11:23mais qui, en même temps,
11:24diffusaient des informations.
11:26Là, c'est un réseau
11:27pair-to-pair,
11:28c'est-à-dire qu'une machine
11:29est capable d'envoyer
11:29à d'autres machines
11:30l'ordre d'envoyer
11:32ces messages sur la même site.
11:33Et donc, il y a une sophistication
11:35des attaques.
11:35Et derrière, en défense,
11:37nous, il y a énormément
11:38de choses à faire.
11:38Il faut retrouver
11:39les adresses IP
11:40qui sont les plus mauvaises,
11:42qu'il faut barrer
11:43avec des access-control list,
11:44il faut renforcer
11:46le firewall,
11:47il faut modifier
11:47au niveau du processus.
11:48Il faut faire des chirurgies
11:49pour réparer tout ça.
11:50C'est terrible.
11:50Et en même temps,
11:51il faut des processus
11:52qui soient automatisés
11:53avec des agents
11:54et des ingénieurs artificiels
11:55pour bloquer ces attaques
11:56parce que là,
11:57c'est énorme,
11:57ça va tellement vite.
11:58Quand on a 4 millions
11:59d'adresses IP
12:00qu'il faut bloquer,
12:01c'est impossible de faire à la main.
12:02Donc, on voit
12:02que c'est très, très complexe.
12:03Comment on n'arrive pas
12:04à s'en sortir toujours
12:05avec ces attaques ?
12:06C'est très simple.
12:07Ce qu'il faut comprendre,
12:08c'est que pour les attaquants,
12:09il y a une logique économique.
12:10Ils revendent
12:11ces services d'attaque
12:12et donc, en fait,
12:13ils gagnent de l'argent
12:13grâce à ça
12:14et derrière,
12:15ils font de la R&D.
12:16Comme nous,
12:17on fait de la R&D
12:17sur la défense.
12:18Eux, ils font de la R&D
12:19de la recherche
12:19et du développement
12:20sur l'attaque.
12:21C'est vrai qu'ils ont
12:21des services après-vente
12:22et tout ça.
12:22Voilà, exactement.
12:23Alors, c'est souvent
12:24un peu breloquant.
12:25On le dit en souriant,
12:26mais voilà.
12:26Il y a une vraie économie
12:27du cybercrime
12:28et des cyberattaques derrière
12:29et donc, vu qu'il y a
12:30un intérêt économique
12:31pour eux,
12:31ils investissent
12:32et donc, il y a
12:33sans arrêt
12:34des nouvelles technologies.
12:34Oui, parce que tout ça,
12:35ce type d'attaque,
12:36ça demande un très lourd
12:36investissement, j'imagine.
12:37Alors, c'est un investissement,
12:39oui, parce qu'il faut
12:39déjà créer
12:41le réseau de votre net.
12:42Ce n'est pas un petit gang
12:43avec trois personnes
12:44qui peuvent le faire.
12:44Alors, ça peut être
12:45trois personnes,
12:46on l'a déjà vu,
12:47mais c'est plutôt
12:48qu'il faut un peu de temps
12:48parce qu'en fait,
12:49il faut créer
12:50l'infrastructure d'attaque
12:51et comme le disait Michel,
12:52il faut des milliers,
12:53des centaines de milliers,
12:54voire des millions
12:54de machines pré-piratées
12:56qu'on va pouvoir commander
12:57à distance
12:58et à un moment,
12:58leur ordonner
12:59d'aller tout au même endroit
13:00et de faire mal.
13:01Et donc, en fait,
13:01il y a quand même
13:02une logique de technicité
13:03derrière qui est quand même
13:04assez importante.
13:05Michel, tu voulais rajouter ?
13:06Oui, tu parlais d'argent,
13:08on peut donner des chiffres.
13:10Pour lancer une attaque
13:12avec un botnet
13:13pas d'une taille extraordinaire,
13:15on est à moins
13:16de 100 euros de l'heure.
13:17Et si c'est un jour ou deux,
13:21on est entre 10 et 20 000 euros
13:22ou 40 000 euros de l'heure
13:24pour une attaque
13:25très sophistiquée.
13:26Et derrière,
13:26l'ANSI a publié des chiffres.
13:27Le coût pour les entreprises,
13:29il est évalué
13:31à 460 kg d'euros
13:33pour une PME.
13:34Je lis mes chiffres
13:35parce que c'est précis.
13:3613 millions pour une ETI
13:37et plus de 135 millions
13:39pour une grande entreprise.
13:40Donc, on imagine
13:40l'impact de ça
13:41sans compter qu'effectivement,
13:43comme tu disais,
13:43l'impact sur l'image
13:44puisque c'est une entreprise
13:46nationale qui a été ciblée.
13:47Benoît,
13:48sur ces sujets-là ?
13:50Oui,
13:50on évoquait
13:51les signaux faibles.
13:52Effectivement,
13:52la construction d'un botnet
13:53fait partie,
13:54encore une fois,
13:55de la cyber threat intelligence.
13:56On va analyser
13:57quelle est la taille
13:58des botnets,
13:58quels sont les éléments
13:59qui vont infecter
14:01et essayer de les détecter
14:02le plus vite possible.
14:03Sauf que ça se fait
14:03en coopération
14:04avec les forces de l'ordre.
14:05Encore une fois,
14:05il faut que l'écosystème entier
14:07se mette en marche
14:09pour à la fois détecter
14:11et ensuite
14:11contrecarrer
14:12ces botnets.
14:13C'est-à-dire que là,
14:14il n'y a pas eu
14:15assez de coopération en amont,
14:16c'est ça,
14:17on pourrait dire,
14:17entre...
14:18Non, Jérôme ?
14:19Non, pas forcément,
14:20parce que face à ces attaques-là,
14:22il y a des nouvelles méthodes
14:23qui sortent très régulièrement.
14:24Donc là,
14:25on n'a pas tous les détails techniques
14:26sur l'attaque de la poste.
14:28Il y a quand même
14:28des éléments qui montrent
14:29que c'était une attaque
14:29très pointue,
14:30très très volumétrique.
14:32Voilà,
14:32Cloudflare a encore publié
14:34la courant janvier.
14:35Ça a encore monté d'un cran.
14:37Donc,
14:37il y a quand même
14:37de l'échange,
14:38mais face à la déferlante
14:39de l'attaque,
14:40c'est extrêmement difficile
14:41de pouvoir bien réagir.
14:43Et là,
14:44malheureusement,
14:44les lignes de défense,
14:46c'est le jeu du chai et de la souris.
14:48Une fois,
14:48on est dépassé,
14:49donc on augmente.
14:49Après,
14:50on tient quelques temps,
14:51puis après,
14:51on est à nouveau dépassé.
14:52Parce qu'en fait,
14:53on voit les attaques
14:53qui réussissent,
14:54mais on ne voit pas non plus
14:55celles qui échouent.
14:56Oui,
14:56c'est vrai que là,
14:57on parle de celles...
14:57Pendant les JO,
14:58le jour,
14:58je ne sais pas si vous vous souvenez,
15:07eh bien,
15:07on ne l'a pas vu.
15:08Parce que justement,
15:08ces attaques n'ont pas réussi
15:10à dépasser le niveau
15:11de la protection.
15:12Donc,
15:12on est vraiment dans une logique
15:13où il faut investir en continu
15:14dans la cyber,
15:15progressivement,
15:16pour tenir le rythme des attaquants.
15:17C'est ça,
15:18le plus important,
15:19c'est un rapport de puissance,
15:19c'est un rapport de puissance
15:21entre le flux qui va attaquer
15:24et puis ce qu'on a à disposition
15:25pour absorber.
15:27Donc,
15:28effectivement,
15:28c'est compliqué
15:28parce que si en face,
15:30ils ont construit
15:31un botnet assez fort,
15:33ça va être compliqué.
15:34Mais de ce que je comprends,
15:35de ce que vous me dites,
15:36c'est quand même,
15:36bâtir un botnet assez fort,
15:38il faut un peu de moyens.
15:38Oui,
15:38il faut un peu de moyens,
15:39il ne faut pas forcément
15:40être beaucoup au fond du temps.
15:42Alors maintenant,
15:42on a quand même une industrie
15:43de la cybercriminalité
15:44qui fait qu'on peut louer
15:45des botnets aussi.
15:48Et la CTI,
15:49elle l'aide.
15:49C'est-à-dire qu'effectivement,
15:50si on a déjà une liste d'IP,
15:52de machines qui sont vérolées avant
15:54et qu'on est capable
15:54de les bloquer,
15:55ça va aider.
15:56Mais le but d'un botnet,
15:57c'est d'être le plus silencieux
15:58possible au départ.
15:59Donc,
15:59c'est à partir du moment
16:01où il se réveille
16:01qu'on le connaît.
16:02Et puis,
16:03on a parfois,
16:05nos autorités se réveillent,
16:07non,
16:07non pas qu'elles soient endormies,
16:08mais en tout cas,
16:10elles travaillent.
16:10C'est la CNIL,
16:12je voulais en parler,
16:12la CNIL qui sanctionne
16:14France Travail.
16:15Je ne sais pas
16:15qui veut démarrer là-dessus.
16:17Vas-y, Pascal.
16:18Je peux,
16:18effectivement,
16:195 millions pour France Travail.
16:23Moi,
16:23ce que je trouve intéressant,
16:24c'est...
16:24Un piratage de données,
16:25on rappelle.
16:25Un vol de données,
16:26effectivement.
16:27Et ce que je trouve intéressant,
16:29moi,
16:29ce n'est pas les 5 millions en soi,
16:30parce qu'effectivement,
16:31il y a débat.
16:31Est-ce qu'il y a une entité publique ?
16:33Est-ce que c'est la meilleure façon
16:34de sanctionner une entité publique ?
16:34Oui,
16:34surtout en ce moment,
16:35en plein de budget.
16:36Ça se discute,
16:37effectivement.
16:37Mais moi,
16:38ce que je trouve intéressant,
16:38c'est que beaucoup des sanctions
16:41qu'il y avait eu liées à la RGPD jusque-là
16:42étaient liées aux cookies,
16:44à des choses comme ça.
16:45Et là,
16:45on a vraiment l'usage de l'article 32
16:47qui demande aux entreprises
16:49et aux entités publiques
16:51de se sécuriser.
16:52Et jusqu'à présent,
16:53il y a eu très peu,
16:54en fait,
16:54de ces sanctions-là
16:55au titre de cet article-là.
16:56D'accord.
16:57Et donc,
16:57je trouve ça très intéressant
16:58que la tenue commence à dire...
17:00En gros,
17:00vous n'aviez pas votre ceinture
17:01de ceinture de ceinture.
17:02C'était pas bien attaché.
17:03C'est ça.
17:05Jérôme ?
17:05Free aussi,
17:06qui a pris 40.
17:06Oui,
17:06c'est le deuxième exemple.
17:07Donc,
17:07on est aussi dans une montée
17:09en puissance des amendes.
17:11Je pense que malheureusement...
17:12En général,
17:13ils préviennent...
17:13Enfin,
17:13je sais pas,
17:14on ne sanctionne pas tout de suite
17:16avec une amende.
17:16On dit,
17:17tiens,
17:17il faut corriger un peu.
17:18Et puis,
17:18si ce n'est pas fait,
17:19c'est là où on dit...
17:19C'est tout le problème.
17:20Si on prend l'approche anglaise
17:21historique qui était
17:22quand même alignée
17:23sur le RGPD,
17:23maintenant avec le Brexit,
17:24ils ont leur propre pratique.
17:25Mais même si on regarde
17:26sur le passé,
17:27on avait une approche anglaise
17:28qui est beaucoup plus rapide
17:29et beaucoup plus forte.
17:30Et eux,
17:30ils n'hésitent pas à taper
17:30très très fort au portefeuille,
17:32y compris des structures publiques,
17:34pour justement faire monter
17:35le niveau d'attention.
17:36Donc,
17:37moi,
17:37ce que je trouve intéressant,
17:38c'est que le montant des amendes
17:39commence à justement
17:40être audible,
17:41commence dans les services juridiques,
17:43dans les directions
17:44des entreprises,
17:45à se dire,
17:45aïe,
17:45là,
17:45il faut quand même
17:46qu'on fasse quelque chose,
17:46ce qui est plutôt bienvenu.
17:48Maintenant,
17:48ce qui serait bien aussi,
17:49c'est de pouvoir accélérer
17:50parce qu'entre le moment
17:51où il y a la fuite
17:52et le moment où il se passe
17:53une amende,
17:54évidemment,
17:54il y a le temps judiciaire,
17:56le temps de la justice,
17:57il faut le faire bien.
18:00Mais pendant longtemps,
18:01on entendait dire,
18:02regardez,
18:02Free a perdu tant de données,
18:04ils ne sont pas sanctionnés.
18:05Voilà,
18:05maintenant,
18:06c'est arrivé,
18:07mais ce serait bien
18:08si ça pouvait se raccourcir un peu
18:09pour que justement,
18:09la courroie d'entraînement
18:10entre,
18:12j'ai fait des erreurs,
18:13clairement,
18:13c'est dans les dossiers,
18:14il y a eu des manquements
18:15à certains moments,
18:16etc.
18:16Et je suis puni pour ça,
18:18on arrive à les relier
18:20un peu plus rapidement.
18:21Benoît ?
18:22Oui,
18:23les bases doivent être respectées.
18:25Moi,
18:25ça me fait penser
18:26au premier sujet
18:26qu'on a abordé aujourd'hui.
18:29Pas d'authentification forte
18:30sur des accès VPN.
18:33Parce qu'en plus,
18:34Free,
18:35ils détiennent des données
18:36immenses sur nous.
18:37Parce que ça demande
18:38de l'investissement,
18:38mais parfois,
18:39ce n'est pas de l'investissement
18:39très conséquent.
18:40Enfin,
18:40très conséquent,
18:41ça reste de l'investissement,
18:42mais ce n'est pas forcément,
18:43ça ne se chiffre pas
18:44en dizaines ou vingtaines
18:45de millions d'euros.
18:46Sur les choses
18:46dont on parle aujourd'hui,
18:47il y a plus sur de la rigueur
18:48que sur de l'investissement
18:50monstrueux.
18:50Il y a quand même des choses
18:51qui maintenant peuvent être faites
18:52par défaut.
18:53Dans la plupart des systèmes
18:54informatiques,
18:55si on les configure bien,
18:56il y a quand même
18:56beaucoup de choses
18:57qui sont là potentiellement
18:59par défaut,
18:59sans trop payer.
19:00Ce qu'il faut,
19:01c'est avoir l'expertise,
19:02surtout avoir l'attention
19:03du management,
19:05avoir le temps
19:05pour pouvoir le mettre en place.
19:07Michel ?
19:08Ce qui est bien
19:08dans ce rapport,
19:09c'est que c'est dur,
19:10c'est vrai,
19:11mais c'est précis.
19:12C'est-à-dire qu'ils ont
19:13vraiment identifié
19:14tout ce qu'il fallait faire
19:15et c'est comme
19:16un rapport d'audit
19:17avec des recommandations.
19:19Sauf que là,
19:20en fait,
19:20on s'aperçoit
19:21que c'est l'expertise
19:24de toute la partie
19:25cybersécurité
19:26qui n'a pas œuvré
19:28correctement.
19:29C'est-à-dire que
19:29si par exemple
19:30vous travaillez
19:30dans une société
19:31avec un but financier,
19:33vous allez surveiller
19:34tous les mouvements financiers.
19:35Si vous travaillez
19:35dans une société
19:37qui a de la recherche
19:38et développement,
19:39il faut surveiller
19:40tout ce qui est
19:41propriété intellectuelle
19:42et comment est-ce
19:42qu'on va mettre en place
19:43une classification
19:44et surveiller les flux.
19:45Si vous avez travaillé
19:46dans une société
19:46comme France Travail,
19:47ce sont les données
19:48à caractère personnel
19:49qu'il faut surveiller.
19:50Donc c'est très important
19:51et là,
19:51je pense qu'il faut
19:52qu'ils se reconcentrent
19:53effectivement
19:54et c'est écrit dans le rapport.
19:55C'est vraiment très précis
19:56et c'est un bon point pour eux.
19:58Un tout dernier tour de table,
19:59très rapide,
19:59il y a la ministre
20:00déléguée au numérique
20:01Anne Lennonf
20:02qui a présenté
20:03son plan
20:04de cybersécuritaire
20:05et qui couvre
20:06pas mal de choses
20:06qui est assez complet.
20:08Je trouve,
20:08on a eu l'occasion
20:09d'en parler avec Jérôme
20:10mais voilà,
20:11qu'il manque un peu de moyens.
20:12On se demande
20:13comment on va financer tout ça
20:14parce que les idées sont bonnes.
20:15Voilà,
20:16les idées sont bonnes.
20:17On parle d'augmenter
20:18l'autonomie stratégique,
20:19on parle d'avoir,
20:20de développer des talents,
20:20on parle de mieux partager
20:22les informations sur la menace,
20:23on en parlait.
20:24Mais derrière,
20:25il y a quand même
20:25des vraies interrogations
20:27sur les moyens
20:28qui seront mis à disposition.
20:29On parle aujourd'hui
20:30d'une feuille de route
20:31qui va devoir être portée
20:32par chaque ministère,
20:33etc.
20:33Donc on a l'impression
20:34que le budget va être pris
20:35un peu dans l'épaisseur du trait,
20:37dans le fonctionnement
20:37et aujourd'hui,
20:39est-ce que c'est suffisant
20:40par rapport à l'évolution
20:40de la menace
20:41dont on parlait au début ?
20:42Moi, j'ai quand même
20:43quelques craintes
20:43et il va falloir certainement
20:45passer à un deuxième niveau.
20:47Benoît ?
20:47Oui,
20:48moi je suis assez proche
20:49des TPE,
20:50PME et ETI
20:51de manière structurelle.
20:54Forcément,
20:54il y en a un certain nombre
20:55qui vont être impactés
20:55par Nice 2.
20:56On voit qu'il y a
20:57également une proposition
20:58de labels
20:59qui iraient accompagner
21:01celles qui ne sont pas
21:02encore régulées
21:03par Nice 2
21:03ou d'autres réglementations.
21:06Très bonne idée.
21:06La question,
21:07c'est comment ?
21:08Comment on fait
21:08pour ne pas laisser
21:09les prestataires
21:11et les clients
21:11sur le côté de la route ?
21:13Maintenant,
21:13encore une fois,
21:14la mise en œuvre
21:15pose question.
21:18Allons-y.
21:18Allons-y.
21:19Pascal ?
21:19Moi,
21:20j'ai mon sujet préféré
21:20qui est dans le point,
21:21qui est la culture
21:23aux plus jeunes
21:23de la cyber
21:24parce que tant
21:24qu'on ne l'a pas fait,
21:25on ne s'en sortira pas.
21:27Il faut qu'on change
21:28les générations
21:29et leurs réflexes
21:30par rapport à la cyber.
21:31Et puis d'ailleurs,
21:31je pense qu'on l'a vu
21:32dans les exemples
21:33qu'on a traités
21:34depuis le début.
21:35Donc,
21:35on ne peut être
21:36que d'accord
21:36avec ce point-là.
21:37C'est Guillaume Poupard
21:38qui m'a parlé
21:38d'un collectif
21:39qui s'appelle Lumérique
21:40et qui,
21:42justement,
21:42permet,
21:43je pense qu'ils en parlent
21:43de la cyber
21:44dans ce domaine.
21:45Justement,
21:46Lumérique est là
21:46vraiment pour
21:47initier au plus jeune âge
21:48dans les lycées,
21:49dans les collèges
21:50sur les bonnes pratiques
21:51de cyber.
21:52Déjà pour la vie
21:53du quotidien,
21:54pour sa famille,
21:54mais après,
21:55évidemment,
21:55ça infuse pour le...
21:56Très rapidement.
21:57Oui,
21:58alors moi,
21:58j'ai participé
21:58à une session
21:59numérique
22:00dans un collège.
22:01C'est vraiment
22:01très bénéfique
22:02à la fois pour les enfants
22:03et pour nous aussi.
22:04Et bien voilà,
22:05c'est parti.
22:06Messieurs,
22:06merci.
22:06C'est passé un peu court,
22:07là,
22:07on avait un petit souci
22:08d'agenda,
22:09mais enfin,
22:09on aura l'occasion
22:10d'avoir un peu plus de temps
22:11la prochaine fois.
22:12Merci à tous les quatre.
22:13Benoît Grunemwald
22:14de chez IZ,
22:14Pascal Lodiguel
22:15de WatchGuard,
22:16Jérôme Binoua,
22:17WaveStone
22:17et Michel Juvin,
22:19Écosystème Advisor
22:20chez Alliancy.
22:21Merci encore à tous les quatre
22:23d'avoir joué le jeu,
22:23vraiment de ces actus
22:24et de les avoir commandés
22:25pour nous.

Recommandations