- il y a 5 semaines
Ce mardi 1er septembre, Pascal Le Digol, directeur général France de WatchGuard Technologies, Michel Juvin, ecosystem advisor chez Alliancy, et Jean-Noël de Galzain, président d'Hexatrust, CEO de Wallix, sont revenus sur les différentes failles des données publiques, et notamment l’augmentation des risques avec les facturations électroniques, dans l'émission Tech&Co Business présentée par Frédéric Simottel. Tech&Co Business est à voir ou écouter le mardi sur BFM Business.
Catégorie
📺
TVTranscription
00:01Tech & Co-Business, le décryptage cyber.
00:05Voilà, un été marqué par de nouvelles cyberattaques.
00:08Merci à nos experts d'être avec nous.
00:10Jean-Noël Degalzin, PDG de Wallix et président d'Exatrust, c'est resté avec nous.
00:14Et puis vraiment, je sais que Pascal Védiguel a un agenda surchargé en ce moment
00:19et on se doute bien dans le domaine cyber DG France de WatchGuard.
00:23Merci d'être avec nous. Bonjour Pascal.
00:24Bonjour.
00:25Et Michel Juvin, expert et ecosystem advisor chez Alency.
00:28On imagine aussi, surtout les feux de l'actualité.
00:33On l'a dit en quelques mots à l'instant avec Jean-Noël,
00:38comment on analyse tout ça, tout ce qui s'est passé,
00:40ces fuites de données, secteurs publics en France ?
00:42Qu'est-ce qui manque, Pascal ?
00:45Est-ce qu'il manque un CTO au niveau de l'État ?
00:47Est-ce qu'il manque trouver les responsabilités, taper très fort sur les doigts ?
00:49Qu'est-ce qui manque par rapport à toutes ces attaques ?
00:52Je ne pense pas que ce soit une chose.
00:53Il manque beaucoup à plein de niveaux.
00:55et il manque une volonté,
00:59puisqu'il y a des choses qui ne sont pas faites.
01:02Et moi, ce qui me marque beaucoup,
01:04c'est que là, on sort d'un été où il y a 13 entités de l'État
01:09qui se sont fait taper.
01:11Dans la NTS, les titres sécurisés,
01:14nos permis, nos passeports,
01:16ça, c'est au début de l'été.
01:17La DGFIP, là, c'est nos impôts.
01:19L'éducation nationale, enfin voilà.
01:20Les données canastrales, les logements vacants au week-end, santé publique.
01:25Et puis, on aura quelques-uns cette semaine aussi, visiblement,
01:27parce que ça a l'air d'être à un rythme.
01:31Mais malgré tout ça, les normes de cybersécurité,
01:34Nice 2, toujours pas de transposition.
01:37D'ailleurs, il y a une saisine de l'accord de justice européen.
01:40Il y a une saisine qui va faire payer la France.
01:43Ce n'est pas ça qui va faire bouger les choses.
01:45Pas plus.
01:47Moi, ce qui me manque, c'est la volonté
01:48et ce qui découle de la volonté.
01:51Le côté opérationnel derrière.
01:55Volonté à la fois politique,
01:56volonté dans les entreprises,
01:58on va dire, dans les grandes, évidemment,
02:00il y a des ans cyber.
02:02Mais là, dans les parties État, c'est ça.
02:03On parle de l'État.
02:04C'est une volonté politique.
02:06On est quand même dans une période
02:08où on est censé avoir un plan stratégique cyber,
02:10en 2026-2030,
02:11et on se fait taper comme ça.
02:14Regardons, entre ce plan et la réalité,
02:16quel est le décalage.
02:18Analysons ce décalage et corrigons ce décalage.
02:21En fait, on ne va pas y arriver avec des mots.
02:22On va y arriver avec des actes.
02:23Et les actes, c'est de regarder
02:24ce qui est mis en place dans les entités,
02:26ce qu'on leur demande,
02:27de faire le delta, de faire un audit
02:28et de le corriger.
02:30La cybersécurité, c'est de la technique.
02:32Et moi, je pense que c'est souvent du bon sens.
02:35Michel ?
02:36Oui, je suis un peu plus, peut-être,
02:40dur et comme tous les Français.
02:42Il est dur quand même, Pascal.
02:44Comme tous les Français,
02:45en fait, je trouve qu'aujourd'hui,
02:48l'enjeu est énorme.
02:49Quand on regarde bien,
02:50ce sont des données qui sont uniques,
02:52qui nous caractérisent,
02:53et qu'on ne pourra pas masquer ou cacher.
02:57Elles sont déjà dans nos archives.
02:58Et on parle de quoi ?
02:59On parle de notre nom, prénom,
03:00date de naissance,
03:01numéro de sécurité sociale.
03:02Des données qui sont...
03:04Ça y est, c'est fini,
03:05elles sont parties.
03:05Et lorsqu'on est attaquant en cyber,
03:07qu'est-ce qu'on fait ?
03:08On balance toutes ces données
03:11dans une belle boîte à base d'IA,
03:13et puis on cartographie, en fait,
03:14l'ensemble des personnes
03:15avec leurs fonctions dans les entreprises,
03:17ce qui donne une arme terrible
03:18pour pouvoir aller débattre.
03:19Donc, l'enjeu...
03:20Surtout, rappelons qu'avec l'IA,
03:21aujourd'hui, on a des outils.
03:23En étant un peu intelligent,
03:24on peut consolider un peu tout.
03:25Alors qu'avant, c'était un peu complexe.
03:26C'est juste ça.
03:27Là, voilà, on peut...
03:28C'est juste ça.
03:28Et en même temps, derrière,
03:29tu as toute la partie, comment dirais-je,
03:32tout ce qui est hors professionnel,
03:34qui est aussi accessible,
03:35puisque les fédérations françaises
03:36se sont fait toper.
03:37Il y a des agences de voyage...
03:38C'est des tirs.
03:39Du coup, on savait qui était possesseur
03:40d'armes à feu.
03:41Mais bien sûr.
03:41On a cambriolé des gens.
03:42On a cambriolé des gens.
03:44Bien sûr.
03:44Il y a des actions,
03:45mais extrêmement larges.
03:46Donc, l'importance a été élevée.
03:48Et donc, je me suis dit,
03:50je vais aller regarder
03:50qu'est-ce qui se passe
03:51au niveau des contrôles.
03:52Parce que, visiblement,
03:53même si les politiques disent
03:56ce qu'il faut faire,
03:57les contrôles, effectivement,
03:59ne sont pas mis en place.
04:00Et donc, on regarde dans le détail.
04:01On voit que les contrôles,
04:02il y a une partie des contrôles internes,
04:04en tout cas pour la DGFIP,
04:05qui sont faits par la finance
04:07sur la base du COSO.
04:08Donc, c'est le contrôle interne financier.
04:10Très bien.
04:10Il y a un service d'audit interne.
04:11Très bien.
04:12Et puis, en externe,
04:14tu as la Cour des comptes,
04:15l'IGF, le Parlement
04:17qui audite régulièrement.
04:18Ils appliquent tout
04:19que la PSSI de l'État,
04:21qui est un document rédigé par l'ANSI.
04:23Donc, à priori, tout va bien.
04:24Et puis, derrière,
04:25vous avez le service
04:25du haut fonctionnaire
04:26de la défense et de la sûreté.
04:27Voilà, autant de personnes,
04:28autant de coordinateurs
04:29de la stratégie
04:30qui, visiblement,
04:32n'ont pas fait leur travail.
04:33Et le constat, il est là.
04:35Les faits sont là.
04:36Et donc, à partir de là,
04:37il faut se poser des questions.
04:39Qu'est-ce qu'il faut faire ?
04:40Qu'est-ce qui a manqué ?
04:41Et là, on voit bien
04:42que c'est au niveau des contrôles.
04:43C'est-à-dire qu'aujourd'hui,
04:44vous avez des personnes
04:45qui parlent de stratégie,
04:47de gouvernance,
04:47mais ils oublient que dans la gouvernance,
04:49il y a définir là où on va
04:50et en même temps,
04:51mettre en place des contrôles
04:52pour vérifier là où on va.
04:53C'est ce que j'avais écrit
04:54dans un article chez l'ANSI
04:55en parlant de gouvernance,
04:56en expliquant que l'État,
04:58par exemple, français,
04:58il y a un président
04:59qui définit une vision,
05:01il y a un gouvernement
05:02qui met en place,
05:02il y a deux chambres
05:03qui contrôlent.
05:05Là, il n'y a personne
05:05qui contrôle.
05:06C'est ça, Pascal.
05:08Dans l'IS2,
05:08il y a les contrôles.
05:10On ne le transpose pas,
05:11on ne le met pas en place.
05:11On dit ça.
05:13L'ANSI a fait son boulot là-dessus.
05:14Il y a tous les documents
05:15qui vont bien.
05:15On peut s'y préparer.
05:17On en est là.
05:17On peut s'y préparer.
05:18Et pour qu'un...
05:21Oui, c'est ça.
05:22On sent que c'est un problème
05:23de personne.
05:23Moi, je pense que c'est...
05:25Je pense qu'il faut garder
05:27à l'esprit
05:27que ce qui nous différencie
05:28dans le numérique
05:29en Europe
05:30par rapport à,
05:32par exemple,
05:32au leader américain,
05:33c'est qu'on a choisi
05:35en Europe
05:35de protéger les données.
05:36Les données personnelles,
05:38les données industrielles.
05:39C'est ce qu'on appelle
05:39le règlement général
05:40sur la protection des données,
05:41le RGPD.
05:43Quand les entreprises
05:44ou les organismes
05:45ne respectent pas
05:46le RGPD en Europe,
05:47ils risquent jusqu'à 4%
05:49de leur chiffre d'affaires mondial
05:50avec un risque pénal
05:51sur le dirigeant.
05:52Ce que je trouve
05:54violent, pour le coup,
05:56au sens viol du terme,
05:58c'est que dans la situation
05:59dans laquelle on est aujourd'hui,
06:01chacun,
06:03chaque personne
06:04dont les données
06:04sont maintenant sorties
06:06du secret
06:08se retrouve comme
06:09une personne violée
06:10dont les données
06:11ont été violées.
06:12Et donc,
06:13on peut effectivement,
06:15comme ça vient d'être dit,
06:16s'interroger
06:17sur la responsabilité.
06:19On ne va pas faire payer
06:20l'État.
06:21Mais par contre,
06:21il y a une responsabilité.
06:23Il y a une responsabilité.
06:25Et donc,
06:26on ne peut
06:26d'autant pas
06:27rester dans cette situation
06:29que nous avons
06:30tous les moyens
06:31de protection
06:32à disposition.
06:33Donc,
06:33il est urgentissime
06:34de passer effectivement
06:35à l'opérationnel
06:36et de mettre en place
06:37les protections
06:38et de mettre en place
06:41les contrôles
06:42et d'en répondre,
06:44j'ai envie de dire,
06:44aux Français.
06:45Moi,
06:45ça me rappelle
06:46une discussion
06:46que j'ai eue
06:47il n'y a pas très longtemps
06:47avec un ministre.
06:49La situation
06:50dans laquelle
06:50on est aujourd'hui
06:51avec la cybersécurité,
06:52c'est pour ça
06:52que c'est une affaire
06:53importante,
06:54c'est que la sécurité
06:55de quelques secteurs
06:56publics aujourd'hui
06:59nous fait craindre
07:00de transformer
07:01le problème
07:01de cybersécurité,
07:02de cyberdéfense
07:03en problème
07:04de santé publique,
07:05en problème
07:05de sécurité publique
07:06et c'est peut-être
07:07le moment
07:07où la cybersécurité
07:08doit devenir
07:10un problème
07:10de sécurité publique.
07:12Pascal ?
07:12Oui,
07:13je rebondis,
07:14la RGPD,
07:15c'est 99 articles,
07:16il y a un article
07:17de cyber là-dedans
07:18qui est l'article 32
07:19qui dit qu'on doit
07:19se sécuriser
07:20et c'est quatre lignes
07:22et c'est global
07:23et il n'y a pas de détail.
07:24Il n'y a pas de détail.
07:25Donc,
07:25ça met bien en évidence
07:27qu'il y a des grandes volontés
07:28mais il n'y a pas
07:30ce qui découle derrière.
07:32Et surtout,
07:33c'était Michel
07:35qui avait relevé
07:35enfin relevé ce sujet
07:36oui,
07:37c'est le 1er septembre
07:38l'arrivée
07:39de la facturation électronique.
07:40Alors là,
07:42bonjour,
07:42je ne dis pas
07:43que toutes les plateformes
07:44ne sont pas sécurisées
07:45mais on ouvre quand même
07:47une surface d'attaque
07:49importante là.
07:50Oui,
07:50et puis en même temps,
07:51quel est l'enjeu
07:51de nouveau ?
07:52L'enjeu,
07:53c'est pour les entreprises,
07:55le numéro de sirène,
07:56le détail du dirigeant,
07:59ses coordonnées,
08:00les établissements
08:00et puis derrière,
08:02vous avez toutes les factures
08:02entrées,
08:03sorties.
08:04Et là,
08:04c'est un terrain de jeu idéal.
08:06Donc,
08:07on a 160 organismes privés
08:09qui sont agréés
08:10par l'État,
08:11ces fameuses plateformes,
08:13pour faire
08:13de la facturation électronique.
08:15Et donc,
08:15je suis allé voir
08:16un petit peu
08:16quels étaient les contrôles
08:17qui étaient mis en place
08:18auprès de ces 160 plateformes.
08:19C'est écrit,
08:20c'est écrit,
08:21alors je vous lis
08:21parce que ça vaut le détail.
08:22Contrôle technique,
08:23je me suis concentré
08:25sur les contrôles techniques.
08:26Validation des formats,
08:28présence des mentions obligatoires,
08:30structure des données,
08:32annuaire centrale
08:33des destinataires,
08:34c'est important,
08:35et conformité ISO 27.0.
08:37Ça veut dire qu'aujourd'hui,
08:39et qui fait ça ?
08:40C'est la DGFIP.
08:41Ah !
08:42Pas de chance.
08:44Et donc,
08:44aujourd'hui,
08:45on a le sentiment,
08:47en tout cas,
08:47moi,
08:47ce que j'aimerais mettre en avant,
08:49c'est que
08:49toutes les entreprises particulières
08:52qui ont audité ces entreprises
08:53qui vont faire
08:54cette plateforme électronique,
08:56elles doivent être responsables
08:57si jamais
08:57ces plateformes
08:59subissent des intrusions.
09:00Et là,
09:01on doit voir
09:02les têtes bouger.
09:05C'est...
09:05Enfin,
09:05j'en souris,
09:06mais c'est...
09:06Enfin,
09:07c'est...
09:07Souris là,
09:08parce qu'on pourrait être déjà vif,
09:09mais c'est inquiétant,
09:10enfin, Pascal,
09:10c'est...
09:11Quand on entend...
09:12On voit ces contrôles-là,
09:13on se dit,
09:14mais...
09:14Qu'est-ce qui manque ?
09:15Qu'est-ce qui manque ?
09:16Moi,
09:16je pensais,
09:17pour l'histoire de la DGFIP,
09:18je me dis,
09:18mais il faudra un CTO
09:19à la tête de l'État
09:20qui soit...
09:21Et puis,
09:21qui ait vraiment les moyens,
09:22qui ne soit pas juste
09:22en train de vérifier
09:23que le réseau marche bien.
09:25Oui,
09:25après,
09:25ce n'est pas qu'une question de personne.
09:27Il y aurait un CTO de l'État,
09:28il faudrait aussi qu'il fasse
09:29les choses.
09:30Et puis,
09:30on a l'ANSI,
09:31l'ANSI passe aussi.
09:34aujourd'hui,
09:34il y a une personne
09:34qui a été nommée quand même.
09:36Il y a Walter Arnaud
09:37qui,
09:38justement,
09:38est aujourd'hui
09:39directeur de l'Ariane
09:42qui va donc
09:44prendre la direction générale
09:45de la DINUM
09:45à partir du 1er janvier.
09:46C'est lui,
09:47quelque part,
09:48le CTO,
09:49le DSI de l'État.
09:50Et donc,
09:52je suis persuadé
09:53qu'il va y avoir
09:54des annonces
09:55dans peu de temps
09:55autour d'actions
09:57qui vont être prises
09:58avec Walter Arnaud.
10:00Et,
10:01en tous les cas,
10:01Walter Arnaud,
10:02il peut compter
10:03sur le soutien plein
10:04et entier
10:04des industriels.
10:06Parce qu'aujourd'hui,
10:07autant l'ANSI
10:08est un organe de contrôle,
10:10mais nous n'avons pas
10:12le bras opérationnel
10:13de tout cela.
10:14D'ailleurs,
10:15le Premier ministre
10:16a demandé
10:17le nom d'un patron
10:19opérationnel
10:20sur les questions
10:20de cybersécurité.
10:21Il l'a demandé
10:22à la suite
10:23de la fuite
10:24de la DGFIP.
10:25Donc,
10:25je pense que là aussi,
10:26on peut s'attendre
10:27à des annonces
10:27dans les jours qui viennent.
10:28Pascal ?
10:29Pour ceux qui nous écoutent,
10:30il faut quand même
10:31comprendre quelque chose.
10:33130 plateformes ?
10:34160.
10:35160.
10:36Je l'ai vu.
10:36Peu importe.
10:38c'est une augmentation
10:40de la surface d'attaque
10:42qui est colossale.
10:43Ça veut dire
10:43que c'est...
10:44Qui concerne tout le monde.
10:45C'est pas...
10:45C'est le artisan...
10:473,5 millions d'entreprises
10:47en France.
10:48La logique initiale,
10:49si je me suis bien renseigné
10:51et que j'ai bien lu,
10:52c'était on va diluer
10:53en plein de plateformes
10:55pour que si on n'en faisait
10:56qu'un seul,
10:57tout tombait.
10:58Là, à 130,
10:58tout ne tombe pas.
11:00Bon, ça se discute.
11:02Mais par contre,
11:02130 plateformes
11:03en termes de surface d'attaque
11:05pour de l'IA,
11:06pour du test de vulnérabilité,
11:07ça va être une rigolade.
11:08Et en face de ça,
11:10puisque comme je le dis,
11:11la cyber,
11:12c'est de la technique.
11:13Donc comment on se part
11:14contre la détection
11:15de vulnérabilité
11:16où il y a des process
11:17et de l'organisation ?
11:18Je t'entends,
11:18mais il y a aussi de la technique.
11:19C'est-à-dire,
11:20si l'attaque passe,
11:20c'est passe.
11:21Point.
11:23Mais,
11:24il me trouble.
11:28On fait de la cyber
11:28quand on est dans
11:29l'état de l'art de la cyber.
11:30Si on est en retard
11:31par rapport à l'état de l'art
11:32de la cyber,
11:33on se fait taper
11:33plus que les autres.
11:34C'est le problème de la France.
11:35La France est un pays riche
11:37en retard
11:37avec une dette technologique
11:38par rapport à la cyber.
11:39Donc,
11:40on se fait taper.
11:40C'est ce qu'ont dit
11:41d'ailleurs,
11:42ce qu'ont dit
11:43les gars de Zero Byte
11:44quand ils ont attaqué
11:44la DGFIP.
11:45On attaque
11:46parce qu'on va se faire
11:47de l'argent
11:47et parce que c'est facile.
11:48Donc,
11:49il faut récupérer
11:52cette dette technologique.
11:53Il faut la gommer.
11:55Il ne faut plus l'avoir.
11:56Sauf que,
11:57là,
11:57on va ratifier
11:59un IS2
11:59avec 15 éléments
12:01techniques dedans
12:01dans lequel nulle part
12:03il est indiqué
12:03que ces plateformes,
12:05par exemple,
12:05vont devoir s'auditer
12:07avec des mécanismes d'IA
12:08pour détecter
12:09des vulnérabilités.
12:10Ce n'est pas dedans.
12:12Donc,
12:12en fait,
12:12on va se mettre à jour
12:13avec quelque chose
12:14qui est déjà en retard.
12:16Je suis désolé.
12:17Pardon,
12:18je travaille pour une
12:18entreprise américaine.
12:20on a commencé
12:21un process
12:21déjà pas mal de mois.
12:23Nos détections
12:24de vulnérabilités
12:25en fait x4
12:26cette année
12:26parce qu'on a
12:28plein de modèles
12:28IA
12:28qui cherchent
12:29nos propres vulnérabilités
12:30dans notre code.
12:32Aujourd'hui,
12:32c'est l'état de l'art
12:33pour la détection
12:34de vulnérabilités.
12:35Si on ne s'y met pas,
12:36il y aura des dégâts.
12:37Voilà,
12:38ce sera le mot de la fin.
12:38Merci à tous les trois.
12:40Merci.
12:41Pascal Lodiguel,
12:42DG France de WatchGuard,
12:43Michel Juvin,
12:44Écosystème Advisor
12:45chez Alliancy
12:46et Jean-Noël de Galzin
12:47qui nous a fait l'amitié
12:47aussi de rester avec nous,
12:48PDG de Wallix
12:50et président d'Exatrust
12:51qui lance son Cyber 2027
12:52et on suivra
12:53avec ce radar
12:54et puis cette interpellation
12:55auprès des politiques.
12:56Messieurs,
12:57merci infiniment.