- il y a 3 minutes
Ce mardi 6 octobre, Michel Juvin, ecosystem advisor chez Alliancy, Benoit Grunemwald, expert en Cybersécurité chez ESET, et Gérôme Billois, associé en cybersécurité et confiance numérique au sein du cabinet Wavestone, sont revenus sur les nouvelles menaces liées à l'IA, le changement de mentalité des entreprises et la lutte contre l'explosion des fuites de données, dans l'émission Tech&Co Business présentée par Frédéric Simottel. Tech&Co Business est à voir ou écouter le mardi sur BFM Business.
Catégorie
📺
TVTranscription
00:05BFM Business présente Tech & Co Business, le magazine de l'accélération digitale, Frédéric Simotel.
00:13Eh bien on est lancé sur l'IA, la cyber avec nos invités précédents. On va poursuivre avec
00:18notre décryptage cyber de la semaine, l'IA au centre des nouvelles cybermenaces avec Michel
00:24Juvin, Ecosystem Advisor chez Alliancy, bonjour. Bonjour Frédéric. Merci d'être avec nous. Jérôme Bilois, expert cyber-sécurité chez Wavestone.
00:32Bonjour Jérôme. Bonjour. Et Benoît Grunemwald, expert cyber-sécurité chez IZ, bonjour. Bonjour Frédéric.
00:37Et on parlait justement, on t'avait vu sur France Télé pour parler de Discord, cette nouvelle
00:41messagerie utilisée beaucoup à malécient quand même, mais voilà pour mieux faire connaître tout ça.
00:48Donc alors ça tombe bien parce qu'à la fois IZ, à la fois Wavestone vous avez sorti des études
00:53justement pour regarder un peu la maturité IA cyber des entreprises. On va pouvoir rebondir
01:00un peu sur ces différents chiffres et démarrer... Alors vous IZ, c'est 4400 entreprises qui ont été...
01:08Exactement, 13 pays, 94 entreprises, deux vagues, une vague plutôt PME jusqu'à 1000 postes et on est
01:16aussi, on a fait une seconde vague plutôt sur les TPE, là jusqu'à 25 postes pour vraiment aller en
01:22profondeur
01:23de ceux, je vais dire, qui en ont le plus besoin, ceux qui ont besoin d'être accompagnés. Et la
01:28France représente un échantillon
01:29de 500 décideurs et ou entreprises sondées, donc ça fait un bon échantillon.
01:34Et s'il fallait retenir 3-4 chiffres, ce serait lesquels ? Ou 3-4 tendances ?
01:41Alors au niveau des tendances, un, il y a une première contradiction, c'est que les entreprises interrogées se disent
01:47résilientes,
01:48pour autant on voit qu'elles subissent un certain nombre d'attaques durant les 12 derniers mois sur lesquels on
01:54les a interrongées.
01:55Ça c'est vraiment le premier constat. Deuxième constat, elles ont principalement en tête et peur des malwares créés à
02:04l'intelligence artificielle,
02:05alors qu'on voit qu'on est toujours dans les basiques, pourtant ce qui attaque vraiment c'est l'hameçonnage,
02:09c'est les mots de passe et les vulnérabilités non corrigées. Et ensuite, en ce qui concerne l'intelligence artificielle,
02:15on se rend compte qu'il y a une certaine adoption, pour ne pas dire une adoption certaine, mais ça
02:23manque d'encadrement.
02:24Et là, on reparlera des aspects humains, de la formation, de la sensibilisation.
02:28Ça c'est pour les métiers, enfin tous ceux qui utilisent l'IA, mais qui l'utilisent dans un mode
02:34pas très sécurisé.
02:36Oui, sans encadrement, sans connaissance du cadre qu'il faut pour ne pas mettre d'informations personnelles,
02:44regardez les CGV et quelles sont les conditions qui font que l'on va utiliser l'IA,
02:48avec un certain nombre d'éléments qui n'alimentent pas et ou qui ne permettent pas des fuites de données.
02:54Et puis les chartes, l'encadrement, si jamais on utilise l'IA laquelle ou lesquelles,
03:00et comment on contraint les autres à ne pas être utilisés.
03:03Jérôme, donc étude aussi chez OSF, un plus petit échantillon, mais voilà.
03:07Un angle de vue différent, on est vraiment parti nous sur les très grandes entreprises qui sont nos clients,
03:10et on a les données sur 30 grandes entreprises dans le top 100 France.
03:14Et ça nous permet de voir en fait aujourd'hui où en est la sécurisation de l'IA dans ces
03:19grandes structures,
03:19ces grandes structures qui adoptent de plus en plus l'IA dans leur processus interne,
03:23dans la manière dont elles fonctionnent, ça va très très vite actuellement.
03:26Et là, ce qu'on voit, c'est que ces systèmes, il faut les sécuriser,
03:30et que la filière cyber est en train de se mobiliser.
03:32On avait fait le même benchmark l'année dernière, on était à 31% de maturité sur l'ensemble des
03:37sujets.
03:37Et là, on passe à 45%.
03:40Vous remarquez, on est encore en dessous de 50%,
03:41donc il y a encore un peu de chemin.
03:43Et l'enseignement majeur, c'est qu'en fait, on a réussi à avancer sur tout ce qui est gouvernance.
03:49On a aujourd'hui 88% des entreprises qui ont un responsable de la cyber de l'IA.
03:54On en a 87% qui font des analyses de risques des systèmes.
03:57Donc on se dit voilà, en haut ça marche.
03:59Mais en fait, en vrai, quand on regarde l'opérationnalisation et la prise en compte de l'agentique,
04:03là ça coince, je peux vous citer quelques chiffres, il y a 12% de ce panel qui sait exactement
04:09où sont toutes les IA dans l'entreprise.
04:10Parce que les IA pullulent de partout, dans les SAS, dans celles des employés, etc.
04:15On en a 15% qui ont commencé à travailler sur l'identité des agents,
04:20alors que c'est ce qui va permettre de contrôler finalement l'agent, qu'est-ce qu'il fait, à
04:23quoi il accède, où est-ce qu'il va.
04:25Et on en a une dizaine de pourcents qui ont commencé à mettre des outils de cybersécurité avancés
04:30pour justement pouvoir s'assurer que les IA restent dans leur cadre.
04:34Et on sait que c'est un enjeu majeur.
04:36Oui, parce que l'identité des agents, IA, c'est quelque chose d'important.
04:41C'est de savoir, on doit les considérer comme un salarié classique.
04:44Aujourd'hui, c'est le débat, c'est-à-dire qu'un agent, c'est un système d'IA autonome
04:48qui va pouvoir accéder à des données, prendre un certain nombre de décisions.
04:50Il y a deux approches. Soit on considère que c'est un double de l'employé, donc il a les
04:54mêmes droits.
04:55Mais est-ce qu'il a besoin d'avoir autant de droits ?
04:57Et puis moi, j'hésiterais à donner à mon double mes mots de passe.
05:02Soit c'est vraiment un processus métier spécifique.
05:04Par exemple, chez un assureur pour gérer les déclarations d'incidents,
05:09on peut avoir un agent spécialisé qui finalement prend la place d'un processus métier transverse
05:14sur lesquels de nombreux collaborateurs avaient des droits avant.
05:17Donc en fait, on a un peu ce croisement entre la vision individuelle et la vision transverse.
05:21Et aujourd'hui, la sphère identité, elle ne s'est pas encore trop complètement gérée.
05:26Les éditeurs se mobilisent.
05:28Nous, cabinet de conseil, on a toutes les guidelines qui vont bien.
05:31Mais voilà, ça va vraiment être la frontière à franchir, je pense, dans l'année qui vient.
05:35Michel, d'accord avec ça ?
05:36Alors oui, c'est compliqué, effectivement, savoir qui a le droit de quoi.
05:41Sachant que d'autant plus, on essaie de plus en plus de donner la main à l'IA pour répondre
05:45parce que les attaques sont très rapides.
05:47Et donc forcément, on est tenté de passer des droits d'autorisation, d'aller suspendre ou fermer des applications.
05:56Donc j'avoue que c'est un environnement qui est complexe.
06:00Et en même temps, il ne faut pas oublier que ces IA, elles cumulent des autorisations.
06:04C'est-à-dire que quand vous lui donnez une autorisation pour faire quelque chose, elle la mémorise.
06:08Et le coup suivant, elle a mémorisé toutes les autorisations que vous lui avez données.
06:11Et c'est là où c'est compliqué parce que nous, utilisateurs, on se dit « Ah, mais je n
06:15'aurais pas dû. »
06:15Mais en fait, c'est parce que la mémoire est normale pour une IA.
06:20Mais cependant, sur ces deux rapports, il y a quelque chose qui, moi, m'a un petit peu frappé.
06:28C'est cette notion de maturité des entreprises.
06:32Elles se sentent assez…
06:35Résilientes, c'est ça ?
06:35Alors, assez matures et effectivement résilientes.
06:38Je me suis posé la question, mais en fait, la résilience…
06:41Déjà, on a un petit peu de mal à définir ce que c'est que la résilience.
06:44C'est normalement, tout simplement, la possibilité de maintenir une activité en période de crise.
06:51Et en fait, la résilience, c'est un certain nombre d'indicateurs.
06:54Et on manque d'indicateurs.
06:55Si on avait un indicateur qui dirait « Je suis à 25 et je passe à 50 », ça ira
07:00mieux.
07:00Mais on ne sait pas comment décrire correctement l'indicateur de résilience.
07:03Et c'est là-dessus sur lequel il faut qu'on travaille aujourd'hui,
07:06de façon à ce qu'il n'y ait pas trop d'ambiguïté.
07:08Même si le contenu de cet indicateur est souvent assez qualitatif et pas tant quantitatif que ça.
07:14Oui, parce que je voyais…
07:15Donc, pour l'étude de Webstone, c'est 78% des PME français se disent confiantes dans leur résilience.
07:22Ah non, c'est pardon.
07:23C'est l'étude…
07:25Ils se disent confiants dans leur résilience.
07:27Et puis, Jérôme le disait aussi.
07:29Voilà, ces entreprises…
07:31Qu'est-ce qui fait qu'on ait cette…
07:33Enfin, que ces entreprises aient cette sensation d'être résilience ?
07:36Elles ont confiance dans leur process déjà mis en place ?
07:39Elles ont investi.
07:40Et souvent, dans les PME, le prisme par lequel les dirigeants vont regarder la cyber,
07:48comme beaucoup de sujets, c'est l'investissement.
07:51Sauf qu'on se rend compte que cet investissement, au vu de leur complexité,
07:57de leur surface d'attaque qui en résulte,
08:00des vulnérabilités qui ne sont pas forcément corrigées,
08:03on s'aperçoit que cette notion de résilience et ou de maturité est souvent tronquée.
08:10Et souvent, ils disent, moi, j'ai acheté un antivirus il y a quelques années,
08:13je vais rajouter un EDR, j'ai rajouté un firewall, etc.
08:16Et en fait, il y a un empilement qui n'est pas forcément efficace.
08:20La bonne nouvelle, c'est qu'on voit quand même que le budget est en amélioration.
08:24Et surtout, de ce qui ressort de cette étude,
08:27c'est qu'ils considèrent que l'enjeu cyber est devenu un enjeu business.
08:33est devenu un enjeu opérationnel pour les entreprises.
08:36Et donc, on est moins dans, j'investis juste pour faire plaisir à mon DSI quand j'en ai un.
08:42Oui, et c'est ça. Et dans l'enquête Webstone, c'est que 88% ont mis en place une
08:48gouvernance cyberspécifique.
08:50Sur l'IA, oui, sur la banque sécurisée l'IA.
08:53Sur la résilience, en fait, à l'échelle des grandes entreprises, il y a effectivement eu beaucoup d'investissements.
08:57On a vu des comptes qui, justement, étaient capables de mesurer le temps qui mettent à repartir après une cyberattaque
09:04majeure.
09:05Et souvent, on était sur une moyenne de 15 jours.
09:07Et là, avec des investissements, on tombe à 4 ou 5 jours d'interruption avant de pouvoir repartir.
09:13Donc ça, c'est un bon indicateur à mesurer, justement.
09:15Mais sur l'IA, ça remet complètement en cause la chose.
09:19Parce qu'il y a d'un seul coup un nouvel élément majeur qui est le modèle d'intelligence artificielle.
09:24Parce qu'on peut avoir mis plein d'agents, plein de use cases, plein de cas de process, etc.
09:30Mais à la fin, on appelle un modèle d'intelligence artificielle.
09:33Et ce modèle, il est soit chez Anthropik, soit chez OpenAI,
09:36soit peut-être ces modèles-là hébergés un peu ailleurs, ou alors des modèles open-way chinois.
09:41Mais finalement, c'est là où le cœur de la résilience de l'IA, elle est.
09:45C'est, est-ce que je suis capable de changer de modèle dans mon fonctionnement ?
09:49Est-ce que je peux, en cas d'urgence, basculer sur un autre modèle ?
09:52Et ça, aujourd'hui, il y a encore très peu de monde qui le testent et qui le mettent en
09:57œuvre.
09:58Michel ?
09:59Je voudrais juste revenir sur la décomposition d'un indicateur de résilience.
10:03J'ai essayé de faire cette réflexion.
10:05Parce qu'il y a une partie technique qu'on peut déjà identifier.
10:08C'est ce qu'on appelle le RTO, le RPO, la remise en conditions, les conformités réglementaires.
10:15Mais il y a aussi des indicateurs qui sont plus directement impactants pour l'entreprise.
10:19Comme par exemple, conserver une bonne image de l'entreprise alors qu'elle a été attaquée.
10:24Ça, c'est un indicateur qui montre la résilience de l'entreprise.
10:27Absorber le choc financier.
10:29C'est-à-dire qu'il va y avoir une perte de chiffre d'affaires.
10:31Mais il va falloir aussi investir sur le recouvrement.
10:34Et en particulier, il y a aussi, ce que tu disais,
10:38nombre de scénarios de critiques qui ont été testés.
10:44Quelles sont les ressources qu'on a mises en place pour pallier ?
10:48Il faut faire cet exercice aujourd'hui pour décrire correctement ce qu'est la résilience.
10:54De toute façon, on ne se pose plus de questions et qu'on ne soit pas abusé par des statistiques
10:59comme ça.
10:59Et moi, j'aimais bien quelque chose que j'ai lu dans l'étude d'Isette.
11:02Les entreprises françaises craignent déjà les attaques de demain
11:05alors qu'elles continuent d'être victimes des erreurs d'hier.
11:08C'est ce qu'on disait tout à l'heure, ce que tu disais, Benoît.
11:10Oui, c'est-à-dire qu'on a une dissonance entre la maturité et la résilience perçues par les chefs
11:17d'entreprise et les décideurs,
11:19et puis la réalité à la fois des attaques et de leur exposition.
11:22Donc là, on voit qu'on a encore un travail à faire en termes de sensibilisation.
11:26Et en parlant de l'intelligence artificielle, effectivement, il va falloir appliquer ce PCA, PRA,
11:32donc le plan de reprise d'activité ou plan de continuité d'activité sur l'intelligence artificielle,
11:38à plusieurs niveaux, au niveau du modèle, bien entendu, au niveau des employés,
11:43et au niveau des clients quand ceci est mis à disposition.
11:46Pour un dernier chiffre, c'est dans l'enquête WaveStone.
11:50Donc 80% des entreprises font des analyses de risques IA,
11:53mais je voyais 15% font de la gestion des identités,
11:5611% ont mis en place des mesures de sécurité agentique,
11:59et 8% seulement ont raccordé les plateformes agentiques à leur soc.
12:02C'est un des problèmes opérationnels majeurs aujourd'hui.
12:05La plateforme existe.
12:06Il y a plein de choses qui sont enregistrées dans les plateformes d'intelligence artificielle.
12:09Ce n'est pas compliqué techniquement ?
12:11Ce n'est pas compliqué d'envoyer un flux de données vers le soc.
12:14Ce qui est compliqué, c'est que le soc soit capable d'analyser.
12:17Donc le soc, c'est le centre opérationnel de sécurité qui regarde tout ce qui se passe,
12:20et il faut qu'ils comprennent ce qui se passe.
12:22Parce que c'est beau de recevoir de la data, de données,
12:24mais si on ne sait pas trop quel était le processus derrière...
12:27C'est là où il y a cette faiblesse.
12:3015%, 11% seulement qui ont mis en place des mesures de sécurité agentique.
12:33Il faut que dans le centre opérationnel de sécurité que les gens soient formés,
12:36qu'ils comprennent c'est quoi une attaque contre l'IA,
12:39comment je la décompose,
12:40et comment je vais pouvoir prendre ces journaux
12:42et le transformer en information sur la menace et en capacité de réaction.
12:46Ça, c'est le travail qui est en cours dans quelques centres opérationnels de sécurité
12:50des très grandes entreprises, dans l'assurance, dans la banque.
12:53Et aujourd'hui, le marché a du mal à accrocher.
12:55On surveillait encore, je dirais, un peu à l'ancienne, les anciens systèmes.
12:59Il faut toujours le faire, évidemment,
13:01mais on n'est pas encore à même de gérer des attaques qui toucheraient le cœur de l'IA.
13:06Alors, autre sujet, on va un peu se concentrer sur ces sujets d'études,
13:10donc cette maturité.
13:12Donc on voit, il y a encore beaucoup à faire,
13:13mais quand même, il y a une prise de conscience beaucoup plus forte
13:16qu'il y a quelques années, quand on parlait cyber,
13:19donc il faut déjà saluer ça.
13:21Autre sujet, c'est la fuite de données.
13:24On va mettre plusieurs choses dans tout ça.
13:26Il y a eu un retour d'expérience de l'ANSI,
13:28qui est sur l'attaque, on le rappelle cet été,
13:31de la Direction Générale des Finances Publiques de Bercy,
13:34où il y a eu plusieurs centaines de milliers de comptes
13:40qui ont été piratés,
13:43avec des données qui sont parties dans la nature.
13:45On avait eu quand même une sérieuse alerte au début de l'été.
13:48Là, c'était la NTS,
13:49c'était l'Agence Nationale pour les titres sécurisés.
13:53Sécurisés, c'est toi qui relevais toujours.
13:55Il y avait sécurisé dans le terme.
13:57C'était les permis de conduire.
13:58Ça fait quand même beaucoup de fuites de données.
14:01Et toi, Michel, tu disais, tiens,
14:03on pourrait s'arrêter un moment sur toutes ces fuites de données,
14:05puisque quand même là, surtout qu'avec l'IA,
14:07on peut essayer de consolider un peu toutes ces données.
14:09Il y a quand même pas mal de bruits de données
14:12qui sont en train de circuler dans le dark web.
14:15Oui, c'est un peu...
14:17Enfin, c'est le problème de beaucoup de Français maintenant,
14:19puisqu'on a pour beaucoup déjà nos données qui ont fuites à l'extérieur.
14:23Et évidemment, il ne faut pas oublier que les hackers,
14:25ils ont cette capacité de consolider ces informations,
14:27faire un beau tableau avec toutes les informations des personnes,
14:31y compris d'ailleurs leurs hobbies et leurs données personnelles,
14:35puisqu'on a vu qu'il y a plein de sites aussi qui ont été hackés.
14:38Donc, ça représente quand même 350 000 Français pour la DGFIP
14:42et 250 000 entreprises.
14:43Donc, ça fait quand même pas mal de personnes
14:44pour lesquelles on ne peut pas revenir en arrière.
14:48C'est-à-dire que ce n'est pas réversible.
14:49Aujourd'hui, c'est fuité.
14:50Et c'est vrai qu'on peut se poser la question,
14:52mais qu'est-ce qu'on fait maintenant ?
14:53Comment est-ce qu'on peut passer à un niveau au-dessus ?
14:56C'est-à-dire demander l'identification d'une personne
15:00d'une manière plus sécurisée.
15:03Et c'est là où c'est compliqué.
15:04C'est ça sans dépenser, parce que moi, je regarde aussi,
15:05on est sur un budget de l'aise,
15:07sans dépenser non plus des 100...
15:08Enfin, il faut rester dans des budgets raisonnables.
15:11Mais tu as raison.
15:12La période, elle est propice à travailler intelligemment sur ce niveau-là.
15:16Et il existe quand même une possibilité,
15:18c'est la carte d'identité électronique,
15:21sous forme de carte de crédit,
15:23que l'on peut faire certifier auprès commissariat.
15:27Et une fois qu'elle est certifiée,
15:28elle devient un outil d'identification unique.
15:31Puisqu'en fait, on colle sa carte d'identité derrière son smartphone,
15:35qui détecte effectivement qu'on est bien en possession de notre carte d'identité,
15:39et donc on peut accéder à des services.
15:41Et l'idée de fond, ça serait peut-être de dire,
15:43mais OK, pour tous les sites qui requièrent en fait une identification précise,
15:48eh bien il faut passer maintenant à ce niveau de certification.
15:51Il ne faut plus demander un double facteur d'authentification sur un OTP,
15:56qui malheureusement peut être piraté de temps en temps.
16:00Et il faut faire cette modification.
16:01Mais il faut faire cette modification pour tous les sites qui le demandent.
16:04Et là, c'est là où il y a un vrai travail.
16:07Il y a un vrai travail applicatif parce que,
16:10regardez le site d'un géomètre,
16:12qui d'ailleurs a été un peu à l'origine de la faille de l'ADG FIP,
16:16il demande une vérification d'identité qui est trop basique.
16:20Il faut que tous ces sites institutionnels,
16:23et il y avait un recensement,
16:25il y a 17300 sites et sous-domaines qui sont relatifs à l'État.
16:30Donc il y a beaucoup de travail à faire aujourd'hui
16:32pour pouvoir monter le niveau de sécurité.
16:35Benora ?
16:36Moi je vais redescendre un petit peu à un niveau technique.
16:39On a dans ces fuites de données souvent à l'origine des infostyleurs,
16:42des mots de passe et des logins,
16:44soit trop faibles,
16:46soit dans un écosystème industriel d'achat-revente
16:50de ce qu'on appelle Initial Access Broker,
16:52donc ceux qui vont collecter ces logins et ces mots de passe
16:54et ensuite les revendre.
16:56Ça c'est un premier point.
16:57Et au-delà de la menace en elle-même,
16:59ce que pour nous ça peut montrer,
17:01c'est que les systèmes d'information,
17:03et on parlait des TPE et des PME,
17:06ne sont pas suffisamment protégés contre les vulnérabilités,
17:10contre ces fameux logiciels malveillants.
17:12Et encore une fois, on est pour moi dans une base...
17:14Il y a l'IA qui arrive en plus là-dessus.
17:16Et d'autant qu'il y a l'IA effectivement qui va arriver
17:18et qui va encore améliorer cette collecte,
17:20cette diffusion et cette création de profils.
17:23Donc, et du coup, par rapport à ce que disait Michel,
17:26pour essayer d'augmenter un peu...
17:31Enfin, je ne sais pas, est-ce qu'il faut augmenter le niveau d'exigence ?
17:33Est-ce que là encore...
17:34Parce qu'on le disait tout à l'heure dans le point précédent,
17:37les entreprises se sentent résilientes parce qu'elles ont investi,
17:40mais voilà, est-ce qu'elles ne demandent pas assez d'exigeants...
17:44Enfin, elles ne sont pas assez exigeantes avec leurs collaborateurs,
17:47avec voire des administrateurs parfois ?
17:49Clairement. Alors, il existe des systèmes qui sont également des clés physiques,
17:54tels que Yubiki ou d'autres chez Google.
17:58Ces clés sont fiables, extrêmement fiables.
18:01Elles remplacent ou viennent compléter les logins et les mots de passe.
18:05Et surtout, on pourrait embarquer à la fois les TPE, les PME et les grandes entreprises
18:12dans une meilleure maturité pour elles-mêmes, une meilleure maturité pour leurs employés,
18:16et donc, par rebond, protéger les employés comme des citoyens
18:20en faisant monter leur maturité.
18:22C'est d'ailleurs l'objectif du Cybermois, le mois d'octobre.
18:25Ce mois européen vise à faire en sorte que tout un chacun prenne la mesure de la cybersécurité.
18:32Jérôme ?
18:33Oui, moi, je ferais déjà une parenthèse pour saluer le travail de l'ANSI,
18:35et ce rapport, et ceux qui viennent après et qui devraient venir après,
18:39parce que là, on n'a pas d'omerta sur ce qui s'est passé.
18:42Et ça, c'est vraiment important.
18:44Parce que même s'il y avait des failles...
18:45Et c'est important pour vous, à la fois pour les experts en cyber,
18:48voir ce qui s'est passé, mais aussi pour expliquer aux entreprises
18:51à quoi vous êtes confrontés.
18:53Vous allez voir, parfois, c'est tout simple.
18:55C'est deux, trois erreurs.
18:56On le voit pour la NTS, c'était ça.
18:58C'était un chiffre qu'il fallait changer dans l'adresse.
19:00Et puis parfois, quand c'est un peu plus sophistiqué.
19:02Mais voilà, ça ne va pas demander des millions et des millions
19:07de surinvestissements, en tout cas pour sécuriser l'avantage.
19:09Ça donne des infos très concrètes sur la menace.
19:11Comment est-ce qu'elle procède ?
19:12Comment ils ont attaqué ?
19:14Comment ils ont essayé de passer à gauche, à droite,
19:16revenir avec quand même un temps assez long ?
19:18Et puis surtout, après, comment ils sont rentrés ?
19:19Et il y a plein d'enseignements pour pouvoir vérifier
19:22qu'on n'est déjà pas sur les mêmes schémas d'attaque dans sa structure.
19:26Et ce que je trouve bien, c'est qu'il y a cette logique de transparence
19:29qui est en train d'être poussée justement par l'ANSI,
19:31qui compare un peu dans sa communication
19:33avec le bureau d'enquête incident de l'aviation,
19:37où on peut espérer, imaginer qu'au fil du temps,
19:39on puisse construire une base comme ça d'incidents
19:42pour savoir là où il faut mettre la priorité.
19:44Sur le fait, le problème de la cyber, c'est que c'est des centaines de points à vérifier.
19:48Il suffit que l'attaque trouve une faille,
19:51la défense en aura couvert 150,
19:53et l'attaque prendra le 151ème.
19:54D'ailleurs, c'est étonnant ce que tu dis.
19:56Enfin, ce n'est pas étonnant ce que tu dis plutôt,
19:58parce que quand on regarde les études,
20:00on voit que les attaques, elles ne se ressemblent pas.
20:03Enfin, il y a toujours un petit élément différenciateur.
20:05C'est ce qui fait que ça passe.
20:06Parce qu'en fait, les équipes cyber, en tout cas,
20:08quand elles en ont les moyens,
20:09et ce sera peut-être le deuxième point que je voudrais développer,
20:11mais quand elles en ont les moyens,
20:12elles savent vous regarder et elles apprennent.
20:15Voilà, mais il faut toujours apprendre.
20:16Et l'enjeu avec l'arrivée de l'IA,
20:18c'est justement de passer d'une défense qui, aujourd'hui,
20:20elle est réactive.
20:21C'est-à-dire on voit une tentative d'attaque,
20:23on l'analyse, on s'en protège.
20:25L'idée, c'est de passer à quelque chose qui soit proactif.
20:28On voit une déviation d'un niveau de sécurité
20:31et on le corrige avant que ça ne se transforme
20:34en tentative d'attaque.
20:36Et ça, ça va vraiment être la transition qu'on doit faire.
20:39Qu'est-ce que tu appelles déviation, pour bien comprendre ?
20:41Par exemple, tu as des comptes qui ne sont pas utilisés,
20:44qui deviennent dormants ou qui n'ont pas des bons mots de passe.
20:46Avant d'attendre qu'un cybercriminelle le trouve
20:48et que ça fasse sonner une alarme parce que c'est quelqu'un qui rentre,
20:50on va bloquer les comptes en amont.
20:52Et on peut imaginer des agents d'intelligence artificielle
20:54qui vérifient en continu la surface de l'entreprise,
20:58différentes failles et qui vont corriger en continu
21:01avant qu'elles ne soient exploitées par quelqu'un de malveillant.
21:04Ça, c'est quelque chose, Benoît Grineval disait,
21:08sur cette surveillance en continu qu'on ne met pas forcément en place ?
21:17Non, mais effectivement, on y va et c'est très important,
21:21et notamment sur les TPE ainsi que les PME,
21:24parce que ce qu'a révélé notre étude,
21:26c'est qu'elles font face à de la complexité.
21:28C'est-à-dire qu'on pourrait se dire, la PME, la TPE, au final c'est quoi ?
21:32C'est un ordinateur, c'est un appareil mobile.
21:34Et avec le cloud, avec l'IA, on a quand même grandement fait évoluer cette surface d'attaque.
21:39Et on a besoin de les accompagner de manière la plus simple possible,
21:44la plus automatisée, et de les aider à comprendre quelles sont ces surfaces d'attaque.
21:49Et donc le Continuous Exposure Trade Management,
21:52donc cette surveillance continue de l'exposition à la menace des entreprises,
21:57va devenir primordiale, surtout, alors beaucoup pour les grandes aussi,
22:01mais finalement pour ces petites-là qui, elles, n'ont pas les moyens internes ou financiers.
22:06Et c'est là où l'IA va amener ce passage à l'échelle.
22:11Oui, Michel ?
22:12Je voudrais rebondir sur ce qu'on disait, je suis d'accord avec toi,
22:16sur ce qu'on disait début septembre à propos des plateformes de facturation électronique.
22:21On avait un dirigeant d'experts comptables juste en début d'émission.
22:25Et voilà, donc...
22:26148 plateformes de facturation électronique.
22:30Exactement.
22:31Tout est encore interopérable entre elles.
22:33Et le pire, c'est qu'il y en a déjà deux qui sont hackées.
22:36Oui.
22:37Donc c'est déjà assez inquiétant.
22:39Il faut savoir que ça représente quand même,
22:40dans l'une 80 utilisateurs, 600 cabinets comptables,
22:43dans l'autre 600 000 utilisateurs.
22:45Donc là, on a un paquet de données personnelles
22:48qui sont des identifiants qu'on ne pourra plus changer,
22:51qui sont parties dans le Darknet.
22:53Et ce que je demandais l'autre jour,
22:55c'est qu'il y ait un phénomène de dédommagement.
22:58Parce que les personnes qui vont se retrouver exposer toute leur vie
23:02par le monde du hacking,
23:03aujourd'hui, qu'est-ce qu'elles peuvent faire ?
23:06Elles doivent pouvoir avoir un mode de dédommagement.
23:08Alors, je ne parle pas pour la DGFIP
23:10de dédommager les 600 000 identifiants qui ont été perdus,
23:14parce que ça va être problématique dans une période budgétaire complexe.
23:17Mais au moins, pour les entreprises privées,
23:19il faut réfléchir à un mode de dédommagement
23:21comme des accès gratuits sur leur plateforme
23:25pour une période d'année conséquente.
23:27Mais là, il faut vraiment qu'il y ait des actions précises.
23:31Jérôme ?
23:31Oui, alors dédommagement, je pense que c'est compliqué
23:33parce qu'il faudrait voir quel est le dommage,
23:35l'évaluer et le monétiser.
23:36On peut peut-être y arriver,
23:38mais il y a quelque chose qui est crucial,
23:40c'est que dans ces cas de fuite de données,
23:41souvent, c'est l'identité des personnes qui sont volées.
23:44Et après, des actions malveillantes,
23:45comme de la prise de crédit,
23:47vont être réalisées en leur nom.
23:49Et ça, aujourd'hui, on est mal protégé.
23:53Toute la sphère judiciaire a du mal à traiter tous ces dossiers.
23:56On a un problème de confiance dans les gens.
23:58Quand ils ont même porté plainte,
24:00on dit « ah non, c'était quand même vous,
24:01vous essayez de m'avoir », etc.
24:03Donc je pense qu'il y a bien un sujet
24:04sur lequel on devrait le changer,
24:06c'est celui-là.
24:07On peut se faire voler son identité en profondeur,
24:09on peut se retrouver dans des situations personnelles
24:11très difficiles.
24:12Et là, je pense que si on devait avoir
24:14une forme de dédommagement,
24:15ce serait au moins d'avoir des services
24:16de protection de l'identité,
24:18comme ça existe aux États-Unis,
24:19en cas de fuite de données,
24:21pour qu'on ait des gens qui regardent
24:23pour les gens qui se sont fait voler leurs données.
24:25S'il y a des crédits qui sont en train d'être pris,
24:26s'il y a des engagements qui sont en train d'être pris,
24:28et qu'on les arrête.
24:30Eh bien, merci à tous les trois
24:31d'être venus débattre de tout ça,
24:33cette maturité IA, cyber,
24:34et puis justement voir comment les entreprises se comportent.
24:37Je retiens qu'il faut aussi de la gouvernance,
24:38davantage de gouvernance.
24:40Merci Michel Juvin,
24:42dans l'Ecosystem Advisor chez Alliancy.
24:43Jérôme Lillois,
24:44expert cybersécurité chez WaveStone.
24:47C'est quand même des personnes
24:47qui sont centrées sur la cyber chez WaveStone ?
24:49Sur les 6000 de WaveStone,
24:50on est 1000 à faire de la cyber.
24:52Il y a quand même du monde
24:53pour accompagner les entreprises.
24:55Et Benoît Grenemval,
24:55expert cyber chez ISET,
24:57et là aussi,
24:58accompagner les entreprises,
24:59c'est essentiel chez ISET.
25:00Merci à tous les trois de nous avoir accompagnés.
Commentaires