Passer au playerPasser au contenu principal
  • il y a 4 mois
Joffrey Célestin-Urbain, président du Campus Cyber, était l'invité de Frédéric Simottel dans Tech & Co, la quotidienne, ce mardi 12 mai. Il s'est penché sur le concept du Campus Cyber, et l'alerte du Campus Cyber sur les impacts de Mythos sur la cybersécurité, sur BFM Business. Retrouvez l'émission du lundi au jeudi et réécoutez la en podcast.

Catégorie

📺
TV
Transcription
00:01Tech & Co, la quotidienne décryptage.
00:05Et avec nous Geoffrey Célestin-Hurbert, bonsoir.
00:08Bonsoir.
00:08Geoffrey, merci d'être avec nous, vous êtes président du Campus Cyber.
00:11Tiens, rappelez-nous en quelques mots, Campus Cyber,
00:13les Parisiens peuvent voir physiquement un campus aux portes de Paris,
00:18enfin à la Défense, donc voilà, rappelez-nous le concept.
00:21Oui, oui, le lieu totem de la cybersécurité,
00:23qui rassemble les principaux acteurs publics et privés
00:26de la cybersécurité française et européenne.
00:28Nous avons aussi quelques groupes allemands.
00:30Quartier d'affaires de la Défense, on a à peu près 250 entités publiques et privées
00:34qui font partie en fait de l'équipe.
00:35Qui ont leurs antennes, voire leurs sièges quand c'est les plus petites entreprises.
00:38Voilà, quand c'est les plus petites entreprises,
00:40des PME, des ETI aussi où on en a, qui ont leurs sièges,
00:42et puis des équipes cyber de grands groupes qui sont installées sur place,
00:45ainsi que des services de l'État, des associations,
00:47des organismes de recherche et des écoles aussi.
00:49On a des établissements d'enseignement.
00:51Et puis des campus qui se sont aussi, qui ont fait des petits en territoire.
00:55Oui, exactement. On en a huit au total, qui sont disséminés sur tout le territoire
00:59et avec lesquels on travaille en réseau,
01:01histoire qu'une PME qui est installée en province ne se dise pas
01:04« il faut que j'aille à Paris pour trouver un certain nombre de prestations »,
01:07ça n'aurait pas beaucoup de sens.
01:08Donc on bosse tous ensemble, c'est ça la nouveauté.
01:10Oui, et puis on voit les alertes cyber, les attaques cyber,
01:14c'est tous les jours, toutes les heures.
01:15Donc on voit, évidemment, quand on est en région,
01:18c'est important d'avoir un point, un phare quelque part,
01:21vers qui se guider quand on est,
01:23parce qu'on sait combien d'ETI, de PME, voire même d'artisans
01:26se sont trouvés perdus quand ils ont des ransomware et tout ça.
01:29Et donc avoir dans sa région une entité cyber bien identifiée
01:33qui saura guider les personnes, c'est quand même essentiel.
01:35Alors je vais regarder, janvier 2026,
01:37le campus cyber a dévoilé sa stratégie 2026-2028.
01:40En avril dernier, le campus cyber et les campus cyber territoriaux
01:46se dotent de leur première feuille de route commune.
01:48Voilà, c'était les dernières parutions.
01:50Et puis là, le campus cyber qui lance l'alerte
01:52sur les impacts de l'IA de Claude, en tropique,
01:56Mythos et d'autres modèles frontières.
02:00Pourquoi cette prise de parole sur Mythos ?
02:02Alors on sent, on a vu, on voit que partout,
02:04les banquiers s'inquiètent, qu'ils soient français, européens, allemands,
02:07enfin tout le monde s'inquiète de cette IA.
02:10Mais pourquoi le campus cyber a jugé nécessaire
02:12de sortir cette note justement sur cette IA ?
02:15Parce que le moment est grave.
02:16Parce que le moment est grave.
02:17Et donc on appelle notamment dans cette note,
02:18en fait, avec un petit jeu de mots,
02:20à démythifier Mythos en tant que tel,
02:22mais pas du tout à désacraliser ce qui se passe sur l'IA.
02:24Alors en fait, ce qui se passe sur Mythos
02:26et le tchat GPT 5.5, notamment cyber,
02:28qui a été sorti par OpenAI,
02:30c'est quelque chose d'assez prévisible.
02:32L'IA, ce n'est pas complètement une nouveauté
02:33dans le paysage cyber.
02:34Ce qui est une nouveauté en quelque sorte,
02:36c'est qu'aujourd'hui, on a des modèles
02:37qui ont un niveau de performance comparable
02:40à un expert humain,
02:41dans des temps extrêmement compressés,
02:43qui sont capables de réaliser des tâches
02:44extrêmement complexes en très très peu de temps,
02:46et qui sont capables de dérouler, en fait,
02:48toute une chaîne d'attaque
02:49de manière complètement automatisée,
02:51une chaîne d'attaque complexe.
02:52C'est notamment l'organisme d'évaluation
02:55britannique de l'intelligence artificielle
02:57qui a déterminé que Mythos et tchat GPT 5.5
03:00étaient capables d'être complètement autonomes
03:02sur une chaîne.
03:03Et d'ailleurs, ils ont pu trouver des failles
03:05qu'on n'avait même pas vues
03:07depuis une vingtaine d'années.
03:08Oui, alors on maintient quand même une certaine prudence
03:10parce qu'on n'a pas eu accès aux modèles.
03:13Encore une fois, on le dit aussi régulièrement,
03:15il y a quand même un peu un effet d'annonce
03:17parce que quand Anthropique a annoncé Claude,
03:19il dit « Attendez, c'est tellement puissant,
03:20on ne va pas le mettre entre toutes les mains,
03:22on va aller voir les spécialistes de la cybersécurité,
03:24les Palo Alto, les Microsoft et tout ça,
03:26et on va d'abord voir avec eux,
03:28bon, il y a un effet un peu communication,
03:30mais quand même, on sait quand même
03:31que ça peut porter ce risque systémique.
03:37Le fait de sortir cette note n'ait pas eu peur
03:39un peu de stresser un peu tout le monde ?
03:40Ou alors c'est vraiment leur dire
03:41« Écoutez, là, on en rentre dans quelque chose de sérieux ? »
03:44En fait, on a voulu donner des repères au maximum.
03:47On a été très sollicité juste après la sortie
03:49du modèle Mythos par des gens de l'écosystème
03:51qui nous disaient « Mais quelle est la voie du campus ? »
03:53Qu'en pense le campus en tant que,
03:54vous disiez phare tout à l'heure,
03:55en tant qu'expert avec une signature
03:57et une qualité et une légitimité ?
04:00Donc c'est parti de là.
04:02Et en fait, notre idée était de remettre
04:03un petit peu ça à plat
04:04avec les meilleurs experts de l'écosystème
04:06et donc on fournit une analyse
04:07qui est aussi objective que possible.
04:09Et si ça nous conduit à tirer la sonnette d'alarme,
04:10c'est qu'il y a de fortes raisons de le faire.
04:12La sonnette d'alarme, elle est double en fait.
04:14C'est un premier appel que, en fait,
04:17ça va arriver sans doute beaucoup plus vite que prévu.
04:19Et donc il faut que les organisations
04:21travaillent sur des scénarios de gestion de crise
04:23qui sont nettement durcis
04:25par rapport à ce qu'on prévoyait jusqu'à présent.
04:27Un scénario typique de gestion de crise après Mythos,
04:29c'est vous devez, en quelques heures seulement,
04:32réparer 20, 30 vulnérabilités zéro-day,
04:35qui n'étaient pas du tout révélées au départ,
04:37que vous n'aviez pas en tête
04:38et vous avez quelques heures pour le faire.
04:40Donc avec des chaînes de pages très courtes.
04:41C'est la rapidité,
04:41parce qu'il y a déjà eu des failles
04:43qui ont été dévoilées,
04:44mais en général, on l'avait quelques jours,
04:46voire quelques semaines,
04:47pour mettre tout ça,
04:48voire certaines,
04:48mais même plusieurs mois avant d'être comblées.
04:52Et quand vous regardez en fait la courbe
04:53qui mesure le temps moyen
04:55entre la sortie d'une vulnérabilité
04:57qui a été découverte
04:58et puis le moment où cette vulnérabilité est exploitée,
05:00on est passé de quelques années de lags en 2018
05:04à maintenant pratiquement quelques jours.
05:06Donc en fait, ça va beaucoup plus vite.
05:08Donc c'est un problème d'accélération du rythme.
05:10Et puis c'est un problème de masse aussi,
05:12c'est-à-dire qu'il faut s'attendre probablement
05:13à un déluge de vulnérabilité de masse
05:15qui soit révélé dans plein de systèmes d'information.
05:17Oui, parce que,
05:17bon, même s'il faut être un peu alerté techniquement,
05:20ces outils sont quand même à la portée
05:22d'ingénieurs, de techniciens
05:26qui n'ont pas forcément des masters ou des doctorats
05:29pour pouvoir attaquer avec ces outils.
05:33Ça abaisse la barrière technique en fait
05:35de réalisation d'une attaque cyber complexe.
05:37Ça la démocratise d'une certaine manière.
05:40Et déjà, les experts constatent une augmentation
05:42des attaques cyber qui sont réalisées
05:44avec de l'intelligence artificielle,
05:46à la fois par des groupes de cybercriminels classiques
05:48et puis par des États.
05:50Donc, ça n'est pas une fiction, c'est une réalité.
05:52Et l'arrivée des modèles frontières
05:53avec des performances nettement supérieures
05:55à celles qui étaient par le passé,
05:57change assez radicalement la donne.
05:59Et donc, ça va forcer les organisations
06:00à pivoter assez rapidement
06:02et à durcir leur posture de gestion des risques.
06:04Parce que pour vous,
06:06Geoffrey Célestin-Urbain,
06:07président du campus cyber,
06:08les entreprises françaises sont...
06:10Alors, je mets les entreprises françaises
06:11de façon générale,
06:12mais évidemment, les grandes entreprises
06:13ont plusieurs dizaines de personnes
06:16dans leur service de cyber.
06:18Mais si on parle des PME, des ETI,
06:20ou encore des toutes petites,
06:22voire même des artisans,
06:23ils sont sous-préparés
06:24à des attaques par IA
06:27qui sont d'une qualité
06:29quand même assez incroyable.
06:30Alors, les attaques par l'IA,
06:31en fait, elles viennent souligner
06:32parfois le manque d'hygiène de base
06:34en matière de cybersécurité
06:35de tout un tas d'acteurs.
06:36Donc, ce n'est pas l'IA
06:37qui va créer un système de cybersécurité
06:39à deux vitesses ou à plusieurs vitesses.
06:40On l'a déjà d'une certaine manière,
06:42mais l'IA va accélérer le besoin
06:43de mettre un peu tout le monde à niveau.
06:44Les grands groupes vont devoir aussi tirer
06:46leurs partenaires PME et ETI
06:48dans leur supply chain,
06:49dans leur chaîne de valeur logicielle
06:51et dans leur chaîne d'approvisionnement.
06:53Donc, il va y avoir une nécessité
06:55encore plus forte de solidarité
06:56entre les grands groupes et les PME
06:58pour faire en sorte que le niveau
06:59augmente de manière homogène
07:00face à l'IA.
07:01Il n'y aurait pas eu l'IA,
07:02ce serait la même problématique,
07:03mais l'IA l'aggrave.
07:04Oui, l'IA l'aggrave,
07:06il le rend beaucoup plus rapide.
07:08On a dans jeudi,
07:10Donald Trump qui va rencontrer Xi Jinping,
07:12ils vont parler de beaucoup de choses,
07:14mais ils vont parler d'IA,
07:15ils ont dit que ce serait l'un de leurs sujets forts.
07:17Ça veut dire qu'aujourd'hui,
07:18il faut penser cybersécurité aussi fort
07:20que quand on parle défense,
07:22quand on parle dissuasion nucléaire,
07:24il faut vraiment se dire,
07:26alors, pas au niveau de l'entreprise,
07:27mais voilà, il faut mettre ça à ce niveau-là
07:30quand on est à un institut comme le Campus Cyber.
07:32C'est un sujet éminemment politique
07:34qui va bien au-delà d'ailleurs des prérogatives
07:36ou des compétences du Campus Cyber,
07:38puisqu'on ne peut plus parler de cybersécurité sans IA,
07:40et l'IA est un objet qui est éminemment géopolitique.
07:43Et on prend d'ailleurs l'analogie
07:45dans le papier qu'on a publié
07:46avec la dissuasion nucléaire.
07:48Est-ce qu'on accepterait une seconde
07:49que notre dissuasion nucléaire
07:50ne soit pas une chaîne complètement indépendante
07:52de puissance étrangère ?
07:54En matière d'intelligence artificielle,
07:56c'est un peu la même chose,
07:56vu que l'IA va aller partout,
07:58y compris dans des domaines ultra sensibles
08:01comme l'énergie,
08:02mais aussi comme la cybersécurité,
08:03on ne devrait pas tolérer en Europe
08:05d'avoir une dépendance aussi forte
08:06au niveau des américains.
08:07Donc c'est la deuxième phase du problème.
08:10Ce n'est pas juste un problème
08:11de durcissement de la cybersécurité
08:13de tout le monde,
08:14c'est aussi un problème d'autonomie stratégique.
08:16Où est l'IA souveraine européenne là-dessus ?
08:18Et c'est vrai qu'aujourd'hui,
08:19on a beaucoup d'acteurs,
08:21et en France notamment,
08:22beaucoup d'acteurs en cybersécurité,
08:24mais c'est vrai que cybersécurité IA,
08:27si on prend l'enveloppe,
08:28on se retourne vers les Américains
08:29ou vers les Chinois.
08:31Bien, merci Geoffrey Célestin-Urbain
08:33d'être venu parler de tout ça.
08:34Je rappelle,
08:34vous êtes président du Campus Cyber,
08:35donc à l'origine de cette note,
08:38vous pouvez la retrouver
08:39sur le site du Campus Cyber
08:41qui alerte justement
08:43sur cette IA mythos,
08:45vous en avez certainement entendu parler.
08:47Il ne faut pas se saturer,
08:48il ne faut pas se dire,
08:49je suis saturé de toutes ces informations,
08:50un peu comme on voit aujourd'hui,
08:51autour des virus.
08:52Non, non, il faut vraiment
08:53en faire attention
08:55parce qu'on est tous des cibles,
08:57que l'on soit individu,
08:59que l'on soit artisan,
09:00que l'on soit PME
09:01ou grande entreprise.
09:02Merci d'être venu nous parler de tout ça.
Commentaires

Recommandations