00:01Tech & Co, la quotidienne décryptage.
00:05Et avec nous Geoffrey Célestin-Hurbert, bonsoir.
00:08Bonsoir.
00:08Geoffrey, merci d'être avec nous, vous êtes président du Campus Cyber.
00:11Tiens, rappelez-nous en quelques mots, Campus Cyber,
00:13les Parisiens peuvent voir physiquement un campus aux portes de Paris,
00:18enfin à la Défense, donc voilà, rappelez-nous le concept.
00:21Oui, oui, le lieu totem de la cybersécurité,
00:23qui rassemble les principaux acteurs publics et privés
00:26de la cybersécurité française et européenne.
00:28Nous avons aussi quelques groupes allemands.
00:30Quartier d'affaires de la Défense, on a à peu près 250 entités publiques et privées
00:34qui font partie en fait de l'équipe.
00:35Qui ont leurs antennes, voire leurs sièges quand c'est les plus petites entreprises.
00:38Voilà, quand c'est les plus petites entreprises,
00:40des PME, des ETI aussi où on en a, qui ont leurs sièges,
00:42et puis des équipes cyber de grands groupes qui sont installées sur place,
00:45ainsi que des services de l'État, des associations,
00:47des organismes de recherche et des écoles aussi.
00:49On a des établissements d'enseignement.
00:51Et puis des campus qui se sont aussi, qui ont fait des petits en territoire.
00:55Oui, exactement. On en a huit au total, qui sont disséminés sur tout le territoire
00:59et avec lesquels on travaille en réseau,
01:01histoire qu'une PME qui est installée en province ne se dise pas
01:04« il faut que j'aille à Paris pour trouver un certain nombre de prestations »,
01:07ça n'aurait pas beaucoup de sens.
01:08Donc on bosse tous ensemble, c'est ça la nouveauté.
01:10Oui, et puis on voit les alertes cyber, les attaques cyber,
01:14c'est tous les jours, toutes les heures.
01:15Donc on voit, évidemment, quand on est en région,
01:18c'est important d'avoir un point, un phare quelque part,
01:21vers qui se guider quand on est,
01:23parce qu'on sait combien d'ETI, de PME, voire même d'artisans
01:26se sont trouvés perdus quand ils ont des ransomware et tout ça.
01:29Et donc avoir dans sa région une entité cyber bien identifiée
01:33qui saura guider les personnes, c'est quand même essentiel.
01:35Alors je vais regarder, janvier 2026,
01:37le campus cyber a dévoilé sa stratégie 2026-2028.
01:40En avril dernier, le campus cyber et les campus cyber territoriaux
01:46se dotent de leur première feuille de route commune.
01:48Voilà, c'était les dernières parutions.
01:50Et puis là, le campus cyber qui lance l'alerte
01:52sur les impacts de l'IA de Claude, en tropique,
01:56Mythos et d'autres modèles frontières.
02:00Pourquoi cette prise de parole sur Mythos ?
02:02Alors on sent, on a vu, on voit que partout,
02:04les banquiers s'inquiètent, qu'ils soient français, européens, allemands,
02:07enfin tout le monde s'inquiète de cette IA.
02:10Mais pourquoi le campus cyber a jugé nécessaire
02:12de sortir cette note justement sur cette IA ?
02:15Parce que le moment est grave.
02:16Parce que le moment est grave.
02:17Et donc on appelle notamment dans cette note,
02:18en fait, avec un petit jeu de mots,
02:20à démythifier Mythos en tant que tel,
02:22mais pas du tout à désacraliser ce qui se passe sur l'IA.
02:24Alors en fait, ce qui se passe sur Mythos
02:26et le tchat GPT 5.5, notamment cyber,
02:28qui a été sorti par OpenAI,
02:30c'est quelque chose d'assez prévisible.
02:32L'IA, ce n'est pas complètement une nouveauté
02:33dans le paysage cyber.
02:34Ce qui est une nouveauté en quelque sorte,
02:36c'est qu'aujourd'hui, on a des modèles
02:37qui ont un niveau de performance comparable
02:40à un expert humain,
02:41dans des temps extrêmement compressés,
02:43qui sont capables de réaliser des tâches
02:44extrêmement complexes en très très peu de temps,
02:46et qui sont capables de dérouler, en fait,
02:48toute une chaîne d'attaque
02:49de manière complètement automatisée,
02:51une chaîne d'attaque complexe.
02:52C'est notamment l'organisme d'évaluation
02:55britannique de l'intelligence artificielle
02:57qui a déterminé que Mythos et tchat GPT 5.5
03:00étaient capables d'être complètement autonomes
03:02sur une chaîne.
03:03Et d'ailleurs, ils ont pu trouver des failles
03:05qu'on n'avait même pas vues
03:07depuis une vingtaine d'années.
03:08Oui, alors on maintient quand même une certaine prudence
03:10parce qu'on n'a pas eu accès aux modèles.
03:13Encore une fois, on le dit aussi régulièrement,
03:15il y a quand même un peu un effet d'annonce
03:17parce que quand Anthropique a annoncé Claude,
03:19il dit « Attendez, c'est tellement puissant,
03:20on ne va pas le mettre entre toutes les mains,
03:22on va aller voir les spécialistes de la cybersécurité,
03:24les Palo Alto, les Microsoft et tout ça,
03:26et on va d'abord voir avec eux,
03:28bon, il y a un effet un peu communication,
03:30mais quand même, on sait quand même
03:31que ça peut porter ce risque systémique.
03:37Le fait de sortir cette note n'ait pas eu peur
03:39un peu de stresser un peu tout le monde ?
03:40Ou alors c'est vraiment leur dire
03:41« Écoutez, là, on en rentre dans quelque chose de sérieux ? »
03:44En fait, on a voulu donner des repères au maximum.
03:47On a été très sollicité juste après la sortie
03:49du modèle Mythos par des gens de l'écosystème
03:51qui nous disaient « Mais quelle est la voie du campus ? »
03:53Qu'en pense le campus en tant que,
03:54vous disiez phare tout à l'heure,
03:55en tant qu'expert avec une signature
03:57et une qualité et une légitimité ?
04:00Donc c'est parti de là.
04:02Et en fait, notre idée était de remettre
04:03un petit peu ça à plat
04:04avec les meilleurs experts de l'écosystème
04:06et donc on fournit une analyse
04:07qui est aussi objective que possible.
04:09Et si ça nous conduit à tirer la sonnette d'alarme,
04:10c'est qu'il y a de fortes raisons de le faire.
04:12La sonnette d'alarme, elle est double en fait.
04:14C'est un premier appel que, en fait,
04:17ça va arriver sans doute beaucoup plus vite que prévu.
04:19Et donc il faut que les organisations
04:21travaillent sur des scénarios de gestion de crise
04:23qui sont nettement durcis
04:25par rapport à ce qu'on prévoyait jusqu'à présent.
04:27Un scénario typique de gestion de crise après Mythos,
04:29c'est vous devez, en quelques heures seulement,
04:32réparer 20, 30 vulnérabilités zéro-day,
04:35qui n'étaient pas du tout révélées au départ,
04:37que vous n'aviez pas en tête
04:38et vous avez quelques heures pour le faire.
04:40Donc avec des chaînes de pages très courtes.
04:41C'est la rapidité,
04:41parce qu'il y a déjà eu des failles
04:43qui ont été dévoilées,
04:44mais en général, on l'avait quelques jours,
04:46voire quelques semaines,
04:47pour mettre tout ça,
04:48voire certaines,
04:48mais même plusieurs mois avant d'être comblées.
04:52Et quand vous regardez en fait la courbe
04:53qui mesure le temps moyen
04:55entre la sortie d'une vulnérabilité
04:57qui a été découverte
04:58et puis le moment où cette vulnérabilité est exploitée,
05:00on est passé de quelques années de lags en 2018
05:04à maintenant pratiquement quelques jours.
05:06Donc en fait, ça va beaucoup plus vite.
05:08Donc c'est un problème d'accélération du rythme.
05:10Et puis c'est un problème de masse aussi,
05:12c'est-à-dire qu'il faut s'attendre probablement
05:13à un déluge de vulnérabilité de masse
05:15qui soit révélé dans plein de systèmes d'information.
05:17Oui, parce que,
05:17bon, même s'il faut être un peu alerté techniquement,
05:20ces outils sont quand même à la portée
05:22d'ingénieurs, de techniciens
05:26qui n'ont pas forcément des masters ou des doctorats
05:29pour pouvoir attaquer avec ces outils.
05:33Ça abaisse la barrière technique en fait
05:35de réalisation d'une attaque cyber complexe.
05:37Ça la démocratise d'une certaine manière.
05:40Et déjà, les experts constatent une augmentation
05:42des attaques cyber qui sont réalisées
05:44avec de l'intelligence artificielle,
05:46à la fois par des groupes de cybercriminels classiques
05:48et puis par des États.
05:50Donc, ça n'est pas une fiction, c'est une réalité.
05:52Et l'arrivée des modèles frontières
05:53avec des performances nettement supérieures
05:55à celles qui étaient par le passé,
05:57change assez radicalement la donne.
05:59Et donc, ça va forcer les organisations
06:00à pivoter assez rapidement
06:02et à durcir leur posture de gestion des risques.
06:04Parce que pour vous,
06:06Geoffrey Célestin-Urbain,
06:07président du campus cyber,
06:08les entreprises françaises sont...
06:10Alors, je mets les entreprises françaises
06:11de façon générale,
06:12mais évidemment, les grandes entreprises
06:13ont plusieurs dizaines de personnes
06:16dans leur service de cyber.
06:18Mais si on parle des PME, des ETI,
06:20ou encore des toutes petites,
06:22voire même des artisans,
06:23ils sont sous-préparés
06:24à des attaques par IA
06:27qui sont d'une qualité
06:29quand même assez incroyable.
06:30Alors, les attaques par l'IA,
06:31en fait, elles viennent souligner
06:32parfois le manque d'hygiène de base
06:34en matière de cybersécurité
06:35de tout un tas d'acteurs.
06:36Donc, ce n'est pas l'IA
06:37qui va créer un système de cybersécurité
06:39à deux vitesses ou à plusieurs vitesses.
06:40On l'a déjà d'une certaine manière,
06:42mais l'IA va accélérer le besoin
06:43de mettre un peu tout le monde à niveau.
06:44Les grands groupes vont devoir aussi tirer
06:46leurs partenaires PME et ETI
06:48dans leur supply chain,
06:49dans leur chaîne de valeur logicielle
06:51et dans leur chaîne d'approvisionnement.
06:53Donc, il va y avoir une nécessité
06:55encore plus forte de solidarité
06:56entre les grands groupes et les PME
06:58pour faire en sorte que le niveau
06:59augmente de manière homogène
07:00face à l'IA.
07:01Il n'y aurait pas eu l'IA,
07:02ce serait la même problématique,
07:03mais l'IA l'aggrave.
07:04Oui, l'IA l'aggrave,
07:06il le rend beaucoup plus rapide.
07:08On a dans jeudi,
07:10Donald Trump qui va rencontrer Xi Jinping,
07:12ils vont parler de beaucoup de choses,
07:14mais ils vont parler d'IA,
07:15ils ont dit que ce serait l'un de leurs sujets forts.
07:17Ça veut dire qu'aujourd'hui,
07:18il faut penser cybersécurité aussi fort
07:20que quand on parle défense,
07:22quand on parle dissuasion nucléaire,
07:24il faut vraiment se dire,
07:26alors, pas au niveau de l'entreprise,
07:27mais voilà, il faut mettre ça à ce niveau-là
07:30quand on est à un institut comme le Campus Cyber.
07:32C'est un sujet éminemment politique
07:34qui va bien au-delà d'ailleurs des prérogatives
07:36ou des compétences du Campus Cyber,
07:38puisqu'on ne peut plus parler de cybersécurité sans IA,
07:40et l'IA est un objet qui est éminemment géopolitique.
07:43Et on prend d'ailleurs l'analogie
07:45dans le papier qu'on a publié
07:46avec la dissuasion nucléaire.
07:48Est-ce qu'on accepterait une seconde
07:49que notre dissuasion nucléaire
07:50ne soit pas une chaîne complètement indépendante
07:52de puissance étrangère ?
07:54En matière d'intelligence artificielle,
07:56c'est un peu la même chose,
07:56vu que l'IA va aller partout,
07:58y compris dans des domaines ultra sensibles
08:01comme l'énergie,
08:02mais aussi comme la cybersécurité,
08:03on ne devrait pas tolérer en Europe
08:05d'avoir une dépendance aussi forte
08:06au niveau des américains.
08:07Donc c'est la deuxième phase du problème.
08:10Ce n'est pas juste un problème
08:11de durcissement de la cybersécurité
08:13de tout le monde,
08:14c'est aussi un problème d'autonomie stratégique.
08:16Où est l'IA souveraine européenne là-dessus ?
08:18Et c'est vrai qu'aujourd'hui,
08:19on a beaucoup d'acteurs,
08:21et en France notamment,
08:22beaucoup d'acteurs en cybersécurité,
08:24mais c'est vrai que cybersécurité IA,
08:27si on prend l'enveloppe,
08:28on se retourne vers les Américains
08:29ou vers les Chinois.
08:31Bien, merci Geoffrey Célestin-Urbain
08:33d'être venu parler de tout ça.
08:34Je rappelle,
08:34vous êtes président du Campus Cyber,
08:35donc à l'origine de cette note,
08:38vous pouvez la retrouver
08:39sur le site du Campus Cyber
08:41qui alerte justement
08:43sur cette IA mythos,
08:45vous en avez certainement entendu parler.
08:47Il ne faut pas se saturer,
08:48il ne faut pas se dire,
08:49je suis saturé de toutes ces informations,
08:50un peu comme on voit aujourd'hui,
08:51autour des virus.
08:52Non, non, il faut vraiment
08:53en faire attention
08:55parce qu'on est tous des cibles,
08:57que l'on soit individu,
08:59que l'on soit artisan,
09:00que l'on soit PME
09:01ou grande entreprise.
09:02Merci d'être venu nous parler de tout ça.
Commentaires