- il y a 1 semaine
Catégorie
🗞
NewsTranscription
00:01La matinale de Radio Classique avec David Abiquaire.
00:05Et Nicolas Arpagian. Bonjour Nicolas Arpagian.
00:07Bonjour David Abiquaire.
00:08Sébastien Lecornu vient d'annoncer un durcissement de la cybersécurité de la DGFIP.
00:13Dans le même temps, une centaine de victimes ont décidé d'engager une action collective contre l'État
00:18parce qu'elles ont vu leurs données voler.
00:21Alors c'est l'occasion de s'interroger sur la sécurité de ces données,
00:24ces données que nous confions à la puissance publique et de plus en plus.
00:27Nicolas Arpagian, vous êtes spécialiste de cybersécurité, auteur du Que sais-je consacré au sujet
00:34et directeur de la stratégie de GISO AI, entreprise spécialisée dans la cybercriminalité, la cybersécurité.
00:42Nicolas Arpagian, l'État a subi à la DGFIP, à Bercy, mais également à l'Agence Nationale des titres sécurisés,
00:48la NTS et à France Travail, une série de cyberattaques.
00:52Quel regard l'expert que vous êtes porte-t-il sur ces attaques qui disent en creux la vulnérabilité de
00:59ce qui ne devrait pas l'être ?
01:01Alors effectivement, surtout que ce qui est d'autant plus paradoxal, c'est que la France, il faut le reconnaître,
01:06est plutôt en avance et a été fait partie des pays, avec l'Allemagne, en Europe,
01:11à avoir tenu la plume pour écrire les règles.
01:14J'allais dire la réglementation, les concepts liés à la cybersécurité des organisations.
01:20Et il s'avère que s'il y a aujourd'hui une directive européenne, la directive NIS,
01:25suivie d'une deuxième version étendue, qui protège les acteurs essentiels des économies de l'Union Européenne,
01:32c'est franchement parce que la France, l'Allemagne ont écrit.
01:35Néanmoins, la phase pratique, et c'est là où vous avez raison de le pointer,
01:38c'est que là, les piratages récents montrent des absences, des défaillances, qui pourtant sont documentées.
01:46Là, on ne parle pas d'attaques puisantes dans les innovations de l'intelligence artificielle.
01:50On va y venir, mais est-ce que vous diriez qu'une fois de plus, la France est bonne en
01:54rédaction de règlements
01:55et pas nécessairement excellente en exécution ?
01:59Surtout que la question se posait surtout du déploiement de politique et de son contrôle.
02:03C'est-à-dire, ce n'est pas tout d'inciter par la réglementation à des comportements, des mises en
02:09œuvre,
02:10le fait de siloter les données, le fait de gérer les accès, qui a accès à quoi pour faire quoi.
02:15La question, c'est si vous ne le vérifiez pas, la nature a horreur du vide.
02:19Et donc, effectivement, la facilité peut s'emparer des décideurs, le fait de vouloir faire des économies,
02:25le fait aussi qu'on n'est pas capable souvent de recruter pour tous les postes.
02:28Parce que dans ce domaine de la cybersécurité, l'État n'est qu'un recruteur comme les autres.
02:32Il n'a pas, comme par exemple pour les forces armées, le privilège de sa mission
02:36qui peut attirer des candidats à la tête bien faite.
02:38Alors, vous disiez que les attaques n'étaient pas ultra sophistiquées,
02:43que l'État n'avait pas été victime d'innovations particulières en matière de cyberattaques.
02:48Peut-être nous dire ce qui s'est passé dans un ou deux cas ?
02:51Prenons des exemples. Dans le cas de l'ANTS que vous avez mentionné,
02:54l'Agence Nationale des Titres Sécurisés, c'est celle qui établit par exemple votre carte d'identité, votre permis de
02:59conduire.
02:59Donc c'est ultra régalien. On est au cœur de l'État de l'État.
03:03Voilà, parce que c'est ce qui va déterminer que vous puissiez invoquer une nationalité par exemple,
03:07ou un titre de séjour, ou même le fait que vous êtes titulaire du permis de conduire.
03:10Là, dans ce cas-là, l'enquête a montré que c'était un jeune homme de 15 ans installé en
03:15Corse
03:15et qui avait découvert de manière très autonome les thématiques de cybersécurité
03:22en s'auto-formant avec des tutoriels trouvés sur les réseaux sociaux.
03:27Dans le cadre... Donc on voit que c'est un... Effectivement, on est dans quelque chose...
03:30C'est très grave, mais enfin, ça fait quand même sourire un peu, quoi.
03:33Alors, c'est surtout, ça démontre bien qu'il y a bien une palette de menaces concernant les États,
03:38aussi bien de l'individu isolé. Donc là, on a le cas avec cette personne, ce jeune homme de 15
03:42ans.
03:43Dans le cadre du groupe... Alors, du collectif, puisqu'il y sont manifestement plusieurs,
03:47intitulé Zero Bytes, c'est le surnom qu'il s'est donné et qui, d'ailleurs, interpelle l'État
03:52et qui est manifestement l'auteur du piratage de la DGFIP,
03:58c'est vrai qu'ils interpellent l'État, c'est-à-dire qu'ils peuvent même, sur les réseaux sociaux,
04:03l'interroger et ils ont même invoqué une dision en disant qu'il n'était pas satisfait
04:07de la manière dont l'État gérait ses données et qu'il voulait démontrer l'incurie de l'État
04:12tout en commercialisant ses données.
04:14Donc c'est un crash test sauvage de mauvaise foi.
04:17En tout cas, qui est sujet à discussion.
04:19Et nous avons évidemment les attaques pouvant venir d'organisations criminelles très structurées,
04:24ainsi que des États, rappelons-le, aussi bien, d'ailleurs, on a eu le cas il y a bien longtemps,
04:29mais c'est toujours dans les esprits de pays alliés ayant procédé à des piratages
04:34de systèmes de la haute administration française.
04:37Ça a même démarré sous François Hollande à l'époque.
04:40C'est vrai qu'on a donc toute cette panoplie d'attaques,
04:43ce qui fait que ça doit imposer d'autant plus à l'État une discipline constante
04:49sur l'ensemble des systèmes d'information et des bases de données.
04:52Vous avez dit pays alliés, ça veut dire que ce n'est pas toujours la faute
04:55ou l'initiative de Vladimir Poutine.
04:57Bien sûr que non, bien sûr que non, puisque la France a documenté le fait
05:01que l'Allemagne, d'Angela Merkel à l'époque, avait piraté les systèmes
05:06de télécommunications ministérielles français.
05:09Alors, à la demande, semble-t-il, des États-Unis, que les États-Unis eux-mêmes
05:12avaient été pris en termes, et là aussi, d'espionnage des systèmes français.
05:18Mais qu'un pays utilise ses services de renseignement pour se renseigner,
05:22on ne peut pas lui reprocher.
05:23La question, c'est est-ce qu'on se met soi-même en position d'être écoutable
05:25par une négligence, par le non-recours à des technologies de sécurité qui pourtant existent.
05:30Nicolas Arpagéant, spécialiste de cybersécurité, auteur du que sais-je
05:33consacré à la cybersécurité aux presses universitaires de France
05:37et l'invité de Radio Classique ce matin.
05:39Tout à l'heure, en écoutant Stéphane Pedrazi et son invité,
05:43j'ai appris que la France, c'était le deuxième pays le plus vulnérable
05:46en matière d'attaques cyber derrière les États-Unis.
05:50Et je me posais cette question, est-ce que c'est parce que nous sommes
05:53numériquement ultra développés que nous sommes visés ?
05:58Parce qu'il y a beaucoup de trafic, beaucoup de données, etc.
05:59C'est la condition nécessaire.
06:02Est-ce que c'est la rançon de la réussite numérique et du développement numérique du pays
06:05ou est-ce pour des raisons politiques ?
06:07Alors, première chose, c'est qu'il y a une publication...
06:09Alors, nous sommes un pays numérisé et c'est la raison pour laquelle on peut être ciblé.
06:13Deuxième chose, nous sommes dans l'Union Européenne,
06:15ça veut dire que dans le cadre d'attaques visant des données personnelles,
06:19une donnée personnelle, c'est une donnée qui permet d'identifier quelqu'un
06:22ou de le rendre identifiable.
06:23Vous voyez bien qu'il y en a partout.
06:24Ce sont les listings de salariés, ce sont les fichiers clients,
06:28ce sont les domaines d'état civil, il y en a vraiment tous azimuts.
06:32Ensuite, effectivement, il y a une obligation depuis le mois de mai 2018,
06:36une entité qui détient des données personnelles,
06:39si elles sont volées ou perdues, a l'obligation d'en avertir.
06:42Alors, en France, ce qu'on appelle les commissaires à la protection des données,
06:45la CNIL, la Commission Nationale Informatique et Libertés,
06:47dans les 72 heures, et également les titulaires des données,
06:50vous, moi, tout un chacun qui est dans ses bases.
06:52Donc, évidemment, ça crée une publicité qui n'existait pas
06:56avant l'entrée de cette réglementation
06:57et donne un écho supplémentaire aux attaques.
07:00Deuxième chose, et c'est le cas de la DGFIP,
07:02vous voyez bien que quand c'est l'attaquant lui-même
07:05qui prend l'initiative de la communication.
07:07Et d'ailleurs, on voit bien que Bercy a été en réaction
07:09d'une attaque survenue en juin,
07:11mais avec une communication à la fin de l'été.
07:14Et donc, ça veut dire aussi que les pirates utilisent désormais
07:16la communication pour faire pression sur leur cible.
07:19Alors, oui, la France est particulièrement visée,
07:22et surtout, ce qui est impressionnant,
07:23c'est la succession de piratages
07:25avec des modes opératoires
07:27qui sont assez déroutants.
07:30Je reprends l'exemple,
07:31puisqu'il s'avère que l'OFAC,
07:32l'Office de lutte contre la criminalité,
07:34donc un service du ministère de l'Intérieur,
07:37vient de publier un audit sur un piratage antérieur
07:40concernant le ministère de l'Intérieur.
07:42Et son investigation démontre
07:44qu'au mois de septembre 2025,
07:47c'est un agent du ministère de l'Agriculture
07:51qui, à son domicile,
07:53se connecte sur sa messagerie professionnelle
07:55avec son ordinateur personnel.
07:57À cette occasion,
07:58on voit une annonce pour un logiciel
08:01qui l'intéresse à titre personnel,
08:03le télécharge sur son ordinateur personnel,
08:05et vous voyez bien que cohabite
08:07dans cet équipement,
08:08une connexion vers un site sécurisé,
08:11celui du ministère de l'Agriculture,
08:13et puis ses loisirs numériques.
08:16Et il s'avère que le pirate,
08:17à ce moment-là,
08:19capte les éléments qui étaient enregistrés
08:21d'identification,
08:22et ainsi peut se connecter
08:23en tant qu'agent du ministère de l'Agriculture.
08:26Chose anormale, évidemment,
08:28c'est cet usage.
08:29Il a trouvé le chemin du ministère de l'Intérieur.
08:30Voilà, parce qu'il existe manifestement
08:32des passerelles.
08:33Et la question sur laquelle on peut s'interroger,
08:35c'est pourquoi existent-ils des passerelles
08:37entre le ministère de l'Agriculture
08:39et, au final,
08:41les fichiers très sensibles
08:42du ministère de l'Intérieur
08:43sur les enquêtes en cours.
08:44Vous diriez qu'il y a un millefeuille informatique
08:46au sein de l'État
08:47ou que les choses sont en train d'évoluer
08:49à la faveur d'interventions
08:51de consultants extérieurs
08:52qu'on a d'ailleurs diabolisées
08:53il y a quelques mois,
08:54quelques années.
08:56Mais est-ce que le projet informatique
08:58de l'État, malgré tout, avance ?
09:00On s'en aperçoit quand même, nous, usagers,
09:02que même si c'est très long en ce moment
09:04d'obtenir un passeport
09:05ou de refaire une carte d'identité,
09:07il y a des choses qui se sont quand même améliorées
09:09à la faveur de la modernisation de l'État.
09:11Alors, que la numérisation permette
09:13une interaction plus fluide,
09:15qu'elle permette l'autonomie,
09:16c'est-à-dire que vous puissiez, par exemple,
09:17faire des démarches à 22h
09:18et pas uniquement attendre
09:20les horaires d'ouverture du guichet.
09:21Tout le monde en convient
09:22et la plupart s'en réjouissent.
09:24Même si, effectivement,
09:25il faut aussi accompagner les gens
09:26qui ne sont pas à l'aise
09:27dans l'espace numérique.
09:28Deuxième chose,
09:29la question se pose quand même
09:30des règles de sécurité.
09:31Le cloisonnement,
09:32la gestion des accès,
09:34quels sont ce qu'on appelle
09:35les comptes à privilège ?
09:36Un compte à privilège, qu'est-ce que c'est ?
09:37C'est le fait qu'attribué à votre poste,
09:40aux fonctions que vous exercez,
09:41vous avez des droits.
09:41Consulter un document,
09:43modifier un document,
09:44détruire un document,
09:45exporter, ça veut dire sortir un document.
09:47La question aujourd'hui,
09:48c'est pourquoi l'État
09:49ne se dote pas des outils
09:50qui existent,
09:51de supervision des activités
09:53sur les réseaux,
09:53avec qui se connecte à quoi
09:55pour faire quoi,
09:56et ce qu'il recommande aux entreprises,
09:58pourquoi il ne s'en dote pas
09:59lui-même pour faire une supervision
10:02en continu et en temps réel
10:03de son organisation ?
10:04Parce que les entreprises,
10:05elles, ont des logiciels
10:06qui leur permettent
10:08de contrôler ce qui se passe
10:09dans leur réseau,
10:10l'intelligence artificielle
10:12les y aide.
10:14Et qu'un régime de responsabilité
10:15sanctionne les dirigeants,
10:16ce qui n'existe pas
10:17pour l'appareil d'État.
10:18Vous l'avez dit,
10:19et Sébastien Lecornu,
10:21dans la corbeille
10:23des problèmes multiples
10:24qu'il a gérés
10:25comme Premier ministre,
10:26il a donc la réponse
10:27à ces cyberattaques,
10:30et il dit
10:30on va durcir la cybersécurité,
10:32notamment de la DGFIP,
10:34et dans les échos du jour,
10:35page 25,
10:36datée mardi 25 août,
10:38le cahier Hightech et Média,
10:40on lit,
10:40face au piratage en série,
10:42le grand désordre
10:43de l'État numérique,
10:44et on voit
10:45un schéma
10:46avec toutes les structures
10:47de cyberdéfense
10:48ou qui doivent veiller
10:49à la cyberdéfense
10:50ou à la protection
10:51des données,
10:52et on s'aperçoit
10:53qu'il y a
10:54un groupement
10:55d'intérêts publics,
10:57il y a
10:57cybermalveillance.gouv.fr,
11:00il y a la direction
11:00interministérielle du numérique,
11:02il y a la cellule cyber,
11:03le secrétariat général
11:04de la défense
11:05et le premier ministre,
11:07ainsi que l'ANSI,
11:08l'autorité nationale
11:09en matière de cybersécurité,
11:11le CERT,
11:12le ministère des armées,
11:13comme cyber,
11:14la DGSI,
11:16bref,
11:16il y en a dans tous les sens,
11:17c'est un peu normal aussi,
11:18non ?
11:19Alors la difficulté,
11:20c'est pour ça que la création,
11:21l'annonce par Sébastien Lecornu,
11:22d'une task force.
11:24Elle existe,
11:24elle est là.
11:25En fait,
11:25elle existe en général.
11:26Dans les instances
11:27que vous avez mentionnées,
11:28il y en a qui sont imbriquées
11:29l'une dans l'autre.
11:30Par exemple,
11:31le CERT va dépendre
11:32de l'ANSI,
11:33puisqu'il y a un CERT FR,
11:35c'est-à-dire l'entité
11:35qui est justement,
11:37précisément,
11:37en charge de la supervision
11:38en continu
11:39et de conduire les actions
11:40de réponse à incident.
11:42La réponse à incident,
11:43qu'est-ce que c'est ?
11:43C'est quand l'alarme retrentit,
11:44la capacité à projeter
11:46du personnel,
11:47à envoyer des équipements
11:48et des techniciens sur place.
11:50Par contre,
11:50ce qui est vrai,
11:51c'est que la difficulté
11:52n'est pas tellement
11:53de créer des institutions,
11:54elle est surtout
11:55de les doter en personnel
11:56dès lors qu'il y a
11:56une véritable concurrence
11:58sur les recrutements
11:59en termes de recrutement
11:59et de fidélisation.
12:00Il y a plein de chefs
12:01d'entreprise qui nous écoutent,
12:02ils sont assez préoccupés
12:03puisqu'ils passent
12:03à la cyberfacturation,
12:06à la facturation électronique
12:08la semaine prochaine.
12:09Alors,
12:09il y a des plateformes
12:10agréées par l'État.
12:10L'État a dit
12:11qu'elles étaient
12:11très sérieuses,
12:12très sécurisées.
12:13Mais il y a des gens
12:13qui se disent
12:14mais est-ce que nos données
12:15doivent transiter
12:16par des plateformes
12:17qui vont envoyer
12:18certaines de ces données
12:19à l'État
12:20pour lutter contre
12:20la fraude à la TVA
12:21alors que l'État,
12:22pour certains de ses entrepreneurs,
12:24dit mais c'est une passoire,
12:25c'est pas sûr.
12:26Alors, je schématise évidemment.
12:27Est-ce que c'est le moment ?
12:28On est passé...
12:29Alors, après,
12:29c'est un choix
12:30d'opportunité politique,
12:31l'entrée en vigueur
12:32au 1er septembre.
12:33C'est vrai qu'à partir
12:33de 2024,
12:34l'État a fait le choix
12:35de ne pas centraliser
12:37les données
12:38concernant la facture électronique
12:39et de le permettre
12:40à des acteurs privés
12:42et donc on a
12:42un éparpillement.
12:43Alors, l'éparpillement
12:44en termes de sécurité,
12:45c'est plutôt une qualité.
12:46Pourquoi ?
12:47Parce que ça évite
12:48de centraliser
12:48à un même endroit
12:49une espèce de gigantesque
12:51coffre-fort
12:51qui pourrait faire l'objet.
12:52Tous les œufs
12:52ne sont pas dans le même panier.
12:53Exactement.
12:54Ensuite, l'audit
12:55a pu être fait.
12:56Ce qui est certain,
12:57c'est que ça va être
12:59le critère de la sécurisation,
13:00va sûrement être
13:01un élément différenciateur
13:02pour les éditeurs
13:03même si l'État
13:04leur a fixé
13:04des cahiers des charges
13:05et on voit que l'État
13:06est très créatif
13:07quand il s'agit
13:07d'imposer des règles
13:08et de les contrôler
13:09pour les entreprises
13:09les moins à son égard propre.
13:11Il me reste trois questions,
13:12il nous reste une minute trente.
13:13Alors, vous me ferez
13:14des réponses courtes.
13:16Pour vous, Nicolas Arpagère,
13:17spécialiste de cybersécurité,
13:20la cybersécurité,
13:20ça doit être considéré
13:21comme une dépense informatique
13:23ou une dépense
13:24de défense nationale ?
13:25Alors, en tout cas,
13:26c'est une dépense
13:28de durabilité.
13:29Faire en sorte
13:29que ce que l'on a créé
13:31et ce, notre dépendance numérique
13:32soit garantie
13:33par des dépenses.
13:34Alors, la question des budgets,
13:35l'État est plutôt
13:36en deçà de ce qu'il faut
13:37en termes minimaux
13:39consacrés à ces sommes
13:40par rapport à ce qu'on fait
13:41dans les entreprises
13:42et notamment,
13:42le meilleur élève
13:44dans ces cas-là,
13:44c'est la communauté bancaire.
13:45Deuxième question,
13:46pour terminer,
13:47est-ce qu'on confie
13:48trop de données à l'État
13:50sous prétexte
13:51de simplification,
13:52d'optimisation,
13:53de chasse à la fraude,
13:54de je ne sais quoi ?
13:55Mais est-ce qu'on n'est pas
13:55dans une contradiction ?
13:57On est dans des démocraties libérales
14:00et on confie
14:00toutes nos données à l'État
14:02sous couvert de gestion
14:03de management
14:03de tout ce que vous voulez.
14:04Alors, en tout cas,
14:05ça, c'est un vrai choix de société.
14:06La question, surtout,
14:07ce serait de se dire
14:08que ce n'est pas tant
14:09de confier ces données,
14:10c'est de s'assurer,
14:11un, de leur nécessité,
14:12de leur proportionnalité.
14:13La CNIL apprécie beaucoup
14:14cette notion de proportionnalité.
14:16Est-ce que c'est vraiment nécessaire
14:17à l'exercice de la mission ?
14:18Et également,
14:19la capacité à détruire des données.
14:21C'est-à-dire qu'à partir du moment
14:22où elles ne sont plus nécessaires,
14:23ne pas stocker inutilement,
14:25ça a un coût énergétique,
14:30les ingérences étrangères,
14:31la manipulation des vidéos,
14:32les fake news, etc.
14:33Ça, c'est une chose.
14:34Mais est-ce que vous imaginez
14:35pendant, mettons,
14:36entre les deux tours
14:37de l'élection présidentielle,
14:38une cyberattaque
14:39et un vol de données
14:40qui soient considérés
14:41comme un attentat numérique
14:43qui déstabilise les enjeux,
14:46les discussions
14:46de l'élection présidentielle ?
14:47Alors, pour l'instant,
14:48ce qu'on a documenté,
14:49c'était des attaques informationnelles,
14:50alors pas d'un point de vue technique.
14:51Ça, on les connaît.
14:52Voilà, de manière à polluer
14:54le débat public.
14:55Pour l'instant,
14:56il n'y a pas eu de documentation
14:57d'élection
14:59d'un point de vue
15:00la collecte des résultats électoraux
15:02qui sont faits
15:03par les municipalités
15:04au niveau des préfectures
15:05et remontent ensuite
15:06à l'État.
15:07On n'a pas d'exemple
15:08parce que là,
15:08on est vraiment
15:09sur quelque chose
15:09de très particulier,
15:10un réseau strictement dédié
15:12à cette remontée d'informations
15:13qui, pour l'instant,
15:14n'a jamais été mise en cause.
15:15Mais les attaques informationnelles
15:16sont les premières
15:17à être mises en œuvre.
15:18Un puits de données,
15:19c'est Nicolas Arpagé
15:20en des données sur la cybersécurité.
15:22Au micro de Radio Classique,
15:23auteur du Que sais-je
15:24intitulé
15:25La cybersécurité
15:26aux presses universitaires de France.
15:28Nicolas Merci,
15:28à bientôt, sans doute.
15:30À suivre le rappel des titres,
15:31Charles Bonner,
15:31suivi de la revue de presse
15:32d'Hervé Gatényo.
15:33Sous-titrage Société Radio-Canada
Commentaires