Passer au playerPasser au contenu principal
  • il y a 57 minutes
Ce mardi 15 septembre, Guillaume Vassault-Houlière, PDG fondateur de YesWeHack, est revenu sur la tribune "Moi Président, je ferai hacker l'État" pour alerter face aux cyberattaques, dans l'émission Tech&Co Business présentée par Frédéric Simottel. Tech&Co Business est à voir ou écouter le mardi sur BFM Business.

Catégorie

📺
TV
Transcription
00:00Tech & Co-Business, l'invité.
00:04Allez, notre invité, Guillaume Vassolière. Bonjour Guillaume.
00:08Bonjour Fonel.
00:08Merci d'être avec nous, PDG et fondateur de YesWeHack, une plateforme de BugBounty
00:12qui référence 160 000 hackers de 150 nationalités.
00:15C'est important de dire que ce ne sont pas uniquement des Français ou des Anglo-Saxons.
00:19Plus de 600 clients aujourd'hui, plus de 1000 programmes de hacking éthique,
00:24des clients répartis dans plus de 50 pays.
00:27Et là, ce pourquoi je vous ai demandé de venir aujourd'hui, c'est que vous avez écrit une tribune.
00:32Moi, président, je ferai hacker l'État.
00:34Alors racontez-nous un peu d'où ça vient et pourquoi.
00:38Et qu'est-ce que vous dites dans cette tribune ?
00:40En fait, l'idée, c'est un peu le constat qu'on a vu, notamment cet été.
00:44Mais je crois que mes compères suivants vont un peu en parler.
00:47Je pense que tout le monde a vu le hack de ADG FIP, le mystère...
00:52Il y a vu la NTS, les passeports, les permis de conduire.
00:56Donc nous, citoyens, on a un droit qui doit s'appliquer, c'est protéger nos données.
01:03Donc un petit peu ce côté un peu révolutionnaire qui me dit
01:08qu'en fait, on a un super boutique qui est la cyber en France et notamment tout un tas d
01:12'experts.
01:13Pourquoi utiliser la cyber pour faire notamment des tests plutôt pour le régulateur
01:22alors qu'il faut des tests opérationnels et éviter que nos données se fassent voler ?
01:25Et de toute façon, on le voit bien que là, on réagit aux attaques, on ne les anticipe pas.
01:31Et aujourd'hui, je pense que, comme je dis toujours, c'est la rue qui a raison.
01:35Et la rue, c'est les cybercriminels.
01:37Et donc du coup, il faut des outils adaptés au terrain et tester en continu l'État.
01:41Donc hacker l'État 24 heures sur 24.
01:43Et on voit qu'il a fallu un coup de poing sur la table du Premier ministre
01:46pour notamment donner à l'ANSI d'autres pouvoirs avec l'initiative réactive justement
01:52pour qu'ils puissent prendre un peu la main.
01:55Parce que le but, vous dites aujourd'hui, les systèmes publics,
01:59ce n'est pas leur métier de faire de la cyber,
02:01mais comme toutes les entreprises, ils doivent quand même se protéger.
02:06Mais il faut qu'ils connaissent leur faille.
02:08Il faut qu'ils fassent appel, notamment à des hackers éthiques.
02:11Et ça, ils ne le font pas suffisamment.
02:12Alors aujourd'hui, on a la chance de travailler quasiment avec tous les ministères régaliens.
02:16On va avoir 1% de la surface d'attaque.
02:18Mais là, ce qui est important, c'est d'avoir une gouvernance globale.
02:20Voilà, c'est une des mes propositions justement.
02:22C'est d'avoir une gouvernance qui permet de suivre au quotidien
02:26qu'une politique de sécurité, donc opérationnelle,
02:28et pas une sensation de sécurité, c'est-à-dire check the box
02:33parce que le régulateur m'a demandé d'être compliance, quelque chose.
02:37Mais là, aujourd'hui, d'avoir des effets opérationnels,
02:40donc d'avoir des tests en continu, de s'assurer que tout est bien mis en place
02:43et donc d'avoir une gouvernance sur l'ensemble des ministères
02:46qui va justement trouver...
02:48Mais ça, ce n'est pas le rôle de...
02:49Alors, pas de l'ANSI, d'accord, mais pas de l'ADINUM ?
02:52Aujourd'hui, ce n'est pas le rôle de l'ADINUM, clairement pas.
02:54Et on voit qu'aujourd'hui, on a une surface d'attaque
02:58qui a explosé, notamment avec le Covid.
03:01Tout le monde a voulu son projet numérique, etc.
03:04On croit qu'on est sécurisé alors qu'on ne l'est pas.
03:06Il y a beaucoup d'interconnexions, encore plus avec les IA.
03:09En fait, on va avoir beaucoup de données qui vont se croiser.
03:11On est sur des réseaux qui sont étanches, normalement,
03:14mais on ouvre des flux, comme dans toute vie d'entreprise.
03:16Et à un moment donné, il faut gouverner une politique au global.
03:21Surtout, on va revenir sur chacune des initiatives,
03:24de ce que vous proposez.
03:26Mais on le voit, que ce soit pour l'ANTS et pour l'ADG FIP,
03:30quelque part, c'est juste de l'hygiène numérique.
03:34Les choses auraient été correctement faites.
03:36Ça aurait peut-être été piraté, mais de façon beaucoup plus difficile.
03:38L'ANTS s'est échangé un numéro dans l'adresse.
03:42D'ailleurs, on voit les hackers, ce ne sont pas des grosses structures.
03:45Ce sont des jeunes de 18 ans, un peu futés, un peu malins.
03:49Mais booster à l'IA, ce ne sont pas des surdoués,
03:52ce ne sont pas des gens qui ont des armées de développeurs avec eux.
03:57Vous dites, là, vraiment, il faut qu'on bouge davantage.
04:01Exactement.
04:01Et puis, on a des systèmes d'informatique vieillissants
04:04qui ne peuvent pas être sécurisés,
04:05ni maintenus en condition de sécurité.
04:07Donc, peut-être les arrêter.
04:08Donc, avoir une bonne visibilité de sa surface d'attaque,
04:10déjà, dans un premier temps.
04:12Décommissionner les systèmes...
04:14pour avoir une bonne visibilité de tout ça.
04:19Exactement, décommissionner tout ce qui est obsolète,
04:21qu'on ne pourra jamais sécuriser.
04:22Donc, une cartographie, un peu, dans chaque ministère,
04:25de ce dont on n'a plus besoin.
04:27On regardait aussi, souvent, on voit des gens qui sont encore...
04:30On regardait ça chez nous aussi.
04:32On a encore des gens qui sont référencés dans la base,
04:33qui sont partis depuis quelques années.
04:35Politique aussi de divulgation des vulnérabilités.
04:38Ça aussi, il n'y a pas tellement de communication
04:40entre les uns et les autres.
04:41Exactement, le problème, c'est que tout citoyen
04:43peut remonter une vulnérabilité.
04:45Ça, c'est quelque chose qui est poussé par l'OCDE.
04:47C'est comment on protège ces hackers.
04:49Comment on va leur donner des canaux de communication.
04:51C'est un peu le fer de lance de YesWack depuis toujours.
04:53Et donc, du coup, aujourd'hui, on n'a pas quelque chose
04:55qui est coordonné dans l'ensemble des ministères.
04:57D'accord.
04:58Potentiellement, vous avez quelqu'un
04:59qui va faire son devoir de citoyen,
05:01qui va dire, là, il y a une faille,
05:02je la signale, et en tout cas, j'ai un contact pour signaler.
05:04Et puis, l'information se répand dans les autres ministères.
05:07Exactement.
05:08Et après, on l'avait à la corriger, etc.
05:10Donc, ça, c'est vraiment protéger ses hackers,
05:12utiliser des agents autonomes via IA.
05:15Maintenant, aujourd'hui, on a entre guillemets la chance.
05:17C'est ce que vous appelez le pen-test agentique.
05:19Exactement.
05:20Vous lancez une plateforme, d'ailleurs, à ce sujet-là.
05:22Oui, on a des outils, justement.
05:24C'est quoi un pen-test ?
05:25Alors, du coup, un test d'intrusion.
05:27Le bug bounty, c'est en continu.
05:29On va utiliser une communauté.
05:30Le premier qu'il trouve, il remporte une prime
05:32en fonction de la criticité de la faille.
05:33Là, on est vraiment sur quelque chose qui est vieux
05:35comme le monde de la sécurité,
05:36qui est qu'on va faire, à un moment donné, un test.
05:40Originellement, on le faisait avec des humains.
05:42Maintenant, on peut le faire avec des IA.
05:43Nous, on a développé notre propre agentique.
05:46C'est notre propre cerveau.
05:4810 ans d'expérience en offensif,
05:49on l'a mis sur du logiciel.
05:52Des agents qui ont chacun un rôle, en fait,
05:54et qui sont inférés.
05:56Donc, en fait, on va utiliser une IA
05:58qui va réfléchir,
06:00mais qui va piloter ses agents
06:02en fonction de nous,
06:04comment on lui a appris,
06:05avec des gardes-fous,
06:06ne pas supprimer une base de données.
06:08Et tout ça, c'est automatique.
06:09C'est-à-dire quelque chose que vous faisiez
06:10avec des humains avant que vous attendiez 10 jours.
06:13Là, globalement, en 72 heures,
06:15vous pouvez déployer,
06:16vous avez les premiers résultats.
06:17Je voyais ce qui était intéressant aussi.
06:19Vous soutenez aussi,
06:20il faut des indicateurs publics de performance.
06:22Parce que c'est vrai que,
06:23c'est bien beau de se protéger et tout ça,
06:25mais il faut quelques chiffres clés,
06:27déjà pour se comparer aux autres ministères,
06:29et pour savoir quel est l'objectif à atteindre.
06:31Si ça, c'est important.
06:32Oui, c'est important.
06:32Comme toute direction,
06:34la direction, c'est un peu les citoyens,
06:36puisqu'on a besoin de chiffres.
06:39Oui, on est dans une démocratie.
06:41Donc, je pense que la cyber
06:42ne doit pas être exempt de cette transparence.
06:45Et à mon sens,
06:46je pense que c'est important
06:48d'avoir des indicateurs
06:49qui sont à l'état de l'art
06:50et qui permettent par transparence,
06:52qui va permettre aussi
06:53de fidéliser les gens
06:55et s'intéresser
06:56et puis de démocratiser un peu la cyber,
06:58ce qui va permettre
06:59d'élever au global
07:01les ministères,
07:02les citoyens
07:03et de faire comprendre
07:04à tous
07:05via ces indicateurs.
07:06Autre proposition,
07:07Guillaume Vassoulière
07:08avec YesWeHack,
07:09c'est une reconnaissance
07:10de ces accueurs éthiques.
07:12C'est-à-dire,
07:12ils existent,
07:13notamment vous,
07:14il y a d'autres entreprises,
07:15mais notamment YesWeHack,
07:16puisque vous êtes ici,
07:17160 000 accueurs,
07:18autant profiter
07:20de cette manne,
07:22de ces gens-là
07:22qui sont clairement identifiés
07:24et qui,
07:25voilà,
07:26encadrés,
07:26peuvent essayer
07:27d'aller chercher
07:27toutes ces failles.
07:29Exactement.
07:29Ce qui est important,
07:30c'est de se dire
07:31qu'on a quand même
07:31une des meilleures communautés
07:32au monde,
07:32qui est française,
07:34donc qui a des comptes
07:35chez Amélie,
07:36qui paye des impôts,
07:36etc.,
07:37qui ont la possibilité
07:38justement de tester
07:39les systèmes d'information
07:40avec des vrais comptes
07:41et donc de pouvoir
07:42rentrer au plus profond
07:43parce que c'est des utilisateurs,
07:45qui ont déjà utilisé
07:46cette communauté-là,
07:47mais plus globalement,
07:48la diversité fait la force
07:49du modèle
07:50et on a des pays
07:51comme nous à Singapour,
07:53ce qu'on fait,
07:53on a tout le gouvernement,
07:54c'est un des pays
07:55les plus numérisés au monde,
07:57on sécurise,
07:58c'est plus gros,
07:58on peut s'inspirer
07:59de tout ça.
08:00Techniquement,
08:00c'est compliqué
08:01à mettre en place ?
08:03Tout est compliqué,
08:04mais il faut bien
08:04commencer par quelque chose
08:05et je pense que,
08:06voilà,
08:08un système d'information,
08:09ça vit.
08:10Donc de toute façon,
08:10il faut paralyser les tâches
08:12et la surface d'attaque,
08:14elle sera toujours présente.
08:15Autant faire le maximum
08:16pour prioriser
08:17ce qu'on veut sécuriser,
08:18ce qui est sensible,
08:19décommissionner,
08:20les enlever peut-être
08:21et après être testé
08:22à son maximum
08:23et en plus de ça,
08:24on arrive rapidement
08:25vers les élections,
08:26on sait que les ingérences,
08:27on sait qu'en moment
08:28des périodes...
08:29Ça a déjà commencé.
08:30Oui, voilà,
08:31donc du coup,
08:31de toute façon,
08:32c'est pas en faisant
08:33de la compliance,
08:36des choses qu'on fait
08:37depuis toujours
08:37et qu'on check the box,
08:38ça ne marchera pas.
08:39Là, aujourd'hui,
08:39il faut passer aux actes.
08:40Vous avez déjà eu
08:41des retours un peu ?
08:43Écoutez,
08:43le Premier ministre
08:45a notamment cité
08:46le bug bounty
08:46qui est notre modèle historique
08:47et l'agentique,
08:49enfin le pentest paria
08:50qu'on fait.
08:50Pour l'instant,
08:51on a des discussions,
08:52comme je le disais,
08:53c'est plutôt des initiatives
08:55individuelles
08:55qu'on fait depuis 10 ans
08:56dans certains ministères.
08:57Là, ce qu'on souhaite,
08:58c'est mettre en place
08:59une stratégie globale.
09:02Eh bien, merci,
09:03Guillaume Bassot-Houlière,
09:05PDG fondateur de YesWiAC.
09:07Donc,
09:07la petite date d'une,
09:08c'est moi président,
09:09voilà,
09:10je ferai hacker l'État,
09:11mais le but,
09:12évidemment,
09:12c'est d'aller chercher
09:13derrière toutes les propositions
09:14que vous faites,
09:14une gouvernance centralisée,
09:17une politique de divulgation
09:18des vulnérabilités,
09:19des programmes de bug bounty,
09:20le recours au pentest agentique,
09:23reconnaissance des hackers éthiques
09:24et puis indicateurs
09:25de performance.
09:26Voilà,
09:27on va suivre ça.
09:27On essaiera de se voir
09:28dans six mois
09:29pour voir si tout ça avance.
09:30Parfait,
09:30puis je suis à disposition.
09:32des candidats,
09:33de l'État
09:34pour justement
09:34mettre en place tout ça.
09:35Eh bien,
09:36merci d'avoir été avec nous.
09:37Allez,
09:37on reste sur ce sujet
09:38avec nos invités suivants.
09:39Un débrief sur l'actu cyber
09:41et elle est encore très riche cette semaine.
09:43C'est tout de suite
09:43sur BFM.
Commentaires

Recommandations