Jerome Bouvet:
[
0:01] Les cybercriminels industrialisent la revente de données, c'est ce que l'on a vu à des fins diverses. Les données servent ensuite à préparer les futures attaques.
Jerome Bouvet:
[
0:10] Donc il existe tout un tas d'outils et nous on aide nos clients à savoir ce qui est disponible les concernant sur le Dark Web afin de préparer une attaque future.
Monde Numérique :
[
0:32] Quand on est une entreprise, on est forcément exposé aux risques cyber. Mais comment savoir quelles sont les informations concernant l'entreprise qui traîne à l'extérieur et qui pourrait être utilisée ? On en parle avec mon invité, Jérôme Bouvet. Bonjour.
Jerome Bouvet:
[
0:47] Bonjour Jérôme.
Monde Numérique :
[
0:48] Directeur général France de Checkpoint, entreprise spécialisée dans la protection des systèmes informatiques contre les cyberattaques. Bienvenue dans cet épisode en partenariat avec Checkpoint pour parler de cybersécurité et tout particulièrement, Jérôme, on a vu récemment avec la multiplication des cyberattaques, notamment l'été dernier contre la DGFIP, contre SFR, l'éducation nationale, etc., que l'une des questions qui se posent aujourd'hui pour les organisations pour se protéger, c'est celle de l'exposition externe des entreprises. Alors, ça veut dire en fait toutes les données qui sont librement accessibles, et qui concernent les organisations et qui, du coup, les rendent vulnérables, c'est ça ?
Jerome Bouvet:
[
1:33] Absolument, déjà, merci de me recevoir, Jérôme. Alors, librement accessible, on courira ce sujet-là, certainement accessible sur ce qu'on appelle le dark web. Mais effectivement, Jérôme, pendant des années, on va dire que les entreprises ou les organisations, et ce qui était bien normal, on cherchait à gérer leur vulnérabilité. Aujourd'hui, la vraie question, et faisant écho à ce qu'on voit dans l'actualité, est de comprendre ce qu'un attaquant voit réellement depuis Internet et qu'il puisse exploiter immédiatement. Donc, le sujet aujourd'hui est de comprendre ou de savoir quelles sont les informations me concernant en tant qu'organisation et entreprise qui pourraient être potentiellement disponibles. Et si elles étaient disponibles entre des personnes malveillantes, qu'est-ce qu'elles pourraient en faire afin de venir compromettre mon système d'information ?
Monde Numérique :
[
2:26] Alors, de quoi on parle exactement, Jérôme ? Quel type d'informations ?
Jerome Bouvet:
[
2:31] Alors, il peut y avoir tout type d'informations, typiquement un logging, un mot de passe. C'est ce que l'on voit, hélas, de façon le plus courant, qui ont été volés au travers d'un certain nombre de logiciels. C'est assez possible, c'est ce qu'on appelle des infostyleurs. Vous avez l'impression de donner, sur un site tout à fait légitime votre identifiant, votre mot de passe. Et en fait, elles sont récupérées et volées par des attaquants. Ou tout simplement, enfin moins simplement d'ailleurs, mais ce qu'on voit beaucoup, c'est ce qu'on appelle les attaques par supply chain, c'est-à-dire que vous avez un logiciel qui peut en utiliser un autre, qui lui-même en utilise un autre. Et donc, en fait, l'attaquant va pouvoir pénétrer un de ses sous-systèmes et remonter comme ça, en fait, dans votre système d'information. Donc, c'est aussi une nouvelle façon de pouvoir rentrer dans les entreprises, mais globalement et assez essentiellement toujours ce sont, hélas, des choses très basiques comme les identifiants et les mots de passe qui peuvent circuler, qui ont fuité, qui sont réutilisés.
Monde Numérique :
[
3:38] Donc qui ont été captés par phishing ou autre. Ensuite ça fait des formidables bases de données qui sont revendues, vous l'avez évoqué, sur le Darknet, souvent. Donc on ne parle pas d'une adresse email mais de centaines ou de milliers j'imagine.
Jerome Bouvet:
[
3:53] Oui absolument, donc il y a tout un marché qui existe et qui selon la qualité de l'information, selon, la fraîcheur de cette information, vont coûter plus ou moins cher et il y a des choses qu'ils s'achètent comme ça sur ce qu'on va appeler le dark web. Donc toutes ces informations sont monétisables, sont achetables ça peut passer de quelques centimes d'euros à quelques milliers d'euros pour des grandes bases de données, on peut monter aussi sur plusieurs centaines de milliers d'euros c'est-à-dire lorsqu'il y a un système d'une entreprise qu'on va appeler, une bague d'or qui est un peu dormante que l'entreprise n'a pas forcément vue et qui est dormante depuis quelques temps donc sur lequel elle fait moins attention ça peut coûter extrêmement cher, en termes de rémunération et donc de revente. Il y a donc un marché qui existe là-dessus permettant d'aller revendre des informations au plus offrant.
Monde Numérique :
[
4:53] Et on peut penser que les piratages qui ont eu lieu l'été dernier, permettent d'alimenter ce type de bases de données en récupérant toutes sortes de datas. en fait.
Jerome Bouvet:
[
5:06] Absolument et d'ailleurs il y a plusieurs, on va dire écoles et là ce côté attaquant, il y a des gens qui font ça strictement, à des fins de rémunération il y a des personnes qui font ça à des fins réputationnelles, donc on peut trouver ça disponible pour des motivations qui peuvent être diverses et variées.
Monde Numérique :
[
5:34] Quand on est une organisation Comment évaluer, la nature de ces données ? Comment savoir finalement qu'on a des données qui nous concernent et qui sont comme ça, en train de se balader à droite ou à gauche ?
Jerome Bouvet:
[
5:48] Donc, on l'a vu, Jérôme, les cybercriminalités, les cybercriminels industrialisent la revente de données, c'est ce qu'on a vu à des fins diverses. Les données servent ensuite à préparer les futures attaques. Donc, il existe tout un tas d'outils et nous, on aide nos clients à savoir ce qui est disponible, les concernant sur le dark web, afin de préparer une attaque future. Donc le sujet c'est de comprendre un, ce qui est disponible, deux, au-delà de ce qui est disponible ce qui est réellement ensuite critique ça c'est important ou exploitable il y a des données qui sont disponibles concernant mais qui ne sont pas exploitable parce que, j'ai fait en sorte d'avoir un système d'information qui soit à jour parce que j'ai une politique de changement de mes logins de passe si par exemple tout.
Monde Numérique :
[
6:41] Le monde a changé les mots de passe.
Jerome Bouvet:
[
6:42] Ou les change régulièrement politique, d'authentification à plusieurs facteurs. Bref, ce qui est important de savoir, c'est qu'est-ce qui me concerne et ensuite dans ce qui me concerne, qui est ce qui est finalement exploitable et ensuite dans ce qui est exploitable, qu'est-ce qui est critique. Donc, il y a toute une chaîne et une hiérarchisation pour comprendre effectivement
Jerome Bouvet:
[
7:02] ce qui est exploitable et critique. Et donc, une fois que l'on a ces informations-là, ça va être la capacité à y faire face. C'est-à-dire que je comprends ce que les attaquants ont me concernant qui est critique et exploitable. Et ensuite, moi, me mettre en termes d'acteur de simulation d'une attaque sur la base des données qui existent me concernant. Et donc, simuler ça au travers de scans automatisés, au travers d'agents. Et l'intelligence artificielle vient énormément jouer là-dedans, c'est-à-dire de réussir à simuler au travers des agents des attaques potentiellement ou des exploitations potentiellement sur la base d'informations qui me consèdent.
Monde Numérique :
[
7:47] Donc si on prend un exemple, une entreprise, quelle qu'elle soit, je ne sais pas quoi, un cabinet, un profession libéral ou au contraire un grand groupe, etc. Première étape, faire un peu l'inventaire de ce qui peut avoir fuité, mais ça reste théorique ou on a des moyens de savoir exactement ?
Jerome Bouvet:
[
8:07] Non, vous avez des moyens, Jérôme. Il y a toute une démarche qui existe, d'ailleurs. On a la capacité d'aller consulter ou d'acheter parfois des échantillons de ces données pour vérifier au nom de nos clients.
Monde Numérique :
[
8:23] Oui, c'est-à-dire que les professionnels de la cybersécurité, eux-mêmes vont, si je puis dire, traîner sur le Darknet.
Jerome Bouvet:
[
8:29] Absolument. Mais pour la bonne cause. On a des équipes qui sont entièrement dédiées à ces sujets-là, des équipes qui réalisent de l'analyse, de l'audit et aussi de l'infiltration. C'est très important d'être infiltré dans ces groupes d'attaquants pour comprendre ce qu'il se dit, ce qui va se monétiser, ce qui s'est préparé ou les grands méfaits qui ont eu lieu. Donc, ça fonctionne un petit peu comme qu'on peut avoir dans le monde réel des forces de police qui sont en plan. On a aussi, nous, en tant que société dans la cyber, des gens qui infiltrent ce type de réseau. Donc, vous repreniez cette grande entreprise. Donc, la méthodologie, c'est un, comprendre ce qui est disponible me concernant. Ensuite, c'est de pouvoir découvrir automatiquement à travers ces solutions et des agents qu'on met à disposition, quels sont mes actifs au sein de mon entreprise qui sont effectivement exposés. On va rechercher ensuite quelles sont les vulnérabilités qui sont exploitables.
Jerome Bouvet:
[
9:33] On va générer des campagnes d'attaques de plus en plus crédibles. Et donc, on va se mettre en position de simuler, afin ensuite derrière quelque chose qui est très important, Jérôme, et on va certainement le couvrir, qui va ensuite être la rémédiation. C'est-à-dire que je vois que j'ai compris quel était le chemin d'attaque qui était possible au travers des informations disponibles sur le Dark Web, c'est comment je vais pouvoir y rémédier. Et ça, c'est le grand sujet juste après. Comprendre et ensuite rémédier.
Monde Numérique :
[
10:02] Oui, bien sûr. C'est pour bien poser le scénario qui peut se produire. On repère les données et puis après, on se dit, ça peut permettre, je ne sais pas, un exemple, ça peut toucher quoi ? Le système d'information, la base de données client, toutes ces choses-là ?
Jerome Bouvet:
[
10:21] Absolument. Si on regarde ce qui s'est passé récemment sur la DGFIP, les informations qui ont fuité, c'est quand même l'identifiant fiscal, c'est quand même l'état de, votre imposition, l'état de votre rémunération. Si vous êtes propriétaire là on a vu que des bases du cadastre aussi ont fuité donc c'est des informations extrêmement sensibles qui existent alors là ça touche le citoyen, c'est tout un autre sujet puisque moi en tant que citoyen je, n'ai pas le choix de mon fournisseur si vous voulez de solutions informatiques mais quand on est dans une entreprise ça peut être des choses extrêmement importantes qui ont lié à la trésorerie, de l'entreprise qui peuvent être de la propriété intellectuelle, donc tout type d'informations qui sont susceptibles d'être gaussier ou d'obtenir une rention contre cette information.
Monde Numérique :
[
11:14] Est-ce que les entreprises ont aujourd'hui, en tout cas, toute conscience de ce risque-là ?
Jerome Bouvet:
[
11:22] C'est dans le domaine de la cybersécurité, si on met l'intelligence artificielle qui va venir plutôt en transverse, c'est le sujet aujourd'hui d'attention numéro un. Comme je vous l'ai dit, les entreprises ont beaucoup travaillé sur la gestion de leur vulnérabilité. Les entreprises aujourd'hui se préoccupent énormément au vu de toutes les fuites de données qu'il y a de façon quotidienne, de leur exposition à externe aux risques. Elles en ont extrêmement conscience. Ensuite, c'est la capacité à déployer ce type d'outil en fonction de la taille de l'entreprise que l'on a. Il y a des organisations entières au sein des entreprises qui vont être dédiées à la gestion de la vulnérabilité ou à la gestion de l'écoute, des failles potentielles qui existent. Donc, il y a des organisations internes qui se créent au sein des départements de la gestion de la cybersécurité dans les grands groupes des entreprises françaises.
Monde Numérique :
[
12:18] Oui, bien sûr. Ensuite, vous parliez évidemment de la réponse à apporter à cette situation de crise, en quelque sorte. Donc, c'est les cyberattaques, c'est des simulations, c'est ça ce qu'on appelle du red teaming ?
Jerome Bouvet:
[
12:33] Alors, il y a effectivement tout ce sujet-là qui est de réussir, à tenter, au travers des informations qu'on a collectées et récupérées avant, c'est-à-dire que savent les attaquants concernant, de réussir à simuler ces attaques. C'est effectivement ce qu'on appelle du red teaming par opposition à du blue teaming où là, ce sont des équipes de réponse qui vont essayer de combattre.
Jerome Bouvet:
[
12:59] Les équipes de red teaming. Le sujet ensuite, c'est combien de temps me faut-il pour réduire mon exposition au risque une fois qu'il est découvert ? Donc, on a simulé des campagnes d'attaque.
Jerome Bouvet:
[
13:16] Maintenant, c'est la rémédiation. C'est très important, Jérôme, parce qu'il faut comprendre qu'au sein d'une entreprise, il y avait une statistique qui est sortie il n'y a pas très longtemps, qui a été faite à peu près à hauteur d'un échantillon de 1 000 responsables de la cybersécurité en France, dans les grandes entreprises, que globalement, le temps de la rémédiation prend, c'est-à-dire qu'une fois qu'il y a une vulnérabilité critique exploitable, à peu près 7 jours en entreprise. On comprend bien qu'un attaquant, avec les outils dont il dispose, l'information dont il dispose, l'intelligence artificielle et les agents qui vont l'aider à mener cette attaque, ça lui prend aujourd'hui à peu près quelques secondes, voire quelques minutes permettant d'exploiter une vénérabilité sur la base des informations qu'il aurait récupérées. Donc, on comprend bien que les attaquants jouent plus vite que la défense. Quelques minutes, quelques secondes ou quelques minutes pour les attaquants. En moyenne 7 jours pour une entreprise pour corriger une vulnérabilité et critique exploitable. Donc ça veut dire que l'entreprise doit maintenant essayer.
Jerome Bouvet:
[
14:23] Le sujet prégnant suite à la gestion du risque externe, c'est une fois qu'on le connaît, c'est comment je vais pouvoir automatiser ma rémédiation. Et ça, c'est très important, mais c'est réussir à l'automatiser sans casser ma production informatique et de réussir à hiérarchiser ce qui est critique, ce qui est exploitable ou ce qui est critique et exploitable. Et on voit aussi d'ailleurs, avec l'arrivée de l'intelligence artificielle, qu'une somme d'attaques sur, des assets d'entreprises qui avaient des vulnérabilités qui étaient peu critiques, on peut réussir à faire des chaînes de vulnérabilités peu critiques pour rendre, une vulnérabilité plus globale extrêmement exploitable et critique. Quelques secondes pour les exploitants, presque une semaine pour l'entreprise pour remédier. Donc, il va falloir automatiser. Donc, l'intelligence artificielle va réussir à aider les entreprises pour répondre à cette question. Combien de temps me faut-il pour réduire une exposition une fois qu'elle est découverte ? Il va falloir la passer d'une semaine, finalement, à quelques minutes afin de répondre aussi vite que les attaquants.
Monde Numérique :
[
15:33] Et ça, c'est possible aujourd'hui avec les outils directeurs ?
Jerome Bouvet:
[
15:38] C'est possible. Il faut répondre à quelques sujets. C'est être en capacité de comprendre quelles sont l'intégralité de mes actifs ou ce que je vais appeler des assets qui sont exposés à ces vulnérabilités, donc ces actifs dans mon entreprise.
Jerome Bouvet:
[
15:57] Et ensuite, c'est réussir à hiérarchiser les vulnérabilités auxquelles ils pourraient être exposés. Sont-elles critiques ou non ? Ça, c'est important. mais si elles sont critiques ensuite, sont-elles exploitables ou non ? Et donc ça, c'est important de réussir à cartographier ça. Donc ça, nous, on le fait et on aide nos clients à le faire. Et ensuite, c'est réussir à faire de ces remédiations, vous imaginez bien Jérôme, dans des environnements très hétérogènes. On compte à peu près, pour une entreprise du 440, presque 40 fournisseurs de solutions différents lorsqu'il s'agit d'équipements de réseaux, ou de sécurité au sein d'un système d'information. Donc, vous imaginez bien que lorsque je dois faire de la rémédiation automatisée en environnement hétérogène, c'est quelque chose, qui est extrêmement difficile à faire, mais qui devient extrêmement important. Je ne peux pas, en tant qu'organisation, passer une semaine à comprendre ce qui est exposé, à quel type de vulnérabilité, de façon exploitable ou non, dans mon parc qui est extrêmement hétérogène. Donc, on équipe et on outille nos clients sur ce genre de solutions. Et c'est le sujet à peu près numéro un aujourd'hui, afin de permettre aux défenseurs de jouer aussi vite que les attaques.
Monde Numérique :
[
17:17] Donc, automatisation pour réduire ce délai d'intervention, de remédiation dont vous parliez. Mais est-ce qu'il n'y a pas un risque de perte de contrôle ?
Jerome Bouvet:
[
17:26] Alors, c'est aussi le débat. C'est-à-dire que si on applique la rémédiation, Est-ce qu'on s'assure qu'on ne casse pas la production informatique ? Donc, on a des mécanismes permettant de le faire. Néanmoins, se pose une question, et c'est un débat qui agite un peu le milieu de la cybersécurité aujourd'hui, jusqu'à quel point, en fait, je vais déléguer, la gestion ou la réponse, en tout cas, à des attaques de cybersécurité.
Jerome Bouvet:
[
17:55] À des agents de cybersécurité dans mon entreprise, à des agents d'IA spécialisés dans la cyber. Parce que si je veux répondre aussi vite que ce que les attaquants font, vous avez bien compris Jérôme, qu'ils coordonnent des attaques aussi avec une multitude d'agents IA, qui vont travailler en essaim de façon extrêmement spécialisée, de façon très coordonnée, il va falloir que dans l'entreprise je le fasse aussi. Mais si je le fais, ça veut dire que je dois déléguer une prise de décision à ces agents IA autonomes dans mon système d'information. Et donc, du coup, il y a des grands groupes qui acceptent, ou en tout cas qui commencent à accepter l'idée sous couvert d'accords du comité de direction, de dire en cas d'incident extrêmement critique, je pourrais venir effectivement couper mon service finance de mon système d'information pour l'isoler afin qu'il ne soit pas cassé en cas d'une attaque, par exemple. Mais ce sont des choix qui sont forts, ce sont des choix qui doivent être pris par des comités de direction. Mais lorsqu'on est une banque, lorsqu'on est un grand industriel français ou.
Jerome Bouvet:
[
19:02] Une entreprise, une organisation du secteur public, est-ce que je dois à un moment donné couper ou rendre moins accessible certains services pour protéger les données des citoyens ? Ce sont ces questions-là et donc il y a tout ça qui… On.
Monde Numérique :
[
19:15] A envie de dire oui, pardon, mais qu'est-ce qui peut faire hésiter alors ?
Jerome Bouvet:
[
19:18] Ce qui peut faire hésiter, c'est lorsque vous isolez un système financier d'un grand groupe du CAC 40, vous pouvez imaginer les répercussions.
Monde Numérique :
[
19:27] Oui, mais si c'est pour la bonne cause.
Jerome Bouvet:
[
19:29] Mais ça, la bonne cause, ça en sera in fine, parce qu'on va essayer d'isoler un service pour prémunir d'une attaque. Donc, il faut que vous ayez la certitude que l'attaque aurait réussi. Pourquoi pas, mais vraisemblablement, on peut s'estimer suffisamment protégé. Mais donc, la question, c'est si tout d'un coup, je suis sous le feu d'une attaque, est-ce que je dois venir isoler des pans entiers de mon organisation afin de les prévenir de ces attaques ? La réponse peut être oui, mais admettons que vous êtes dans un système de services d'urgence, de soins. Est-ce que je dois venir isoler et rendre inopérants des éléments extrêmement critiques, qui sont des systèmes, par exemple, qui gèrent, pourquoi pas, la survie d'un certain nombre de citoyens. C'est possible aussi, vous voyez ce que je veux dire. Est-ce qu'ils isolent tout d'un coup certains services du SAMU, pour prendre cet exemple-là, parce qu'à un moment donné, leur système d'information est sous attaque ? Donc, ce ne sont pas des réponses qui sont si évidentes, en fonction de la criticité, soit financière, soit humaine, d'y répondre là-dedans. Donc, on essaye pour l'instant de garder l'humain au milieu de ce dispositif, sachant qu'il est forcément, l'agent qui répondra le moins vite à ses attaques coordonnées côté attaquant.
Monde Numérique :
[
20:50] Oui, on comprend que c'est vraiment des choix liés à la culture, à l'activité, à la culture de l'entreprise aussi, et peut-être même au tempérament des managers.
Jerome Bouvet:
[
20:59] Complètement.
Monde Numérique :
[
21:00] D'ailleurs, ça porte un nom, cette gestion du risque d'exposition extérieure, ce qu'on appelle l'exposure management, c'est ça ?
Jerome Bouvet:
[
21:09] Oui, en anglais, exactement. C'est toute une pratique, on va dire, une discipline qui est l'exposure management et qui consistue à un pilier extrêmement fort et puissant de l'offre de Checkpoint au sein de cette discipline.
Monde Numérique :
[
21:23] Merci beaucoup, Jérôme Bouvet, directeur général France de Checkpoint.
Jerome Bouvet:
[
21:28] Merci, Jérôme.