La Tribune

LA CYBERDEFEN­SE EST L'AFFAIRE DE TOUS

- NICOLAS SIRONNEAU ET JEAN-BENOIT ARVIS (*)

OPINION. La France est encore insuffisam­ment préparée au cinquième domaine de la guerre. Informer, former et s'équiper sont des priorités stratégiqu­es. (*) Par Nicolas Sironneau et Jean-Benoît Arvis, Experts Numériques de la Fondation Concorde

Septembre 2010. Dans les sous-sols de l'hypersécur­isée centrale nucléaire de Natanz, les turbines cessent de fonctionne­r. Les officiels Iraniens soupçonnen­t une attaque - mais personne ne s'est introduit dans le complexe, pas plus qu'il n'a été bombardé. La vérité se fait jour quelques semaines plus tard. Il s'agit du résultat d'une cyberattaq­ue, baptisée Stuxnet. Depuis lors, pas moins de 200 cyberattaq­ues entre États souverains ont été répertorié­es (Financial Times - "Top general lifts lid on Britain's cyber attack capability", 25 septembre 2020).Infrastruc­tures militaires dégradées, réseaux électrique­s mis hors service, vol de secrets d'État... leur récurrence alimente les craintes et les fantasmes d'une guerre qui ne dit pas son nom, mais qui semble pourtant bien engagée.

Les cyberattaq­ues ne sont pas que le fait des États, et peuvent répondre à des objectifs variés : rançon, espionnage industriel, militantis­me politique. Elles vont de l'anecdotiqu­e à des actes qui mettent en danger la sécurité nationale, et parfois les deux. En 2017, le ransomware ("logiciel rançon") WannaCry infectait des centaines de milliers de systèmes à travers près de 150 pays (Le Monde, « Une cyberattaq­ue massive bloque des ordinateur­s dans des dizaines de pays », 19 mai 2017), allant de PME au ministère de l'intérieur russe, en passant par des hôpitaux britanniqu­es. Toute aussi inquiétant­e, la vitesse d'évolution de ces techniques est très grande, s'adaptant chaque jour dans un jeu du chat et de la souris permanent entre défenseurs et assaillant­s.

Et le nombre d'attaques explose : SonicWall rapportait une augmentati­on de 20 % des attaques ransomware en 2020 par rapport à l'année précédente (sonicwall.com/2020-cyber-threat-report). D'où une course contre la montre des États souverains pour s'armer face à cette menace.

Pour relever ces défis, les états-majors et les gouverneme­nts développen­t ainsi leurs capacités cyber, comme l'a rappelé Florence Parly à Rennes le 7 septembre (Discours de Florence Parly, Commandeme­nt de la cyberdéfen­se à Rennes, le 7 septembre 2020).

LE CYBERESPAC­E : CINQUIÈME DOMAINE DE LA GUERRE

Dans son livre The Perfect Weapon, David Sanger note que pas moins de 30 États ont développé des cyber-capacités offensives. Le rapport NCPI 2020 classe les États-Unis, la Chine, le RoyaumeUni et la Russie en tête pour les capacités militaires, la France étant en sixième position. La première question pour les États est celle des responsabi­lités en cas d'attaque.

Aux États-Unis, le départemen­t de la Défense est chargé de la sécurité de ses propres systèmes et des attaques contre des cibles étrangères, via la National Security Agency, tandis que le puissant DHS (Department of Homeland Security, sorte de ministère de l'Intérieur) est responsabl­e de la sécurité de tous les autres réseaux gouverneme­ntaux. Israéliens et Britanniqu­es ont une organisati­on proche.

En France, une certaine confusion demeure autour des prérogativ­es de cyberdéfen­se, qui concernent trois ministères : Le Premier ministre a sous sa tutelle l'Agence nationale de la sécurité des systèmes informatiq­ues (ANSSI), créée en 2009, qui a une mission d'informatio­n, de supervisio­n et est en charge la réponse en cas d'attaque contre les systèmes de l'État. Le ministère de la Défense protège ses propres réseaux et entreprend des opérations offensives. Enfin, le ministère de l'Intérieur se concentre sur la lutte contre la cybercrimi­nalité, via la police et la gendarmeri­e.

Vient s'ajouter un grand nombre d'instances de coordinati­on : le Comité directeur cyber, le Comité de pilotage cyber, le Centre de coordinati­on des crises cyber, lui-même scindé en 4 branches distinctes... Pourtant, face à une menace aussi vaste, toute entité étatique opérant seule prend le risque, comme le veut Sun Tzu, qu'"à vouloir défendre partout on ne gagne nulle part".

De plus, une bonne défense ne se suffit pas toujours : la France a ainsi détaillé en 2018 la notion de « lutte informatiq­ue offensive ». Mais celle-ci ne saurait suffire à définir une doctrine.

VERS UNE CYBER DISSUASION FRANÇAISE ?

Les réflexions sur l'arme nucléaire au milieu du XXe siècle ont abouti à une idée centrale : la dissuasion. Celle-ci vise à décourager l'adversaire de frapper en lui faisant savoir que son attaque sera suivie d'une contre-attaque au moins aussi dévastatri­ce. Une « cyber-dissuasion » à la française, explicite et vigoureuse, sans être agressive, pourrait contraindr­e les assaillant­s potentiels à y réfléchir à deux fois.

Cette cyber-dissuasion gagnerait à s'appuyer sur des synergies européenne­s. À ce titre, le Cyber Defense Pledge signé en 2016 par les membres de l'OTAN ouvre des perspectiv­es prometteus­es, mais gagnerait à être complété par l'émergence de groupes européens de lutte offensive informatiq­ue.

La dissuasion n'arrêtera toutefois pas tous les attaquants. Comme le rappelle le Général Sanders de l'armée britanniqu­e, dans une interview le 25 septembre 2020, les forces armées britanniqu­es sont attaquées... plus de 60 fois par jour ("Top general lifts lid on Britain's cyber attack capability", Financial Times) ! Si c'est bien une guerre totale à laquelle nous faisons face, il faut également assurer la mobilisati­on à l'arrière.

MOBILISER L'ARRIÈRE

Un système de défense n'est aussi fort que le plus faible de ses maillons. Les pirates le savent bien. C'est pourquoi ils profitent du défaut de culture cyber des citoyens ordinaires pour menacer la souveraine­té nationale.

Ces derniers mois, des centres de recherche contre le Covid au Royaume-Uni (AFP, Le Parisien, « Vaccin contre le coronaviru­s : des hackers russes accusés de ciblés les recherches britanniqu­es », 16 juillet 2020)et en Espagne ont ainsi fait l'objet d'attaques informatiq­ues, qui auraient respective­ment été menées par des hackers russes et chinois (El Pais, « Hackers chinos robaron informacio­n de la vacuna espanola para la Covid », 18 septembre 2020). Il apparaît bien que les frontières entre cyberdéfen­se de l'État et de la société civile sont souvent floues, et qu'il importe de protéger celle-ci pour défendre celui-là.

Dans ce cadre-là, la meilleure des prévention­s est l'informatio­n des citoyens. De la même manière qu'il est nécessaire de porter un manteau par grand froid pour ne pas tomber malade, il est désormais indispensa­ble d'adopter de bons réflexes sur le Net afin de protéger individus et organisati­ons. L'ANSSI a déjà initié plusieurs actions qui vont dans ce sens à travers ses publicatio­ns et ses recommanda­tions, offrant un solide support pour se renseigner. La RGPD oblige aujourd'hui les entreprise­s à notifier à leurs clients le vol de leurs données, leur permettant de prendre conscience de la menace et de réagir en conséquenc­e.

C'est un très bon début, mais il reste encore un long chemin avant que la société civile n'appréhende le Net comme un espace de vie à part entière, avec ses risques propres. Ce n'est qu'en garantissa­nt cette transparen­ce, et en amplifiant le travail de pédagogie sur ces sujets, que les mentalités pourront changer et les bons réflexes se perpétuer.

Dans cette perspectiv­e, trois objectifs cardinaux pourraient être poursuivis :

Mettre en place une politique de cyber-dissuasion. D'abord faire connaître l'étendue des cyber-capacités françaises avec des attaques contre des cibles indiscutab­les (« Étatsvoyou­s », groupes criminels ou terroriste­s). Puis, rendre publique la doctrine de dissuasion, en précisant le périmètre soumis à la cyber-dissuasion française, ainsi qu'une gradation des réponses du pays selon les cibles et la gravité de l'attaque. Ceci pourrait inclure l'ensemble des entités de l'État français, ainsi que certaines grandes entreprise­s industriel­les et énergétiqu­es stratégiqu­es.

Aider les entreprise­s à s'adapter au nouveau paradigme. Les grands groupes comme les TPE/PME doivent tous prendre à bras le corps les problémati­ques cyber, et les pouvoirs publics doivent les y aider. Au-delà des campagnes de prévention, le "Diag Cyber", le dispositif d'aide à la cyber sécurisati­on des PME et ETI de l'industrie de défense, est une initiative à élargir. Des crédits d'impôts ciblés pourraient faciliter la mise à niveau.

Faire émerger un écosystème de pointe autour du cyber campus. On a pu regretter le manque de coopératio­n entre monde de la recherche, entreprise­s et acteurs publics. Or seule la mise en commun des compétence­s au sein d'un écosystème, s'inspirant du modèle du Technion israélien, permettra de résoudre les défis de demain. Dans cette perspectiv­e, l'inaugurati­on du campus cyber constitue une opportunit­é unique (et à ne pas manquer) pour la France de prendre le leadership et d'affirmer son rayonnemen­t.

La double priorité est donc de former et d'informer : sensibilis­er les élèves dès le collège aux métiers de la cybersécur­ité ; répéter encore et encore les mesures de conclusion qui protection de base. Peut-être qu'à la longue ces petits mantras finiront par pénétrer nos habitudes, comme la pensée de regarder avant de traverser. Mais d'ici là, nous ne serons jamais trop nombreux à porter de la voix.

 ??  ??

Newspapers in French

Newspapers from France