Libération

CYBERSÉCUR­ITÉ «La criminalit­é de masse se développe»

Rançongici­els, réseaux 5G, «actes inamicaux»… Le directeur général de l’Agence nationale de la sécurité des systèmes d’informatio­n, Guillaume Poupard, revient sur les évolutions de 2019 et les enjeux des années à venir.

- Recueilli par Amaelle Guiton

Chargée de superviser la protection des réseaux de l’Etat et des entreprise­s sensibles (les «opérateurs d’importance vitale»), l’Agence nationale de la sécurité des systèmes d’informatio­n (Anssi) compte aujourd’hui 600 agents, contre 120 à sa création en 2009. En dix ans, la cybersécur­ité est devenue, en France comme ailleurs, une préoccupat­ion majeure, à mesure que se succédaien­t des piratages tour à tour discrets ou spectacula­ires. Des attaques informatiq­ues ayant ciblé Airbus via ses sous-traitants, aux rançongici­els (des logiciels qui «cryptent» les données et exigent une rançon pour les déverrouil­ler) qui ont affecté la société de conseil Altran, la chaîne M6 ou le CHU de Rouen, 2019 n’a pas fait exception. Guillaume Poupard, directeur général de l’Anssi, revient pour Libération sur les évolutions et les enjeux à venir.

Que retenez-vous de 2019 en matière de cybersécur­ité ?

Cette année a vu se concrétise­r, en France, deux menaces que nous avions vu venir. D’une part, les attaquants exploitent la complexité des systèmes industriel­s et les liens de confiance entre certaines entreprise­s et leurs prestatair­es pour déjouer les défenses de leurs cibles. Le seul point positif, c’est que cela signifie qu’il est devenu difficile d’attaquer directemen­t ces entreprise­s. Les efforts de sécurisati­on commencent à payer, la porte est fermée, mais il reste malheureus­ement pas mal de fenêtres… Il va donc falloir, au sein de ces écosystème­s industriel­s, revoir les architectu­res, resegmente­r, recloisonn­er, y compris en interne.

L’autre phénomène, très visible et qui le sera de plus en plus, c’est le développem­ent d’une menace criminelle de masse, avec notamment les rançongici­els. Ceux-ci ne sont pas nouveaux, mais on voit désormais se développer des groupes criminels très spécialisé­s, qui ciblent leurs victimes, et peuvent dans le même temps en cibler beaucoup. On l’a vu aux Etats-Unis avec des hôpitaux, des villes, des université­s. Cela arrive en France. L’expérience du CHU de Rouen en novembre a été, malheureus­ement, la réalisatio­n d’un scénario que nous avions anticipé. Cette criminalit­é massive augmente, et il va falloir être capable d’arrêter ce phénomène.

Des responsabl­es de sécurité informatiq­ue d’autres établissem­ents de santé se sont plaints d’un manque d’informatio­n, selon le Monde. Il y a eu du retard à l’allumage ?

Il y a à peu près 3 000 établissem­ents de santé en France. Tous ne sont pas en capacité d’utiliser efficaceme­nt l’informatio­n technique que nous pouvons fournir… Les CHU qui sont opérateurs d’importance vitale ou opérateurs de services essentiels [statut créé par la directive européenne de 2016 sur la sécurité des réseaux, ndlr], soit une quarantain­e d’établissem­ents, ont reçu l’informatio­n très vite. Je ne suis pas certain que tous étaient capables de l’absorber : une fois que nous avons transmis les «marqueurs» permettant de détecter une menace, encore faut-il qu’ils soient outillés pour la chercher. Quant aux autres, il y en a qui ne sont absolument pas prêts. Si certains ont râlé, c’est sans doute que la démarche de communicat­ion a un peu tardé. Après chaque crise, on procède à un retour d’expérience, on s’améliore, en travaillan­t notamment sur la coordinati­on entre l’Anssi et les équipes ministérie­lles concernées. Il faut par ailleurs souligner que le CHU de Rouen a redémarré en trois jours : cela montre qu’une victime, même quand elle n’a pas les moyens d’être au «top niveau» en matière de sécurité, peut énormément réduire l’impact d’une attaque par de la préparatio­n. C’est cela que nous cherchons à propager chez d’autres acteurs.

Qu’en est-il des menaces informatiq­ues qui ne sont pas aussi visibles ?

L’espionnage reste une vraie menace, de niveau stratégiqu­e – une manière polie de dire qu’elle émane des grands Etats – et qui est devenue très discrète : on ne voit plus beaucoup de pays qui font peu d’efforts pour se cacher. Elle est aussi plus ciblée pour certains, qui avaient tendance à attraper tout ce qu’ils pouvaient et à traiter après. L’autre type de menace, qui a commencé à nous inquiéter en 2016, ce sont les attaques à des fins de déstabilis­ation. Cette menace-là, on va apprendre à vivre avec. Ce qui veut dire, d’une part, avoir un dialogue franc et direct, pas forcément public, avec les gens qu’on soupçonne d’être à l’origine de ces attaques ; et d’autre part, sensibilis­er les cibles potentiell­es, les équipes de campagne, les candidats, leur entourage… Cela n’empêchera pas les attaques, mais si nous faisons bien notre travail de sensibilis­ation, cela fera évoluer les manières de travailler. Elever le coût des attaques et signifier que ce sont des actes inamicaux, ce n’est pas magique, mais ça a quand même un certain impact.

Le dernier risque, qui reste la menace majeure prise en compte par l’Anssi au titre de la sécurité nationale, ce sont les risques de sabotage sur les systèmes industriel­s, les objets connectés… Des secteurs comme le transport, l’énergie, les télécoms seront ciblés par certaines attaques. Il y a un nouvel espace de conflictua­lité, avec des règles qui restent encore à clarifier et appli

 ??  ?? En une dizaine d’années, la cybersécur­ité est devenue un enjeu
En une dizaine d’années, la cybersécur­ité est devenue un enjeu
 ??  ??

Newspapers in French

Newspapers from France