ÉDITION 2024 GRAND LIVRE DE LA 180+ PAGES DE RESSOURCES DOCUMENTAIRES CYBERSÉCURITÉ RESSOURCES LEXIQUE & DÉFINITIONS ATTAQUES CYBER & SOLUTIONS MALWARES & SOFTWARES HACKERS CÉLÈBRES ACTEURS DU SECTEUR SALAIRES, BONNES PRATIQUES... 30+ ARTICLES indispensables rédigés par des experts pour vous aider à mieux comprendre le secteur de la cybersécurité UNE PUBLICATION ÉDITÉE PAR GUARDIA CYBERSECURITY SCHOOL Première école d’informatique dédiée à la cybersécurité en France et accessible post-bac. L’objectif de Guardia Cybersecurity School est de former les futurs talents français experts de la sécurité numérique qui sauront protéger nos entreprises et institutions. Co-créé avec les entreprises du secteur, le programme pédagogique par projet est au plus proche des besoins du marché et des entreprises. Il est conçu pour former des techniciens opérationnels et agiles, capables de maîtriser les évolutions technologiques. www.guardia.school Conception et Réalisation Directeur de publication : Valérie Dmitrovic Directeur de création : Franck Weber Les Partenaires Omen Sogeti x Intel Fulllife Bollé Maxnomic © Quest Education Group Reproduction, même partielle, interdite sans accord préalable de Quest Education Group. Ne pas jeter sur la voie publique. GRAND LIVRE DE LA CYBERSÉCURITÉ EDITO VALÉRIE DMITROVIC DIRECTRICE GÉNÉRALE DE GUARDIA CYBERSECURITY SCHOOL Vous êtes pasionné(e)s par la cybersécurité ? Découvrez ce secteur à très forte croissance dans notre Grand Livre de la cybersécurité. Nous avons rassemblé des experts du milieu pour vous aider à mieux comprendre ce fabuleux secteur. Ressources, lexiques et définitions, attaques cyber et solutions, malwares et softwares, hackers célèbres et acteurs du secteur, salaires, bonnes pratiques... parcourez 180+ pages de contenus ! SOMMAIRE 50+ ARTICLES INDISPENSABLES RÉDIGÉS PAR DES EXPERTS POUR COMPRENDRE LE SECTEUR DE LA CYBERSÉCURITÉ QU’EST-CE QUE LA CYBERSÉCURITÉ ? 6 DES CHIFFRES CLÉS SUR LA CYBERSÉCURITÉ 12 OÙ COMMENCER LA CYBERSÉCURITÉ ? 18 PERSPECTIVES DE LA CYBERSÉCURITÉ POUR 2033 24 PANORAMA DES ATTAQUES CYBER 30 EN QUOI CONSISTE UNE ATTAQUE PAR XSS ? 36 CYBERSCORE : TOUT CE QU’IL FAUT SAVOIR 42 COMBIEN VALENT VOS DONNÉES SUR LE DARK WEB ? 48 QU’EST-CE QUE L’OSINT ? 52 QU’EST-CE QUE LE SPOOFING ? 58 TOUT SAVOIR SUR LA MÉTHODE EBIOS RM DE GESTION DES RISQUES 64 SYNDICATS, FÉDÉRATIONS, ASSOCIATIONS... QUI SONT LES ACTEURS DE LA CYBERSÉCURITÉ ? 68 LES MEILLEURES ENTREPRISES ET STARTUPS DE LA CYBERSÉCURITÉ 74 LES PRINCIPAUX GROUPES DE HACKERS 82 LES HACKERS LES PLUS CÉLÈBRES 90 LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO : UN DOMAINE VULNÉRABLE ? 96 LA CYBERSÉCURITÉ, UN ENJEU DE TAILLE DANS LE MONDE DE LA SANTÉ 102 CYBERSÉCURITÉ : LA STRATÉGIE MUSCLÉE D’EMMANUEL MACRON 108 ENTREPRISES ET COLLECTIVITÉS, COMMENT FAIRE FACE À LA MENACE CYBER ? 112 QUELS SONT LES LOGICIELS POUR SE PRÉMUNIR D’ATTAQUES ? 118 ACTIVE DIRECTORY, LE SERVICE D’ANNUAIRE DE MICROSOFT 124 QU’EST-CE QUE SPLUNK ? 130 LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT 136 LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS 148 LES PODCASTS SUR LA CYBERSÉCURITÉ 158 LES TOURNOIS DE HACKING : COMMENT PARTICIPER À UN TOURNOI DE HACKERS ? 162 LES SALAIRES DE LA CYBERSÉCURITÉ 166 LES SALAIRES DE LA CYBERSÉCURITÉ Page 166 LE LEXIQUE DE LA CYBERSÉCURITÉ Page 176 LE TOP 10 DES MÉTIERS Page 175 QU’EST-CE QUE LA CYBERSÉCURITÉ ? QU’EST-CE QUE LA CYBERSÉCURITÉ ? Amazon, Microsoft ou Facebook. Acer et AXA. Le Centre hospitalier sud-francilien ou la mairie de Caen, pour l’histoire très récente. Lorsque la cybersécurité fait les gros titres de l’actualité, elle est très souvent associée à un nom, plus ou moins connu selon les cas : celui d’une entreprise ou d’une entité publique, clairement identifiée en tant que victime. Victime d’une cyberattaque, victime de la cybercriminalité – victime d’une prise en compte trop faible des enjeux de la cybersécurité, dans bien des cas. Mais quels sont ces enjeux, précisément ? La cybersécurité, c’est l’art de se prémunir contre la démultiplication des attaques mises au point par des hackers inventifs. C’est la capacité de préserver ses intérêts dans une époque de plus en plus digitale et dématérialisée, qui constitue un terrain parfait pour faire grandir le risque informatique. Dès lors, il est impossible de cerner la cybersécurité sans dresser un panorama des formes que prennent, très concrètement, les attaques et sans faire un bilan des conséquences désastreuses que peu avoir une protection trop faible. -6- GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LE RISQUE CYBER : UN SUJET DEVENU ABSOLUMENT INCONTOURNABLE Les concepts rattachés à la sphère cyber peuvent facilement sembler obscurs, fascinants, en mutation permanente. S’il est essentiel de bien comprendre ce que cache la notion de cybersécurité tout particulièrement, c’est notamment parce que celle-ci est devenue une réalité « bien concrète », en quelque sorte. DES PETITS PRODIGES AUX CRIMINELS REDOUTABLES : LE CHANGEMENT CATÉGORIQUE DES MENTALITÉS Il est impossible d’aborder le sujet de la cybersécurité sans le relier directement à l’explosion relativement récente des cyberattaques. Le phénomène des pirates informatiques – les hackers comme on préfère les appeler aujourd’hui – est loin d’être une nouveauté : tous les grands spécialistes sont d’accord pour situer le premier grand exemple de cyberattaque – et donc le premier des hackers célèbres – en 1988. C’est un jeune Américain de 23 ans, Robert Tappan Morris, fils d’un informaticien et cryptographe de renom, Robert Morris, qui s’illustre à l’époque pour ses faits d’armes. Il s’est en réalité « contenté » de développer un ver informatique (un worm) dans l’unique but de tester sa trouvaille et de constater son efficacité. Mais, lorsque le virus a été mis en circuit, il a échappé au contrôle de son créateur et a fini par infecter des centaines d’ordinateurs connectés à internet : un phénomène jamais observé jusque là ! De nombreux petits génies de l’informatique se sont inscrits dans le sillage de Morris : leur motivation première est la prouesse technique. Mais, si certains hackers continuent à vouloir principalement s’impressionner eux-mêmes ou impressionner leurs pairs en créant de petits (ou de gros) cataclysmes informatiques, c’est le plaisir de nuire et, plus encore, l’appât du gain qui sont devenus les principaux moteurs des pirates du 21e siècle. Il s’agit là d’un point crucial pour comprendre la raison d’être de la cybersécurité : avec la digitalisation croissante des pratiques et des outils, particuliers, entreprises et structures publiques stockent ou transmettent de plus en plus de données de haute importance sur des supports qui sont loin d’être infaillibles. Et, en bloquant ces supports ou en récupérant ces informations stratégiques, les hackers ont une occasion en or de faire pression et de s’enrichir. VERS UNE SURINTENSIFICATION DES ATTAQUES INFORMATIQUES La digitalisation croissante de la société a de fait deux conséquences : elle donne lieu à des cyberattaques de plus en plus nombreuses, d’une part, et de plus en plus dangereuses, d’autre part. Avec le développement du cloud ou du télétravail notamment, les cybercriminels se trouvent face à de nouveaux points de contact et de nouvelles portes d’entrée pour récupérer toujours plus de données. Par ailleurs, les progrès technologiques se traduisent par l’apparition de logiciels malveillants inconnus, toujours plus inventifs, toujours plus perfectionnées. En d’autres termes, il est de plus en plus difficile de faire face. Là où le particulier doit se contenter, en règle générale, de s’équiper de quelques protections basiques comme des antivirus, les entreprises – et dans une moindre mesure les entités publiques – ont a priori toutes les cartes en main (à commencer par des capacités financières) pour mettre en place un arsenal plus complet, notamment en mobilisant des professionnels bien formés. C’est le principe même de l’effort de cybersécurité. Mais comment convaincre une entreprise d’investir davantage de moyens pour se protéger d’un risque qu’elle a parfois du mal à saisir ? -7- QU’EST-CE QUE LA CYBERSÉCURITÉ ? LE COVID, DÉCLENCHEUR DE LA PLUS GRANDE ÉPIDÉMIE DE CYBERATTAQUES Le plus simple consiste peut-être à présenter les chiffres sans appel de la cybercriminalité : on assiste, depuis une dizaine d’années, à une véritable explosion des cas de cyberattaques. Si l’on en croit les études menées par McAfee et le Centre américain d’études stratégiques et internationales (CSIS), sur l’année 2020, les pertes financières liées aux cyberattaques dans le monde ont dépassé les 1000 milliards de dollars. Cela équivaut à 1 % du PIB mondial et marque une augmentation de 50 % par rapport à 2018 ! Si l’on zoome sur l’Hexagone, on relève une explosion du nombre de cyberattaques, avec une augmentation folle de 30 000 % des cas, au moment précis du premier « confinement Covid » : la preuve, une fois de plus, qu’un recours massif aux outils propres au travail à distance augmente la surface de risque. Pour le seul mois d’avril 2020, ce sont ainsi pas moins de 380 000 attaques de type cyber qui ont été identifiées en France – simples tentatives et attaques fructueuses confondues. Un virus a prospéré en particulier : le ransomware, avec une multiplication par 4 des attaques de ce type en 2020, selon les chiffres relayés par l’ANSSI (l’Agence nationale de la sécurité des systèmes d’information). C’est une augmentation de pas moins de 255 % par rapport à l’année 2019 ! PENSER SA CYBERDÉFENSE : UNE PRÉCAUTION DE TOUS LES INSTANTS Comprendre la cybersécurité, c’est donc d’abord et avant tout connaître les types de cyberattaques les plus courants, dans le but d’en prémunir le plus grand nombre : son entreprise, ses utilisateurs, toutes les personnes rattachées à un service public. C’est savoir structurer, sur cette base, une nouvelle unité défensive au sein des organisations. Intégrer la cybersécurité, en résumé, c’est prendre en compte un nouvel environnement et adopter, en conséquence, de nouveaux outils et de nouveaux comportements. COMMENT SE STRUCTURE LA CYBERSÉCURITÉ ? La cybersécurité, c’est l’art de se protéger contre les attaques pouvant viser les ordinateurs, les serveurs, les appareils mobiles et autres systèmes électroniques, sans oublier les réseaux et les données. On peut parler de « sécurité informatique » ou de « sécurité des systèmes d’information » : toutes ces dénominations désignent la même réalité. Les attaques malveillantes dont il s’agit de se prémunir peuvent viser aussi bien le smartphone d’un particulier que tout le système informatique d’une entreprise, un simple terminal de paiement ou les données d’un hôpital. Peu importe le cas, le sujet est le même. Il peut cependant être précisé à travers différentes catégories. On parlera ainsi successivement : • de sécurité des réseaux, dès lors qu’il s’agit de prémunir un réseau informatique contre des logiciels opportunistes, notamment ; • de sécurité des informations, quand la priorité est de maintenir l’intégrité et le niveau de confidentialité de données, qu’elles soient stockées dans le système ou transitent d’un système à un autre ; • de sécurité opérationnelle, lorsque sont en jeu les processus et décisions relatifs à la protection des données. Ici, il sera notamment question des autorisations données par les utilisateurs pour accès à leurs données ou à un système donné, ainsi que des procédures définissant les modalités du stockage et le support de stockage des données. -8- GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 Une autre notion centrale de la cybersécurité est celle de la reprise après sinistre et de la continuité des opérations. En cas d’attaque cyber réussie, ayant entraîné une perte de données, un blocage du système ou un manque à gagner, la structure atteinte doit opérer un retour à la normale, mettre à jour son système de sécurité et tirer toutes les conclusions utiles de l’attaque. La continuité des opérations consiste à résoudre une équation : comment permettre à la structure de retrouver un fonctionnement proche à celui d’avant l’attaque tout en ayant perdu certaines ressources ? Un dernier aspect essentiel de la cybersécurité est celui de la formation des personnes : peu importe le contexte et la structure, le facteur humain est le plus imprévisible. Malgré le perfectionnement des technologies employées par les hackers, une cyberattaque réussie la plupart du temps à cause d’une défaillance humaine : une erreur d’inattention, un excès de crédulité face à un message frauduleux, et plus rarement un manque de formation technique. C’est pourquoi former tous les utilisateurs du matériel informatique, à tous les niveaux, est le premier rempart contre les cyberattaques – l’un des plus simples à mettre en place, par ailleurs ! LES DIFFÉRENTS TYPES DE CYBERATTAQUES S’entourer de professionnels parfaitement préparés pour détecter et contrer les cyberattaques les plus communes dans la sphère cyber est la base de la cybersécurité. Bien entendu, et sans surprise, les hackers cherchent à contourner ces spécialistes de la cyberdéfense en renouvelant leurs modes d’attaques et en créant la surprise avec de nouveaux logiciels malveillants. L’arsenal de cybersécurité ne sera donc efficace que si les professionnels de la cyberdéfense sont aptes à anticiper ces situations nouvelles et à identifier les nouveaux types d’offensives. Le niveau de vigilance face aux attaques suivantes ne doit pas pour autant être baissé. Une autre menace s’ajoute : celle de faire filtrer auprès du grand public ou d’un tiers malveillant ces données précieuses. Pour éviter que la menace ne soit mise à exécution et obtenir un retour à la normale, une rançon est demandée à la victime, à payer en bitcoins en règle générale, en échange d’une clé de déchiffrage ou d’un mot de passe. Mais rien ne garantit qu’après avoir payé la rançon, la victime se verra remettre effectivement cette solution de déblocage ou qu’elle sera efficace ! PHISHING ET SPEAR-PHISHING Une technique d’attaque très courante consiste à envoyer un e-mail ayant toutes les apparences d’un e-mail de confiance, en provenance d’une source connu ou fiable. Ce message contient en général un lien ou une pièce jointe qui permettra d’installer un malware sur l’équipement utilisé par le destinataire ou bien de recueillir des informations confidentielles. C’est la technique dite du hameçonnage ou phishing. Lorsque les hackers opèrent en amont un travail de recherche et de ciblage très abouti, permettant de préparer un e-mail plus personnalisé, et donc plus dangereux encore car difficilement sujet à soupçon, on parle de harponnage ou de spear-phishing. LE RANSOMWARE Parmi les logiciels malveillants les plus courants, le ransomware ou rançongiciel arrive en tête. La plupart du temps, tout commence par un procédé de phishing, qui permet aux cybercriminels de prendre le contrôle de plusieurs serveurs et de comptes utilisateurs particulièrement intéressants. Après avoir récupéré les droits administrateur, les hackers repèrent identifient les données sensibles afin de les bloquer et de les chiffrer. -9- QU’EST-CE QUE LA CYBERSÉCURITÉ ? L’ATTAQUE DE L’HOMME DU MILIEU (MITM) Ce que l’on appelle attaque de l’homme du milieu ou Man-in-the-middle Attack (MitM) peut se présenter sous différentes formes : • un détournement de session ; • une usurpation d’adresse IP ; • ou encore un rejeu ou relecture. Dans ce dernier cas, le pirate récupère d’anciens messages pour les envoyer à un destinataire et le tromper sur l’identité réelle de l’expéditeur, afin de récupérer facilement ses accès. Cette attaque est menée soit par une force humaine (un hacker), soit par une force technique (un serveur). L’intervenant se positionne entre deux entités communicantes (un client et un serveur, par exemple). Il est possible, notamment : LE CHEVAL DE TROIE Dans ce cas précis, un programme malveillant est dissimulé derrière un programme fréquemment utilisé par la victime, et donc non suspecté. Il sert à ouvrir des portes d’accès aux hackers, par exemple un port à numéro élevé qui permettra de capter des échanges. LES MACRO-VIRUS Ces derniers servent souvent à infecter des applications très communes, comme Microsoft Word ou Excel. Au moment de l’ouverture du logiciel, le contrôle est transféré aux cybercriminels. Le virus peut alors se répliquer et attaquer d’autres points du système informatique. LE DÉNI DE SERVICE Le déni de service – également connu sous le nom de DDoS Attack (Distributed Denial of Service Attack) – a pour but de compromettre le fonctionnement du réseau informatique en bloquant le serveur web, le serveur de fichier ou les boîtes mail. Des robots sont mobilisés en grand nombre pour saturer le système attaqué, provoquant des pannes et dysfonctionnements en série. L’ATTAQUE PAR DRIVE BY DOWNLOAD Les hackers savent aussi profiter des sites web non sécurisés pour intégrer un script malveillant dans le code PHP ou HTTP d’une page. Ce script permettra : • de rediriger un visiteur du site vers un autre portail contrôlé par les cybercriminels ; • de créer un faux réseau Wifi pour capter des utilisateurs ; • de prendre place dans un service de Wifi public et d’« écouter » le trafic pour récupérer des données ; • ou encore d’usurper le protocole de résolution d’une adresse. C’est l’« ARP spoofing » : l’utilisateur pense se connecter à son réseau habituel, alors qu’il se connecte à l’attaquant. Ce dernier peut dès lors récupérer toutes les données qu’il souhaite. LE PIRATAGE DE COMPTE Parfois, il suffit de cracker un mot de passe, et le tour est joué ! Il peut s’agir de bloquer un compte ou d’y récupérer des données, de détourner de l’argent ou de pures informations. Tous les types de comptes sont en danger : comptes bancaires, comptes de réseaux sociaux, messagerie d’entreprise, … LA FRAUDE AU PRÉSIDENT OU FAUX ORDRE DE VIREMENT (FOVI) Ici, un individu se présente – par e-mail ou téléphone – comme étant le président d’une société-mère auprès d’une autre société du même groupe, la « société cible ». À ce titre, il demande que soit réalisé en urgence un virement bancaire, dans de strictes conditions de confidentialité. Il s’agit toujours d’un virement international, ce qui permet de brouiller les pistes et de berner la victime plus facilement. • ou bien d’installer des malwares sur l’équipement informatique de l’utilisateur. - 10 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 UN MANQUE DE PROTECTION QUI PEUT COÛTER TRÈS CHER Ne pas prendre en compte la réalité – tentaculaire – de la cybersécurité peut avoir des conséquences catastrophiques, notamment pour les entreprises qui voient leur survie directement menacée par ce genre d’incursions. L’impact des cyberattaques sur les affaires des entreprises a tendance à augmenter sur les dernières années : en 2020, 61 % des attaques de type cyber signalées par les entreprises françaises ont altéré leur fonctionnement, soit 3 % de plus que l’année précédente. Selon les études menées par le CESIN (le Club des experts de la sécurité de l’information et du numérique) et partagées dans son baromètre 2021, les dommages subis par les entreprises victimes de hackers sont, par ordre de gravité : • Une perturbation de la production sur une période significative (21 % des cas) ; • Une compromission des informations, des processus ou des savoir-faire, avec une nécessaire modification, totale ou partielle, des procédés habituels de la structure (14%) ; • Une indisponibilité du site web sur une période significative, mettant en danger la relation et la confiance client (14%) ; • Un retard de livraison auprès des clients (11%) ; • Une perte financière directe liée à des transactions frauduleuses (10%) ; • Une perte d’image ou un impact médiatique négatif (9%) ; • Un arrêt de la production sur une période significative (8%) ; • Une perte de chiffre d’affaires, (6 %) ; • Une sanction par une autorité qui nuit au chiffre d’affaires et à la relation client (2%). On l’aura compris : l’espace cyber ouvre des horizons infinis de nouvelles possibilités, sur le plan relationnel, créatif, scientifique ou encore économique. Mais cette démultiplication des perspectives va de pair avec une quantité tout aussi impressionnante de dangers, toujours plus difficiles à identifier et à contrecarrer. Dans ce nouveau monde du sur-numérique, chaque geste compte pour se protéger : la cybersécurité commence avec les habitudes les plus simples – bien lire le nom de l’expéditeur d’un e-mail, ne pas ouvrir les pièces jointes sans réfléchir, mettre à jour ses anti-virus de base – et se poursuit, pour les entreprises et les institutions publiques, à travers tout un corps de métiers d’avenir. À cette heure, n’importe quelle structure désireuse de se maintenir et de prospérer ne peut pas faire l’impasse sur la formation de ses employés – qui doivent acquérir des réflexes de vigilance – et le recrutement d’experts de la cyberdéfense – des soldats 3.0, en quelque sorte ! - 11 - DES CHIFFRES CLÉS SUR LA CYBERSÉCURITÉ DES CHIFFRES CLÉS SUR LA CYBERSÉCURITÉ Cyber assurances, ransomware, fraude au président et phishing… Les cyberattaques qui ont frappé la France sont nombreuses. Vous souhaitez en savoir plus ? Voici les chiffres sur les événements de cybersécurité de ces deux dernières années. - 12 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 À l’ère du numérique, la cybersécurité a connu une importante croissance pour les gouvernements, les grandes entreprises ou encore les PME. Après la crise sanitaire mondiale, les nouvelles statistiques présentent une forte hausse de piratages et de violations de données. Par ailleurs, de plus en plus de sociétés opèrent dorénavant entièrement à distance, les exposant encore davantage à un risque d’intrusions et d’attaques de phishing. L’expansion de l’IoT ou Internet des objets et des dispositifs mobiles ont participé à l’essor de l’écosystème cybercriminel. Prendre connaissance des chiffres de la cybersécurité permet de mieux appréhender les risques et de comprendre sur quel aspect vous devez être attentif. Le paysage de la cybersécurité change constamment, cependant, il est évident que les cybermenaces sont de plus en plus sérieuses et se produisent plus souvent. Observez les dernières statistiques sur la cybersécurité qui vous aideront certainement à aborder le sujet sous un autre angle. LES CHIFFRES DE LA CYBERSÉCURITÉ : LA CYBERCRIMINALITÉ AUGMENTE 54 % DES ENTREPRISES FRANÇAISES VICTIMES D’ATTAQUES CYBER EN 2021 Les chiffres qui caractérisent la cybersécurité en France sont assez alarmants. À la suite du Baromètre de la cybersécurité en société CESIN 2022, une entreprise sur deux aurait été victime d’une cyberattaque durant l’année 2021. En outre, les ransomwares affectent davantage que les entreprises s’apprêtent maintenant au préjudice des paiements. Néanmoins, les spécialistes en sécurité ne recommandent pas le paiement de la rançon, car c’est une manière d’inciter les hackers à attaquer de nouveau les entreprises. 59 % DES ORGANISATIONS FRANÇAISES ONT ÉTÉ VICTIME D’ATTAQUES DE RANSOMWARE Les rapports publiés par Statistica Research Department annoncent que les 59 % des organisations françaises ont été affectés par des ransomwares durant les 12 derniers mois de 2018. Une autre expertise de The State of Ransomware Report 2020 de Sophos a exposé que 52 % des structures françaises ont été ciblées par des ransomwares. Ce chiffre est inférieur à la statistique que la Direction de la Recherche de Statistica a proclamée. Ce type d’attaques cyber était devenu un véritable fléau mondial durant la pandémie du COVID-19, mais la France a été plus touchée. Avec 5,5 milliards de dollars en frais d’indemnisation et de récupération liés aux ransomwares, le pays est en seconde place après les États-Unis en matière de dommages totaux durant la dernière année. LE COÛT MÉDIAN D’UNE CYBERATTAQUE EST DE 50 000 € Lorsqu’une entreprise est victime d’attaque, il peut y avoir : • interruption de business ; • dégât sur les appareils informatiques ; • fuite de renseignements indispensable aux opérations ; • conséquence sur la notoriété. Le total de ces différents événements peut ainsi être très coûteux pour la société qui se fait attaquer. - 13 - DES CHIFFRES CLÉS SUR LA CYBERSÉCURITÉ LA CYBERSÉCURITÉ EN FRANCE : ON RECENSE UNE PERTE MOYENNE DE 27 % DES CHIFFRES D’AFFAIRES DEUX CYBERATTAQUES PAR JOUR CIBLENT LES ÉTABLISSEMENTS DE SANTÉ L’arrêt d’un business suite à une cyberattaque a un grand impact sur le chiffre d’affaires d’une société. En effet, une entreprise perd en moyenne 27 % du chiffre d’affaires annuel pendant qu’elle remet son système informatique en état, récupère les sauvegardes des informations, etc. En plus, 60 % des PME victimes de cyberattaques ne parviennent pas à remonter la pente et font faillite dans les 18 mois après l’attaque. Les chiffres de la cybersécurité recensent aussi les incidents de sécurité informatique ciblant les établissements de santé. Les statistiques ne cessent d’évoluer, car les attaques qui se sont déroulées en France atteignent jusqu’à 730 attaques. UNIQUEMENT 50 % DES STRUCTURES VICTIMES PORTENT PLAINTE La moitié des sociétés françaises qui ont subi une cyberattaque ont abandonné l’idée de déposer une plainte. C’est une information essentielle à s’en souvenir, dans la mesure où les études ne considèrent pas en général les fraudes avérées. Ainsi, il est possible que le nombre réel de cyberattaques en France soit encore plus élevé (Baromètre, CESIN, 2022). Les spécialistes en sécurité informatique de l’Agence du Numérique en Santé expliquent que ce chiffre a augmenté deux fois plus par rapport à l’année 2020. Les incidents touchent généralement 582 établissements distincts en France. On a d’ailleurs recensé deux attaques par jour auprès des établissements de santé en 2021. 2150 NOTIFICATIONS DE CYBERATTAQUES PAR RANSOMWARE RECENSÉS Le rapport annuel de la CNIL a divulgué en 11 mai 2022 qu’elle a obtenu 5 037 déclarations de violations de données personnelles. Or, les statistiques ont enregistré 2 281 notifications en 2020, soit 79 % de plus qu’au cours de l’année précédente. 43 % DES ATTAQUES CONCERNENT UNE DEMANDE DE RANÇON CONTRE 20 % EN 2020 En 2021, une entreprise sur cinq (18 %) a été victime de ce type d’attaques, soit 2150 attaques. En échange des données, les hackers demandent une rançon à l’entreprise. La France est l’un des pays de l’Union européenne à être le plus impactée par les ransomwares. - 14 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LA PANDÉMIE A DOUBLÉ LES MENACES DE CYBERATTAQUES ET LES RISQUES QUI PÈSENT SUR LES SOCIÉTÉS 47 % DES TÉLÉTRAVAILLEURS PIÉGÉS PAR UN PHISHING Presque la moitié des salariés ont déjà été piégés par des tentatives de phishing au moment de faire du télétravail. Cela met en évidence l’utilité de mettre en place des campagnes de phishing permettant de sensibiliser les salariés aux mails frauduleux. Le but étant de baisser le risque d’attaque, notamment le ransomware. 35 % DES ATTAQUES FONT USAGE DE NOUVELLES TECHNOLOGIES Durant la pandémie de COVID-19, les 35 % des cyberattaques proviennent des techniques d’attaques récentes. Avant la crise sanitaire, cela touchait 20 % des attaques. En très peu de temps, les méthodes de cyberattaques ont bien évolué et sont davantage développées. En effet, les hackers ont exploité de nouvelles failles et des techniques modernes pour escroquer l’humain. Le cyber-risque devient plus difficile à estimer, car les méthodes d’attaques changent rapidement et il est davantage pénible de s’en prémunir. C’est la raison pour laquelle les assurances cyber traditionnelles ont augmenté leurs primes. Les critères d’exclusion étaient aussi de plus en plus ratifiés. Par ailleurs, les PME se retrouvent face à des difficultés grandissantes à se couvrir contre une menace les touchant de plus en plus. - 15 - LE TÉLÉTRAVAIL INQUIÈTE 82 % DES EMPLOYEURS Dans ce contexte, une étude réalisée par Thalès explique qu’environ quatre sociétés sur cinq affirment être préoccupées par les risques engendrés par le travail à distance en matière de cybersécurité. Il est plus important que jamais d’utiliser tous les moyens possibles pour s’assurer des cyberattaques et pour se prémunir d’une bonne hygiène cyber, que ce soit en télétravail ou au bureau. Après la pandémie, l’État a développé le Plan France Relance pour soutenir l’économie. Ce dispositif possède un fond de 136 millions d’euros réservé à la cybersécurité. Le but du gouvernement est d’améliorer les facultés de détection et de réponse des organismes publics, des collectivités, des établissements de santé ou encore les administrations. DES CHIFFRES CLÉS SUR LA CYBERSÉCURITÉ LES ENTREPRISES ET LES INSTITUTIONS SONT DE PLUS EN PLUS CONSCIENTS DE LA MENACE ET RENFORCE LA STRATÉGIE DE CYBERSÉCURITÉ 40 % DES SOCIÉTÉS ONT INVESTI DANS LEUR CYBERSÉCURITÉ En France, en moyenne 2 entreprises sur 5 ont augmenté leurs budgets de cybersécurité. Les sommes consacrées par les sociétés à la protection de leurs SI sont principalement investies pour : • souscrire à des contrats d’assurance dédiés ; • réaliser des audits de risques ; 55 % DES ENTREPRISES ONT AMÉLIORÉ LEUR PROTECTION EN 2022 Le sérieux des chiffres liés aux cyberattaques en France au cours des deux dernières années a encouragé de nombreux dirigeants à renforcer les techniques de cybersécurité de leur entreprise pour une meilleure protection à l’avenir. • sensibiliser les employés aux risques de cybersécurité ; • mettre en place de gouvernances typiques ; • renforcer les équipes chargées de protéger les systèmes d’information ; • acquérir des solutions récentes et de nouveaux outils informatiques. 7 ENTREPRISES SUR 10 ONT UNE CYBER-ASSURANCE Les chiffres annoncent que 7 entreprises sur 10 souscrivent à une cyber-assurance pour se prémunir des cybermenaces. Cette souscription permet de considérer les vulnérabilités ainsi que les risques informatiques d’une société. En cas de cyberattaque, l’assurance permet de couvrir les dégâts financiers et la responsabilité envers les clients de l’entreprise. Il existe de nombreuses solutions de sécurité sur le marché. Le VPN est en tête de liste au sein des sociétés, soit 91 %, ensuite les solutions EDR représentent les 68 % et les 56 % sont consacrés au stockage des données et des outils de chiffrement. - 16 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 DES CHIFFRES SUR LA CYBERSÉCURITÉ QUE TOUTES LES PME/TPE DOIVENT CONNAÎTRE 69 % DES SOCIÉTÉS CIBLÉES PAR LES CYBERATTAQUES SONT DES TPE/PME Ils ont montré que dans 93 % des cas de test, un pirate informatique était capable de pénétrer les défenses du réseau d’une organisation et entrer au réseau local. Le dernier rapport d’activité de la CNIL explique que les micro-entreprises et les petites et moyennes entreprises indiquent 69 % des notifications de violations de données personnelles, surtout relatives à du piratage informatique. 25 % correspondent aux Entreprises de Taille Intermédiaire ou ETI et 6 % aux grandes sociétés. Une autre étude provenant de CISCO dévoile que 40 % des PME victimes de cyberattaque ont dû interrompre leur activité au moins huit heures. Voici les quatre secteurs les plus ciblés : • 21 % sont les organisations du secteur Activités spécialisées, scientifiques et techniques ; • 18 % sont dans le secteur de la santé humaine et de l’action sociale ; • 12 % sont les administrations publiques ; • 10 % sont des sociétés du secteur financier et de l’assurance. 94 % DES LOGICIELS MALVEILLANTS SONT LIBÉRÉS PAR E-MAIL « Si 43 % des cyberattaques visent les petites entreprises, seulement 14 % d’entre elles qui sont réellement préparées, conscientes de l’enjeu de la cybersécurité et peuvent défendre leurs renseignements et leurs réseaux. » Selon le Data Breach Investigations Report de la société Verizon, 94 % des menaces sont délivrées par e-mail. Les logiciels malveillants par e-mails sont entre autres : • le spam ; • le spear phishing ou fraude au président ; • le phishing par e-mail. Notez que 85 % des infractions sont engendrées par une erreur humaine telle que l’ouverture d’un e-mail frauduleux. Source : étude d’Accenture . Par ailleurs : LA PLUPART DES ENTREPRISES RESTENT VULNÉRABLES AUX ATTAQUES • 30 % des PME trouvent le phishing ou le hameçonnage comme leur plus grande menace cybernétique ; Les recherches récentes de betanews expliquent que les cybercriminels peuvent s’infiltrer dans 93 % des réseaux des entreprises. La série de tests d’intrusion ou de pentest effectuée par Positive Technologies auprès des importants secteurs : les carburants et l’énergie, les sociétés informatiques, la finance, les entreprises industrielles et les organismes gouvernementaux attestent le fait. • 83 % des PME ne sont pas préparées à surmonter des pertes financières causées par une cyberattaque ; • 91 % des PME n’ont pas souscrit à une responsabilité civile professionnelle cybernétique, même si elles sont conscientes du danger et de la possibilité qu’elles ne puissent pas se relever après une attaque ; • Seuls 14 % des PME pensent que leur dispositif de cybersécurité est très efficace. - 17 - OÙ COMMENCER LA CYBERSÉCURITÉ ? OÙ COMMENCER LA CYBERSÉCURITÉ ? Travailler dans la cybersécurité est un gage à la fois d’emploi et de compétences mises à jour régulièrement. A cela s’ajoutent des possibilités de carrière multiples en France et à l’international ainsi qu’une rémunération attractive. Secteur dynamique aux besoins qui ne cessent de se multiplier, la cybersécurité requiert néanmoins une formation diplômante voire une formation certifiante afin de pouvoir être opérationnel et répondre aux attentes des recruteurs. - 18 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 La grande majorité des professionnels de la cybersécurité travaillent dans cinq secteurs d’activité à savoir l’informatique et le numérique, la prestation de service en cybersécurité, en banque et assurance, au sein d’administration publique ou de collectivité et enfin dans des entreprises. Et pour exercer dans l’un de ces domaines à un poste de consultant, de RSSI, d’architecte sécurité, d’auditeur de sécurité technique ou d’analyste de la menace cyber, une formation s’impose de plus en plus. Aujourd’hui encore, évoluer dans un métier spécialisé dans la cybersécurité ne demande pas fondamentalement un diplôme ni certification pour 51 % des nouveaux entrants (étude de l’Anssi portant sur Les profils de la cybersécurité). « Il semble qu’une des stratégies de parcours de carrière soit la reconnaissance de ses compétences par la certification. » Ils sont 31,1 % à avoir un diplôme en cybersécurité et 17,8 % une certification. Leur domaine d’expertise d’origine est d’abord celui de l’informatique et du numérique puis ils se spécialisent dans la cybersécurité ensuite. Ils sont 28,7 % à venir de la cybersécurité. Élément intéressant à observer : après plus de 10 ans d’expérience, les professionnels sont 35 % à avoir une certification en cybersécurité. Il est donc à noter que les professionnels proviennent en grande majorité d’environnements techniques liés à l’informatique et ensuite à la cybersécurité, et sont très qualifiés avec un niveau Bac +5 et plus pour 76 % d’entre eux. Pour les professionnels ayant un diplôme spécialisé dans la cybersécurité, près de 92 % des répondants ont une qualification Bac +5 et plus et 50,2 % travaillent dans des structures spécialisées en cybersécurité. Cette photographie dresse un portrait du profil des professionnels en activité et de leur niveau de qualification. Mais par où commencer pour apprendre et se former en cybersécurité, et ainsi devenir un expert tant recherché sur les 75 000 emplois attendus de la filière en 2025 ? On vous dit tout. SE FORMER EST SIGNE D’UNE GRANDE MAÎTRISE DU SUJET CYBER Dans un monde qui se complexifie avec un développement toujours plus grandissant du numérique, la sécurité est devenue une préoccupation majeure. Les cyberattaques ainsi que les violations de données ne cessent de croître. Entreprises, gouvernements, collectivités, particuliers, tous sont vulnérables aux attaques. Si bien qu’il est urgent de se protéger. Se former est donc synonyme d’une plus grande compréhension des enjeux et d’une maîtrise sans doute plus forte du domaine. En outre, cela permet de contribuer à protéger les systèmes informatiques d’une structure. Dès lors, la demande pour des professionnels de la cybersécurité est en hausse. Les entreprises et organisations recherchent des talents pour protéger leurs données et leurs systèmes. Pourquoi est-il donc nécessaire de se former ? - 19 - OÙ COMMENCER LA CYBERSÉCURITÉ ? OBTENIR UN NIVEAU DE CONNAISSANCES DE BASE Se former permet tout d’abord d’acquérir des connaissances fondamentales afin de comprendre les principaux concepts de la cybersécurité. La cybersécurité est l’ensemble des mesures, des techniques et des technologies qui sont mises en place pour protéger les systèmes informatiques, les réseaux, les appareils connectés et les données numériques contre les attaques et les intrusions. Elle vise aussi à prévenir les dommages, les pertes, les interruptions de service et les violations de la confidentialité des données. Il s’agit d’un domaine en constante évolution en raison de l’évolution rapide des technologies numériques et des menaces qui y sont associées. Les attaques peuvent être affectées par des individus malveillants, des groupes de hackers organisés ou même des États. Les types d’attaques les plus courantes comprennent les virus, les logiciels malveillants, les attaques par déni de service (DDoS), le phishing, les ransomwares, etc. Pour s’en prémunir, des outils sont employés tels que les pare-feu, les antivirus, les détecteurs d’intrusion, les systèmes de prévention de perte de données (DLP) ou encore la cryptographie. DÉVELOPPER DES COMPÉTENCES AVANCÉES Se former, c’est également développer des compétences plus avancées, plus opérationnelles, permettant de couvrir des sujets tels que la gestion des risques, la sécurité des réseaux et des systèmes, l’analyse des risques, etc. Des compétences avancées et techniques essentielles pour protéger les systèmes informatiques. C’est ainsi qu’il est nécessaire d’apprendre à analyser les menaces pour identifier les vulnérabilités et les risques potentiels pour les systèmes informatiques. Être capable de réaliser des tests d’intrusion pour évaluer la sécurité des systèmes informatiques avec la simulation des attaques pour évaluer les défenses de sécurité, la compréhension des techniques de piratage et la capacité à analyser les résultats des tests d’intrusion. Être en capacité d’opérer une analyse forensique qui consiste à effectuer une analyse du système d’information après une attaque. Ce qui demande de récupérer des données effacées, d’identifier les traces d’activités malveillantes, etc. Se former également à la gestion de la sécurité des systèmes informatiques et applications en mettant en place des politiques et des procédures de sécurité, en identifiant les risques de sécurité, etc. MAÎTRISER LES RÉGLEMENTATIONS Se former revient à comprendre certaines réglementations telles que le Règlement général sur la protection des données (RGPD) qui obligent les entreprises à protéger les données personnelles de leurs clients. Tout savoir sur le RGPD permettra alors de les aider à se conformer à ces réglementations et à éviter les amendes et les sanctions. La directive européenne Network and Information security (NIS) et datant de 2016, qui oblige les fournisseurs de services numériques et les opérateurs de services essentiels à sécuriser leur système d’information ainsi qu’à déclarer les incidents de sécurité. Ou encore le Cybersecurity Act visant la confiance numérique. - 20 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 VALIDER DES CERTIFICATIONS RECONNUES Se former, cela donne l’occasion d’obtenir une certification en sécurité informatique (qu’il est possible de réaliser en formation continue par ailleurs). Ces dernières attestant du niveau de compétence dans un domaine particulier de la cybersécurité. Il en existe de nombreuses qui apparaissent de plus en plus comme des priorités pour certaines entreprises et offrant même des rémunérations plus intéressantes. Une étude datant de 2018 de Global Knowledge montre que les professionnels certifiés gagnent en moyenne 22 % de plus que ceux non certifiés. Voici les principales certifications : • Le Certificat des professionnels en sécurité des systèmes d’information (CISSP) permet, depuis 1994, de maîtriser la conception, l’architecture, le contrôle ou encore la gestion des programmes de système d’information. Il est valable trois ans. • Le CRISC atteste de l’expertise en gestion des risques des systèmes d’information et des réseaux. • La Certification CISA concerne les personnes travaillant dans la gouvernance et l’audit. • La ComptTIA Security+ s’adresse plutôt aux ingénieurs réseau attestant leur capacité à réagir aux incidents de cybersécurité, à anticiper les risques et à protéger les infrastructures. • La Certification d’hacker étique (CEH) fournit les compétences nécessaires pour devenir hacker éthique. QUELS DIPLÔMES OBTENIR ? Le domaine de la cybersécurité ne recrute pas seulement des profils à Bac +5 et plus. Si ce niveau de diplôme est encore très attendu dans 46 % des offres d’emploi du marché comme ingénieur cybersécurité, consultant cybersécurité ou encore analyste, des professionnels à Bac +2 à Bac +4 sont également demandés (26%) à l’image du métier d’intégrateur, développeur ou encore technicien cybersécurité. Dans l’offre de formation disponible, il est possible d’opter pour un Bac +3 par exemple de type Bachelor dans une école spécialisée dans les métiers de la cybersécurité et de poursuivre deux ans de plus, en MSc (Bac +5), afin de se perfectionner et d’attester d’un niveau élevé de compétences dans le domaine cyber ainsi que dans la gestion et le management de projets. - 21 - OÙ COMMENCER LA CYBERSÉCURITÉ ? AUGMENTER SES CHANCES DE TROUVER UN EMPLOI Se former en cybersécurité revient donc à acquérir des compétences avec un diplôme reconnu, ce qui multiplie les chances de trouver un emploi. Car si la cybersécurité manque de talents et que les besoins se font sentir partout, cela ne veut pas dire pour autant que tous les profils sont recrutés. Disposer d’un parcours académique en cybersécurité et d’une certification reviennent alors comme deux critères différenciant lors d’un recrutement et attestent déjà d’un niveau d’expertise. QUEL MÉTIER ENVISAGER ? En fonction de l’affinité pour un domaine ou un autre, les possibilités de travail dans la cybersécurité sont grandes. Il existe plus d’une cinquantaine de métiers accessibles, pour certains dès un diplôme Bac +2. Parmi eux, il y a ceux de la conception d’un SI sécurisé qui concerne l’architecte sécurité, le cryptologue, l’auditeur de sécurité technique, le spécialiste en développement sécurité. Il y a les professionnels de la gestion des incidents et des crises tels que le responsable du Soc ou du CSIRT, le gestionnaire de crise cyber. Concernant la gestion de la sécurité et le pilotage de projet, les métiers de coordinateur sécurité, directeur de programme de sécurité, RSSI… des métiers qui exigent un bon bagage d’expertise ainsi que plusieurs années d’expérience. Enfin, dans le conseil et les services, on retrouve le consultant ou le formateur en cybersécurité, le développeur ou l’intégrateur de solutions de sécurité. OÙ TRAVAILLER ? La cybersécurité est une affaire de tous. Si bien que les possibilités de travailler dans le domaine sont très nombreuses. Des entreprises comme de grands groupes industriels, énergétiques, bancaires ont des services dédiés à ce sujet à l’image de La Poste, d’Orange Cyberdefense, Sanofi, Enedis, GRDF, Atos… Les PME sont en premières lignes sur le sujet, engagées dans une profonde transformation numérique de leur activité. Il n’est donc pas rare qu’elles recrutent des profils experts. Les collectivités sont en demande tout comme les agences expertes en cybersécurité : Wavestone, KPMG, Groupe SII, Elysium Security, ESET…. A cela s’ajoutent les organismes publics comme Pôle emploi. Tous les secteurs sont ainsi concernés. Dans un contexte favorable, la cybersécurité représente alors une opportunité intéressante dans une carrière. D’autant qu’elle offre un large choix de diplômes, de certifications, de secteurs d’activité et de métiers. - 22 - 1ère École d’Informatique dédiée à la Cybersécurité 2024-2025 Lyon - Paris - Bordeaux www.guardia.school PERSPECTIVES DE LA CYBERSÉCURITÉ POUR 2033 PERSPECTIVES DE LA CYBERSÉCURITÉ POUR 2033 La question du futur de la cybersécurité se pose tous les jours : face à l’évolution ultrarapide de la technologie et des techniques d’attaque, les professionnels du secteur doivent être engagés dans un travail de veille et d’anticipation constant. Au-delà des ajustements de court terme pour protéger entreprises, particuliers et structures en tous genres, il est impératif de cerner les tendances à venir pour préparer, dès aujourd’hui, des remparts efficaces contre les cyberattaques. Envisager un horizon à 10 ans est une stratégie pertinente dans ce contexte. Qu’en sera-t-il donc de la cybersécurité en 2033 ? Quelles précautions doivent être prises dès à présent et quels défis majeurs se dessinent ? Nous avons consulté deux experts du sujet pour nous aider à répondre à cette question et dresser un panorama large des enjeux cyber pour 2033. - 24 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 DES TECHNOLOGIES À SURVEILLER DE PRÈS Les menaces cyber n’ont jamais été aussi présentes et rien n’indique une diminution des attaques pour la décennie à venir. Romain Marcoux, expert technique en cybersécurité et conseiller en gouvernance, le rappelle très simplement : cybersécurité doit s’atteler si elle veut rester efficace au cours des années à venir. L’avantage est que cette mise au point ne présente pas, a priori, de défis technologiques majeurs. « Au niveau des entreprises, on est passé d’une attaque difficile par mois à une fois par semaine aujourd’hui. Demain, ce sera une fois par jour. Les structures ne peuvent pas se permettre de ne pas être préparées. » La raison en est simple : nous savons pertinemment que c’est le renouvellement et le perfectionnement permanent des technologies qui permettent, en grande partie, aux cyberattaques de consolider leur force. Pour commencer à cerner les points de vigilance à prendre en compte à l’horizon 2033, il faut donc s’intéresser aux technologies qui se trouvent en plein déploiement de leur potentiel. LA BIOMÉTRIE : UNE PROTECTION SUPPLÉMENTAIRE Les cyberattaques « basiques », misant sur un vol d’identifiant ou de mot de passe, restent extrêmement nombreuses à cette heure. Selon les données croisées de plusieurs agences en charge de la cybersurveillance (notamment l’ANSSI et Cybermalveillance.gouv.fr), le piratage de compte était la deuxième attaque la plus courante sur la période 2019-2022, juste derrière le hameçonnage. Mettre un coup d’arrêt à cette pratique qui table en grande partie sur une défaillance humaine est une priorité pour les 10 ans à venir. Jusqu’à présent, la solution la plus efficace pour protéger ces informations personnelles était le chiffrement. Mais les dispositifs existants devraient bientôt être renforcés par un outil relativement récent : la biométrie. Nous l’utilisons déjà largement sur nos téléphones. Il s’agit de donne accès à un appareil après avoir validé l’identité de la personne à partir d’une ou plusieurs de ses caractéristiques physiques. Les solutions les plus courantes sont la lecture d’une empreinte digitale ou un scan de reconnaissance faciale. 5G ET INTERNET : TOUJOURS PLUS PERFORMANT, TOUJOURS PLUS DE RISQUES La mise à disposition récente de la 5G veut dire deux choses : une nouvelle fois, on assiste à une montée significative en débit. Cette nouvelle norme vient aussi répondre à de nouveaux usages d’Internet. Ce qu’il faut retenir, c’est que, dans toutes les sphères, aussi bien personnelles que professionnelles, ce sont : • de plus en plus d’opérations qui sont réalisées dans le monde dématérialisé, et de plus en plus vite ; • de plus en plus d’objets et dispositifs qui se trouvent reliés, d’une manière directe ou indirecte, aux chemins d’Internet et du cloud. Mais, pour assurer une protection suffisante sur les données les plus sensibles, la biométrie doit être combinée à d’autres solutions. Cette technologie n’est en effet par dépourvue de failles. Il suffit par exemple aux hackers des s’introduire dans une base de données pour récupérer des informations biométriques et obtenir les accès désirés. La mise au point de solutions plus complètes, basées sur la biométrie, est donc une des tâches à laquelle la - 25 - PERSPECTIVES DE LA CYBERSÉCURITÉ POUR 2033 Les études font apparaître deux tendances : • on estime que d’ici 2025, 75 milliards de nouveaux objets seront connectés à Internet à l’échelle mondiale – on en dénombre actuellement 244 millions, selon les données de l’Arcep et de l’Ademe ; • la mise en place de « smart cities », faisant plein usage de l’Internet des Objets (IoT – Internet of Things), devrait aussi connaître un essor important. Sans surprise, cette modernisation des réseaux va de pair avec une augmentation des risques cyber. La 5G et le développement de l’IoT signifie que, dans dix ans, les interconnexions et les surfaces d’attaques potentielles vont considérablement s’élargir et se multiplier. Parmi tous les systèmes mis en place, un certain nombre de réseaux présentera une vulnérabilité loin d’être négligeable. Une des grandes priorités de la décennie à venir est donc de renforcer considérablement les arsenaux de cybersécurité sur ces points précis. Cet effort est vital : fin 2021, le fondateur de Huawei, Ren Zhengfei, annonçait déjà que ses équipes R&D planchaient sur la 6G – avec, à la clé, des risques cyber toujours plus importants. La Commission européenne semble déjà donné le la sur ces sujets : fin 2022, Bruxelles a présenté un projet de règlement pour imposer des normes en matière de cybersécurité sur tous les produits intégrant une composante numérique, avec possibilité de sanctions. QUELLE PLACE POUR L’INTELLIGENCE ARTIFICIELLE DANS LA CYBERSÉCURITÉ DE DEMAIN ? À l’heure où toutes les attentions se portent sur ChatGPT, il est difficile de faire l’impasse sur le point de rencontre entre questions cyber et Intelligence Artificielle. Celle-ci a d’ores et déjà une importance non négligeable dans les processus de défense. Mais quelle sera sa place demain ? L’IA est-elle destinée à prendre le pas sur l’expertise humaine et le travail des spécialistes cyber ? L’IA, UNE ARME À PART ENTIÈRE POUR LES HACKERS La question de la place de l’IA dans les logiques cyber se pose des deux côtés : celui des cibles et celui des attaquants. Renaud Kamer, spécialiste en stratégie cyber pour un courtier de crypto-monnaie, a un avis bien tranché sur la question : « Ce n’est pas une nouveauté et c’est sans appel : les cybercriminels ont beaucoup à gagner avec l’Intelligence Artificielle, et plus ils pourront en faire usage, plus ils le feront. L’IA a plusieurs avantages pour eux : elle permet de penser des attaques nouvelles, plus sophistiquées, et surtout, elle permet d’intensifier et d’automatiser en partie les vagues d’attaque. L’équation est très simple à comprendre : une Intelligence Artificielle qui se perfectionne, c’est une cybercriminalité qui gagne en pouvoir. À nous, les cibles potentielles, de ne pas rester sur le banc de touche et de s’approprier au mieux le champ des possibles ouvert par l’IA ». La grande difficulté ? Elle réside dans un déséquilibre. « Les cyberattaquants tirent la première balle, en un sens. Ils sont libres d’inventer et d’aller dans la direction qu’ils veulent en exploitant les possibilités offerts par l’IA, sans contraintes. Nous, en face, nous ne pouvons pas nous contenter de simplement surfer sur l’IA et de profiter de son potentiel d’innovation : nous devons canaliser sa force de frappe pour répondre à des attaques précises… que nous ne connaissons pas au préalable ! Voilà pourquoi l’IA est, en un sens, plus une faiblesse qu’une force quand on se trouve du ‘bon côté’ – celui de la cyberdéfense ». Dans un rapport publié en 2020 par Trend Micro, référence en matière de sécurité cloud, il apparaissait déjà que, pour un spécialiste de la sécurité cyber en entreprise sur 5, l’IA était destinée à devenir incontournable chez tous les cyberattaquants dès 2025… - 26 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 L’IA, LA CYBERDÉFENSE DE L’AVENIR ? Tout comme on évoque l’automatisation croissante des cyberattaques grâce à l’IA, l’automatisation du travail de cyberdéfense revient régulièrement dans les débats. Certains spécialistes estiment que, d’ici une dizaine d’années, les technologies de l’information permettront d’automatiser la majeure partie des tâches de cybersécurité. C’est le machine learning qui est au centre des prévisions positives : les outils de cybersécurité vont, dans les dix ans à venir, apprendre de plus à plus facilement à gérer de plus en plus de menaces cyber. Dans l’étude Trend Micro publiée en 2020, 41 % des chefs de départements informatiques défendaient déjà cette idée. Dès lors, deux trajectoires semblent se dessiner pour les structures soucieuses de maintenir une cyberdéfense opérationnelle : miser toutes leurs forces sur le développement et l’intégration de l’IA dans leurs schémas ; ou donner une nouvelle dimension à la formation des experts cyber pour les maintenir à niveau face à des attaques basées sur l’IA, et donc réinventer leur rôle. Renaud Kamer repousse les scénarios caricaturaux et juge, pour sa part, qu’une sorte d’équilibre devrait se mettre en place : « L’Intelligence Artificielle constitue déjà un atout précieux dans les logiques de cyberdéfense. À cette heure, ont peut dire qu’elle joue un rôle d’appui. Elle est un atout considérable pour être réactif face aux attaques, mais les talents humains restent une base qu’il ne faudrait pas minimiser. Pour les dix ans à venir, on peut sans effort prédire que l’Intelligence Artificielle aura un rôle plus important dans nos systèmes de cyberdéfense, peut-être même prépondérant. Mais il est difficile d’imaginer que les équipes humaines seront balayées. Même en cas d’hyperefficacité de l’IA, avoir des équipes en renfort serait une sécurité supplémentaire que les dirigeants d’entreprises ne négligeraient pas. La cyberdéfense va continuer à évoluer selon la ligne que nous connaissons : toujours plus d’innovation et d’efficacité technologique. Mais la grande révolution, ce n’est pas pour demain – pas pour 2033, en tous les cas ! ». Pour cet expert, qui a également exercé comme conseiller indépendant auprès du secteur bancaire et de ministères, il y a également fort à parier que de nouveaux rôles et métiers cyber seront créées, « en imbrication avec des outils IA qui ont évolué – c’est la logique complémentaire qui va continuer à jouer à plein ». Ces interrogations ont l’avantage de mettre un grand coup de projecteur sur une question essentielle, mais pourtant occultée à bien à des égards : celle de l’intérêt pour les métiers de la cybersécurité. Ce n’est pas tant l’intérêt des nouveaux talents pour ces métiers qui est en jeu que l’importance que les entreprises elles-mêmes leur donnent. - 27 - LA GRANDE ÉQUATION DE L’INTELLIGENCE ARTIFICIELLE : « En matière de cybersécurité, l’IA représente tout autant un risque qu’une aubaine. Elle profite tout autant aux hackers qu’aux structures cherchant à se protéger. Elle va être un facteur déterminant pour la décennie à venir et mérite à ce titre d’être passée à la loupe. » PERSPECTIVES DE LA CYBERSÉCURITÉ POUR 2033 MIEUX INTÉGRER LES MÉTIERS CYBER : RÉAGIR AUJOURD’HUI POUR TENIR BON DEMAIN Si l’on suit les approches les moins optimistes, la montée en puissance de l’Intelligence Artificielle pourrait compliquer encore un peu plus l’équation du recrutement dans les filières cyber, en décourageant les vocations. Mais la vérité est que la question de l’attractivité de ces métiers se posait bien avant le grand emballement sur la question de l’IA. Dans tous les cas de figure, recruter plus et recruter mieux sera sans aucun doute l’un des défis majeurs – sinon le premier – pour garantir que la cyberdéfense ne sera pas hors jeu en 2033. CONSOLIDER LA FORMATION SUR LES PROBLÉMATIQUES CYBER « Sur les dix ans à venir, notre mission est de réussir à combler le manque de professionnels en cybersécurité qui existe à ce jour en France », explique Laurent Moulin, expert en cybersécurité chez Spartan Conseil. « On estime qu’il manquait quelque 15 000 experts cyber, en 2022, pour prétendre à un niveau de cyberdéfense raisonnable. » En 2023, les besoins sont encore plus importants. L’ouverture de nouvelles écoles et de nouvelles spécialisations en cybersécurité, au sein des universités, permet tout juste de maintenir l’équation des besoins et des risques à un point d’équilibre. Les entreprises elles-mêmes fournissent un effort plus marqué pour former leur personnel au sens large. « Il faudra intensifier cet exercice de formation, au sens le plus large possible, pour tenir bon à l’horizon 2023. Le système scolaire doit éveiller encore davantage à ces problématiques. Cela doit prendre les formes les plus variées et cibler des non-spécialistes de la question cyber. Intervenir, par exemple, dans une école d’ingénieur auprès d’étudiants qui font de l’IoT : c’est une démarche qui fait sens, car les objets connectés seront une des premières portes d’entrée demain, pour les cyberattaquants ». - 28 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 CORRIGER L’ÉCUEIL DU BOUCLIER CYBER Au-delà du cursus scolaire qui forme les experts de demain, les entreprises ne devront pas oublier de continuer à sensibiliser leurs équipes – techniciens et employés détachés des questions techniques confondus. Laurent Moulin rappelle qu’en 2023, « une entreprise doit investir 500 à 1000 euros par personne pour former correctement aux enjeux cyber. C’est un effort que peuvent fournir les grands groupes. Mais les entreprises de moins de 50 salariés sont, pour la très grande majorité, hors jeu. Même lorsqu’elles travaillent dans le domaine de l’informatique, ces petites et moyennes entreprises ne vont pas faire les investissements nécessaires, pour diverses mauvaises raisons. Cet état de fait doit être corrigé, et ce bien sous les plus brefs délais. Le tir doit être corrigé dès 2023 pour atteindre 2033 dans des conditions de préparation acceptables. » secrétariat ou les équipes comptables à se pencher sur ces questions peut sembler difficile, car le sujet ne les intéresse pas directement et ne correspond pas à une montée en compétence pour eux. Mais il faut dépasser ce frein psychologique : c’est certainement l’un des plus grands défis à relever d’ici 2023. » Sans cela, c’est à une sorte de sélection naturelle que l’on devrait assister : seuls les grandes structures ayant joué le jeu de la sensibilisation seront en mesure de résister aux attaques de plus en plus puissantes. Le tissu des entreprises s’en trouverait considérablement abîmé. L’État français a d’ores et déjà tenté de rectifier le tir en mettant en place un bouclier cyber : ce sont 30 millions d’euros qui sont destinés à aider les entreprises en manque de moyens à se protéger et à sensibiliser leurs collaborateurs aux enjeux cyber. Mais, jusqu’ici, cette démarche montre plutôt des effets pervers : « De nombreuses entreprises se contentent de faire appel à un prestataire externe qui fournit un audit et des mesures de protection de base, sans assurer le volet de la formation. L’effet est une déresponsabilisation des structures : elles pensent être protégées pour le long terme. Elles oublient deux choses essentielles. Les bases techniques évoluent très rapidement : un système de défense opérationnel aujourd’hui ne le sera plus demain, et encore moins dans dix ans. Par ailleurs, on ne le répétera jamais assez : la faille numéro un en matière de cybersécurité, ce sont les personnes. Le premier enjeu de sécurité se joue sur le plan de l’humain. La réticence de certains entreprises à former tout leur personnel peut être compréhensible : amener un chef de projet généraliste, les équipes de En conclusion, il serait très grave de penser la cybersécurité de 2033 uniquement sous le prisme de l’Intelligence Artificielle, qui occupe tous les esprits à l’heure actuelle. Tout comme la biométrie, l’IA n’est pas destinée à être une solution miracle contre la cybercriminalité. Cela s’explique très simplement. Tout d’abord, l’IA ne peut échapper à l’utilisation d’outils classiques et faillibles sur le plan de la cyberdéfense : le chiffrement, les parefeus et les antivirus que nous connaissons bien. Mais, surtout, l’Intelligence Artificielle est impuissante face à l’intelligence humaine – ou, plus exactement, face à ses failles. Dans dix ans, le facteur humain sera toujours et encore le grand point faible de la cybersécurité. - 29 - PANORAMA DES ATTAQUES CYBER PANORAMA DES ATTAQUES CYBER Les attaques de type cyber profitent d’un environnement marqué par un progrès technologique constant et une digitalisation accrue des pratiques, dans la sphère privée comme dans la sphère professionnelle. Le déploiement de l’Internet des Objets, le recours massif au cloud et l’installation de nouvelles tendances comme le travail à distance ne font qu’accroître le risque cyber. Dans ce contexte, les attaques informatiques deviennent toujours plus nombreuses, plus variées et plus dangereuses. Selon l’ONU, une cyberattaque est lancée toutes les 39 secondes environ, quelque part sur le globe. Malgré l’apparition régulière de nouvelles formes de cyberattaques, souvent amenées à faire la une de l’actualité, on peut établir une cartographie des attaques les plus courantes. Alerter et se protéger contre ces atteintes aux données et aux systèmes informatiques constituent une des règles de base de la cybersécurité. - 30 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES DIFFÉRENTS TYPES DE CYBERATTAQUES L’EXPLOITATION DE FAILLES HUMAINES Bien que toutes les cyberattaques reposent, par définition, sur une capacité de nuisance technique, un certain nombre d’attaques misent sur une défaillance de la vigilance humaine. Un particulier qui ouvre par mégarde un mail frauduleux, un employé qui télécharge sans le vouloir une pièce jointe infectée : en quelques secondes, un foyer ou une entreprise peut sombrer dans un piège cyber. Le hameçonnage ou phishing Le hameçonnage – phishing dans la terminologie anglaise – fait partie des cyberattaques les plus courantes dans le monde de l’entreprise et chez les particuliers. 73 % des entreprises victimes d’une cyberattaque en 2020 ont été confrontées à une tentative de phishing, selon le baromètre du CESIN (Club des experts de la sécurité de l’information et du numérique). Au total, les attaques de hameçonnage ont augmenté de 255 % sur la seule année 2020 ! L’attaque par hameçonnage correspond à l’envoi d’un e-mail contenant une pièce jointe ou un lien cliquable frauduleux. L’astuce consiste à donner à cet e-mail toutes les apparences d’un message fiable et authentique. La pièce jointe ou le lien ont pour but principal de collecter des données sensibles, d’inciter la personne réceptrice du message à télécharger un logiciel malveillant sur son ordinateur ou de la conduire à effectuer une autre action qui sera bénéfique aux cybercriminels. Le harponnage ou spearphishing Le piratage de compte Le hameçonnage peut souvent rimer avec envoi groupé et grossier. Lorsque les cyberattaquants mènent un travail de préparation plus poussé, dans le but est d’obtenir un e-mail plus difficile à identifier comme frauduleux, l’attaque prend le nom de harponnage ou spearphishing. Le message est davantage personnalisé et dissémine des références personnelles afin de tromper le destinataire : les chances de réussite de l’attaque sont plus grandes. C’est le degré inférieur de l’appropriation de compte. Les hackers se contentent ici de cracker le mot de passe d’un compte de messagerie, d’un accès à un compte bancaire ou du compte administrateur du site d’une entreprise : les répercussions possibles sont lourdes. L’appropriation de compte Dans ce cas de figure, le cyberattaquant réussit à accéder au compte utilisateur d’un individu en se faisant passer pour un contact proche, un collègue ou un client, par exemple. Dans la grande majorité des cas, la récupération des informations se fait par e-mail ou via des applications basées sur un proxy, proposant la vérification de l’identité en un clic. Pour maximiser l’intérêt de l’opération, le cyberattaquant tentera, à l’aide de bots, de trouver la correspondance entre les données utilisateur obtenues et différents sites web : services bancaires, plateformes de vente en ligne, … Cette attaque peut être décrite comme une « usurpation d’identité cyber ». La fraude au président ou Faux Ordre de Virement (FOVI) Visant exclusivement les grandes entreprises, la fraude au président consiste à se faire passer pour le président d’une société-mère auprès d’une société appartenant au même groupe, dans le but d’obtenir un virement bancaire auprès de cette dernière. Le lien peut aussi bien être établi par e-mail que par téléphone, en insistant sur la nécessité de procéder au virement sous les plus brefs délais et en maintenant l’opération confidentielle. Le Faux Ordre de Virement est toujours lié à un virement international. En 2020, l’arnaque au président – autre nom donné à la FOVI – a représenté 38 % des cyberattaques signalées par les entreprises françaises, selon le baromètre de l’ANSSI. - 31 - PANORAMA DES ATTAQUES CYBER LES ATTAQUES PAR LOGICIEL MALVEILLANT Ils sont souvent indissociables de l’exploitation d’une faille humaine et sont au cœur d’attaques comme le hameçonnage : les logiciels malveillants peuvent se cacher dans une pièce jointe, sur la page d’un site web, derrière un programme ou un lien cliquable. Ils sont une arme de premier plan dans les opérations de cyberattaque. promettent de livrer la clé de déchiffrage ou le mot de passe qui permettront de débloquer la situation. Dans les faits, de nombreuses rançons sont payées sans que les attaquants tiennent parole. Le paiement de la rançon a, de fait, tendance à encourager les hackers et à faire de la technique du ransomware une cyberattaque fructueuse, donc dangereuse. La désactivation des outils de sécurité via un Cheval de Troie Le Cheval de Troie est un programme malveillant caché dans un programme d’apparence inoffensive, qui fait partie de l’outillage informatique choisi par l’utilisateur luimême. Ce sont précisément les outils de sécurité qui sont, la plupart du temps, choisis pour dissimuler un Cheval de Troie. En 2019, des hackers ont mené une attaque de ce genre contre les fonctionnalités de protection en temps réel de Windows Defender. Le Cheval de Troie, baptisé Novter, procédait de manière classique en téléchargeant de logiciels malveillants supplémentaires sur le système déjà infecté. Le rançongiciel Il est, avec le hameçonnage, l’une des techniques les plus couramment rencontrées lorsqu’il est question de cybercriminalité : le rançongiciel ou ransomware. Les signalements par des entreprises françaises ont été multipliés par 4 sur la seule année 2020 et la montée en puissance de cette cyberattaque ne semble pas pouvoir être freinée de si tôt : en 2021, 35 nouveaux groupes de hackers spécialisés dans le rançongiciel ont été répertoriés. Le principe du rançongiciel est simple. Les hackers s’introduisent dans un équipement informatique par le biais d’un simple e-mail contenant, le plus souvent, une pièce jointe infectée : on retrouve le piège du phishing. À l’échelle du particulier, c’est un ordinateur qui est visé ; à plus grande échelle, celle d’une entreprise, d’un hôpital ou d’une autre structure publique, c’est le serveur qui est mis en danger. Après téléchargement de la pièce jointe, l’ordinateur ayant servi de point d’entrée ne répond plus. Dans le cas d’une structure, l’ensemble du système informatique est soudainement bloqué : les cybercriminels récupèrent les droits administrateur. Dès lors, ils sont en mesure d’identifier les données sensibles pour les bloquer et les chiffrer. D’autres serveurs et d’autres comptes peuvent être paralysés par effet de ricochet. Un message de demande de rançon tourne en boucle sur tous les ordinateurs : pour reprendre la main sur ses appareils et récupérer ses données, la victime est invitée à payer une rançon. En échange, les hackers Dans certains cas, les attaquants se contentent d’empêcher l’exécution de programmes spécifiques en ajoutant des certificats, dont le rôle est d’inscrire les programmes de sécurité sur une blacklist pour empêcher le bon fonctionnement de ces outils de protection. Dans d’autres cas, un port à numéro élevé peut être visé, afin de pouvoir écouter des conversations. De manière générale, le Cheval de Troie sert – comme son nom l’indique parfaitement – à ouvrir des portes d’accès qui permettront aux criminels de nuire. Les macro-virus, relais d’infection Autre variante placée au cœur des opérations de hameçonnage, les macro-virus ne doivent pas être sous-estimés. La plupart du temps, ils infectent des outils bureautiques très classiques, comme Outlook, Microsoft Word ou Excel. Leurs dommages concernent uniquement des applications, et non le systèmes d’exploitation. Lorsque le virus est libéré, il a accès à tous les documents du poste de la victime pour les infecter : le mal se propage chaque fois que l’utilisateur ouvre ou ferme un document infecté. LES ASSAUTS ET BOMBARDEMENTS TECHNIQUES Parmi les cyberattaques les plus fréquentes, nombreuses sont celles à reposer sur la pure compétence technique. En contournant les aléas du facteur humain et en ne misant pas sur une possible défaillance de vigilance, du côté de l’utilisateur, les cybercriminels maximisent leurs chances de succès. Tout l’enjeu pour eux consiste à rendre l’attaque aussi difficile à détecter que possible. Le déni de service Le déni de service, également connu sous le terme de DdoS Attack (Distributed Denial of Service Attack) rejoint - 32 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 le palmarès des cyberattaques les plus couramment utilisées contre les entreprises et les services publics. Dans le cas présent, il s’agit de gêner le bon fonctionnement d’un réseau informatique en bloquant le serveur web, le serveur de fichiers ou les services de messagerie. Toute l’opération consiste à saturer le système ciblé. Pour cela, les hackers s’appuient sur un grand nombre de bots et de robots de relais. L’attaque par Drive by Download Intégrer un script malveillant dans le code HTTP ou PHP d’une page, sur un site web non sécurisé : tel est le point de départ de l’attaque par Drive by Download. Le script en question servira à rediriger n’importe quel visiteur du site vers un autre portail détenu par les hackers. Dans un autre cas de figure, le script peut servir à installer directement des logiciels malveillants sur l’équipement informatique de l’utilisateur. Cette attaque a fait partie du top 5 des cyberattaques les plus fréquentes en 2021. L’attaque de l’homme au milieu (MitM) L’attaque dite de l’homme du milieu, plus connue sous l’appellation Man-in-the-middle Attack ou sous l’abréviation MitM, consiste à détourner une session de connexion ou usurper une adresse IP en jouant la carte de l’interception. Concrètement, un hacker ou un serveur est positionné entre deux points communicants : un client et un serveur, par exemple. Différentes méthodes existent pour réussir à se greffer de la sorte sur un chemin de communication. Les hackers peuvent prendre place au sein d’un service de Wifi public afin de procéder à une écoute du trafic et de collecter des données. Il est également possible de créer un faux réseau Wifi, destiné à tromper les utilisateurs et à faire en sorte qu’ils s’y connectent. Enfin, l’attaquant peut usurper le protocole de résolution d’une adresse. C’est la méthode de l’ARP spoofing. Dans ce cas précis, les individus pensent se connecter à leur réseau habituel, alors qu’ils se connectent au réseau de l’attaquant et mettent en danger leurs données. Dans une configuration plus artisanale, exploitant la faille humaine, le cybercriminel peut choisir de récupérer et d’utiliser de vieux e-mails dans le but d’entrer en contact avec un utilisateur et de le tromper sur son identité réelle. L’objectif est de le conduire à transmettre ses accès. C’est la tactique dite du rejeu ou de la relecture. LE TOP DES ATTAQUES CYBER LES 10 TYPES D’ATTAQUES LES PLUS COURANTES Les études des experts en cybersécurité et des agences de cybersurveillance (ANSSI, Cybermalveillance.gouv.fr, …) permettent d’établir le classement suivant des attaques cyber les plus courantes pour la période 2019-2021 : 1. Le hameçonnage ou phishing 2. Le piratage de compte 3. L’attaque par ransomware ou rançongiciel 4. L’attaque par déni de service (DdoS) 5. L’attaque par Drive by Download 6. L’attaque de l’homme au milieu 7. La Fraude au président 8. L’attaque par logiciel malveillant 9. L’attaque par macro-virus 10. L’appropriation de compte - 33 - PANORAMA DES ATTAQUES CYBER LES ATTAQUES LES PLUS CONNUES LES ATTAQUES CYBER DE 2021 Les 3 cyberattaques les plus connues, c’est-à-dire les attaques les plus fréquemment exposées dans les médias et faisant l’objet d’une vigilance accrue de la part des entreprises et des structures publiques, sont les suivantes : 1. Le ransomware : ce malware ou logiciel malveillant prend en otage les données d’une entreprise, qui se trouvent cryptées et bloquées. Les hackers promettent la remise d’une clé de déchiffrage ou d’un mot de passe permettant de débloquer le système informatique infecté en échange du paiement d’une rançon. 2. Le phishing : cette technique largement répandue du « hameçonnage » vise en règle générale à récupérer des informations personnelles auprès d’une personne donnée. Cela permettra une usurpation d’identité sur un ou plusieurs outils informatiques avec, à la clé, la possibilité de récupération d’autres données sensibles ou de ressources financières. 3. Le piratage de compte : Un individu mal intentionné prend le contrôle d’un compte de messagerie, d’un compte bancaire ou d’une page sur un réseau social, par exemple, à l’insu de l’utilisateur légitime. Une fois de plus, cette manipulation peut se traduire par une usurpation d’identité dans le but de capter des données sensibles ou, de manière plus directe, des ressources financières. Dans la grande Histoire des cyberattaques, quelques cas ont marqué les mémoires : 1. En 2017, NOTPETYA innove en combinant un ransomware et un worm (ver), donnant lieu au paiement d’une quarantaine de rançons d’un montant de 300 dollars chacune, payées en bitcoins. 2. Le ransomware WannaCry, encore considéré à l’heure actuelle comme le rançongiciel le plus dévastateur, a fait son apparition en mai 2017, touchant à l’époque quelque 300 000 ordinateurs dans 150 pays. 3. Environ 3000 bases de données publiques non sécurisées ont été victimes, en 2020, du virus MEOW : après effacement de leurs données, les structures sont averties de l’attaque par un message reproduisant un chat qui miaule. Cybermalveillance.gouv.fr, référence de la lutte contre les actes de cybercriminalité, établit que les attaques cyber les plus fréquentes en 2021 ont été : 1. Le hameçonnage : En se faisant passer pour un tiers de confiance, souvent un référent public comme la direction des impôts ou les services d’assurance maladie, les cybercriminels réussissent à obtenir de la part de la victime la transmission d’informations personnelles, notamment de nature bancaire. 2. Le piratage de compte : avec une augmentation de 139 % par rapport à 2021, cette attaque vise de plus en plus souvent les comptes de messagerie. Y sont stockées de nombreuses informations utiles, comme des fiches de paie, des données fiscales, des données de sécurité sociale ou des données d’identité, par exemple, pouvant servir aux hackers pour contracter un crédit en ligne. 3. L’attaque par rançongiciel : les ransomwares ont enregistré une hausse de 95 % en France par rapport à l’année précédente. Cette technique de blocage des systèmes informatiques et de prise en otage des données vise principalement les entreprises, plus disposées à payer la rançon demandée afin de limiter l’impact de l’attaque sur leurs activités. Parmi les grands cas de cyberattaques ayant marqué l’année 2021, on retiendra : 1. L’exploitation d’une faille dans tous les logiciels de messagerie de Microsoft : cette vulnérabilité a mis en danger plus de 30 000 structures américaines au mois de mars 2021, en exposant un nombre considérable de données sensibles. 2. Le ransomware lancé par le groupe de hackers Avaddon contre AXA Partners : de nombreuses données sensibles concernant des pièces d’identité, des comptes bancaires et des contrats ont été captées. AXA a fait le choix de payer la rançon pour limiter la fuite et son impact. 3. L’attaque par ransomware du géant des hydrocarbures américain Colonial Pipeline : il s’agit de l’une des plus importantes attaques par rançongiciel rendues publiques à ce jour. Suite à la collecte de 100 gigaoctets de données dans les systèmes de Colonial Pipeline, les pirates informatiques ont fait peser la menace d’une mise à disposition de tous les fichiers au grand public. L’entreprise a décidé de payer la rançon, après un arrêt des activités ayant généré des pénuries d’hydrocarburant dans tout l’Est des États-Unis. - 34 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES ATTAQUES CYBER DE 2022 Parmi les attaques de grande ampleur ayant déjà marqué 2022, on peut citer : Les premiers relevés de cyberattaques par Cybermalveillance.gouv.fr et l’analyse des tendances laisse prévoir que les cyberattaques les plus présentes en 2022 seront : 1. La récupération de données industrielles de Samsung grâce à l’exploitation d’une faille de sécurité: cette opération, menée par le groupe Lapsus$, a vu fuiter pas moins de 190 gigaoctets de données sensibles. 1. Le ransomware : le nombre d’entreprises victimes d’attaques par ransomware devrait doubler en 2022 par rapport à l’année précédente. Cela s’explique une exploitation de plus en plus intense du procédé d’attaques « par rebond ». Les hackers mènent une attaque par ransomware auprès d’une première entreprise. En analysant les données sensibles récupérées, ils identifient de nouvelles cibles potentielles, sur lesquelles sont lancées de nouvelles attaques par rançongiciel. C’est le rebond. 2. L’attaque ayant entraîné la panne du CHU de Tours : cette tentative d’incursion menée en janvier a mis à l’arrêt les systèmes informatiques du centre hospitalier et a entraîné la suspension du service des urgences pendant une nuit complète. 3. En mars, 9 000 personnes ont été privées d’Internet suite à l’attaque du réseau satellitaire Ka-Sat par des pirates russes, peu de temps après l’invasion de l’Ukraine. 2. L’appropriation de compte : Les progrès en Intelligence Artificielle permettent le développement de nouveaux bots couplant plus facilement des données utilisateur usurpées et des sites web, liées à des activités commerciales, juridiques ou bancaires le plus souvent. L’usurpation d’identité devrait jouer à plein. 3. Le hameçonnage : Cette technique très répandue ne devrait pas connaître de baisse significative en 2022. Les experts prévoient également la multiplication d’attaques inédites. En période de Covid, 35 % des cyberattaques n’avaient jamais été repérées auparavant et le développement technologique exponentiel devrait encore amplifier ce phénomène. - 35 - EN QUOI CONSISTE UNE ATTAQUE PAR XSS ? EN QUOI CONSISTE UNE ATTAQUE PAR XSS ? Le Cross-site Scripting ou attaque XSS est une vulnérabilité par injection de code. Pour détecter et exploiter ce type de menace, il est indispensable qu’un hacker injecte du code malveillant à partir des paramètres d’accès côté client. Le Cross-site Scripting, communément appelé attaque XSS, est une faiblesse courante dans les applications Web, concernant, en moyenne, une application sur deux. Pour maintenir ce propos, c’est la vulnérabilité la plus commune que nous voyons et exploitons durant nos pentests sur différents types d’applications ou encore de sites web. Qu’est-ce qu’une faille XSS ? Quels sont les types d’attaques Cross-site Scripting ? Comment s’en prémunir ? - 36 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 EN QUOI CONSISTE UNE ATTAQUE PAR XSS ? Une attaque par XSS consiste à introduire un code malveillant dans des plateformes en ligne par ailleurs sûres. Ce type de menace résulte de l’injection de script malveillant par des cybercriminels dans le contenu du site internet visé, qui est par la suite enfermé dans le contenu dynamique recueilli par le navigateur de la proie. En fait, le navigateur n’est pas capable de distinguer les balises valides de celles du pirate informatique et son rôle se limite juste à les exécuter. perturber les médias sociaux, réécrire le contenu du site et hameçonner les identifiants d’un internaute. À l’inverse des autres attaques en ligne, les failles Cross-site Scripting ne visent pas immédiatement le programme lui-même, mais principalement ses utilisateurs. Ainsi, ces scripts malveillants ont accès aux cookies et aux données sensibles stockées par le navigateur ou encore aux jetons de session. Les hackers se servent également d’une attaque XSS pour répandre un malware, LE FONCTIONNEMENT D’UNE ATTAQUE PAR XSS Le Cross-site Scripting consiste à utiliser une plateforme web fragile, pour qu’il révoque un script malveillant aux internautes. Habituellement, il privilégie le langage JavaScript, toutefois, il est possible d’utiliser tous les langages de programmation côté client. Les hackers visent des sites web dont les fonctions sont fragiles et qui donnent accès aux utilisateurs, à savoir les formulaires de connexion, les barres de recherche, les zones de commentaire, etc. Les cybercriminels injectent leur code malveillant au site web légal, escroquant ainsi les navigateurs pour que le malware s’active lors de chaque visite du site. Comme le JavaScript s’exécute sur la page du navigateur de la cible, des renseignements sensibles sur l’internaute authentifié sont exposés au vol lors de la session, permettant ainsi aux hackers de viser les administrateurs de sites et d’exposer les sites Web. En fonction de la manière dont le code a été injecté, le contenu malveillant peut très bien ne pas se trouver sur la page authentique, mais elle peut devenir un élément de transition qui est totalement exclu du site qu’une fois au moment de l’exploitation. Cela peut engendrer l’illusion que le site web original est compromis, ce qui n’est pas le cas. On distingue différentes façons de déclencher une attaque XSS. Tout d’abord, elle peut être créée automatiquement au moment du chargement de la page ou lorsqu’un internaute utilise sa souris sur des éléments caractéristiques d’une page tels que des hyperliens. Le Cross-site Scripting peut aussi être réalisé directement, par exemple, dans un message d’email. Dans certains cas, une attaque par XSS ne cible pas de victime spécifique. Le pirate exploite juste une faiblesse dans un programme ou un site et espère juste qu’un visiteur tombe dessus. - 37 - EN QUOI CONSISTE UNE ATTAQUE PAR XSS ? En fonction de la grandeur de la frappe, la faille XSS peut engendrer : • la compromission des comptes utilisateurs ; • l’activation des trojans ; • la modification du page dans le but de duper les utilisateurs et les conduire à divulguer des renseignements confidentiels ; • la révélation des cookies de session qui permet à un pirate d’usurper l’identité d’un utilisateur et d’exploiter leur compte personnel. La réussite d’une attaque XSS peut engendrer des impacts dévastateurs pour la réputation d’une activité en ligne ou encore la relation avec les clients. Inopportunément, les failles à l’origine de ces attaques sont très répandues. Les failles XSS exploitent les faiblesses dans plusieurs espaces de programmation, surtout JavaScript, Flash, VBScript et ActiveX. Elles visent particulièrement JavaScript, car ce langage peut être intégré de manière limitée dans tous les navigateurs. Cette tendance à exploiter les plateformes communément utilisées rend ces failles à la fois banales et dangereuses. QUELS SONT LES IMPACTS D’UNE ATTAQUE XSS ? L’exploitation d’une attaque par XSS par un pirate peut engendrer les actions malveillantes suivantes : • rediriger les internautes vers un site web malveillant ; • enregistrer les attaques de l’utilisateur sur le clavier ; • s’introduire dans l’historique de navigation de l’internaute ainsi que le contenu des presse-papiers ; Dans certains cas, une attaque par XSS peut engendrer la compromission totale du compte de la cible. Les attaquants peuvent encourager les internautes à fournir les données d’identification sur un faux formulaire, offrant ainsi au pirate tous les renseignements. Une fois les identifiants à sa disposition, il peut en faire usage pour usurper une identité ou réaliser des fraudes financières. • réaliser des failles basées sur un navigateur web ; • avoir les informations sur les cookies d’un internaute qui se connecte sur une plateforme ; • voler le jeton de session de connexion qui permet au hacker d’interagir avec le programme comme une victime, et ce, sans savoir le mot de passe ; • contraindre l’internaute à envoyer des demandes à un serveur, contrôlé par le pirate ; • changer le contenu de la page ; • piéger la cible afin qu’elle dévoile ses identifiants pour accéder au programme ; • infecter la cible avec d’autres codes malveillants grâce à une faiblesse du navigateur web, voire contrôler l’appareil de la cible. - 38 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES DIFFÉRENTS TYPES D’ATTAQUES XSS À titre d’exemple, un pirate peut déposer un script malveillant dans les renseignements envoyés par le formulaire de recherche ou de contact d’un site web. Un cas très courant de scripting intersite réfléchi est le formulaire de recherche dans lequel les internautes envoient leur demande au serveur, et ils sont les seuls à trouver le résultat. SCRIPTEUR INTERSITE AUTONOME L’auto-scripting intersite se présente lorsque les hackers exploitent une faiblesse qui requiert un contexte particulièrement spécifique et des changements manuels. La seule victime possible est soi-même. Les transformations spécifiques incluent généralement des éléments comme les valeurs des cookies ou encore l’association de vos propres données à une charge utile. CROSS-SITE SCRIPTING AVEUGLE Selon leur objectif, les pirates ont la possibilité d’utiliser les scripts intersites de différentes façons : SCRIPTS INTERSITES SAUVEGARDÉS (PERSISTANTS) Les attaques par XSS stockées se manifestent lorsqu’un pirate dépose leur charge utile dans un serveur affecté, ce qui conduit le site à propager un code malveillant aux autres internautes. Il s’agit là du type de scripting intersite le plus dangereux et le plus utilisé, car cette technique ne demande pas une action initiale venant du hacker et qu’elle est capable de compromettre plusieurs internautes par la suite. Les champs de profil comme le nom d’utilisateur ou l’adresse électronique qui sont stockés sur le serveur et édités sur la page du compte sont des exemples de failles par script intersite stocké. SCRIPTS INTERSITES RÉFLÉCHIS Les failles XSS réfléchies se développent au moment où la charge utile est gardée dans les informations envoyées par le navigateur au serveur. Les attaques XSS aveugles se manifestent quand un attaquant n’est pas capable d’en apercevoir le résultat. Dans ces failles, la faiblesse est souvent située sur une page à laquelle seuls les internautes autorisés ont accès. Le cas où un nom d’utilisateur est vulnérable au CrossSite scripting, mais seulement depuis une page d’administration dédiée aux usagers de l’administration est un parfait exemple de ce type d’attaque. SCRIPTS INTERSITES BASÉS SUR LE DOM Les attaques par XSS basées sur le DOM se constituent quand ce n’est pas le serveur en soi qui est vulnérable, mais le JavaScript de la page. Comme le langage est utilisé pour donner plus d’interactivité à la page, les arguments dans l’URL peuvent être utilisés pour changer la page suite au chargement. En transformant le DOM quand il ne nettoie pas les valeurs qui proviennent de l’internaute, les pirates informatiques sont capables d’associer à la page un code malveillant. Le cas d’une faille XSS basée sur le DOM est le moment où la plateforme web transforme le choix de la langue par défaut pour celle qui est offerte dans l’URL. - 39 - EN QUOI CONSISTE UNE ATTAQUE PAR XSS ? COMMENT ANTICIPER UNE ATTAQUE PAR XSS ? La prévention d’une attaque XSS n’est pas évidente. Les différentes approches varient en fonction de plusieurs critères : le sous-type de vulnérabilité, le cadre de programmation ou encore le contexte d’utilisation des accès utilisateur. Néanmoins, on distingue des principes stratégiques généraux que vous pouvez adopter : INSTALLER ET CONSERVER LA SENSIBILISATION Pour garantir la sécurité de votre application web, les personnes engagées dans sa conception doivent être conscientes des risques liés aux faiblesses XSS. Pour ce faire, former les différents acteurs reste la meilleure solution. NE JAMAIS FAIRE CONFIANCE À UNE ENTRÉE UTILISATEUR Pour se prémunir de ce genre d’attaque, il faut considérer que toutes les entrées utilisateurs sont non fiables. Chaque entrée utilisateur utilisée en tant que sortie HTML expose à une attaque XSS. FAIRE USAGE DE L’ÉCHAPPEMENT OU CODAGE Il est judicieux d’utiliser une méthode d’échappement/de codage adaptée selon l’endroit où l’entrée de l’utilisateur doit être utilisée : échappement CSS, échappement HTML, échappement URL, échappement JavaScript. ASSAINIR LE HTML Si l’accès utilisateur doit avoir du HTML, vous ne pouvez pas l’échapper/le coder, puisque cela ne fera que détériorer les balises valides. Dans ce cas, privilégier une bibliothèque fiable et vérifiée capable d’analyser et de nettoyer le HTML. Sélectionnez la bibliothèque selon votre langage de développement : HtmlSanitizer pour .NET ou SanitizerHelper pour Ruby on Rails. RÉALISER DES SCANS RÉGULIÈREMENT Les faiblesses XSS peuvent être pilotées par les développeurs ou par des bibliothèques/logiciels externes/modules. Il est recommandé de scanner fréquemment les applications web avec un scanner de vulnérabilité web. - 40 - GUIDE DU JEU VIDÉO VOUS SOUHAITEZ EN SAVOIR PLUS SUR LE SECTEUR DU JEU VIDÉO ? Découvrez de nombreuses ressources documentaires pour vous aider à mieux comprendre cette industrie. Des contenus indispensables rédigés par des experts du secteur et accessibles gratuitement. Lexique du jeu vidéo : 100 mots de vocabulaire gamers Les éditeurs de jeux vidéo Histoire du jeu vidéo de 1958 à aujourd’hui Le vocabulaire du jeu vidéo est riche, très anglophone et a largement tendance à évoluer avec le temps. Les jeux populaires, les tendances, les usages ou les techniques ajoutent régulièrement de nouveaux termes usuels pour définir le jeu vidéo, de sa conception à sa pratique. Qu’ils développent des jeux vidéo avec leurs studios internes ou qu’ils éditent simplement les productions de développeurs indépendants, les éditeurs jouent un rôle crucial de financement, de conseil et de communication sur les projets dont ils s’occupent. Si elle est infiniment liée aux progrès technologiques de l’électronique et de la micro-informatique, l’histoire du jeu vidéo s’écrit aussi au travers des créations des designers et décisions des entrepreneurs qui ont jalonné son parcours plus de soixante ans durant. Travailler dans les jeux vidéo : 10 conseils Les principaux streamers français 20 logiciels pour créer un jeu vidéo Si l’industrie du jeu vidéo est en pleine expansion, et bat chaque année ses records de chiffres d’affaires, y trouver un emploi peut relever du parcours du combattant. Formation, réseau, expérience : il est possible de maximiser ses chances. Twitch est la principale plateforme de diffusion en direct de contenus jeux vidéo sur Internet, loin devant Youtube Live. Influenceurs de tous bords, joueurs professionnels et amateurs prennent l’antenne chaque jour pour attirer les centaines de milliers de spectateurs. Amateur de jeux vidéo, vous souhaitez passer à une étape supérieure et créer votre propre jeu ? Un tel projet s’avère beaucoup plus facile de nos jours tant les logiciels de jeu vidéo et les outils connexes se font de plus en plus accessibles. TOUS LES ARTICLES SUR GAMINGCAMPUS.FR CYBERSCORE : TOUT CE QU’IL FAUT SAVOIR CYBERSCORE : TOUT CE QU’IL FAUT SAVOIR Le cyberscore est un barème identique au Nutriscore. Il a été mis en place après la loi du 3 mars 2022. Cette certification de Cybersécurité est prévue pour entrer en vigueur le 1er octobre 2023 pour évaluer le niveau de sécurité des plateformes en ligne. La plupart des grandes plateformes seront évaluées et sont dans l’obligation d’afficher leur score. L’objectif est de renseigner les internautes du niveau de cybersécurité des plateformes qu’ils visitent, que ce soit des réseaux sociaux, des services de visio, des moteurs de recherche ou encore des sites e-commerce. - 42 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 QU’EST-CE QUE LE CYBERSCORE ? D’OÙ VIENT L’IDÉE DU CYBERSCORE ? L’idée de développer un cyberscore est née durant le confinement. À cette époque, les gens ne pouvaient pas se déplacer et se rencontrer, ce qui a augmenté l’utilisation des plateformes telle que Zoom pour communiquer. Toutefois, personne ne connaissait le niveau de sécurité des plateformes ni de ce que sont devenues les données personnelles. Le but du cyberscore est d’aider un nonexpert à avoir facilement une idée sur la question de la sécurité de la plateforme qu’il utilise grâce à un visuel clair et précis. À QUOI ÇA SERT ? L’objectif de la mise en place d’une certification de cybersécurité est de donner aux utilisateurs un meilleur niveau de transparence concernant la sécurité de leurs données. D’ailleurs, les éditeurs des services numériques sont soumis au RGPD depuis 2018. C’est la règle qui régit la protection des données personnelles. Le cyberscore est comme une sorte de couche supplémentaire permettant d’avoir une information synthétique sur certains critères de privacy. Il aidera ainsi les internautes à adopter les acteurs qui proposent le meilleur niveau de sécurité et de protection contre les risques de violation des données personnelles. QUE RISQUENT LES PLATEFORMES QUI NE RESPECTENT PAS LE CYBERSCORE ? Les services en ligne, les sites Internet ou encore les plateformes qui resteront longtemps dans le rouge sont exposés à une amende. Pour une personne physique, le montant est de 75 000 euros et de 375 000 euros pour une personne morale. Il s’agit aussi d’une solution qui permet de clarifier tout ce qui est localisation des données et d’améliorer la souveraineté numérique en France et en Europe. LE FONCTIONNEMENT DU CYBERSCORE CYBERSCORE : UNE CERTIFICATION DE CYBERSÉCURITÉ À L’IMAGE D’UNE NOTATION La plupart des plateformes en ligne proposent des conditions générales d’utilisations. Toutefois, très peu d’internautes les lisent réellement. Internet est prisé pour son interactivité et son accessibilité. Les requêtes d’informations s’effectuent en un rien de temps. Les distractions et les réseaux sociaux procurent une expérience utilisateur hors pair. La lecture de ces longs textes, souvent rédigés en minuscules et au vocabulaire compliqué, est inconcevable. Les termes techniques n’aident pas réellement les internautes à mesurer le niveau de sécurisation. Ces documents ne sont pas assez clairs et manquent de transparence même après les obligations du RGPD. Cependant, la protection des données privées reste une inquiétude, et davantage les Français en sont conscients, surtout face à l’augmentation des attaques. - 43 - CYBERSCORE : TOUT CE QU’IL FAUT SAVOIR Comment devrait fonctionner le cyberscore ? Il devra prendre la forme d’un étiquetage, un peu similaire au Nutri-Score pour les produits alimentaires. Il affichera une notation de A à E, couronnée par un référentiel de couleurs. Ces notations seront affichées sur la plateforme web ou sur le site. CYBERSCORE : UNE ÉVALUATION EN TOUTE LIBERTÉ Les utilisateurs pourront alors évaluer aisément l’engagement d’un site pour la protection de leurs données personnelles même s’ils ne sont pas des spécialistes de la sécurité d’information. Le niveau de sécurisation des données de leurs plateformes préférées n’aura plus de secret pour eux. Le système doit être à la fois intuitif et pratique. La notation sera ainsi octroyée après un audit externe pour plus de transparence. Ce dernier sera effectué par des experts labellisés par l’ANSSI (Agence nationale de la sécurité des systèmes d’information). « Grâce au cyberscore les internautes auront une information claire, intelligible de tous et compréhensible en matière de protection de leurs informations dans le cadre de l’usage de quelques plateformes numériques. » La présentation, les critères d’évaluation et les conditions de validité sont encore à déterminer par les décrets d’application. Ce projet est basé sur la confiance. Une estimation en interne enlèverait toute apparence au cyberscore. Durant l’audit, ils évalueront entre autres : • la sécurité des données sur la plateforme ; • le positionnement d’hébergement. et la défense des serveurs LES DIFFÉRENTS CRITÈRES DU CYBERSCORE L’ANSSI est encore sur le point de définir les critères qui permettent de calculer le cyberscore. Voici quelques idées : Il est important de noter que les critères ne s’appuient pas uniquement sur les données personnelles, mais sont beaucoup plus larges. • les mesures de sécurité établies pour sécuriser les données (audit de sécurité) ; Néanmoins, pour le traitement de ce cyberscore, la décision qui déterminera les seuils auxquels les plateformes seront considérées dépend : • le positionnement des données hébergées ; • la conséquence des lois étrangères en matière de protection des données, surtout les technologies qui proviennent de la Chine et des États-Unis ; • la statistique des condamnations CNIL ; • des critères de l’audit ; • les modalités de présentation ; • la durée de validité. • la quantité de failles de sécurité recensées ; • différents critères liés au RGPD ou de la directive NIS comme le privacy by default ; • nombre de sanctions pour infraction réglementations en matière de protection informations personnelles reçues ; des des • la stratégie de sécurisation de l’infrastructure du site Internet lui-même. - 44 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES CONSÉQUENCES DE LA LOI « CYBERSCORE » SUR LES ACTEURS CONCERNÉS CYBERSCORE : QUI SERA CONCERNÉ ? LES IMPACTS DE LA RÉFORME Le nouveau logo ne concerne pas tous les sites. Certes, les contours de ce dispositif légal ne sont pas encore très bien définis, mais la loi qui sera appliquée dès le mois d’octobre 2023 devrait s’appliquer : • aux grandes plateformes en ligne ; • aux moteurs de recherche ; • aux réseaux sociaux ; La réforme sur la loi « cyberscore » pourrait avoir d’énormes conséquences pour les sociétés concernées sur différents plans. Sur le plan financier Le manquement aux dispositions de la loi expose les entreprises concernées à des sanctions. Il peut s’agir d’une amende qui peut atteindre jusqu’à 375 000 € pour les personnes morales. • aux messageries instantanées ; Au niveau de la RSE • aux services de visioconférence ; Le cyberscore sera intégré dans les normes RSE. De ce fait, les entreprises doivent se concentrer plus sur la protection des données et le niveau de cybersécurité. • des sites qui accueillent 5 millions de visiteurs uniques par mois au minimum. Parmi les plateformes concernées, il y aura entre autres, Google, Bing, Facebook, WhatsApp, Messenger, Skype, Zoom, Instagram, Zoom, Tik Tok, Twitch, Qwant et LinkedIn. Les services e-commerce tels que FNAC/Darty, eBay, Amazon, Vinted et Boulanger sont aussi concernés par la loi. C’est aussi le cas de certains médias en ligne : Le Parisien, Ouest France, Le Monde, BFM TV, Huffington Post, Le Figaro ou encore Libération. Sur le plan marketing Afficher un mauvais cyberscore impactera certainement de manière négative l’image d’une entreprise. Grâce à cette notation, il est possible de comparer les opérateurs en fonction de leur politique de cybersécurité. La protection des données sera très vite un puissant argument marketing. La solution épargne d’une certaine manière les PME et les petits opérateurs de plateformes au début. - 45 - CYBERSCORE : TOUT CE QU’IL FAUT SAVOIR QUAND LA LOI « CYBERSCORE » ENTRERA-T-ELLE EN VIGUEUR ? La déposition du texte a été réalisée le 15 juillet 2020, pour une première lecture au Sénat. Ensuite, le projet de loi a été adopté le 24 février 2022 par le Sénat pour une seconde lecture avant son adoption par l’Assemblée nationale. C’était en mars 2022 que la loi sur le cyberscore ou la loi n° 2022-309 a été annoncée sur le journal officiel. Elle va entrer en vigueur à la fin de l’année 2023. Par ailleurs, la notation doit être affichée sur chaque plateforme concernée à partir du 1er octobre 2023. Cette loi « cyberscore » est un complément du RGPD ou Règlement général sur la Protection des Données, adopté en mai 2018. Pour compléter la réglementation européenne, les institutions gouvernementales désirent inciter à la prise de conscience et offrir à tout le monde toutes les chances de pouvoir contrôler au mieux les données personnelles. La réforme va ainsi impliquer plusieurs facteurs au niveau des entreprises : marketing, juridique, informatique et conformité. La cybersécurité ne se résume pas à des actes de malveillance. C’est beaucoup plus que les piratages de comptes bancaires ou de messageries, des vols de données, etc. Les libertés de chacun, la pérennité des sociétés et la progression des services publics sont en jeu. La sécurité informatique assure la souveraineté nationale. Bref, le cyberscore se révèle être un moyen qui permet d’avancer un pas de plus vers une société numérique de confiance. - 46 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 À QUOI LE CYBERSCORE VA-T-IL RESSEMBLER ? À l’image du Nutri-Score, le cyberscore permet aux internautes d’estimer, en un coup d’œil, la sécurité du site visité. Le cyberscore devrait ainsi se fonder sur le même visuel coloré que son modèle : • Vert foncé pour un site ultra sécurisé ; Pour ce qui est du système de notation du Cyber-Score, c’est l’ANSSI qui sera chargée de la certification. Toutefois, l’État pourrait choisir une auto-évaluation par les sociétés concernées, avant un audit a posteriori. C’est d’ailleurs un système beaucoup plus facile à mettre en œuvre. • Jaune pour un site moyennement sécurisé ; • Rouge pour un site passoire. PRÉPARER VOTRE CYBERSCORE : COMMENT FAIRE ? Pour rappel, la certification sera réalisée par des prestataires qualifiés par l’ANSSI pour garantir l’indépendance de la notation. D’ailleurs, la direction générale de la concurrence, de la consommation et de la répression des fraudes DGCCRF et la CNIL ont déjà élaboré des discussions sur le développement du score. Cependant, avant d’en savoir plus sur la mise en place de la notation, il est possible de se préparer à l’audit du cyberscore. Voici quelques conseils pour réussir cette étape : élaborer une démarche active de conformité en se basant sur le RGPD et la loi informatique ; considérer les récentes obligations surtout concernant les secteurs concernés par la directive NIS ; adopter les mesures organisationnelles et techniques essentielles pour améliorer la sécurité de vos applications : zero trust, audit des sous-traitants techniques, chiffrement, sauvegardes, gestion des droits des utilisateurs. VÉRIFIER LA SÉCURITÉ D’UNE PLATEFORME EN LIGNE MÊME SANS LE FAMEUX CYBERSCORE En attendant la mise en application de la loi en octobre 2023, il est toujours important de savoir que le niveau de sécurité d’une plateforme que vous visitez. Naviguer sur des sites web sécurisés est essentiel pour protéger vos informations. Voici quelques méthodes faciles pour contrôler le niveau de sécurité d’une plateforme : • s’assurer de l’utilisation du protocole HTTPS : vous devez vérifier que l’URL affiche bien HTTPS. Il faut bien observer que le « S » ne manque pas ; • utiliser les vérificateurs de sécurité comme Google Safe-Browsing, Norton SafeWeb, un site et add-on de navigateur qui estime entre autres la sécurité des sites web. Il y a aussi PhishTank qui est un site spécialisé en lutte contre le phishing. Pour ce faire, il suffit de copier et coller l’adresse URL dans ces outils ; • se renseigner sur le service que vous désirez utiliser. Il ne doit pas faire partie de la liste des plateformes piratées ou qui ont fait l’objet de fuites d’informations, particulièrement après des vulnérabilités problématiques. La liste peut être consultée sur le site « Have I been pwned ». Parmi les plateformes les plus consultées, on retrouve entre autres, LinkedIn, Bitly, Facebook, Snaptchat ou encore Twitter et Canva. - 47 - COMBIEN VALENT VOS DONNÉES SUR LE DARK WEB ? COMBIEN VALENT VOS DONNÉES SUR LE DARK WEB ? Mots de passe, données bancaires, emails, numéros de téléphone, données médicales… sur le dark web une très grande quantité d’informations sensibles circule. L’objectif des hackers étant de les revendre à d’autres cybercriminels afin qu’ils mènent des attaques ciblées. - 48 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 La valeur des données personnelles sur le dark web varie en fonction de plusieurs facteurs, notamment de la quantité et la qualité des données, ainsi que de la demande du marché. Le principe est exactement le même que dans la vie légale avec le modèle de l’offre et la demande. Sauf qu’ici, dans le dark web, l’autre facette d’Internet réunit une grande partie de ce qui est illégal et criminel. Si bien que des données sensibles piratées sur des comptes privés de n’importe qui, partout dans le monde, font le bonheur des hackers et des malfaiteurs. Des données volées pouvant être vendues en vrac, sous forme de paquets contenant des milliers voire des millions d’informations. Avec des prix différents selon le type de donnée. Informations de carte de crédit, numéros de sécurité sociale, identifiants et mots de passe, données médicales sont des éléments très recherchés. Le spécialiste en cybersécurité Damien Bancal avait d’ailleurs dévoilé que les données de 39 millions de Français (prénoms, noms, adresses postales, téléphones, etc.), étaient en vente sur le dark web en 2021. Mais pour bien comprendre ce qu’il se joue dans cette marchandisation des données piratées, il est utile de rappeler ce qu’est le dark web et ce que représente une donnée. C’EST QUOI LE DARK WEB ? On pourrait définir le dark web comme la face sombre d’Internet. Inaccessible par les moteurs de recherche traditionnels comme Google, Bing ou Yahoo et n’utilisant pas non plus un navigateur couramment employé comme Chrome. Contrairement au web visible de tous, le dark web est quant à lui constitué de sites, de forums, de marchés et d’autres services en ligne qui ne sont pas indexés et qui sont cachés derrière des réseaux privés, des systèmes de cryptage et d’autres outils de confidentialité. Le contenu est accessible via des réseaux privés tels que Tor (The Onion Router) ou I2P (Invisible Internet Project), qui permettent l’anonymat de l’utilisateur en cryptant les données de connexion et en masquant l’adresse IP. les ingénieurs de l’US Army en dévoilant ses contours, ont permis au grand public d’en bénéficier et donc de l’utiliser. Si aujourd’hui, le dark web permet de l’échange d’information par des populations, des journalistes ou des activistes dans des pays où la censure est forte, des dérives ont rapidement été constatées avec une cybercriminalité largement développée. En raison de son caractère anonyme et de l’absence de réglementation, le dark web est considéré comme un endroit dangereux. C’est pourquoi, il est souvent associé à des activités illégales. Il peut être employé pour acheter et vendre des drogues, des armes, des logiciels malveillants, des informations personnelles et d’autres biens illégaux. Pourtant, à l’origine, le « web caché » (son autre nom) avait été développé pour un tout autre usage. Créé dans les années 1970 par le gouvernement américain, son but était de permettre à ses espions d’échanger en restant anonymes et intraçables. Vingt ans plus tard, LES DONNÉES, DE QUOI PARLE-T-ON ? « Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable directement ou indirectement. Autrement dit : directement par son nom et son prénom ; indirectement par un numéro de téléphone ou de plaque d’immatriculation, un numéro de sécurité sociale, une adresse postale ou courriel, mais aussi la voix ou l’image. Mais, parce qu’elles concernent des personnes, celles-ci doivent en conserver la maîtrise. » Source : CNIL. - 49 - COMBIEN VALENT VOS DONNÉES SUR LE DARK WEB ? Parmi l’ensemble des data générées dans le monde numérique, il y a les données personnelles. Selon la CNIL, il s’agit de « toute information se rapportant à une personne physique identifiée ou identifiable directement ou indirectement. Autrement dit : directement par son nom et son prénom ; indirectement par un numéro de téléphone ou de plaque d’immatriculation, un numéro de sécurité sociale, une adresse postale ou courriel, mais aussi la voix ou l’image. Mais, parce qu’elles concernent des personnes, celles-ci doivent en conserver la maîtrise ». Ces informations enregistrées et transmises à des organismes, pour des achats sur un site e-commerce ou lors de la création d’un compte se retrouvent donc en ligne ou sur un ordinateur. Et sont alors accessibles à des hacker peu scrupuleux malgré des mots de passe et parefeu déployés. Les données sont véritablement devenues un élément essentiel de notre vie quotidienne et de notre économie aussi. traitement soit mieux géré par un cadre juridique unique en Europe. Dès lors, cela renforce les droits des personnes et responsabilise les acteurs traitant les données. Malgré tout, si la protection des données est renforcée, cela n’empêche pas les hackers de s’activer pour les dérober à des fins malveillantes. Il faut savoir que légalement, les données sont utilisées par des entreprises qui collectent cette data dans une démarche commerciale. Afin d’en limiter les dérives, la CNIL a toutefois mis en place la RGPD (Règlement général sur la protection des données) en 2018 afin que leur DES DONNÉES TOUJOURS PLUS RECHERCHÉES Pour le seul marché du data marketing en France, le poids économique de la donnée a été évalué en 2020 à plus de deux milliards d’euros avec une croissance annuelle d’environ 4 % (étude BVA). Ce qui représente une part significative dans l’économie puisque les données ont une grande valeur pour des entreprises et des organisations. Ces dernières vont les utiliser pour mieux comprendre leurs clients, personnaliser leurs produits et services, cibler leur publicité et pour prendre des décisions commerciales. Les gouvernements, partis politiques, syndicats peuvent également s’en servir pour comprendre les tendances sociales et économiques et pour prendre des décisions à leur tour. LES HACKERS AUSSI INTÉRESSÉS PAR LES DONNÉES A cela s’ajoutent les hackers pour qui les données représentent une manne financière conséquente, mais illégale. Ces cybercriminels collectent, vendent ou achètent des données sur le dark web dans le but de mener des attaques ciblées : fraudes, usurpations d’identité,chantage, etc. Ce qui est interdit par la loi. Selon une étude de NordVPN, les hackers peuvent générer jusqu’à 17,3 millions de revenus en revendant des données. Le spécialiste de la protection informatique indique ainsi les données les plus piratées : • Les données des cartes bancaires (63 %) • Le paquet complet d’informations personnelles (40 %) • Les permis de conduire (35 %) • Les emails personnels (70 %) • Les cartes d’identité, passeport, numéro de sécurité sociale, etc. - 50 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 NordVPN montre que les passeports ont une valeur importante selon le pays. En moyenne, les données s’échangent autour de 600 dollars. Cependant, les prix varient considérablement d’un pays à l’autre : un passeport belge se vend parmi les plus chers (1 905 dollars) tandis qu’un passeport français possède une valeur de 147,51 dollars. Du côté des emails, rares sont ceux vendus à l’unité. Il s’agit plutôt de lots d’adresses électroniques utilisées pour des campagnes d’escroquerie. NordVPN indique que « les Européens ont les adresses personnelles (11,4 dollars en moyenne) et professionnelles (199,99 dollars en moyenne) les plus chères ». A noter que les adresses email des électeurs américains étaient beaucoup plus chères (99 dollars en moyenne) que celles des électeurs d’autres pays. DES DONNÉES QUI VALENT DE L’OR Privacy Affairs a dévoilé pour la seconde année, les Indices des prix du dark web pratiqués par les cybercriminels en 2022. Ainsi, on peut lire que les détails d’une carte de crédit se monnaient entre 10 et 120 dollars. Une American Express clonée avec code PIN : 25 $, une Visa ou une Mastercard 20 $. Pour ce qui est des réseaux sociaux, un compte piraté Facebook se vend 45 $, Instagram 40 $, Gmail 65 $. 25 dollars pour un compte Twitter. Un compte Netflix revient à 25 $. Pour ce qui concerne les documents officiels, le site indique qu’un passeport falsifié s’échange contre 3 800 dollars. Beaucoup plus pour un passeport maltais : 6 500 $, alors que le prix d’une carte d’identité d’un pays européen est de 160 $. Parfois une simple photo d’un passeport ou d’une carte d’identité peut se vendre entre 2 et 5 euros. On peut aussi constater que le lot de 10 millions d’adresses mail américaines se vend autour de 120 $. Il est intéressant de comparer avec une autre étude conduite par Trustwave. En 2022, les équipes du spécialiste de la cybersécurité ont réalisé une photographie des tarifs de certaines données personnelles. Pour eux, une carte de crédit clonée s’échange en Europe entre 25 et 70 $. Un accès au compte bancaire entre 100 et 3 000 dollars. Une somme variable en fonction du montant accessible. Les experts montrent que des informations d’accès VPN se vendent également à des prix importants jusqu’à 5 000 dollars pour l’accès à un réseau d’une entreprise avec un accès administrateur fourni. SÉCURISER SES DONNÉES Alors que l’achat ou la vente de données volées est bien entendu interdit et peut entraîner des poursuites pénales, et sans compter que l’usage de données à des fins illégales peut mettre en danger la sécurité des informations personnelles et financières des personnes victimes, il est essentiel de se protéger. La menace cyber est partout et ne concerne pas seulement les entreprises, les hôpitaux ou les collectivités. Pour ce faire et afin de prendre des mesures de sécurité appropriées pour protéger ses données sensibles, il est, entre autres, nécessaire d’utiliser des mots de passe forts, de les modifier régulièrement et d’installer des logiciels antivirus et pare-feu. - 51 - QU’EST-CE QUE L’OSINT ? QU’EST-CE QUE L’OSINT ? Alors qu’entreprises et pouvoirs publics ont (enfin) reconnu la cybersécurité comme un enjeu de premier plan, directement lié aux intérêts citoyens et à celui des affaires, il convient de se rappeler qu’il s’agit d’un sujet complexe, multiforme et à évolution rapide : les priorités cyber d’aujourd’hui ne sont pas les mêmes qu’hier et sont appelées à changer à une vitesse éclair, sous le coup du perfectionnement et de l’innovation incessants dont font preuve les pirates informatiques. - 52 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 Dans le contexte actuel, certains champs de la cyberdéfense se révèlent plus stratégiques que d’autres : on note une propension de plus en plus forte à s’entourer de hackers éthiques, dont l’inventivité et la puissance technique est une garantie solide contre les failles les plus indétectables. Un autre terrain suscite cependant le plus grand intérêt des responsables de la cybersécurité : celui de l’open source intelligence ou OSINT. Quels sont les contours et les apports de ce champ d’investigation bien précis ? Comment opèrent les experts de l’OSINT et quelle est l’importance de leur travail dans l’architecture de cyberdéfense ? Nous proposons de faire le point en détail sur toutes les richesses de l’open source intelligence et l’étendue de ses applications. D’OÙ VIENT ET OÙ VA L’OSINT : DÉFINITION D’UN CHAMP D’INVESTIGATION CLÉ Très souvent, l’OSINT est mise à profit pour avancer dans la lutte contre le terrorisme, les cybermenaces, les pratiques financières frauduleuses et toute une myriade d’activités illégales. Il s’agit donc d’une cellule d’activité aussi précieuse pour les États que pour les entreprises. QUELLES INFORMATIONS RECOUVRE L’OSINT ? Derrière les lettres OSINT se cache une vaste étendue de données qui ont un point commun essentiel : elles sont toutes accessibles publiquement. L’OSINT, très précisément, c’est l’Open Source Intelligence : elle désigne la capacité – et le souhait – d’observer de près et d’analyser ces données pour en tirer des prévisions ou une meilleure compréhension d’un phénomène donné. Il est relativement aisé de comprendre l’intérêt stratégique que peut représenter l’analyse des données publiques dans le jeu cyber. Mais l’OSINT trouve des applications bien audelà de la seule question des attaques informatiques. DES SERVICES DE RENSEIGNEMENT TRÈS SPÉCIAUX En français, la meilleure traduction possible d’« Open Source Intelligence » est, sans le moindre doute, « renseignement de sources ouvertes » ou « renseignement d’origine source ouverte » (on utilisera d’ailleurs, à l’occasion, l’acronyme ROSO dans les échanges en français). On parle ici d’informations accessibles à tous et non classifiées. Et la notion de « renseignement » revêt un aspect tout à fait essentiel. Vous avez du mal à vous faire une image concrète des activités de type OSINT ? Imaginez tout simplement une cellule de renseignement : pensez « services secrets », à la différence prêt que, dans le cas présent, les données traitées n’ont rien de caché ou de confidentiel ! La mise en place et le développement de l’Open Source Intelligence est en lien direct avec la nature de notre époque : c’est bien parce que nous vivons à l’ère de l’information, de la sur-numérisation et du tout digital que l’OSINT trouve matière à exister. Ce sont les milliers d’échanges qui ont lieu entre des milliards d’individus au jour le jour sur Internet qui fait apparaître, dans la sphère numérique, une multitude de données accessibles publiquement. Cet océan de données représente une source de renseignements inouïe. Outre le travail d’analyse et de recherche en soi, le terme d’OSINT désigne aussi directement ce volume d’informations colossal. LES TROIS CARACTÉRISTIQUES D’UNE DONNÉE OSINT Pour être considérée comme relevant de l’Open Source, une information doit avoir été obtenue : • Sur une source accessible librement ; • De manière légale ; • Et gratuitement. Dès lors, peu importe si la donnée provient d’un carnet papier, d’un réseau social ou d’Internet plus globalement : elle est digne d’être exploitée par l’OSINT. - 53 - QU’EST-CE QUE L’OSINT ? UNE INFORMATION PUBLIQUE BIEN SPÉCIFIQUE POUR UNE PETITE HISTOIRE RAPIDE DE L’OSINT Il est absolument crucial de préciser que, dans certains cas, l’OSINT ne se penche pas sur n’importe quel type d’information publique. L’OSINT peut en effet porter sur des données : C’est au cours de la période de la Seconde Guerre mondiale qu’a été évoqué pour la première fois le principe d’Open Source Intelligence. Dans ce contexte précis, les agences de sécurité nationale de divers pays engagés dans le conflit ont entrepris un travail d’exploitation des informations circulant librement, afin d’avoir une meilleure appréhension stratégique de leurs ennemis. • Qui ont été délibérément ouvertes ; • Diffusées auprès d’un public choisi et bien déterminé ; • Dans le but de répondre à une question bien précise. En d’autres termes, dans certains cas, la cellule de renseignement ou d’analyse d’une entreprise ou d’une structure publique opère un tri préalable parmi des données non publiques, dans le but de les rendre publiques et de les soumettre à la force d’analyse d’équipes compétentes. Lorsque les informations sont liées à degré de sécurité particulièrement élevé, nécessitant une plus grande confidentialité, on parle d’OSINT-V ou « Validated OSINT ». Ce type d’information peut être trouvé directement sur une source ouverte ou être produit par un professionnel du renseignement. Le terme même d’OSINT a été entériné par le services des armées américaines à la fin des années 1980 : à cette date, elles pointent le besoin de capter un plus grand volume d’informations pour mieux appréhender les champs de bataille et se livrer à un travail d’analyse plus poussé des données disponibles. En 1992, le texte de l’Intelligence Reorganization Act a posé des objectifs clairs pour ce travail réalisé à partir de données publiques. La loi exige notamment l’utilisation exclusive de « renseignements objectifs et dénués de biais », dans l’intérêt direct de la nation. De nombreux États européens se sont directement inspirés de cette ligne directrice. L’explosion de la bulle Internet en a démultiplié les usages et l’a placé au centre de toutes les stratégies de défense – militaire, économique, cyber. Plus récemment, avec le conflit russo-ukrainien initié début 2022, l’importance de l’OSINT a été réaffirmée : la crainte de cyberattaques de grande ampleur, en parallèle des offensives militaires, a notamment contribué à replacer l’OSINT au centre des stratégies de cyberdéfense. L’OSINT, NOUVEAU POINT FORT DE LA CYBERSÉCURITÉ Dans un rapport publié en 2021, les analystes de Global Market Insights estiment que l’Open Source Intelligence devrait représenter pas moins de 12 milliards de dollars en 2026 dans la stratégie des entreprises. Cela correspondrait à une augmentation non négligeable de 17 % par rapport à l’année 2020, selon les chiffres du même cabinet. Il apparaît que cette progression sera liée principalement à l’intensification des recherches de type OSINT dans le champ de la cybersécurité. Mais quels sont réellement les enjeux de cette pratique lorsqu’il est question de hackers et d’offensives informatiques ? TOUT LE MONDE FAIT DE L’OSINT… MAIS PAS DE LA MÊME FAÇON ! On l’aura certainement compris : au quotidien, n’importe quel internaute est susceptible de pratiquer l’OSINT. Le simple fait de poser une question sur un forum, de participer à un débat sur un réseau social ou de poser une question sous une vidéo YouTube entre déjà dans la logique OSINT : l’individu en question participe – de manière plus ou moins consciente – à la progression de la compréhension et de l’analyse d’un sujet donné. Mais les choses deviennent bien plus intéressantes quand le travail de réflexion est conduit de manière organisée : c’est ce que font de manière de plus en plus fréquente entreprises et grands services de l’État. Ce travail revêt un intérêt stratégique qui diffère selon la structure observée : certains tireront des données en sources ouvertes des conclusions capitales pour améliorer leurs choix marketing, leur ligne éditoriale ou leur approche commerciale. Mais l’enjeu stratégique majeur lié à l’OSINT est bel et bien celui de la cybersécurité, qui concerne tout autant les entités privées que publiques. - 54 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 QUELLE EST L’UTILITÉ DE L’OSINT POUR LA CYBERSÉCURITÉ ? Sur le plan purement technique, l’investigation OSINT peut permettre de se prémunir contre une cyberattaque de mille et une façons. Elle peut se révéler tout aussi utile pour : Les apports de l’investigation en sources ouvertes à la cybersécurité sont vastes. L’objectif premier est d’identifier des menaces externes potentielles. On associe d’ailleurs très souvent les notions d’OSINT et de threat intelligence. • Identifier les vulnérabilités potentielles d’un réseau ; L’OSINT peut néanmoins aussi servir, à l’occasion, à mieux comprendre le mode opératoire ou les raisons d’une attaque qui vient d’être subie ou stoppée. Elle remplit donc à la fois des fonctions préventives et curatives. • Faciliter des opérations de footprint réseau ; De fait, un investigateur OSINT peut se plonger dans les sources ouvertes : • Pour collecter des renseignements sur un point technique ; • Ou pour enquêter sur un cybercriminel. Dans ce dernier cas, on cherche à renforcer ses remparts techniques en s’intéressant d’abord à l’humain – un humain bien précis – et à ses pratiques. Les réseaux sociaux constituent la principale source ouverte pour cerner un cybercriminel, cartographier son réseau, identifier de possibles complices ou obtenir des informations cruciales sur un logiciel malveillant développé ou disséminé par cet individu. En effet, les pirates informatiques partagent eux aussi de nombreuses informations sur les réseaux sociaux. Ces derniers sont d’ailleurs considérés comme la source numéro 1 de données ouvertes à l’heure actuelle. L’OSINT servira aussi à mieux cerner les cibles potentielles d’un malware bien précis ou d’un type d’attaque, de manière plus générale. • Pointer une faille dans un objet connecté ; • Repérer un logiciel non patché ; • Affiner des tests d’intrusion ; • Optimiser la lutte contre le phishing et le blanchiment d’argent – et de cryptomonnaie plus particulièrement, si importante dans les procédés des pirates informatiques, notamment quand c’est le hameçonnage qui entre en ligne de compte ; • Approfondir la connaissance du dark web, repère privilégié des hackers et QG de leurs opérations dans de nombreux cas – terrain que les principes du big data ne permettent de soumettre à investigation ; • Et pour mener tout type d’investigation qui sert les objectifs de cyberdéfense d’une structure donnée. QUI PRATIQUE L’OSINT DANS LE DOMAINE CYBER ? L’Open Source Intelligence est, de fait, pratiquée par ceux que l’on appelle les OSINTER, investigateurs OSINT ou analystes open source. Les hackers éthiques sont, eux aussi, par la force des choses, amenés à décortiquer des données issues de sources ouvertes : pour être assurés de détecter la moindre faille dans un système, ils ne peuvent mettre de côté aucun champ d’information. Ils sont donc eux aussi des spécialistes de l’analyse de type OSINT. - 55 - QU’EST-CE QUE L’OSINT ? QUELS SONT LES OUTILS OSINT AU SERVICE DE LA CYBERSÉCURITÉ ? L’OSINT FRAMEWORK Les blogs, forums de discussion, moteurs de recherche en tous genres, réseaux sociaux, les plateformes de partage de vidéo ou de photos en mode public, la presse en général, les publications spécialisées, parmi tant d’autres sources ouvertes, sont mis au service des investigateurs OSINT – elles sont, plus précisément, naturellement à leur disposition. Pour information, on estime qu’à cette heure, 80 à 90 % des informations traitées par les professionnels du renseignement – dont font partie les OSINTER – proviennent de sources ouvertes. Parmi les notions importantes liées au sujet, on ne peut passer à côté de l’OSINT framework – littéralement « le cadre OSINT ». Il s’agit tout simplement d’un outil d’assistance à la conduite de recherches en sources ouvertes. Il propose de classer les sources utilisées en 32 catégories différentes, allant du réseau social au dark web, en passant par les enregistrements publics, les images, les vidéos ou encore les réseaux sociaux. Des outils spécifiques sont proposés pour chaque catégorie, en version gratuite ou payante, pour affiner la localisation des informations dont a besoin l’enquêteur. LES DÉFIS DE L’INVESTIGATION OSINT Qui dit collecte d’informations en accès libre et gratuit ne dit pas forcément tâche facile. La réussite d’une enquête de type OSINT dépend des choix opérés en amont : toute recherche ne peut pas être menée sur le même mode. Voici quelques notions à bien avoir en tête avant de se lancer dans le bain des sources ouvertes. FAIRE LA DIFFÉRENCE ENTRE OSINT ACTIVE ET OSINT PASSIVE Le travail d’investigation en sources ouvertes sera conduit différemment et sera lié à un niveau de risque différent selon le type de contact avec la cible. LA COLLECTE OSINT ACTIVE Lorsque l’OSINT investigator prend soin de contacter la cible afin de collecter des données en temps réel ou de renforcer la certitude quant à leur caractère exact, on parle d’OSINT active. On choisira cette voie, par exemple, pour passer au crible un réseau ou scanner un site web, tous deux liés à une cible d’utilisateurs précise. Le désavantage principal de cette stratégie est que l’OSINTER peut être possiblement repéré. Si la cible s’aperçoit du travail des enquêteurs, elle peut en effet : • Couper l’accès externe aux informations du réseau ou du site ; • Voire tenter d’identifier les enquêteurs et de mener contre eux une action de représailles. Ce cas est plus probable lorsque la cible est liée à des activités frauduleuses. Dans tous les cas, les objectifs d’exhaustivité et d’exactitude de l’enquête OSINT se trouvent compromis. LA COLLECTE OSINT PASSIVE À l’inverse, l’OSINT passive est peu risquée. Les enquêteurs se concentrent sur des données issues d’historiques ou des informations hébergées par des sources tierces, déconnectées de la cible. Le risque, ici, est que les données récupérées manquent d’acuité et de mise à jour. La priorité pour les analystes restent cependant la discrétion et la poursuite de leur enquête. Par ailleurs, les données historiques sont loin d’être sans valeur, notamment lorsqu’aucune donnée en temps réel n’est disponible. En d’autres termes, une donnée, c’est toujours mieux que zéro donnée ! Lorsqu’un site web soumis à investigation se trouve supprimé par un intervenant mal intentionné, les données en temps n’existent plus ! Le travail à partir de données non mises à jour peut certes conduire à des conclusions erronées. Mais la répétition de l’enquête par différents spécialistes peut aider à réduire la marge d’erreur. - 56 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES COMPÉTENCES DE L’ENQUÊTEUR OSINT DANS LE CHAMP CYBER DIFFÉRENTES BRANCHES DE L’OSINT AU SERVICE DE LA CYBERSÉCURITÉ Pour que l’Open Source Intelligence porte ses fruits en matière de cybersécurité, elle doit être prise en main par des experts techniques combinant : L’intelligence en sources ouvertes, c’est tout un monde à explorer. De fait, l’OSINT ne prend pas seulement forme au cœur des entreprises et des structures soucieuses de cybersécurité : on note la pratique particulièrement puissante de l’OSINT par des enquêteurs-journalistes, jusqu’à en faire une forme de journalisme à part entière. Dans ce cas précis, le travail d’enquête s’accompagne d’un geste de révélation auprès du grand public. Indirectement, l’OSINT journalistique intervient donc en appui de l’OSINT cyber dans la mesure où il met en évidence des informations cruciales concernant des pratiques frauduleuses en tous genres, souvent liées à des sujets de cryptomonnaie, d’arnaques en ligne et de piratage informatique. • Une maîtrise du développement informatique et des outils de type Python, NodeJS, Typescript ou encore Docker ; • Des aptitudes de pentester, c’est-à-dire une parfaite maîtrise des techniques de tests d’intrusion ; • Des capacités d’analyse poussées sur des données brutes ; • Une aptitude à concevoir, développer et maintenir des scripts permettant d’affiner l’investigation ; • Une aisance face aux outils de threat Intelligence, à la gestion de TIP, de référentiels MITRE ATT&CK ou encore de la Kill Chain. L’OSINTER doit également être un bon chef de projet, organisé et méthodique dans sa façon de procéder sur chaque sujet d’investigation. En résumé, l’OSINT s’apparente donc à un jeu de croisements à partir d’un océan de données, ayant pour but de faire remonter à la surface des éléments utiles. L’intérêt de ces éléments ? Ce sont eux qui permettront de résister au raz-de-marée des attaques informatiques. L’OSINT, c’est tout simplement une technique de renseignement au service de l’intelligence cyber, destinée à prendre une place de plus en plus importante dans la construction de cyberdéfenses efficaces. - 57 - QU’EST-CE QUE LE SPOOFING ? QU’EST-CE QUE LE SPOOFING ? Longtemps sous-considérées, les cybermenaces sont « enfin » devenues un sujet de premier plan pour les entreprises et la société publique en général : leurs conséquences terribles pour la sécurité des données personnelles ou la sécurité financière des personnes et des structures est désormais prise au sérieux et donne lieu à des stratégies de protection renforcées. C’est tout l’enjeu de la cybersécurité. La dangerosité des cybermenaces est non seulement liée à leur complexité technique, mais aussi à la grande variabilité de leurs formes. Pour construire une cyberdéfense efficace, il convient donc d’avoir la meilleure connaissance possible de la typologie des menaces en général, et de chaque menace en particulier. Aujourd’hui, nous vous proposons de nous pencher sur le cas du spoofing, source de bien des difficultés. - 58 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 UNE PRATIQUE GÉNÉRALISÉE ET MULTIFORME LES DIFFÉRENTS TYPES DE SPOOFING Le spoofing désigne toutes les techniques, sans exception, qui passent par une usurpation d’identité électronique. Elles visent en règle générale à détourner des sommes d’argent en récupérant des données sensibles ou à faire usage d’autres informations confidentielles pour nuire à la victime. Voici par quels biais les hackers peuvent parvenir à leurs fins. Le spoofing par usurpation d’adresse e-mail Le spoofing fait incontestablement partie des attaques de type informatiques les plus redoutées, aussi bien par les particuliers au fait de ces pratiques que par les entreprises et les structures publiques. Cette « peur » du spoofing ne tient pas forcément à sa sophistication technique : ce type d’attaque peut prendre des formes très évoluées comme très basiques. Mais ceux qui le pratiquent misent surtout et avant tout sur le manque de vigilance de leurs victimes potentielles. Comment réussissent-ils à passer inaperçu et quel est le mode opératoire de cette cybermenace persistante ? DÉFINITION GÉNÉRALE DU SPOOFING Le « spoofing », en anglais, c’est le phénomène d’« usurpation ». Appliqué au monde cyber, on comprendra sans trop de difficultés que la cyberattaque dont nous parlons ici est celle qui consiste à usurper une identité électronique – la précision est importante – pour commettre des méfaits dans la sphère numérique, peu importe le vecteur ou le support choisi. C’est la forme la plus simple et la plus répandue d’usurpation d’identité électronique à des fins frauduleuses. Et c’est certainement aussi la forme de spoofing qui illustre le mieux sa complexité. Il existe en effet mille et une façons de tromper un utilisateur et de lui faire croire que l’e-mail qu’il vient de recevoir provient bien d’un parent, d’un ami, d’une administration publique bien connue ou de son employeur – en un mot, d’une personne ou d’une entité de confiance. La plupart du temps, les hackers « imitent » une adresse existante : ils se contentent de modifier un seul caractère dans le modèle de base, en ajoutant une lettre, en supprimant un signe ou en en modifiant la forme. Prenons un exemple concret : il suffit de remplacer un « l » minuscule par un « i » majuscule dans une adresse @laposte.net – qui devient dès lors @Iaposte.net – pour passer inaperçu et obtenir des informations cruciales de la part du destinataire ! Une autre méthode très courant consiste à changer une terminaison en .com en .co : le « m » manquant saute plus facilement aux yeux, mais nous sommes tellement habitués à voir ces adresses électroniques que nos propres yeux nous trompent par habitude. La lecture rapide et les biais qui sont en œuvre dans notre cerveau sont donc bien les premières armes des professionnels du spoofing ! On classe le spoofing parmi les cyberattaques relevant du social engineering : c’est bien sur un levier psychologique que jouent les pirates, en se plaçant du côté de l’abus de confiance ou de la crédulité. La partie technique du spoofing n’arrive qu’en second plan, mais elle ne doit pas être pour autant négligée. On relève de fait différentes formes d’attaques par usurpation d’identité, selon l’identité qui est contournée. - 59 - QU’EST-CE QUE LE SPOOFING ? Le spoofing par usurpation d’alias L’IP spoofing Dans le cas du spoofing passant par l’alias, l’usurpation d’identité se fait de manière partielle : on utilise le nom d’utilisateur associé à une adresse électronique donnée, mais pas l’adresse électronique elle-même. Cette technique a plus de chances de réussir lorsque le destinataire consulte ses mails sur téléphone : en règle générale, les paramétrages d’affichage permettent de voir uniquement le nom d’utilisateur apparaître à l’écran. Une fois de plus, les spoofers – comme on désigne les as du spoofing – misent sur notre manque de vigilance et une grande envie d’immédiateté (« je veux aller le plus vite possible et faire défiler le plus vite possible ») pour réussir leur coup. La dernière figure de spoofing passe par l’usurpation d’adresse IP. C’est sur ce terrain que se déploient les techniques les plus sophistiquées. Le hacker prend pour point d’accroche une adresse IP qui n’est pas la sienne – qu’il usurpe, en d’autres termes – pour envoyer des paquets IP. Pour rappel, le paquet IP désigne de manière globale un ensemble de données transmis d’un point A à un point B d’un réseau. Concrètement, même si les hackers passent par une adresse suspicieuse du type klpmgtvzd@gmail.com, ils peuvent se contenter de renseigner BNP Paribas, CAF ou Fnac dans les champs d’identification « nom, prénom » pour que vous n’y voyiez que du feu et ouvriez le message sans y réfléchir à deux fois. Le cas particulier de la Fraude au Président ou Faux Ordre de Virement (FOVI) La Fraude au Président n’est rien d’autre qu’un cas d’usurpation d’alias spécifique. Dans ce cas de figure, il s’agit de reproduire les nom et prénom d’une personne à responsabilité dans une très grande entreprise ou un groupe d’entreprise afin de tromper la vigilance d’un employé et d’obtenir de lui qu’il effectue un virement bancaire sous les plus brefs délais. Le fraudeur demande toujours à ce que ce virement soit opéré dans les plus strictes conditions de confidentialité. La plupart du temps, la demande est effectuée auprès d’un collaborateur dans une filiale, qui a des chances minimes de connaître personnellement cette personne haut placée dans le groupe. Et, pour finir de brouiller les pistes, c’est un virement international qui est demandé dans 99 % des cas. L’envoi de paquets nous renseigne clairement sur l’impact de l’IP spoofing : il ne s’agit plus ici de viser un utilisateur en particulier, mais tout le réseau. Cela explique que l’IP spoofing soit l’une des meilleures bases pour lancer des attaques de type DDoS (Distributed Denial of Service Attack). À travers cette cyberattaque, le but est de compromettre le fonctionnement du réseau informatique en bloquant un serveur web, un serveur de fichier ou des boîtes mail. Des robots sont mobilisés en grand nombre pour saturer le système attaqué, provoquant des pannes et dysfonctionnements en série. L’intérêt de l’IP spoofing pour lancer une attaque de type déni de service ? Il permet aux hackers de se dissimuler en brouillant les pistes, puisque l’adresse IP de l’ordinateur à l’origine de la cyberattaque n’est pas la bonne ! Et le smart spoofing, c’est quoi au juste ? Le smart spoofing reste dans le champ de l’usurpation d’adresse IP. Dans le cas présent, les fraudeurs choisissent judicieusement l’adresse IP à usurper pour s’en servir comme sésame et accéder à toute une série d’applications et services sur un réseau. L’ARP spoofing Il s’agit ici plus précisément d’usurper le protocole de résolution d’une adresse. La méthode est simple : la victime se connecte à l’attaquant en pensant se connecter à son réseau habituel et une récupération de données peut être opérée en toute discrétion par les hackers. - 60 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 COMMENT LUTTER CONTRE LE SPOOFING ? On l’aura compris : la simplicité de mise en œuvre du spoofing et l’étendue de ses champs d’application en font une menace critique pour les entreprises, les services publics et les particuliers. Prendre en compte cette pratique et adopter les bons comportements, ainsi que les bons outils, est donc la base lorsque l’on décide d’intégrer les enjeux de la cybersécurité. Voici un petit tour d’horizons des mesures de précaution à prendre, selon les possibilités de chaque entité. SENSIBILISATION ET FORMATION : LES MEILLEURES ARMES Le manque de vigilance et d’attention qui favorise la réussite d’une opération de spoofing n’est pas un problème propre à cette cyberattaque. Pour toutes les attaques informatiques, c’est le facteur humain qui est la première faille exploitable – et exploitée – par les hackers. La performance technique du virus lâché dans la nature ou du logiciel qui est lancé n’est que secondaire, aussi surprenant que cela puisse paraître. Aussi, c’est en avertissant les usagers – qu’il s’agisse de simples internautes ou d’équipes de salariés – que l’on dresse une première barrière efficace, bien que souvent non suffisante, face aux pirates. Cela peut passer par de simples actions de sensibilisation auprès du public ou des équipes. Dans le cadre professionnel, les entreprises ont tout intérêt à mettre en place des formations plus cadrées et plus détaillées : les enjeux stratégiques et financiers étant plus importants, cet investissement s’impose de lui-même. Pour alerter les particuliers et attirer leur attention, on préfère souvent utiliser le nom de « spammeurs » avant d’en venir à la spécificité des « spoofers » et de leurs pratiques. Une solution simple pour tous : le filtre Pour les particuliers comme pour les professionnels, il est fortement recommandé d’installer un filtre sur les paquets : • du routeur ; • et des passerelles de sécurité. De cette manière, le réseau refusera automatiquement l’accès à tous les paquets de données entrants dès lors que leurs coordonnées ne sont pas reconnues par le système. La même règle de refus sera appliquée aux paquets sortants, dès lors que les adresses d’expédition ne font pas partie du réseau. On recommande notamment aux entreprises : • de souscrire un abonnement à un service de filtre antispam en choisissant le plus haut niveau d’efficacité et de protection. Il est vivement conseillé de prendre le temps de comparer différentes solutions avant d’en retenir une ; • de réévaluer la pertinence de ce service de filtre sur une base annuelle, en fonction de l’évolution des menaces et des besoins de l’entreprise. - 61 - QU’EST-CE QUE LE SPOOFING ? Chiffrage et cryptage : le b.a.-ba Désigner un responsable dédié au sein de sa structure Il est tout aussi important et efficace de vérifier que les méthodes d’authentification passent par des connexions chiffrées, dès lors que l’on veut se prémunir contre l’usurpation d’adresse IP. Enfin, un geste très simple mais très porteur consiste à désigner un responsable assurant l’administration et le suivi du système de messagerie interne et du service de filtrage des spams. Ce responsable peut aussi bien être : Pou les structures publiques et les entreprises, s’équiper d’un système de gestion des données (SGDD) complet est indispensable. Un système opérationnel combine et centralise différentes solutions intervenant aussi bien sur le chiffrement, les droits d’accès ou les méthodes d’authentification, pour une protection maximale. • une personne désignée en interne (un employé) ; • une personne désignée en externe (un expert indépendant ou rattaché à un cabinet d’assurance en cybersécurité, par exemple) ; • une structure externe, comme une entreprise de services du numérique. Contrairement aux appréhensions qui pourraient être légitimes, ce genre de fonction peut se révéler relativement dynamique et prenante, en raison notamment de l’évolution des équipes et de l’évolution des menaces. En conclusion, le spoofing nous rappelle qu’en dépit de la puissance technique des hackers, la cyberdéfense peut commencer par des habitudes et des outils simples. Aucun individu et aucune structure n’est entièrement démuni face aux menaces cyber : la première arme reste la prise de conscience ! - 62 - TOUT SAVOIR SUR LA MÉTHODE EBIOS RM DE GESTION DES RISQUES TOUT SAVOIR SUR LA MÉTHODE EBIOS RM DE GESTION DES RISQUES Développé par L’agence nationale de la sécurité et des systèmes d’information (ANSSI) en 1995, EBIOS RM est une politique d’analyse des risques des systèmes d’information. Elle aide à définir les mesures de sécurités ajustées aux risques et d’installer un cadre de suivi et d’optimisation continue après une analyse de risque partagée au niveau supérieur. - 64 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 La gestion des risques est un enjeu de taille pour les structures souhaitant protéger leur patrimoine informationnel et assurer la continuité de leurs activités. La méthode EBIOS RM est une approche de gestion des menaces qui permet d’identifier les risques pesant sur les systèmes d’information et de mettre en place des mesures de sécurité appropriées. Elle repose sur une démarche structurée qui permet de cartographier les actifs informatiques, d’identifier les menaces et les vulnérabilités et d’évaluer les risques associés. Dans ce contexte, EBIOS RM est largement utilisée dans le domaine de la sécurité de l’information, en particulier pour répondre aux exigences réglementaires et normatives. QU’EST-CE QUE LA MÉTHODE EBIOS RM ? EBIOS RM est l’acronyme de l’Expression des Besoins et Identification des Objectifs de Sécurité. Elle désigne une politique d’administration des risques destinée à accompagner les entreprises et les organisations à identifier, évaluer et gérer les risques liés à leur activité. Par ailleurs a été développée par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) en France. Elle est surtout utilisée par les entreprises et les organisations publiques. Cette technique est composé de plusieurs étapes clés, notamment : • l’identification des actifs ; • la définition des objectifs de sécurité ; • l’évaluation des menaces et des vulnérabilités ; • la détermination des risques ; • la définition des mesures de sécurité et la mise en œuvre de ces mesures. Il s’agit d’une solution permettant aux entreprises d’avoir une vision claire des risques potentiels liés à leurs activités, et de mettre en place des mesures de sécurité appropriées pour les prévenir ou les atténuer. Elle est très prisée pour son approche systématique et structurée de la gestion des risques, qui permet aux entreprises de prendre des décisions éclairées en matière de sécurité. Elle s’applique à toutes les activités et domaines de l’entreprise, notamment la gestion de projets, la gestion de la sécurité des systèmes d’information, la gestion de la continuité des activités, la gestion de la conformité réglementaire, etc. Bref, elle peut aider les entreprises à respecter les exigences réglementaires et à réduire les impacts des risques potentiels sur leur activité. - 65 - TOUT SAVOIR SUR LA MÉTHODE EBIOS RM DE GESTION DES RISQUES EBIOS RM : À QUOI ET À QUI SERT-ELLE ? L’expression des besoins et identification des objectifs de sécurité ou EBIOS RM est développé à l’image d’une boîte à outils permettant d’introduire la gestion des risques à différents niveaux : • mise en place d’un système de management de la sécurité des données et de l’information ; Les sociétés dans le privé l’utilisent d’ailleurs avec des standards internationaux plus établis et courants comme le NIST CSF et ISO 27005 ou encore le standard FAIR. À l’étranger, les standards NIST CSF, ISO 31000 et ISO 27 005 sont plus choisis qu’elles pour les mêmes raisons. • élaboration d’une stratégie de sécurité des systèmes d’information SSI ; • intégration de la SSI dans les projets ; • repère d’exigences applicables aux acteurs d’audit de la SSI. EBIOS RM est une méthode très appréciée par les ministères et les établissements publics en France. Néanmoins, elle reste très peu connue dans le secteur privé à cause de sa faible diffusion. Par ailleurs, elle est particulièrement complexe, d’où la raison pour laquelle elle n’est utilisée que par quelques entreprises. COMMENT UTILISER LA MÉTHODE EBIOS RM ? La méthode EBIOS RM se développe généralement en fonction d’une succession d’étapes, dits les « ateliers ». Les appellations de ces ateliers changent légèrement selon la version de la technique de référence, toutefois, la logique reste la même. Elle est fondée sur le contexte de l’organisation pour évaluer les vulnérabilités de son SI. L’ATELIER 1 ET LE CONCEPT D’ÉVÉNEMENTS REDOUTÉS proportionnelle aux résultats néfastes du risque : atteinte à son intégrité, à sa confidentialité, ou encore sa traçabilité et le manque d’une valeur métier. L’épisode redouté se récapitule en une expression courte ou encore un « scénario » permettant de mieux interpréter les risques. Les niveaux de gravité s’expriment différemment en fonction de la valeur métier fixée. À titre d’exemple, deux heures d’indisponibilité de la plateforme web ou un flux des données limité à 1 Mbps durant une heure. L’atelier 1 ou le « cadrage et socle de sécurité » vise principalement à illustrer le périmètre d’application de la technique : les participants, le planning, l’objectif et surtout les supports. C’est également l’occasion de déterminer les « événements redoutés » (ER) relatifs aux valeurs métiers, en fonction de leur « sérieux » et leur « conséquence ». Les valeurs métiers désignent les anciens « biens essentiels », plus précisément les composants essentiels pour l’entreprise dans la réalisation de son activité : service, projet, fonction, information, support. Dès le premier atelier, la notion EBIOS débute ainsi par l’anticipation des failles de cybersécurité. Dans ce contexte, l’ANSSI annonce dans son guide que le degré d’impact doit relever d’une échelle de gravité. Cette dernière doit permettre de hiérarchiser des ER. Leur conséquence peut être évaluée de manière - 66 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES ATELIERS DE CARTOGRAPHIE DU RISQUE Atelier 4 : scénario opérationnel Les 4 autres ateliers suivants permettent aussi de décrire la méthode EBIOS RM. Atelier 2 : Source et risque Cet atelier consiste à associer les sources de risques (SR) et les objectifs visés (OV). Les couples « SR/OV » permettent de réaliser une cartographie des SR. Cette étape permet aussi de hiérarchiser et prioriser les couples SR/OV. Atelier 3 : scénario stratégique Cet atelier consiste à élaborer des « scénarios » d’attaque numérique. Appelés aussi « scénarios stratégiques », ils représentent des « chemins d’attaque » d’une « source de risque ». Ici, les scénarios découlent aussi d’une échelle de gravité des impacts. Le principal objectif de ce scénario est de construire des scénarios opérationnels qui servent à préciser les modes opératoires des pirates informatiques. Cette fois, il se focalise sur les biens supports critiques. Notez qu’il est essentiel d’évaluer le niveau de vraisemblance de ces scénarios. Les ateliers 3 et 4 s’approvisionnent l’un l’autre. Atelier 5 : traitement des risques Le dernier atelier récapitule toutes les menaces passées en revue. Le but étant de déterminer et d’installer une stratégie de traitement des cybermenaces, détaillées en mesures et adaptées à un plan d’amélioration continu. C’est également l’occasion de résumer les menaces résiduelles et d’affirmer les modalités de suivi. LES INCONVÉNIENTS DE LA MÉTHODE EBIOS RM EBIOS RM : LES AVANTAGES ET LES INCONVÉNIENTS La méthode EBIOS RM est généralement utilisée avec ISO 27005, surtout car elle est facile à mettre en œuvre par rapport aux autres techniques d’analyse des risques SSI. Néanmoins, elle fonctionne autour de concepts encore flous, à savoir l’évaluation de la gravité et des impacts. LES AVANTAGES DE L’APPROCHE EBIOS RM Cette approche d’analyse des cybermenaces a comme principal avantage d’aider les entreprises à identifier nettement les éléments qui constituent un danger, et non seulement des scénarios. Elle permet de connaître les différents acteurs et les interactions qui jouent un rôle dans le développement du cyberrisque. C’est une approche à la fois flexible et adaptée aux contextes organisationnels. Cette procédure d’analyse de risque a également le mérite d’être rapide à installer. En effet, elle s’intéresse uniquement aux différents éléments à analyser selon le but identifié pendant l’atelier 1. Par ailleurs, elle a aussi l’avantage d’être réutilisable pour garantir un suivi continu des risques des systèmes d’information. - 67 - La faible diffusion en dehors des Opérateurs d’Importance Vitale Français qui s’en servent pour établir leur rapport annuel à l’ANSSI est l’un des principaux inconvénients d’utiliser EBIOS RM pour évaluer les risques numériques. De plus, il s’agit d’une approche qui ne profite pas d’une évaluation externe. À l’instar du cyber framework NIST, il s’agit d’une solution d’auto-évaluation. Cette approche repose par ailleurs sur l’idée que les cybermenaces proviennent des attaques extérieures. Ainsi, elle ne traite pas la possibilité de menaces accidentelles. Cette méthode est basée sur une échelle de gravité par résumé ou par cotations. Ce système de cotations, qui relève moins de la préconisation que du dessin dans le guide de l’ANSSI, est composé de 4 seuils de gravité. Le seuil « critique » vient, par exemple, des menaces impliquant « l’incapacité pour l’organisation de garantir une partie ou toute son activité, avec des possibilités de résultats graves sur la sécurité des gens et des biens » ainsi que la survie de la structure. Chaque seuil, à savoir, mineur, significatif, grave, critique possède chacun une couleur, du rouge au vert. Cette manière d’estimer la gravité des menaces s’appuie donc sur une appréciation partiale et non chiffrée du danger. L’impossibilité réelle de l’organisation à assurer la continuité de ses missions ou sa survie repose de l’hypothèse réalisée sur la base d’échelles nominales ou ordinales. Par conséquent, la hiérarchie des cybermenaces qui en résulte a ainsi une probabilité d’être approximative. SYNDICATS, FÉDÉRATIONS, ASSOCIATIONS... QUI SONT LES ACTEURS DE LA CYBERSÉCURITÉ ? SYNDICATS, FÉDÉRATIONS, ASSOCIATIONS... QUI SONT LES ACTEURS DE LA CYBERSÉCURITÉ ? L’essor très rapide de la cybersécurité est la conséquence de la multiplication des menaces numériques qui concernent désormais tous les secteurs économiques. La France dispose d’un écosystème important et dynamique grâce, notamment, aux syndicats, aux fédérations et associations qui fédèrent des structures privées et publiques et portent le message au niveau des hautes instances. Qui sont-ils et que font-ils ? Présentation des principaux acteurs de la cybersécurité. - 68 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES SYNDICATS DE LA CYBERSÉCURITÉ, QUI SONT-ILS ? S’ils ne sont pas exclusivement tournés vers le domaine de la cybersécurité, les deux organisations syndicales du numérique disposent chacune de commission cybersécurité. Il s’agit de Cinov Numérique et de Numeum. CINOV NUMÉRIQUE NUMEUM Il représente aussi bien des entreprises de services numériques, travaillant dans le domaine d’Internet et d’autres dans la cybersécurité, Cinov Numérique est l’un des 13 syndicats métier qui regroupe 300 adhérents sur les 3 000 que compte le syndicat au plan national avec la fédération Cinov. Sa création date de juin 2021, Numeum est la fusion entre Syntec Numérique et Tech in France. Un nouveau syndicat professionnel qui rassemble les entreprises de l’écosystème numérique en France. Il compte à la fois des éditeurs de logiciels, des plateformes et des sociétés d’ingénierie et de conseil, mais également des entreprises de services du numérique. Au total, ce sont 2 300 entreprises adhérentes. Une commission cybersécurité est en place depuis 2015. Son objectif : défendre les intérêts des métiers de l’ingénierie et du conseil informatique auprès des organismes publics, des collectivités locales et des ministères. Missions De manière générale, les missions de Cinov Numérique sont les mêmes que celles des autres branches de la fédération nationale, à savoir : de la représentativité, de l’appui au pilotage de projet, de l’évaluation et de l’audit, etc. Plus spécifiquement, Cinov Numérique intervient également sur les problématiques de formation, d’évolution des métiers, d’accessibilité au numérique pour les publics en situation de handicap, etc. « Nous sommes également attentifs aux problématiques de cybersécurité, qui préoccupent les petites entreprises », indique Emmanuelle Roux, sa présidente, sur le site internet du syndicat. Missions Parmi les neuf thématiques sur lesquelles est engagé le syndicat, la cybersécurité occupe une place importante. Une commission a été spécialement créée afin de « maintenir et renforcer notre position de référent sur les enjeux de sécurité vis-à-vis des pouvoirs publics, des entreprises, des experts cybersécurité et utilisateurs ». Ses missions portent sur plusieurs aspects comme faire connaître les solutions de cybersécurité, informer et sensibiliser les utilisateurs ou encore rendre la filière attractive afin d’attirer les talents. Composée d’une centaine de spécialistes, la commission cybersécurité est membre fondateur de Cybermalveillance.gouv.fr, membre associé du Campus Cyber, membre du Comité scientifique du FIC, partenaire du mois européen de la cybersécurité piloté par l’ANSSI et partenaire du guide Cybersécurité (répertoire des solutions cybersécurité) édité chaque année par Solutions Numériques. Numeum a publié le 14 janvier, 20 actions pour un « numérique engagé, responsable et utile pour la France » en vue de l’élection présidentielle. Parmi les quatre priorités qu’il défend, la cybersécurité tient une place majeure. Le syndicat voudrait « booster la lutte pour la cybersécurité et contre la cybercriminalité ». - 69 - SYNDICATS, FÉDÉRATIONS, ASSOCIATIONS... QUI SONT LES ACTEURS DE LA CYBERSÉCURITÉ ? QUELLES SONT LES FÉDÉRATIONS DE LA CYBERSÉCURITÉ ? Elles sont deux à regrouper plusieurs professionnels : la Fédération française de la cybersécurité et la Fédération française de la sécurité privée. Toutes deux partagent des convictions identiques : fédérer la filière de la cybersécurité. LA FÉDÉRATION FRANÇAISE DE LA CYBERSÉCURITÉ Sa naissance est récente, la Fédération française de la cybersécurité (FFC) a été lancée en novembre 2020. Elle rassemble des entreprises, des associations professionnelles, des organisations patronales, et tous les acteurs travaillant de près ou de loin avec la cybersécurité. Elle regroupe sept collèges (emploi, international, formation, R&D…) pilotés par des experts dont l’objectif est de réaliser des recommandations et de participer aux propositions soumises aux institutions. La Fédération française de la sécurité privée a l’ambition de « construire une filière française forte, exemplaire, capable de promouvoir son savoir-faire, de valoriser son approche éthique et de mettre en valeur ses technologies dans le monde ». La cybersécurité en fait partie. Le 30 avril 2021, la Fédération française de la cybersécurité rejoignait la FFSP afin d’unir leurs forces pour promouvoir la filière française de la sécurité. « Nous ne sommes plus seulement en train de protéger des ordinateurs, nous protégeons un patrimoine bien réel de cyberattaques de plus en plus violentes et de plus en plus préjudiciables », déclarait David Ofer, président de la FFC. Missions Les deux fédérations ont écrit une feuille de route dont les objectifs portent sur quatre missions importantes : Missions • Favoriser les échanges entre les acteurs de la cybersécurité et l’ensemble des autres métiers de la sécurité privée • Promouvoir l’image des activités de la cybersécurité en France • Promouvoir la formation des personnels de sécurité à la cybersécurité • Favoriser les échanges d’idées ainsi qu’une collaboration aussi étroite que possible entre les organisations de la cybersécurité • Promouvoir le développement de systèmes électroniques de sécurité souverains, intelligents et protégés des cyberattaques • Faire connaître le point de vue des entrepreneurs, des utilisateurs et des parties prenantes sur les sujets concernant directement ou indirectement leurs activités • Défendre la priorité aux solutions souveraines, dans les appels d’offres publics et privés • Accompagner les entreprises afin qu’elles puissent bénéficier d’un environnement législatif et réglementaire favorable au développement de leur activité En plus de son rôle de référent, la fédération s’engage à soutenir la formation aux métiers de la cybersécurité. Elle travaille avec certains organismes de formation qui assurent cette mission de former les nouveaux talents de demain. En mai dernier, la fédération, avec deux de ses organisations membres (l’Association des métiers de la sécurité et la Fédération française de la cybersécurité), a signé une convention avec la ministre du Travail, Elisabeth Borne et le Haut commissaire à l’emploi et à l’engagement des entreprises, Thibaut Guilluy. Une convention qui prévoit la formation et l’embauche de 20 000 jeunes dans les métiers de la cybersécurité, et 5 000 embauches de jeunes dans la surveillance humaine, avec la possibilité d’évoluer vers la cybersécurité. LA FÉDÉRATION FRANÇAISE DE LA SÉCURITÉ PRIVÉE La FFSP est une fédération qui rassemble depuis 2013 les organisations intervenant à plusieurs niveaux sur tous les enjeux liés à la sécurité : de la sûreté aéroportuaire à la protection de personnes en passant par la télésurveillance ou encore la formation. Soit une quinzaine d’activités qui regroupent plus de 25 000 entreprises et 300 000 professionnels. - 70 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 ASSOCIATIONS, GROUPES, CERCLES ET AUTRES… Leur organisation et leur spécialisation sont différentes, mais leur but va dans le même sens : renforcer, unir, et développer la filière de la cybersécurité. Soutien à la formation des femmes aux métiers de la cybersécurité, valorisation de la filière, sensibilisation du grand public ou encore formation des élus locaux… nombreuses sont les structures qui travaillent sur ses enjeux. L’ALLIANCE POUR LA CONFIANCE NUMÉRIQUE Elle fédère les entreprises de toutes tailles du secteur de la confiance numérique, autrement dit, des filières de la cybersécurité, de l’identité numérique et de l’intelligence artificielle. L’Alliance pour la confiance numérique (ACN) veut contribuer à la consolidation de la filière sécurité en France. Elle porte le rôle, depuis plusieurs années, de représentation, d’apporter son expertise aux débats nationaux et internationaux et de coordination d’actions concrètes de développement de marchés et de solutions. Missions Sur le volet de la cybersécurité, l’ACN mobilise un groupe de travail qui s’investit sur trois thématiques : • La sécurité de confidentialité…) l’information (authentification, • La sécurité des systèmes et réseaux (résilience, cloud computing, MtoM, smart grid, SCADA…) • Les libertés individuelles (privacy, droit à l’oubli…) L’ACN publie régulièrement des documents sur la cybersécurité comme l’Observatoire de la confiance numérique dont le dernier date de 2021. - 71 - SYNDICATS, FÉDÉRATIONS, ASSOCIATIONS... QUI SONT LES ACTEURS DE LA CYBERSÉCURITÉ ? LE CERCLE DES FEMMES DE LA CYBERSÉCURITÉ LE CYBERCERCLE Sous l’acronyme CEFCYS, cette association de plus de 200 adhérents, femmes et hommes, affiche l’ambition de promouvoir et faire progresser la présence des femmes dans les métiers de la cybersécurité. Notamment dans des postes de leader. A ce séjour, 11 % des femmes occupent des postes dans cette filière (Forbes), le gisement d’opportunités est donc conséquent. Missions Le Cercle des femmes de la cybersécurité déploie dans toute la France ses missions de sensibilisation, de promotion, d’accompagnement et d’information. Plus concrètement : • Sensibiliser les entreprises, les recruteurs et les acteurs de l’éducation à l’importance de la parité • Valoriser et professionnaliser les femmes • Développer des programmes de mentorat aux jeunes femmes • Développer et participer à des programmes d’éducation, de sensibilisation et de formation • Publier des rapports et livres blancs « Il faut mettre en œuvre tous les moyens pour encourager les jeunes filles à explorer les études dans les technologies et les mathématiques, et les pousser vers les cybercarrières afin de rendre les professionnels de demain plus autonomes », indique Nacira Guerroudji-Salvan, sa présidente. Cercle de réflexion sur les enjeux de la confiance et de la sécurité numérique, le CyberCercle réunit depuis 2012 des acteurs privés et publics en se positionnant à la fois comme un think-thank et un créateur-organisateur d’événements. Missions Les membres de CyberCercle s’engagent sur des travaux portant sur cinq objectifs prioritaires, à savoir : • Échanger sur les questions de confiance et sécurité numériques • Être une plateforme de collaboration Public-Privé • Décrypter le cadre réglementaire et les politiques publiques de sécurité et confiance numériques • Être une force de propositions pour les parlementaires et les élus locaux • Favoriser le développement d’une culture de sécurité numérique LE CLUSIF Association regroupant les professionnels de la sécurité du numérique, le Clusif est une organisation qui a la vocation de favoriser les échanges d’idées et les retours d’expérience. Pour y parvenir, ses membres sont réunis dans deux collèges qui représentent aux mieux les adhérents : les Offreurs et les Utilisateurs. Les premiers sont des fournisseurs de solutions ou de services de sécurité. Les seconds, des responsables de la sécurité de l’information. Le Clusif possède plusieurs antennes en région. Missions Sur les sujets de cybersécurité, les membres du Clusif mènent des réflexions dans des groupes de travail qui ont pour finalité la publication d’un document (état de l’art, recommandations, etc.). Gestion des identités, nouvelles réglementations, déploiement d’un SOC sont des axes investis. Ils font l’objet d’une publication en libre accès sur le site de l’association. De plus, le Clusif organise des conférences toute l’année, notamment le Panorama de la Cybersécurité et Les Menaces informatiques et pratiques de sécurité en France. - 72 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 L’INCRT L’Institut national pour la cybersécurité et la résilience des territoires a été fondé dans le but de porter une réflexion, de réaliser une veille et de développer des concepts nouveaux dans le domaine de la cybersécurité, mais tourné vers les territoires. C’est-à-dire que les collectivités, les établissements publics de coopération intercommunale ou encore des acteurs sous délégation de service public peuvent y trouver une mine d’informations. Missions Les missions de l’INCRT se déroulent selon trois actions principales : • La coordination d’une réflexion innovante sur la résilience et la cybersécurité des territoires. Il s’agit ici de réfléchir avec et pour les territoires. • La transmission de l’information à des élus et gestionnaires des territoires afin qu’ils comprennent et appréhendent le risque cyber. • Le développement de collaboration avec des industriels pour renforcer les liens avec les territoires. Une mutualisation de moyens techniques et humains qui ne peut se faire que collectivement. L’APSSIS La santé est un enjeu grandissant face aux risques cybers. L’Association pour la sécurité des systèmes d’information de santé s’investit ainsi pour la formation SSI à destination des professionnels de santé, fédère et anime l’écosystème de la SSI santé et travaille aux aspects sécuritaires, éthiques et réglementaires de la transformation numérique. Elle entend sensibiliser à la cybersécurité, notamment par des conférences, les professionnels de santé. En 2020, elle a formé plus de 1 000 RSSI et produit plus de 300 publications et interventions Missions Parmi ses missions, il y en est une devenue importante au fil des années, il s’agit du Congrès national de la sécurité des systèmes d’information de santé. Le 10ème se déroulera en avril prochain. Il y sera question de l’évolution des textes, des réglementations et des référentiels, de la cybersécurité et de la conformité numérique, de la gestion de crise – gestion des risques, malwares, hacking et contre-mesures, des modèles de gouvernance de la SSI et technologies de sécurité, etc. LE CESIN Le club s’est constitué pour être un lieu d’échange et de coopération, mais pas seulement. Le Club des experts de la sécurité de l’information et du numérique veut aussi faire entendre sa voix à travers sa participation aux différentes démarches nationales et internationales ayant pour objet la promotion de la sécurité de l’information et du numérique. Il entend par ailleurs favoriser l’émergence de solutions pour faire face aux risques cyber. Ses membres sont en particulier des experts comme des RSSI, CISO, responsables de SOC, de CERT au sein d’entreprises privées ou publiques. Missions Dans une logique de partage des expériences et des expertises entre professionnels, le Cesin organise plusieurs actions annuelles comme des réunions de travail trimestrielles réunissant une centaine de RSSI sur des thématiques définies. Mais aussi un congrès sur les tendances des enjeux de la sécurité de l’information, du mentorat, l’organisation de conférences d’experts, etc. « Ceux qui conduisent la cybersécurité ont besoin de partager des pratiques, des méthodes, des expériences et des informations. La compréhension des risques et le renseignement sur les menaces sont essentiels », déclare sa présidente Mylène Jarossay. - 73 - LES MEILLEURES ENTREPRISES ET STARTUPS DE LA CYBERSÉCURITÉ LES MEILLEURES ENTREPRISES ET STARTUPS DE LA CYBERSÉCURITÉ La sécurité en ligne est devenue un sujet incontournable dans le contexte technologique actuel. Les entreprises dans le secteur de la cybersécurité ne cessent d’innover et proposent des solutions permettant de résoudre les problèmes relatifs à la sécurité du cloud, à la gestion des actifs ou encore lutter contre les piratages, etc. D’après une étude prescrite par Microsoft, les cyberattaques touchent 8 entreprises sur 10 chaque année. D’autant plus que les techniques qui permettent d’attaquer et de pénétrer un système sont abondantes. Depuis toujours, la demande d’expert dans le secteur ne cesse d’augmenter et de nombreuses entreprises spécialisées ont vu le jour. Pour répondre aux besoins de leurs clients, chacune offre des logiciels et des services adaptés. Découvrez dans ce dossier la liste des meilleures entreprises sur le marché de la Cybersécurité. - 74 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES PLUS GRANDES ENTREPRISES DE CYBERSÉCURITÉ Les entreprises de Cybersécurité sont actuellement en plein essor. Elles vendent des services, du matériel ou encore des logiciels qui permettent de se protéger contre les mésaventures numériques comme les escroqueries, les piratages ou encore les violations de données. Voici une liste des plus grandes entreprises de Cybersécurité. NORTONLIFELOCK Plus connu sous le nom de Symantec, NortonLifeLock fournit des solutions de cybersécurité distribuées sous la propre marque de l’entreprise, principalement Norton AntiVirus. Les produits qu’elle propose recouvrent en même temps les téléphones portables et les ordinateurs de bureau. La société Norton a été créée par Gary Hendrix vers les années 80 et s’appelait à cette époque Symantec. Le capital de départ de l’entreprise était une subvention de la « National Science Foundation ». Initialement, l’activité de l’entreprise correspondait à des projets d’IA traitant le langage naturel. Puis, elle a changé au fur et à mesure aux produits de Cybersécurité. Parmi leur outil le plus connu, on peut citer l’antivirus Norton. En 2014, Symantec s’est sectionné en deux sociétés indépendantes : • un département sécurité : Symantec Entreprise division de Broadcom ; • un département gestion de l’information : Veritas Technologies. NortonLifeLock est la nouvelle appellation du secteur entreprise de Broadcom. En 2020, son chiffre d’affaires était de 2,56 milliards de dollars. Norton 360, un antivirus performant Afin de proposer une solution plus performante, Norton Antivirus a été transformé en Norton 360. Cette solution propose : • une assistance en temps réel contre le vol d’identité ou encore les logiciels malveillants ; • un pare-feu ; • un stockage dans le cloud de 2 Go ; Norton, l’une des plus grandes entreprises fournisseurs de Cybersécurité, propose aussi des solutions aux vulnérabilités courantes comme l’outil PC SafeCam. Il s’agit d’une solution de protection pour votre activité privée en ligne. Plus précisément, cela protège la webcam pour que les cybercriminels ne puissent pas capturer des photos avec le dispositif. MCAFEE McAfee Antivirus est connu auprès des utilisateurs d’ordinateur portable Windows, car il est préinstallé dans ces appareils depuis quelques années. McAfee, l’une des entreprises leaders de la Cybersécurité, dispose également des outils de sécurité simples. Fondée par le célèbre homme d’affaires John McAfee à la fin des années 80, la société est le pionnier du logiciel antivirus commercial. Son chiffre d’affaires était de 2,35 milliards de dollars en 2020. Bien que la société Norton affirme qu’elle est l’une des plus importantes entreprises de Cybersécurité. McAfee possède également chaque année une part importante du marché des solutions anti-malware réservées aux consommateurs. Suite à l’acquisition d’Intel, la société a rencontré de nombreuses difficultés. Néanmoins, avec le temps, elle est devenue une entreprise indépendante, qui possède deux secteurs différents : les consommateurs et les entreprises. Depuis quelque temps, McAfee favorise aussi l’informatique en nuage et elle évolue de la même manière que la majorité des autres entreprises de Cybersécurité. • un gestionnaire de mot de passe ; • un VPN. - 75 - LES MEILLEURES ENTREPRISES ET STARTUPS DE LA CYBERSÉCURITÉ PALO ALTO NETWORKS La création de l’unité 42 Palo Alto Networks est également un important développeur de pare-feu et d’informatique en nuage. D’ailleurs, c’est elle le créateur du fameux PAN-OS, un parefeu de nouvelle génération. Il se caractérise par l’utilisation de l’apprentissage automatique avec différentes fonctions de filtrage de périphériques. Unité 42 est une équipe de renseignement de l’entreprise chargée de se renseigner sur les cybermenaces. Sa mission principale consiste à collecter et analyser rapidement les menaces détectées à partir des produits de cybersécurité. C’est l’une des raisons pour lesquelles leurs produits nécessitent souvent la permission de soumettre vos données. Créée par Nir Zuk, grand ingénieur de Check Point, Palo Alto Networks est aujourd’hui une entreprise multinationale. Il s’agit de l’une des entreprises de Cybersécurité qui a développé le FireWall-1. Ensuite, Zuk était parti de l’entreprise pour produire des solutions de sécurité beaucoup assez simples et qui s’appliquent facilement à la vision des sociétés modernes. L’entreprise propose une multitude de produits en Cybersécurité, mais elle se concentre plus sur la protection du réseau. CHECK POINT Société israélienne multinationale, Check Point offre des produits à destination des entreprises et particuliers. Actuellement, elle a à son actif plus de 100 000 entreprises clientes. De plus, de nombreux rapports Gertner lui donnent une excellente note. L’entreprise propose une multitude de produits de gestion de la sécurité, à savoir le réseau, le cloud, le mobile ainsi que la sécurité des points d’extrémité. TREND MICRO Trend Micro est l’une des meilleures entreprises de cybersécurité sur le marché. Cette société américanojaponaise propose des services de cybersécurité aux professionnelles. Elle procure des solutions clés en main pour le cloud, les points d’extrémité du réseau, les serveurs ou encore le computing. Sachez que c’est le travail de cette structure qui protège vos données sur les plateformes Google Cloud et Microsoft Azure. Conçue par Gil Shwed en 1993 en Israël, la société a fourni le premier pare-feu dynamique du secteur FireWall-1. Pour détecter les menaces du réseau, il use d’un filtrage dynamique. Par la suite, la société a mis au point le tout premier logiciel VPN au monde dédié aux particuliers. Les revenus de l’entreprise étaient de 2 milliards de dollars en 2020. Il s’agit de l’une des entreprises ayant réalisé la « cinquième génération de cybersécurité ». Ils sont également sur le point de générer des produits de sécurité qui se focalisent sur les applications combinant une gestion centralisée et unifiée en vue de stopper les cybermenaces avant qu’elles ne causent des dommages. Trend Micro a été créée à la fin des années 80 par Steve Chang avec son épouse Jenny et sa sœur Ava Chen. Ils ont concocté LANDesk Virus Protect, qui a été mis sur le marché sous la signature Intel. Il s’agit de l’un des plus importants outils de gestion de la sécurité des infrastructures réseau à l’époque. Leur revenu était de 1,6 milliard de dollars en 2020. La fondation de Trend Micro Smart Protection Network a permis à cette entreprise de consolider ses mesures de sécurité réseau. L’action de ce bouclier ressemble à une suite de sécurité qui permet de contrer les e-mails frauduleux, les attaques de phishing ou encore les menaces en ligne avant qu’ils n’atteignent la boîte aux lettres. Par la suite, la société a créé des outils d’apprentissage de l’IA. Elle gère également TrendLabs, qui est un laboratoire d’analyse médico-légal des programmes malveillants. - 76 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 CGI L’une des plus vastes sociétés de consultance en tech et en stratégie à l’échelle internationale, CGI, voit le jour en 1976. Elle présente un éventail varié d’offres, dont certaines en protection numérique, pour épauler les structures dans la sauvegarde de leurs systèmes et données. LES ENTREPRISES FRANÇAISES DE CYBERSÉCURITÉ CAPGEMINI ORANGE CYBERDÉFENSE Capgemini est la première SSII hexagonale ayant lancé sa propre solution de services mondiale en matière de cybersécurité. Sa ligne de service est un mixte de sécurité managée, d’activité localisée chez Sogeti, d’une expertise sur internet des objets provenant de Sogeti High Tech, du conseil et des valeurs Scada acquises d’Euriware. Orange Cyberdéfense, une branche de l’opérateur OBS ou Orange Business Services, est l’une des meilleures entreprises de cybersécurité selon le classement de PAC. Capgemini est actuellement l’une des entreprises sur la cybersécurité qui regroupent le plus de gens à travers le monde. Actuellement, elle a à son actif plus de 2 500 personnes. En 2022, Capgemini a réalisé un chiffre d’affaires de 3 799 000 d’euros. ATOS En 2022, ISG a nommé Atos comme étant le Leader des « Solutions et services de cybersécurité ». L’entreprise propose, en effet, une multitude de services technologiques pour lutter contre les menaces pesant sur les services informatiques. Cela va de l’IA à l’IoT, sans oublier les technologies de Big Data. Son chiffre d’affaires s’est élevé à 1 828 000 d’euros en 2022. Suite au rachat d’Atheos, sa taille a encore augmenté de 15 à 20 %. Orange et son service de cybersécurité se différencient grâce au positionnement de l’opérateur réseau au sein du même groupe. En effet, elle compte plus de 1 000 consultants spécialisés dans le secteur en France. La firme propose de nombreuses solutions pour renforcer la sécurité de l’information. Parmi les plus connus, il y a Cyber Protection, une solution destinée aux PME et aux TPE. Ce dernier permet de protéger ces petites structures contre les différentes formes d’attaques. SFR CYBERSÉCURITÉ L’acquisition de Telindus France a beaucoup renforcé SFR Business Team, qui est la SSII du second opérateur français, dans le secteur de la sécurité. Toutefois, le rachat de SFR par Altice, le groupe de Patrick Drahi, a permis à la quatrième entreprise en matière de cybersécurité en France de naître, et ce, dans une période d’incertitudes. Depuis, SFR est devenu l’un des fournisseurs de solutions de cybersécurité les plus importants du pays. La société innove dans le secteur et propose un antivirus capable de protéger les internautes sur internet et d’optimiser la protection de leurs appareils. - 77 - LES MEILLEURES ENTREPRISES ET STARTUPS DE LA CYBERSÉCURITÉ SOPRA STERIA BOUYGUES Steria se concentre désormais plus dans le domaine de la sécurité. C’est l’une des entreprises les plus puissantes dans le secteur de la cybersécurité. En 2012, cette entreprise de Pierre Pasquier a été sélectionnée par l’administration pour effectuer l’architecture et l’intégration du Système d’Information des Armées ou SIA. Le projet permet d’établir un système d’information opérationnel interarmées. À l’instar de ses concurrents, Bouygues s’est également lancé dans le domaine de la sécurisation des données numériques. La holding Sopra Steria a également conclu un accord avec le pôle recherche technologie du CEA ou CEA Tech, dont l’objectif était de transférer les technologies génériques venant du CEA vers le laboratoire Cybersécurité du groupe, établi à Toulouse. THALES Thales Systèmes d’Information critiques et Cybersécurité s’est renforcé grâce à la reprise des services de cybersécurité et de sécurité des communications d’Alcatel-Lucent. En plus des autres solutions proposées dans le secteur de la cybersécurité, c’est l’une des entreprises qui offre des services permettant de protéger ses clients contre les menaces sur internet. Par ailleurs, Bouygues Telecom Entreprises procure également les ressources basiques comme la sécurité du réseau, l’email ou encore du filtrage. ERCOM Leader mondial dans le secteur des marchés professionnels de la sécurité des données, des communications ou des terminaux, Ercom est la première entreprise à proposer une solution de communication mobile parfaitement sécurisée. L’entreprise propose de nombreux services comme le conseil, la sécurité du Cloud, la sécurité managée, la cryptographie, la gestion de l’information classifiée. Elle procure également une palette de services complémentaires. D’ailleurs, c’est elle qui s’est chargée d’équiper l’avion présidentiel en France d’un téléphone sécurisé depuis 2002. Elle possède aussi une solution attestée de diffusion restreinte par l’ANSSI conduite par des terminaux grand public. Cela permet de faciliter son adoption par les utilisateurs. AIRBUS DEFENCE & SPACE BRANDSAYS Airbus Defence & Space est l’une des entreprises de référence en matière de cybersécurité en France. En effet, le groupe a obtenu les deux fleurons français de la sécurité périmétrique : Netask en 2012 et Arkoon en 2013. C’est l’une des entreprises françaises à proposer des solutions de cybersécurité innovantes. Elle propose en fait des services de prévention des risques de cybersquatting, ventes illicites et contrefaçons ou encore du phishing sur le web. Grâce à la fusion de ces deux entités, l’offre Stormshield a vu le jour. D’après l’entreprise, 60 % de l’activité cybersécurité découle des services. En utilisant ces ressources, vous pouvez lutter efficacement contre les menaces avancées APT. L’un des avantages des solutions proposées par Brandsays est le fait que les clients ou les internautes reçoivent des alertes en temps réel en cas de navigation sur un site frauduleux. Ils sont aussi protégés contre les vols d’identités ou l’usurpation d’identité. - 78 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 EVIDIAN Cette entreprise de cyberdéfense pour les professionnels propose une solution intégrée permettant de gérer les mots de passe et les jetons d’identité à partir des tablettes, des postes de travail ou encore les terminaux mobiles. Cela permet de faciliter l’expérience utilisateur et renforcer la sécurité. Actuellement, la protection des données est plus importante que jamais, car nous vivons dans un milieu où la charge des attaques numériques est persistante. Evidian est l’une des entreprises françaises conscientes de l’enjeu de la sécurité contre la cybersécurité. Avec ses collaborateurs, ils se sont ainsi donné comme mission de promouvoir un écosystème digital sûr et bénéficiant d’une protection optimale. MAILINBLACK Née en 2002, Mailinblack est une enseigne consacrée à la sécurisation des correspondances électroniques d’entreprises. Elle met en avant des méthodes avantgardistes pour assurer la défense des communications via mail face à des risques tels que les messages indésirables, les malwares et les attaques cryptologiques. SQUAD Fondée en 2010, SQUAD est une entreprise spécialisée dans la cybersécurité, le cloud et la data. Elle s’efforce d’accompagner ses clients dans la transformation numérique tout en garantissant la protection de leurs actifs numériques. COMCYBERGEND Une entité plus spécialisée dans la dimension gouvernementale, ComCyberGend fait partie des forces de cybersécurité nationales. Sa mission principale est de protéger les infrastructures critiques de la nation contre les cyberattaques. THEGREENBOW Connue sous le nom de TheGreenBow, cette firme est spécialisée dans les solutions de protection VPN. Dès 1998, elle fournit des techniques de codage pour consolider les échanges de ses affiliés dans un univers hyper-connecté. - 79 - LES MEILLEURES ENTREPRISES ET STARTUPS DE LA CYBERSÉCURITÉ CYBERSÉCURITÉ : LES START-UPS À SUIVRE DE PRÈS 443ID INGEN SECURITY 443ID est l’une des petites entreprises de Cybersécurité les plus prometteuses. Fondée par Steve Shoaff et Mark Batchelor, cette start-up est expérimentée sur plusieurs domaines, à savoir les données graphiques, les applications hautement performantes ou encore les applications B2B SaaS. Initié en 2015 par Valérian Perret, InGen Security est l’une des entreprises françaises spécialisées en cybersécurité. La société fournit une API de risque en temps réel pour les OSINT ou les données de renseignement open source. La solution OSINT Risk apporte un score évaluant le danger que représente une entité ou une personne pour une société selon les signaux définis par le client. C’est la première start-up qui a développé un pare-feu pour plusieurs sites grâce à un algorithme qui peut à la fois analyser et enregistrer les demandes légitimes pour déterminer en moins de 15 minutes les requêtes à bloquer ou à rejeter. InGen Security utilise un modèle d’IA ou Intelligence artificielle certifiée pouvant comprendre la configuration de tous les sites. Les clients ont le choix entre commencer avec les modèles proposés par la société ou développer leurs propres modèles. Par la suite, la solution pilote les flux de travail durant la phase d’authentification. Cela provoque des actions comme un facteur de seconde certification selon le score de risque. PROVE & RUN Lancée par Christophe Pagzy en 2009, Prove & Run est l’une des petites entreprises de Cybersécurité exploitant des techniques de contrôle formel de code pour assurer la sécurité dans le domaine de l’industrie. La start-up française procure différents services de développement garantissant ainsi la sécurité du code. Elle opère surtout dans le secteur des systèmes embarqués. Spécialisée dans la sécurité, sa cible principale est le marché de l’industrie. Les produits de Prove & Run les plus connus sur le marché sont Proven tools, ProvenCore et Posix. - 80 - 1ÈRE ÉCOLE D’INFORMATIQUE DÉDIÉE À LA CYBERSÉCURITÉ DÉCOUVREZ LES INTERVIEWS DES ÉTUDIANTS DE GUARDIA CYBERSECURITY SCHOOL Bachelor & MSc spécialisés en cybersécurité / Formations en initiale et en alternance +100 entreprises partenaires / 5 000 m² à Paris, Lyon & Bordeaux TOUTES LES VIDÉOS SUR GUARDIA.SCHOOL LES PRINCIPAUX GROUPES DE HACKERS LES PRINCIPAUX GROUPES DE HACKERS Les pirates du web et autres génies informatiques avançant masqués alimentent largement l’imaginaire collectif : longtemps, ils ont été d’abord et avant tout approchés comme des objets de fascination, alimentant tous les fantasmes et la fiction sous toutes ses formes. Leur expertise se joue certes dans un monde abstrait et parallèle, mais leur impact est bien réel : aujourd’hui plus que jamais, ils sont perçus comme une menace de premier plan et leur force de frappe potentielle agite tous les curseurs. - 82 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 Preuve en est : en 2021, les États-Unis ont décidé de hisser les hackers – et plus spécifiquement leurs attaques par ransomware – au même rang que le terrorisme en termes de priorités. Les pirates des premières heures recherchaient principalement l’adrénaline, la prouesse technique et la reconnaissance de leurs pairs ; au 21e siècle, être hacker est devenu un « métier », une pratique avant tout lucrative et une forme avérée de criminalité, même si certains prodiges du clavier continuent à pratiquer l’« hacktivisme ». Quoiqu’il en soit, la communauté des hackers est devenu un point de vigilance crucial pour les gouvernements, les entreprises et la société en général. Ils constituent un sujet autant politique qu’économique – et, plus que jamais, un grand sujet d’actualité. Voici un panorama des groupes de hackers qui ont marqué le cours des dernières années et, de manière plus globale, l’Histoire de la cybercriminalité. À noter : Les pays inscrits entre parenthèses à la suite de chaque groupe de hackers signalent l’origine officielle du groupe, liée au principal lieu de localisation des hackers ou à la nationalité du créateur du groupe. LES GRANDS FLÉAUX DES ANNÉES 2010 britanniques, sans oublier la police nationale indienne. Plus dévastateur encore que le chiffrage de donnés opéré par le ransomware WannaCry, NotPetya – un malware de type wiper, détruisant les données – a infecté en juin 2017 toutes les versions de Windows. Saint-Gobain, la SNCF, Mars, Nivea : partout dans le monde, des entreprises ont vu leurs affaires mises en péril. Le début du 21e siècle a vu, sinon une multiplication des groupes de hackers, du moins une médiatisation croissante de leurs faits et méfaits. Cette mise en lumière est synonyme : • d’un début de réaction de la société civile, qui commence à se prémunir contre les attaques et souhaite alerter au maximum contre la menace réelle que représentent les cyberattaquants ; • d’une recherche volontaire de reconnaissance, voire de starification, de la part des hackers eux-mêmes. Voici les noms des principales communautés de hackers ayant fortement marqué la période récente, en raison de l’ampleur de leurs attaques, de leur mode opératoire, voire de leurs origines. Leurs coups d’éclat appellent à une vigilance renforcée du côté de toutes les victimes potentielles : États, entreprises et société civile. À l’origine du développement et de la propagation de ces deux virus, on trouve le groupe de hackers Equation, utilisant un compte Twitter sous le nom @shadowbrokers. En 2015, deux virus espions ont permis de révéler que ce groupe est né au sein de l’unité Tailored Access Operations de la NSA (National Security Agency) américaine. Cette position de choix a permis au groupe : • d’avoir un accès sans limite aux données rassemblées par la NSA • et, notamment, d’accumuler des informations cruciales sur des vulnérabilités informatiques afin de les exploiter. On attribue à Equation la mise en place de Stuxnet, le ver informatique ayant visé le programme nucléaire iranien entre 2005 et 2010. Depuis début 2018, aucune activité connue du groupe Equation n’est revenue dans les fils d’actualité. EQUATION ET LES SHADOW BROKERS (ÉTATS-UNIS) Leur nom est intimement lié à celui des logiciels malveillants ayant causé le plus de dommages au cours des dernières années : les malwares WannaCry et NotPetya. En mai 2017, la vague WannaCry a submergé pas moins de 150 pays avec un ransomware qui aura fait des milliers de victimes, parmi lesquelles de grands noms comme Telefonica en Espagne, Renault en France, FedEx et les services de santé - 83 - LES PRINCIPAUX GROUPES DE HACKERS BUREAU 121 (CORÉE DU NORD) UNIT 8200 (ISRAËL) C’est le groupe de hackers de Corée du nord, qui a apporté un soutien direct au développement du ransomware WannaCry au milieu des années 2000. Bureau 121 s’est fait une petite notoriété en 2014 en piratant les systèmes informatiques du studio Sony Pictures. En réaction à la sortie d’un film, la comédie L’Interview qui tue !, de Seth Rodgens, les hackers coréens ont fait fuité un nombre important d’emails professionnels. Cette opération a coûté plus de 15 millions de dollars au studio de cinéma américain. Voici un cas illustrant parfaitement les cellules de hackers à la fois clandestines et dépendantes d’un pouvoir étatique. Unit 8200 correspond à l’entité de cyberintelligence chapeautée par le gouvernement israélien. Intervenu à plusieurs reprises pour défendre les institutions du pays et menées des actions de contre-terrorisme, Unit 8200 s’est aussi illustré par ses campagnes d’espionnage de masse, auprès de gouvernements étrangers et de civils. Il a aussi participé au développement : LAZARUS GROUP OU APT38 (ASSOCIÉ À LA CORÉE DU NORD) • du logiciel espion Duqu 2.0, qui a permis d’infiltrer Kaspersky Labs, géant russe des services de cybersécurité. Ce spyware a aussi été utilisé pour infecter les hôtels suisses et autrichiens ayant accueilli les grandes négociations internationales avec l’Iran au cours de l’année 2015. Le collectif connu sous le nom de Lazarus, dont les origines sont souvent associées au territoire nord-coréen, s’est illustré par de multiples actions remarquables dans le domaine de l’intrusion numérique depuis sa première apparition publique il y a une décennie. • du worm Stuxnet, en collaboration avec la NSA américaine ; Son action la plus médiatisée a été l’incursion dans la structure de Sony Pictures en 2014, qui s’est traduite par une fuite massive de données dont certaines étaient d’une grande sensibilité. Par la suite, le collectif Lazarus a été associé à une série d’incidents affectant les réseaux de communication financière mondiaux, le cas le plus marquant étant celui de la Banque centrale du Bangladesh en 2016, avec une somme s’élevant à des dizaines de millions de dollars subtilisés. En 2017, une autre action majeure a été attribuée à ce collectif : l’épisode WannaCry. Cette incursion a touché un nombre incalculable de systèmes informatiques à travers le monde, y compris des structures d’importance vitale comme le NHS au Royaume-Uni. Plus récemment, le groupe Lazarus a été signalé pour avoir dévié des ressources informatiques afin de générer des monnaies numériques à leur avantage, en ciblant diverses places d’échanges de ces monnaies. LULZ SECURITY OU LULZSEC (ÉTATS-UNIS) Voici un autre groupe ayant fait trembler la maison Sony en 2011, en volant des données sur un site maintenu par le groupe. Un million de comptes ont été compromis à travers cette opération. LulzSec fait également partie du petit cercle de hackers ayant réussi à infiltrer les systèmes de la CIA, en rendant le site de l’agence américaine indisponible pendant plusieurs heures. En termes d’effectifs et de force de frappe, Lulz Security serait comparable à Rex Mundi, autre groupuscule spécialisé dans le chantage sur internet. - 84 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 THE DARK OVERLORD LE HACKING AU PROCHE-ORIENT Comprendre le groupe de cybercriminels The Dark Overlord est essentiel pour toute organisation souhaitant renforcer ses mesures de cybersécurité. Établi depuis 2016, ce groupe a démontré une capacité à exécuter des attaques de ransomware à grande échelle et à voler des données précieuses. Depuis le début des années 2010, les groupes de hackers occupent une place de plus en plus importante en différents points du Proche-Orient. Au début de la guerre civile, en 2011, la Syrie a vu apparâître sur la scène publique les Syrian Electronic Soldiers (Soldats électroniques de Syrie), également présentés sous le nom de Syrian Electronic Army (Armée électronique syrienne). Composé essentiellement de jeunes recrues, le groupe s’attaque principalement aux médias occidentaux hostiles à Bachar el-Assad. The Dark Overlord se distingue par sa technique dite de « double extorsion ». En effet, le groupe s’empare de données sensibles puis menace de les divulguer, à moins que la victime ne paie une rançon. Ce procédé souligne l’importance de la protection des données pour toutes les entreprises modernes. UGNAZI (ÉTATS-UNIS) Depuis 2014, OurMine sévit en Arabie Saoudite : la plupart des attaques, menées contre des célébrités et des entreprises, visent à encourager les victimes à renforcer la sécurité de leurs comptes en souscrivant directement aux services d’OurMine. Contrairement à ce que son nom pourrait laisser penser, c’est bien depuis les États-Unis que sont organisées les principes actions de l’Underground Nazi Hacktivist Group. Rassemblant les hackers CosmoTheGod, JoshTheGod, MrOsama, CyberZeist et Daisuke, le groupe est spécialisé dans les attaques DdoS contre le gouvernement fédéral américain, à partir de 2011, mais aussi pour avoir fait fuiter les données sensibles de plusieurs personnalités de ce gouvernement. Plus anciens, les groupes Redhack et Cyber-Warrior Akıncılar opèrent respectivement depuis 1997 et 1999 en Turquie. Redhack a notamment attaqué des institutions comme les forces de police, l’armée de terre, Türk Telecom ou l’Organisation nationale du Renseignement. Cyber-Warrior Akıncılar, à tendance pro-Erdogan, est principalement connu pour avoir piraté le site du journal Charlie Hebdo après la publication de caricatures du prophète Mahomet. LES OUTSIDERS : ENTRE GRANDES FIGURES DE L’HACKTIVISME ET GROUPUSCULES EN DEVENIR Certains groupes de hackers se démarquent nettement par leurs visées non frauduleuses, du moins non motivées par des enjeux de gain financier ou de sabotage politique. Les partisans de l’« hacktivisme » – contraction simple des mots « hacking » et « activisme » – se réclament de causes plus nobles, bénéfiques à la société civile de manière générale. À leurs côtés, on peut ranger certains groupuscules dont les attaques contre des entreprises ou des services publics visent essentiellement à : • mettre en évidence une faille dans leurs systèmes ; • ou réaliser une prouesse technique, comme les hackers de la première heure, avant de remettre en état les systèmes sous un délai très court. D’autres groupes se démarquent par leur taille ou leurs méthodes relativement modestes, mais une force de frappe pourtant non négligeable. - 85 - LES PRINCIPAUX GROUPES DE HACKERS GOATSEE SECURITY (ÉTATS-UNIS) Ce collectif se charge de détecter et révéler des failles de cybersécurité. En 2010, le groupe récupérait ainsi les adresses et données de compte de 114 000 souscripteurs du forfait iPad 3G auprès de l’opérateur AT&T. CHAOS COMPUTER CLUB (ALLEMAGNE) ANONYMOUS (INTERNATIONAL) Ils sont sans conteste la communauté de hackers la mieux identifiée par la société civile : connus pour se cacher sous un masque souriant, aux fines moustaches, lors de leurs manifestations dans la rue – le masque, représentant le visage de Guy Fawkes, un Anglais de confession catholique ayant organisé la Conspiration des poudres au 17e siècle, a été repris dans de nombreuses productions audiovisuelles, ces hacktivistes par excellence se distinguent par un sens de la communication aigu et, souvent, la défense de grandes causes. Anonymous s’est fait connaître en menant une série d’actions, à partir de 2008, contre l’Église de scientologie, notamment une attaque de type DdoS ayant bloqué leur site web. Le groupe a continué à défrayer la chronique en menant une opération contre des comptes Twitter appartenant à des militants de Daesh, suite à l’attentat contre Charlie Hebdo, en janvier 2015. En 2010, le groupe de hackers avait frappé fort attaquant le site de MasterCard, après que la société ait décidé de suspendre ses services à WikiLeaks. En 2011, plus de 90 000 adresses dérobées depuis un serveur non protégé de Booz Allen Hamilton, agence conseillant le ministère américain de la Défense. En 2021, le Pentagone faisait l’objet d’une nouvelle attaque. Le groupe souvent réduit à ses initiales CCC rejoint la catégorie du hacking « inoffensif », voire « justicier ». Créé à Berlin, le Chaos Computer Club opère depuis 1980 et se veut défenseur de causes justes. Un des faits les plus marquants de son histoire est le vol de 134 000 marks à une banque de Hambourg : un acte destiné uniquement à dénoncer le pouvoir des banques, la somme ayant été restituée dans son intégralité dès le lendemain. À ce jour, le CCC est devenu avant tout une communauté de discussion : il organise un grand congrès annuel pour parler de la place de l’informatique et de la robotique dans la société. Quelques actions ponctuelles continuent cependant à être menées. Le Chaos Computer Club a donné naissance à une branche exclusivement féminine : les Hacksen. Il a également vu apparaître une branche française dès 1989 : le Chaos Computer Club France, dont l’activité consiste en un travail de veille et de documentation sur les attaques de pirates informatiques dans l’Hexagone. Les deux branches du groupe s’alignent, en quelque sorte, sur les préconisations du groupe de pensée dit « anti-sec », qui appelle appelle à la non-publication des informations permettant la compromission de systèmes informatiques, par opposition au choix du « full disclosure ». LIZARD SQUAD (PAYS-BAS) Opérant principalement à travers des attaques par déni de service (DDoS), le groupe Lizard Squad est célèbre pour avoir mis à l’arrêt les réseaux de jeu en ligne Xbox Live et PlayStation Network en 2014. Le groupuscule s’est aussi amusé à pirater le site web de la compagnie aérienne Malaysian Airlines, faisant apparaître un message « 404 – plane not found » (« avion introuvable », un clin d’oeil au message classique d’erreur 404 « page not found », soit « page introuvable »). Lizard Squad a rétabli le site après quelques heures seulement, validant en quelque sorte les hypothèses concernant ce groupe de hackers : il s’agirait d’une petite communauté de hackers novices – pour ne pas dire adolescents – en manque de célébrité. Le fondateur de Lizard Squad a été arrêté en 2016 et le groupe est à ce jour inactif. - 86 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 TELECOMIX (INTERNATIONAL) Fondé notamment par le célèbre hacker Azox, Telecomix rassemble des cybermilitants de plusieurs pays, autour d’une cause commune : la liberté d’expression. HACKING FOR GIRLIEZ (HFG) (INTERNATIONAL) Les hacktivistes de HFG ont principalement œuvré en 1998, au moment de l’affaire Bill Clinton. Alors que le New York Times s’apprête à révéler les liaisons extraconjugales du président américain, Hacking for Girliez prend le contrôle du site internet du journal pour bloquer un récit jugé exagéré à de pures fins de maximisation de vente du journal. LES MENACES À SURVEILLER DE TRÈS PRÈS Certains champions du hacking se démarquent clairement par l’intensification de leurs frappes et la complexification croissante des méthodes employées. Quels sont les groupes de pirates pressentis pour mener la vie dure aux États et aux entreprises dans les années à venir ? FANCY BEAR OU APT28 (RUSSIE) Soupçonné d’opérer sous une multitude d’appellations différentes, le groupe généralement désigné sous le nom de Fancy Bear – ou, plus rarement, APT 28 – serait directement lié au gouvernement russe. Malgré les démentis publics, des preuves de filiation ont été apportées au fil des années par les médias. Parmi les grands faits d’armes de Fancy Bear, on retiendra notamment des faits de nature politique : le piratage du gouvernement géorgien en 2008, ayant permis d’obtenir des informations clés juste avant l’invasion du pays par les troupes de Vladimir Poutine ; le piratage d’échanges électroniques de membres de la Convention nationale démocrate américaine et, plus récemment, des tentatives de courtcircuitage de la campagne présidentielle de Joe Biden. Le plus souvent, les soldats du web de Fancy Bear évitent de signer leurs attaques. Depuis 2019, le groupe montre une diversification exponentielle du type d’attaques menées et devrait sans aucun doute compter parmi les principales menaces au cours des années à venir. COZY BEAR OU APT29 (RUSSIE) Mis en lumière au moment de la crise de Covid-19, le groupe Cozy Bear est lui aussi soupçonné d’entretenir des relations étroites avec le gouvernement russe. Il a été accusé d’une tentative de vol de données confidentielles auprès des pouvoirs publics américains, britanniques et canadiens. Les informations en question concernaient le développement d’un vaccin contre le coronavirus. Cozy Bear aurait également opéré aux côtés de Fancy Bear pour infiltrer, à partir de l’été 2015, le Parti démocrate américain. Ses cibles privilégiées sont par ailleurs les entreprises et think thanks. - 87 - LES PRINCIPAUX GROUPES DE HACKERS DarkSide a fait des entreprises de grande notoriété sa cible privilégiée et tient à jour un site d’information à destination des journalistes, cochant de fait les deux cases principales en ce qui concerne la motivation des hackers : l’argent et la reconnaissance à grande échelle. LAPSUS$ (GRANDE-BRETAGNE) Connu depuis fin 2021, ce groupe aurait à sa tête un adolescent britannique, selon les dernières enquêtes, et serait d’ailleurs principalement composé de petits génies âgés de 16 à 21 ans, opérant principalement depuis la Grande-Bretagne et l’Amérique du sud. DARKSIDE (EUROPE DE L’EST) Rendu célèbre par une attaque contre le système d’oléoducs Colonial Pipeline en mai 2021, DarkSide est considéré comme l’un des groupes de hackers parmi les plus dangereux à l’heure actuelle. Cette réputation est liée à l’ampleur de la crise générée sur le territoire américain en déployant un ransomware au sein de Colonial Pipeline : cette cyberattaque à l’encontre du réseau assurant 45 % de l’approvisionnement en essence de la côte est a provoqué un climat de panique généralisée, conduisant à des achats d’essence outranciers et à un blocage à grande échelle. La veille de cette attaque, DarkSide avait par ailleurs réussi à dérober 100 giga-octets de données sur les serveurs de cette même entreprise. Malgré son apparition récente, Lapsus$ a d’ores et déjà réussi à faire un hold-up sur pas moins de 37 Go de données appartenant au géant Microsoft. Sur son tableau de chasse, le groupe affiche d’autres très grands noms de l’industrie technologique comme Ubisoft, Samsung, le spécialiste des processeurs graphiques américains Nvidia ou encore le spécialiste en sécurité informatique Okta. Le groupe s’attaque aussi à des spécialistes de la vente au détail, des organisations gouvernementales et des médias. La marque de fabrique de Lapsus$ est simple : se rapprocher d’employés au sein des grandes entreprises visées afin de pirater facilement les systèmes de sécurité, récupérer des données sensibles et demander une rançon pour ne pas les faire fuiter. ILS ONT AUSSI MARQUÉ L’HISTOIRE ET LA CULTURE DU HACKING... La figure du hacker n’est pas née au 21e siècle. Dans les années 1980 et 1990, les pirates informatiques étaient déjà largement présents. Parmi les groupes ayant largement contribué à populariser le phénomène du hacking, on pourra retenir : • dans les années 2000, l’iPhone Dev Team a fait des heureux en développant plusieurs outils permettant l’utilisation d’applications non autorisées par Apple sur iPhone, iPad et iPod Touch. • Cult of the Dead Cow ou cDc, forme hybride entre le groupe de hacker et le média de masse, apparu en 1984 aux États-Unis et à qui l’on doit la création de plusieurs outils pensés aussi bien pour les hackers que pour les administrateurs système et le grand public, à l’image de Peekabooty, réseau peer to peer anonymisant ; • Cryptel, groupe de hackers français opérant dans les années 1990 et connu pour le magazine underground publié sous le même nom, en version numérique ; • Legion of Doom, très actif aux États-Unis entre les années 1980 et 2000, tout comme L0pht Heavy Industries, 1992 et 2000 ; - 88 - ÉCOLE D’ART SPÉCIALISÉE JEU VIDÉO 4 FORMATIONS POST-BAC Imaginez les mondes virtuels de demain en devenant infographiste 2D/3D puis spécialisez-vous dans les nouveaux métiers du jeu vidéo INFOS & INSCRIPTIONS GAMINGCAMPUS.FR LES HACKERS LES PLUS CÉLÈBRES LES HACKERS LES PLUS CÉLÈBRES La figure du hacker – ce pirate technologique des temps modernes – a toujours fait l’objet de tous les fantasmes : quant aux capacités techniques réelles de ces prodiges, quant à leur identité, quant à leur existence réelle aussi, à l’occasion. Derrière les attaques informatiques et prouesses techniques perpétrées dans les arcanes du web, on trouve pourtant bien des personnes physiques. Si certaines préfèrent agir en réseau et constituer des équipes autour d’elles, l’Histoire retient aussi des noms de loups solitaires, dont la force des frappes est souvent tout aussi puissante que celle de bandes organisées. Avançant souvent masqués, derrière un pseudonyme, les hackers qui se sont fait un nom finissent presque toujours, et presque tous, par voir leur identité révélée au grand jour, une fois passés par la case du procès – ou passés tout simplement à une vie plus rangée. Voici un petit tour d’horizon des personnalités incontournables de la grande famille, depuis les balbutiements d’Internet jusqu’à la frénésie technologique du 21e siècle. - 90 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES PERTURBATEURS EN PUISSANCE Lorsque l’on évoque l’ombre du hacker, il est difficile de ne pas penser en premier lieu à ceux qui décident de frapper fort. Les hackers qui laissent des traces sont souvent, par la force des choses, ceux qui causent les dégâts les plus importants. Ces pirates au sens le plus agressif du terme sont généralement motivés par des possibilités d’enrichissement ou de déstabilisation du système en place. Voici la liste des noms qui ont fait le plus tremblé, au cours des dernières décennies, États, entreprises et autres cadres de la société. KEVIN MITNICK (LE CONDOR) Connu sous un pseudonyme très évocateur, « Le Condor », Kevin Mitnick est le premier hacker de l’Histoire à avoir figuré sur la liste des dix fugitifs les plus recherchés au monde. C’est dire son importance et le potentiel de dommages qu’il a pu représenter pendant ses années de criminel informatique – avant de se ranger et de devenir consultant informatique en 2000. L’attention majeure qu’il a pu susciter s’explique très facilement : Kevin Mitnick a notamment piraté, en 1982, le NORAD, c’est-à-dire le Commandement de la défense aérospatiale de l’Amérique du Nord. Parmi ses faits d’armes, on retient aussi l’accès illégal aux bases de données des clients de l’entreprise de télécommunications Pacific Bell, ainsi qu’aux systèmes informatiques de Nokia, Motorola, Fujitsu et Sun Microsystems. Il a cependant échoué à infiltrer les arcanes du Pentagone. Fréquemment considéré comme le pirate le plus dangereux à ce jour, voire comme le père de tous les hackers, l’Américain se distingue aujourd’hui pour son revirement à 180° et sa reconversion en hacker éthique. Il partage régulièrement de précieux conseils en cybersécurité dans une série d’ouvrages et articles signés de sa plume – ou plutôt de son clavier. ALBERT GONZALEZ (SOUPNAZI) 256 millions de dollars : c’est la somme astronomique qu’a réussi à détourner Albert Gonzalez, d’origine cubaine et américaine, connu sous le pseudonyme de « soupnazi ». Entre 2005 et 2007, il a réussi à subtiliser et revendre les numéros de pas moins de 135 millions de cartes de débit et de crédit. Pour réaliser cette opération de grande ampleur, Albert Gonzalez s’est entouré de plusieurs complices recrutés sur le forum du darknet Shadowcrew.com et chargés d’exploiter des failles de sécurité de type SQLi – autrement désignées sous le nom d’injections SQL – qui concernent directement les bases de données. Ce type d’attaque permet littéralement d’injecter dans une requête SQL un segment de requête non prévu par le système, afin d’en compromettre la sécurité en créant des « portes dérobées ». L’étape décisive du hacking signé Gonzalez a consisté à déployer des « packet sniffers » pour récupérer les données confidentielles. En 2009, au cours de son procès pour l’affaire précédemment décrite, le hacker a reconnu avoir mené une autre fraude concernant 40 millions de cartes bancaires. Ses méfaits lui ont valu une condamnation à 20 ans de prison. ROBERT TAPPAN MORRIS Concepteur du premier ver ayant causé des dommages de grande ampleur, le ver Morris, cet étudiant sorti de Harvard a rencontré la gloire en infectant, en 1988, 6 000 machines de type Unix et en causant des dégâts estimés à plusieurs millions de dollars. Le caractère historique de l’événement a valu au disque utilisé pour écrire le ver une place au musée des Sciences de la ville de Boston. Robert Tappan Morris a été condamné à 400 heures de travaux d’intérêt général, à une amende et à une période de probation de 3 ans. Il est aujourd’hui professeur au Massachusetts Institute of Technology. VLADIMIR LEVIN En 1994, ce mathématicien russe s’introduisait dans la base de données centrale de la City Bank et tentait de transférer la somme de 10 millions de dollars vers différents comptes ouverts par des complices à l’étranger. Ce sont ces mêmes complices qui le dénoncent, conduisant à son arrestation à l’aéroport de Londres en 1995. - 91 - LES HACKERS LES PLUS CÉLÈBRES EVGENIY MIKHAILOVICH BOGACHEV (LAVIK, LUCKY12345 OU POLLINGSOON) Son nom est indissociable de celui du botnet GameOver ZeuS, dont le potentiel destructif atteint des sommets. La création de Evgeniy Mikhailovich Bogachev a infecté plusieurs millions d’ordinateurs aux quatre coins du globe avec un ransomware qui a permis de voler toutes les données stockées dans les systèmes touchés. Les dommages collatéraux sont estimés à plus de 100 millions de dollars. La gravité du botnet tient aussi à sa possible utilisation par le gouvernement russe à des fins d’espionnage. Le FBI a promis la plus grosse prime jamais affichée pour un cybercriminel, soit 3 millions de dollars. Bogachev a pu être appréhendé après deux années de traque. JULIAN ASSANGE (MENDAX) Mondialement connu pour la création de l’organisation WikiLeaks, dont le but est d’offrir un écho colossal aux lanceurs d’alerte tout en protégeant leurs sources, Julian Assange a longtemps officié au sein du groupe de hackers International Subversive. Sous le nom de Mendax, il a été à la tête de 24 affaires de piratage informatique de grande ampleur, pour lesquelles il a plaidé coupable en 1992. Suite à la publication de 77 000 documents de l’armée américaine classés confidentiels, sur le conflit armé en Afghanistan, Julian Assange a été arrêté par la police britannique en 2010. Il a dû s’acquitter d’une peine de 282 000 euros et porte toujours, à ce jour, un bracelet de surveillance électronique. ELLIOTT GUNTON ALEXSEY BELAN (M4G) Elliott Gunton a sévi sur deux terrains principaux, au Royaume-Uni et aux États-Unis. Après avoir été repéré par les autorités britanniques à l’âge de 16 ans, après une attaque menée contre l’entreprise de télécommunications TalkTalk, le jeune hacker ajoute à son palmarès divers faits de vol de données, de blanchiment d’argent via des cryptomonnaies ou encore de piratage et vente de données liées aux comptes Instagram de célébrités. Connu à ses premières heures sous le nom de M4G, Alexsey Belan a piraté plusieurs serveurs de jeux vidéo, des sites web ICQ ainsi que le système d’un fournisseur israélien de services cloud, avant de commencer à vendre son expertise à d’autres hackers. Sur le sol américain, il est notamment connu pour des usurpations d’identité et des actions de piratage sur le site d’échange de devises EtherDelta. Il subtilise ainsi plusieurs millions de dollars en l’espace de deux semaines. Il aurait notamment capté 800 000 dollars auprès d’une seule de ses victimes. Considéré dès 2011 comme l’un des plus dangereux hackers au monde, il a piraté et volé, entre 2013 et 2016, les comptes et les données de 500 millions de comptes Yahoo! et 200 millions d’autres comptes, d’origines diverses. Certaines sources affirment qu’il aurait agi à la demande des services secrets russes. - 92 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES CHALLENGERS DES LIMITES TECHNIQUES La frontière entre les hackers « grands criminels » ou représentant une forte menace et les pirates aux prétentions moins déstabilisantes est parfois difficile à déterminer. On peut néanmoins identifier assez facilement un certain nombre de petits génies de l’informatique dont les motivations relèvent plus de l’adrénaline, du plaisir de la prouesse technique et de la reconnaissance des pairs que de l’appât du gain ou la volonté de nuire à grande échelle. Dans certains cas, même lorsqu’un bénéfice financier est en jeu, l’opération relève plus de l’anecdote que du coup du siècle. Quelques-uns méritent certainement d’être classés dans la catégorie des « grey hats », ces hackers qui portent des combats éthiques, tout en se laissant peut-être aller, à l’occasion, à des exercices plus crapuleux. Enfin, on peut ranger dans cette catégorie les hackers aux motifs inédits, pour ne pas dire excentriques. JOHN DRAPER Dans le même esprit que Jobs et Wozniak, John Draper a réussi l’exploit de passer gratuitement des appels longue distance en faisant usage d’un sifflet offert dans un paquet de céréales de la marque Cap’n Crunch. Draper, en « phreaker » – c’est-à-dire en pirate du téléphone – professionnel, a relevé une concordance parfaite entre la fréquence de 2 600 Hertz émise par le sifflet et celle utilisée pour une ligne longue distance inoccupée, afin de signaler au centre d’appel sa disponibilité pour recevoir un appel. John Draper composait un numéro vert ouvrant une ligne non occupée et réussissait à échapper à la facturation grâce à ce stratagème. ADRIAN LAMO En 2001, du haut de ses 20 ans, Adrian Lamo accède à la notoriété en ajoutant une fausse citation dans un article publié par Reuters, pilier incontournable des agences de presse. Surnommé « le pirate informatique sans abri » en raison des lieux utilisés pour mener ses actions de piratage – entre bibliothèques, cybercafés et bâtiments abandonnés, le jeune homme a également réussi à s’introduire dans les systèmes informatiques de Yahoo!, du New York Times et de Microsoft avec le but de mettre à jour leurs failles. Motivé essentiellement par la « beauté du geste », et bien que n’ayant pas tiré de profits de ses actes, Adrian Lamo a été arrêté en 2003. Il refait une apparition éclatante sur le devant de la scène en 2010 à travers un événement aux conséquences beaucoup moins anodines. Au moment de l’affaire WikiLeaks, c’est Adrian Lamo qui a dénoncé l’analyste militaire Chelsea Manning aux autorités américaines, en signalant que ce dernier avait fait fuiter des milliers de dossiers gouvernements classifiés. STEVE JOBS ET STEVE WOZNIAK Avant de devenir les pères d’une des compagnies les plus puissantes des 20e et 21e siècles, Apple, Steve Jobs et Steve Wozniak sont eux aussi passés par la case « hacker ». Dans les années 1980, ils ont mis au point et proposé à la vente – notamment à leurs camarades d’université, en Californie – des boîtiers Blue Box permettant de court-circuiter les standards téléphoniques classiques. L’objectif : pouvoir passer des appels longue distance gratuitement. - 93 - LES HACKERS LES PLUS CÉLÈBRES KEVIN POULSEN (DARK) GEORGE HOTZ (GEOHOT) Loin d’être insensible à l’appât du gain, celui que l’on connaît sous le nom de « Dark » peut être rangé parmi les hackers mémorables davantage pour un coup de maître technique que pour un effet de nuisance notoire, compte tenu de l’impact limité de ses faits d’arme. Suite à son arrestation par la police, « Dark » est par ailleurs passé du côté lumineux de la force et aide aujourd’hui les autorités à lutter contre la pédophilie sur le web. Il est par ailleurs devenu rédacteur en chef de la célèbre revue Wired. Le hacker « geohot » compte à son actif deux trophées : il a mis au point des jailbreaks iOS ayant permis de débloquer l’iPhone d’Apple et il est le premier à avoir réussi le piratage de la PlayStation 3. Pour ce faire, il a utilisé une calculatrice de la marque Texas Instruments qui lui a permis de rétroconcevoir la console. Les deux sociétés en jeu – Texas Instruments et Sony – ont déposé plainte. Avant cela, le Californien a pendant longtemps officié comme phreaker, c’est-à-dire comme hacker de téléphones, satellites et autres relais radio. Son agilité sur ce genre de systèmes lui a permis de s’arranger pour apparaître comme étant le 102e auditeur participant à un jeu concours, afin de remporter une Porsche 944 S2. GARY MCKINNON Il est officiellement l’auteur du plus gros piratage informatique jamais réalisé à l’encontre d’un système militaire. De nationalité écossaise, Gary McKinnon a pu infiltrer, entre 2001 et 2002, 97 ordinateurs appartenant pour partie à l’US Army et pour partie à la NASA. Son acte n’était pas destiné à nuire aux forces militaires et spatiales des États-Unis, mais à récupérer des documents prouvant l’existence d’extraterrestres. Sa démarche aura coûté entre 700 000 et 800 000 dollars au pays. ASTRA Le seul pirate informatique de cette liste connu sous un pseudonyme est ASTRA. Son véritable nom reste un mystère. Son action la plus marquante a sans doute été ses attaques répétées contre la société Dassault, un acteur majeur de l’industrie aéronautique militaire en France. À partir de ces attaques, il a pu extraire de nombreux logiciels et technologies de pointe, qu’il a ensuite vendus à environ 250 personnes à travers le monde. La société Dassault, de son côté, a subi des pertes financières estimées à 360 millions de dollars pour tenter de rectifier les conséquences de ces attaques. Suite à un procès retentissant, geohot s’est tourné vers des activités plus licites, qui l’ont conduit notamment à travailler pour Facebook entre 2011 et 2012, puis à créer sa propre entreprise, Comma.ai, en 2015, afin de développer un projet de véhicule autonome. DAVID SMITH Créateur d’un ver informatique baptisé Melissa, en l’honneur d’une danseuse rencontrée en Floride, David Smith lance son malware en mars 1999. Le ver se répand d’utilisateur à utilisateur via les systèmes de messagerie et génère, au total, pas moins de 60 000 e-mails infectés. Le premier message ayant entraîné la réaction en chaîne contenait un fichier proposant des mots de passe pour accéder à des sites pornographiques. Les dégâts générés s’élèvent à 385 millions de dollars environ et David Smith a été condamnée à 2 ans de prison et 5 000 dollars d’amende, malgré sa défense : il affirme n’avoir jamais voulu causer de dommages et avoir agir pour la simple « beauté du geste » technique. MICHAEL CALCE (MAFIABOY) Âgé de seulement 15 ans, le Canadien Michael Calce a causé des sueurs froides aux géants eBay, Amazon, Yahoo!, Dell ou encore CNN. En février 2000, il lance une série d’attaques de déni de service visant les sites web de ces références mondiales. Loin d’être formé aux techniques professionnelles du hacking, celui qui s’est fait connaître sous le pseudonyme d’AlphaBoy a utilisé de simples programmes mis au point par des amis de son âge. Son objectif était simple : se faire connaître du grand public et impressionner ses camarades hackers. - 94 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 JONATHAN JAMES Jonathan James, opérant sous le pseudonyme cOmrade, s’est fait un nom en infiltrant le ministère de la Défense des États-Unis à l’âge de 15 ans seulement. Appréhendé en 2000, il a réussi à obtenir plus de 3000 messages sensibles d’employés. Sa peine de prison n’aura duré que six mois. JEANSON JAMES ANCHETA Jeanson n’a pas été motivé par la quête de richesse ou de renommée. Sa véritable passion résidait dans la création de bots. En 2005, il a réussi à infecter environ 400 000 ordinateurs grâce à ses propres bots. Il a été condamné à passer 57 mois derrière les barreaux, ce qui fait de lui le premier pirate informatique à être sanctionné pour l’utilisation de bots malintentionnés. MATTHEW BEVAN ET RICHARD PRYCE Le niveau de menace augmente encore avec le duo de pirates informatiques composé de Matthew Bevan et Richard Pryce, qui se sont retrouvés accusés de risquer de déclencher une troisième guerre mondiale. En infiltrant plusieurs réseaux militaires à travers le monde, en particulier aux États-Unis et en Corée du Sud, ils ont réussi à transmettre des documents extrêmement sensibles à des nations adverses. Dans leur défense, ils ont affirmé qu’ils cherchaient des preuves de l’existence de la vie extraterrestre. Les termes optimisés pour le SEO sont en gras. AARON SWARTZ Hacktiviste davantage que hacker, Aaron Swartz a principalement œuvré pour rendre Internet et le partage d’information plus libre et plus ouvert. C’est en piratant le réseau du MIT et en téléchargeant des milliers d’articles sur une plateforme confidentielle de ressources universitaires qu’il franchit la ligne et entre dans la catégorie des pirates informatiques à contenir. Menacé, suite à cet épisode, d’une peine de prison pouvant aller jusqu’à 35 ans, Aaron Swartz a mis fin à ses jours en 2013, à l’âge de 26 ans. On retiendra de lui une participation active à la création du flux RSS et du programme ouvert Creative Commons, sans oublier le réseau social Reddit. GRAHAM IVAN CLARK Pendant l’été 2020, le jeune hacker Graham Ivan Clark lance une opération de piratage massif sur Twitter, du haut de ses 17 ans, en utilisant directement un outil interne du réseau social planétaire. Il prend le contrôle des comptes de célébrité pour mettre en place une grande arnaque au bitcoin : 2 000 dollars en bitcoins sont promis par des noms comme Kanye West, Elon Musk ou Barack Obama à quiconque verse au préalable 1 000 dollars en bitcoins. 100 000 dollars ont pu être récoltés auprès d’utilisateurs dupes. Le hacker a écopé d’une peine de trois ans d’emprisonnement, échappant à la peine minimale de 10 ans pour une personne majeure. Dans la grande matrice des hackers, il reste encore de nombreux virtuoses de l’attaque informatique à identifier. Les actes de piratage les plus retentissants n’ont, à cette heure, pas tous été reliés à un hacker ou un groupe de hackers bien identifié. Le travail des autorités et les révélations plus ou moins volontaires des principaux intéressés devrait permettre de compléter, au fil des années, cette carte du crime 2.0. - 95 - LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO : UN DOMAINE VULNÉRABLE ? LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO : UN DOMAINE VULNÉRABLE ? Les jeux vidéo symbolisent une industrie de plusieurs milliards, toutefois, ils ne jouissent pas du même niveau de protection que les autres sociétés en matière de cybersécurité. Depuis quelque temps, les entreprises de cybersécurité ont constaté une importante hausse de la cybercriminalité dans les jeux vidéo, notamment depuis la crise sanitaire. D’après le New York Times, elles préviennent contre les menaces dissimulées dans les codes de triche, les messages des autres participants ainsi que les transactions. - 96 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 CYBERSÉCURITÉ : UNE HAUSSE DE 167 % DES RISQUES DANS LES JEUX VIDÉO Durant les périodes de confinement, des milliers de gens se sont tournés vers les jeux vidéo pour tuer le temps. Des espaces virtuels relaxants, dans lesquels, les joueurs peuvent incarner leurs athlètes préférés, jeter des sorts ou encore tuer des zombies.Depuis la crise sanitaire de la COVID-19 et cet envol naissant, le marché des jeux vidéo a atteint 200 milliards de dollars en 2022. Néanmoins, c’est devenu l’un des secteurs qui ont éveillé l’enthousiasme des cybercriminels. Mais ce qui est le plus tragique, c’est que les joueurs individuels peuvent tout risquer : leurs informations personnelles, leur progression dans le jeu ou encore leur argent. Selon Justin Cappos, un professeur d’informatique et d’ingénierie à l’Université de New York a certifié que l’une des causes de la vulnérabilité du jeu est le nonengagement des développeurs à concevoir des logiciels sécurisés. En effet, ils doivent rendre des jeux trop souvent et dans un bref délai. Ces personnes malveillantes tirent profit de cet engouement autour de ce type de divertissement pour prendre des données personnelles et de l’argent dans un monde bien réel. L’écriture de code sécurisé est beaucoup complexe et nécessite plus de temps. C’est un luxe qui n’est plus donné aux développeurs dans le secteur de jeux vidéo actuel. C’est la raison pour laquelle le rapport d’Akamai annonce que le jeu est l’un des domaines les plus concernés par les attaques par déni de service (DDoS). Le rapport d’Akamai Technologies édité en août 2022 annonçait que les attaques profitant des fragilités des programmes en ligne tels que les jeux mobiles ont connu une hausse de 167 % entre la période du mai 2021 et avril 2022. La société russe de cybersécurité a aussi révélé un surcroît de 13 % des attaques des logiciels malveillants sur les jeux vidéo dans leur rapport durant les six premiers mois de l’année 2022. Les agences de la sécurité informatique croient que les choix des attaques et des cibles dans le secteur sont démesurés. Les hackers utilisent un procédé automatisé pour saturer de requêtes les serveurs. Cela ralentit ainsi le service, voire le met complètement hors ligne. Plus l’industrie des jeux vidéo se développe, plus elle suscitera l’attention des cybercriminels. Plusieurs rapports montrent que les éditeurs ont la possibilité de mettre la main sur plusieurs lots de données, d’autant plus que les joueurs peuvent choisir un mode hors ligne de manière temporaire. LES CYBERMENACES : UN PROBLÈME GRANDISSANT DANS LES JEUX VIDÉO Les jeux vidéo sont en plein essor actuellement, faisant de ce secteur l’un des plus concernés par la cybersécurité, d’autant plus qu’ils sont accessibles à un large public. À titre d’exemple, certains jeux servent aux participants à acquérir des objets virtuels permettant d’améliorer les capacités de leur personnage et leur apparence : armure, vêtements, etc. C’est une solution que les cybercriminels peuvent utiliser pour gagner de l’argent. Ils peuvent vendre les objets bien qu’ils n’aient pas été conçus par les développeurs du jeu. - 97 - LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO : UN DOMAINE VULNÉRABLE ? Le vol d’informations est aussi l’une des attaques les plus courantes dans les secteurs des jeux vidéo. Les hackers peuvent voler les données personnelles des joueurs afin de voler de l’argent sur leurs comptes bancaires. Pour ce faire, ils utilisent : • l’escroquerie par hameçonnage ; • la diffusion de virus à partir des fichiers de jeu infectés ; • l’attaque de serveurs de jeu via un ransomware ; • la destruction de l’appareil utilisé pour créer et tester les jeux vidéo ; • la recherche sur l’usage éventuel des logiciels malveillants contre les versions spécifiques de logiciels qui marche sur certains systèmes d’exploitation ou l’utilisation des plateformes de jeu spécifiques ; • l’envoi des messages de spam avertissant de fausses marchandises relatives à des titres populaires incitant les joueurs à les acheter en pensant que ce sont des marchandises légales créées par des vendeurs agréés. D’ailleurs, ce sont des produits conçus pour permettre aux cybercriminels d’abuser de victimes qui ne soupçonnent pas leur technique et qui tombent facilement dans leur piège, car elles pensent qu’effectuer un achat peut les aider à mieux jouer. CYBERSÉCURITÉ ET JEUX VIDÉO : DE NOMBREUX JOUEURS SE SONT FAIT HACKER La majorité des entreprises de jeux vidéo prennent davantage conscience du problème de violation d’informations et prennent les mesures nécessaires pour renforcer la sécurité de leur activité.Toutefois, il est évident que les jeux vidéo engendrent toujours des soucis en matière de cybersécurité. Ainsi, pour éviter de se faire voler les données de la carte de crédit par les pirates au moment de jouer au jeu vidéo, voici quelques conseils : • choisir un jeu avec un seul participant afin d’éviter de se retrouver confronter à un potentiel hacker qui essaiera de voler vos données personnelles ; • ne jamais acheter d’articles dans les jeux vidéo via un compte PayPal ou un compte bancaire. Notez que même si un pirate informatique vole vos informations, il n’est pas en mesure de les utiliser à moins qu’ils n’aient accès à votre compte PayPal ou bancaire. - 98 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES FAILLES DE LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO Presque tous les joueurs de jeux vidéo ne se soucient pas de la cybersécurité au moment de jouer. Ils se focalisent plus sur l’univers fantastique dans lequel ils sont immergés, tentant de combattre leur athlète professionnel favori. LES DIFFÉRENTS TYPES DE CIBLES Le seul souci, c’est que les hackers voient dans les jeux en ligne un terrain de chasse remplis de proies potentielles. Ils espionnent les joueurs afin de dérober leurs données personnelles, particulièrement parce que la plupart d’entre eux achètent en ligne via un compte. De manière générale, les cybercriminels qui visent les joueurs de jeu recherchent : • des informations financières : de nombreuses personnes font l’acquisition des objets ou encore un jeu complet avec les données personnelles de leur abonnement au jeu. En cas de piratage par le cybercriminel en question, il pourra usurper l’identité de la personne en utilisant les renseignements du joueur légitime. Effectivement, il s’agit d’un vol. JOUER EN TOUTE SÉCURITÉ • des informations personnelles : les amateurs de jeu déposent des renseignements personnels avec leur compte. Les cybercriminels tentent ainsi de pirater le compte d’une autre personne afin de s’emparer de son nom, de son adresse et de sa date de naissance. Ils peuvent ainsi prendre l’identité de la personne. Il est tout à fait possible de se protéger au moment de jouer en ligne. Voici comment vous pouvez procéder. • les accessoires de jeu que l’on achète ou que l’on gagne en ligne : ceux-ci n’ont en général aucune valeur monétaire dans le monde réel. Cependant, beaucoup d’amateurs de jeux vidéo investissent de grosses sommes dans ces achats ou ces récompenses. FAIRE USAGE DE PHRASES OU DE MOTS DE PASSE COMPLIQUÉS Une des solutions pour assurer votre cybersécurité au moment de jouer aux jeux vidéo est de choisir des mots de passe sophistiqués ou des phrases de passe complexe. C’est aussi valable pour toutes les plateformes de jeu en ligne. Vous devez utiliser ce type de mot de passe et de phrase même si vous avez un abonnement avec votre compte officiel. AUTHENTIFICATION MULTIFACTORIELLE FAIRE ATTENTION AUX TENTATIVES D’HAMEÇONNAGE Sur les plateformes de jeux vidéo, il est également possible de réaliser une authentification multifactorielle comme sur les autres sites. Presque toutes les plateformes de jeux vidéo possèdent une fonction permettant aux joueurs de s’envoyer des messages. Cela expose plus les joueurs aux tentatives d’hameçonnage. Il est indispensable de suivre les pratiques exemplaires de manière à éviter d’être victime de ce type de cyberattaque et de renforcer la sécurité de votre compte. C’est une fonctionnalité qui permet de donner un niveau de protection supplémentaire dans le cas où un cybercriminel serait parvenu à voler votre mot de passe. De ce fait, ce type d’authentification vous évite de devenir la victime d’un cybercriminel, car elle requiert un second facteur d’identification, à savoir un code envoyé à votre adresse électronique ou votre numéro de téléphone personnel. Ces renseignements sont demandés avant de donner accès à votre compte. Il s’agit de l’une des meilleures solutions de cybersécurité pour protéger vos comptes sur votre plateforme de jeux vidéo. - 99 - LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO : UN DOMAINE VULNÉRABLE ? CYBERSÉCURITÉ : UNE QUESTION QUI CONCERNE TOUT LE MONDE Nul n’est assez prudent en ce moment, surtout dans un monde dans lequel la cybersécurité est un enjeu majeur, notamment le secteur des jeux vidéo. Joueur ou non, la sécurité des données est toujours importante. Voici certains conseils à adopter pour garantir votre sécurité au moment de jouer sur les plateformes en ligne : • se renseigner sur les dernières informations sur les cyberattaques et les brèches, qu’elles soient reliées aux jeux ou autres ; • toujours rester vigilant face aux activités douteuses dans votre vie numérique, principalement des messages qui demandent de cliquer sur des liens ou de télécharger des fichiers provenant de source inconnue, car ce sont souvent d’escroqueries ; • éviter de communiquer des données personnelles en ligne, sauf en cas de force majeure. Mais même dans cette situation, il ne faut jamais renseigner sur votre date de naissance et vos gains. À première vue, c’est quelque chose d’inoffensif, mais une fois cette information à la disposition de quelqu’un, il peut très bien s’en servir contre vous. LA CYBERSÉCURITÉ : UNE PRÉOCCUPATION IMPORTANTE, MÊME POUR LES AMATEURS DE JEUX VIDÉO La cybersécurité est une préoccupation principale pour tous, même pour les passionnés de jeux vidéo. Le monde est davantage connecté, ce qui ne fait qu’augmenter les menaces de cyberattaques. Heureusement, il est possible d’y échapper. Certaines personnes pensent qu’en ne participant à rien, elles seront à l’abri du piratage. Mais ce n’est pas le cas ! Chaque renseignement conservé sur vos appareils ont une importance pour les pirates même les renseignements personnels et photos comme les adresses et les photos de mariages. Si un pirate a accès à ces informations, il les utilise de manière désobligeante. Il peut s’en prendre aussi à quelqu’un d’autre et lui causer de sérieux dégâts financiers. Maintenant, nous espérons que vous êtes conscients de l’importance de la cybersécurité dans les jeux vidéo. Souvent, les joueurs sont vus comme des gens férus de technologie, mais cela ne signifie en aucune manière qu’ils ne doivent pas se soucier des cybermenaces et des violations des données. D’ailleurs, certaines études dévoilent que les pirates informatiques ont dans leurs viseurs les joueurs beaucoup plus que les autres groupes démographiques. C’est l’une des raisons qui nous poussent à croire qu’il est indispensable pour chacun de prendre des mesures pour assurer leur protection en ligne, même s’il ne s’agit pas de techniques qui relèvent de la cybersécurité. Pour assurer la protection en ligne, que ce soit pour un joueur ou une organisation, il existe quelques bonnes cyber-hygiènes à adopter : • changer habituellement les mots de passe ; • mettre à jour les logiciels ; • choisir des mots de passe forts ; • éviter les e-mails de phishing ; • coder les communications ; • supprimer les fichiers après usage ; • garder les dispositifs loin du vol et de la perte ; • utiliser des logiciels de cryptage. - 100 - 1 ÉCOLE DE COMMERCE & MANAGEMENT ÈRE DÉDIÉE AUX ENJEUX ET MÉTIERS DU JEU VIDÉO ET DE L’ESPORT 6 FORMATIONS POST-BAC Maîtriserez tous les fondamentaux du business puis choisissez une spécialisation pour développer votre expertise ou double compétence INFOS & INSCRIPTIONS GAMINGCAMPUS.FR LA CYBERSÉCURITÉ, UN ENJEU DE TAILLE DANS LE MONDE DE LA SANTÉ LA CYBERSÉCURITÉ, UN ENJEU DE TAILLE DANS LE MONDE DE LA SANTÉ Les menaces d’attaques informatiques visent depuis quelque temps les établissements hospitaliers. En effet, les acteurs de la santé doivent ainsi renforcer leur sécurité et adopter des solutions de cybersécurité pour garantir la protection des équipements et, par-dessus tout, les renseignements des patients. - 102 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 L’essor des cyberattaques dans le domaine médical gagne de plus en plus d’ampleur. La croissance graduelle des informations médicales visant à réformer la prise en charge des patients favorise encore plus le problème. Les établissements de santé sont confrontés chaque jour à différentes menaces, ainsi, la cybersécurité est une chose à ne pas négliger. Heureusement, il existe des solutions qui permettent d’améliorer la protection des données et des équipements. Faisons le point ! LES ENJEUX DE LA CYBERSÉCURITÉ DANS LE SECTEUR DE LA SANTÉ La cybersécurité désigne les différents moyens et techniques permettant de garantir la protection et l’intégrité des renseignements d’une structure numérique. En juin 2019, les établissements de santé, notamment les hôpitaux, ont établi un plan de renforcement de la cybersécurité. Cette technique visait à accompagner les établissements et ARS à mettre en place une stratégie de cybersécurité renforcée. Toutefois, les cyberattaques ne cessent de se multiplier dans le monde médical. Actuellement, le monde de la santé est l’un des secteurs les plus menacés par les cyberattaques. C’est pour cette raison que la cybersécurité devient un enjeu pour les établissements de santé. En effet, ces établissements traitent dans leurs architectures SI médicales des informations sensibles et qui ont de la valeur. Le secteur détient des renseignements convoités et ultra lucratifs pour les hackers. D’ailleurs, le prix d’un dossier médical sur le marché noir numérique s’élève à 350 €, soit 2,5 fois supérieur aux autres types de documents. Ces données sont donc encore plus onéreuses que les renseignements bancaires. En plus de la valeur des informations, les attaques réussissent à cause de la faiblesse généralisée des systèmes d’information étalés dans les établissements de santé. Ces structures n’ont pas été développées pour relever de telles menaces, qui d’ailleurs sont de plus en plus complexes et rudes à traiter. D’AUTRES ENJEUX Les secteurs médicaux doivent également faire face à des pressions budgétaires et personnelles compliquant l’optimisation de la sécurité des systèmes informatiques. Les attaques récentes n’ont fait que confirmer ces faits. Le système informatique occupe une place importante dans une structure de santé, parce qu’il héberge tous les accès : • aux matériels médicaux ; • les plannings des opérations chirurgicales ; • aux éléments importants du bâtiment comme les systèmes électriques ou encore l’administration des urgences, etc. Dans ce cas, la mise hors service du système informatique d’un établissement hospitalier peut exposer la vie des patients à un grand danger. Le surcroît des attaques cyber sur les établissements de santé est aussi causé par la requête accrue au big data. Il traite une importante information, qu’il soutient à générer, pour enlever des données utiles pour la recherche médicale. - 103 - LA CYBERSÉCURITÉ, UN ENJEU DE TAILLE DANS LE MONDE DE LA SANTÉ LES DIFFÉRENTES CYBERMENACES QUI PÈSENT SUR LE SECTEUR MÉDICAL Les menaces qui ciblent le monde de la santé sont de plus en plus sophistiquées. On peut citer entre autres : LE RANSOMWARE OU RANÇONGICIEL LE PHISHING OU HAMEÇONNAGE Le ransomware est un logiciel malveillant qui refuse l’accès à des fichiers numériques en les transformant en quelque chose d’inutilisable ou en les chiffrant. Les hackers exigent par la suite une rançon pour redonner l’accès aux données. C’est une attaque dont le principal objectif est d’accéder aux renseignements en utilisant le vol d’identité. Plus précisément, les organisations de cybercriminels prennent la place des célèbres entités comme les clients, la banque ou le fournisseur pour essayer d’avoir accès à des informations sensibles : les mots de passe, les identifiants et coordonnées bancaires. LE SPEAR PHISHING OU HARPONNAGE Cette forme de cybermenace est une variante du phishing et touche souvent le secteur de la santé. Mais la seule différence, c’est qu’il contient une dimension d’ingénierie sociale. À l’inverse du phishing classique fondé sur la diffusion massive d’un message générique à plusieurs destinataires, le spear phishing se centralise plus sur des utilisateurs limités et ciblés. Les cybercriminels convoitent ainsi leurs victimes après à une étude sur des habitudes numériques. Pour un hôpital, il peut être un administrateur qui possède l’accès à tous les réseaux par exemple. La formation des dernières attaques met l’accent sur le danger que les ransomware puissent provoquer et montre à quel point il est primordial d’adopter les meilleures stratégies de cybersécurité dans le monde de la santé. D’ailleurs, de plus en plus de groupes de pirates informatiques spécialisés en ransomware l’utilisent beaucoup pour leurs actions. On peut citer le groupe Conti qui crée sans cesse de nouvelles variétés de son code de cryptage ciblant les hyperviseurs ESXi (variante Linux). On en fait surtout usage pour la virtualisation des serveurs. Dans le milieu universel des ransomware, de nombreuses familles se caractérisent et composent la plupart des cyberattaques : BlackCat, LockBit, Ruyck et Conti. Notez que les cybercriminels qui font usage du ransomware mettent une stratégie appelée aussi la « double extorsion ». C’est une méthode qui permet aux pirates de gagner en même temps sur la revente des informations piratées sur le marché noir et sur la somme de la rançon. - 104 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 QUELS SONT LES IMPACTS DES CYBERATTAQUES DANS LE MONDE DE LA SANTÉ ? La cyberattaque engendre de nombreuses conséquences au sein d’une structure de santé, réduisant ainsi de manière significative son activité : • mettre hors services les appareils qui dépendent entièrement de la technologie : appareils d’anesthésie, IRM, etc. • rendre impossible l’usage des ordinateurs pour voir les informations des patients ; • perturber et interrompre les réseaux électriques et internet de l’établissement hospitalier. En fait, ces impacts physiques provoquent aussi de grosses pertes financières : Il est important de savoir que les frais supplémentaires liés aux coûts de cessation des activités, du rachat de dispositif ou encore le recours à un expert cyber s’élève 5 à 10 fois de la somme des rançons qui sont réclamées. Enfin, le secteur médical est exposé aussi à des poursuites judiciaires si les renseignements volés provoquent des usurpations d’identité des personnels ou des patients. Ces conséquences ne s’arrêtent pas là, car la poursuite peut avoir des impacts sur l’image du cabinet. Pour éviter ces problèmes, il est plus important que jamais de renforcer la technique de cybersécurité dans la santé. • en cas de rétribution de la rançon ; • coût de la gestion de crise ; • frais de la réparation du système d’information. LA CYBERSÉCURITÉ DANS LE DOMAINE DE LA SANTÉ : QUELLE APPROCHE ? Plusieurs pistes de cybersécurité peuvent être mises en avant pour renforcer la protection du domaine de la santé face aux cybermenaces. UNE ASSISTANCE ACCRUE ENTRE PRIVÉ ET PUBLIC Le monde hospitalier public en France manque constamment de budget, ce qui n’épargne pas non plus le secteur numérique. Le partenariat public/privé est l’une des meilleures solutions pour proposer une synergie entre les spécialistes des deux domaines. C’est d’ailleurs dans cette optique que le Cyber Campus a été créé. Cette nouvelle initiative permet de réunir les chercheurs du public et du privé dans un endroit unique afin de mutualiser leurs savoir-faire et faciliter la communication. UNE FORMATION CONTINUE DES COLLABORATEURS L’attaque dans le domaine de la santé est de plus en plus généralisée, ce qui invite chaque structure à davantage former les collaborateurs aux enjeux de la cybersécurité. Trop souvent, les hackers profitent des failles humaines dans les normes de sécurité pour s’introduire dans les systèmes et les infecter. Néanmoins, des règles simples permettent de se prémunir de la plupart des attaques. Parmi ces règles, il y a le choix de mots de passe sécurisés et multiples et la proscription de lire des e-mails inconnus avec des fichiers en pièce jointe ou des liens. Une telle hygiène numérique doit être propagée et consolidée auprès de tous les acteurs dans ce milieu. Par ailleurs, il est aussi conseillé de donner aux personnels informatiques des accès à des formations cyber de haut niveau. - 105 - LA CYBERSÉCURITÉ, UN ENJEU DE TAILLE DANS LE MONDE DE LA SANTÉ D’AUTRES SOLUTIONS DE CYBERSÉCURITÉ DANS L’INDUSTRIE DE LA SANTÉ On distingue aussi d’autres moyens et mesures que vous pouvez déployer tous les jours pour se protéger des risques de piratage, à savoir : • mettre en place un système de sécurité renforcé et recourir au service d’une entreprise de télésurveillance ; • bien sécuriser les mots de passe ; • sauvegarder régulièrement les données ; • protéger l’accès Wi-Fi ; • sécuriser l’accès aux postes de travail en vue d’un verrouillage automatique ; • choisir une messagerie sécurisée de santé ; • sectionner les usages personnels et professionnels. RENFORCER LES ÉQUIPEMENTS SI POUR PRÉVENIR LE RISQUE Le retour d’expérience du DSI de la Fondation Sauveur de Bégard, Dimitri Martinescu et de Nicolas Milleville, RSSI du groupe HSTV (Hospitalité Saint Thomas de Villeneuve) a permis de relever le problème du déficit de ressources et de mains d’œuvres pour les équipements SI dans le monde médical. La condition législative et réglementaire en constante transformation s’ajoute à la charge mentale des équipes sous-dimensionnées et qui sont dans l’obligation de suivre les métiers relatifs au secteur, même s’ils ont chacun des besoins particuliers. Dimitri Martinescu souligne aussi qu’il est primordial de bénéficier de la confiance de la Direction générale pour éviter d’être contraint financièrement et pour avoir la chance de mieux se préparer pour échapper au traumatisme éprouvé par le personnel soignant de Dax. Les personnels de la Fondation Bon Sauveur de Bégard prennent davantage conscience de l’enjeu d’un vol d’information dans un secteur sensible que la psychiatrie. C’est pour cette raison qu’ils restent attentifs et coopératifs en matière de cybersécurité dans le secteur de la santé. - 106 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 SE PRÉMUNIR DES ATTAQUES SUR LE WEB Kevin Mitnick, un ancien pirate informatique très célèbre, a été actif entre les années 1980 à 1995, quand il avait été condamné pour ses crimes. Depuis, c’est devenu l’un des plus grands consultants en sécurité informatique. Son histoire de hacker est intéressante. Il est important de savoir que la technique de « l’ingénierie sociale » occupe une place importante pour son succès et reste l’une des stratégies principales des pirates en ce moment. « L’ingénierie sociale fait usage de la supercherie, de l’influence ainsi que de la manipulation pour persuader une personne pouvant accéder à un système informatique de réaliser une action, à savoir cliquer sur pièce jointe dans un e-mail. » Kevin Mitnick. Il s’agit de la même approche que celle d’une stratégie fondamentale de piratage. Elle se révèle être très efficace étant donné l’usage constant des messages électroniques dans les institutions modernes. Les services informatiques jouent un rôle essentiel dans l’échec des cyberattaques. Une solution consiste à exploiter l’architecture logicielle et matérielle pour développer des niveaux successifs de sécurité, connus aussi sous le nom de “défense en profondeur”. Ces derniers rendent plus difficile la navigation dans le système par un hacker et minimise la diffusion d’un logiciel malveillant. Une autre stratégie de cybersécurité efficace dans le domaine de la santé consiste à mettre en œuvre des politiques d’utilisateurs, afin de réduire la réussite relative aux failles de l’ingénierie sociale. Certaines méthodes plus apparentes du service informatique pour les anesthésistes comprennent l’interdiction de l’accès à certains sites web ou à la messagerie numérique personnelle via un réseau ou un ordinateur sur le lieu de travail. Les services commerciaux de surveillance de la plateforme en ligne servent à identifier ceux qui renferment un logiciel malveillant et procurent aux structures vulnérables des données pour bloquer l’accès à partir des réseaux internes. - 107 - CYBERSÉCURITÉ : LA STRATÉGIE MUSCLÉE D’EMMANUEL MACRON CYBERSÉCURITÉ : LA STRATÉGIE MUSCLÉE D’EMMANUEL MACRON Partout, les menaces et les attaques cybers sont de plus en plus sophistiquées et fréquentes. La crise sanitaire et le conflit en Ukraine n’y sont pas étrangers. Dans ce contexte, la France s’est saisie de cet enjeu et a pris plusieurs mesures pour renforcer sa stratégie en matière de cybersécurité. Une politique qu’Emmanuel Macron entend muscler afin d’aller “plus loin et plus vite”. - 108 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 La France est régulièrement la cible d’attaques de grande envergure, notamment contre des infrastructures critiques telles que les réseaux et les hôpitaux. En 2020, mais encore plus en 2021 avec 733 attaques enregistrées, plusieurs hôpitaux français ont été touchés par des ransomwares, provoquant parfois une perturbation des services de soins de santé pendant plusieurs jours. Mais ce n’est pas seulement ce type d’infrastructures qui est touché. Toutes les organisations le sont : des grands groupes, des organismes publics, des ETI, PME et TPE. Ces dernières restent des cibles privilégiées (40%), note l’Agence nationale de la sécurité des systèmes d’information (Anssi) dans son rapport 2022 sur les cybermenaces. Personne n’est épargnée et avec, malheureusement, un niveau de protection différent d’une entité à l’autre. Le Club des experts de la sécurité de l’information et du numérique (Cesin) indique qu’une entreprise sur deux a été confrontée à une cyberattaque l’an dernier. Espionnage économique, vol de propriété intellectuelle, phishing, attaque par déni de service, malware, etc. elles prennent des formes multiples. Face à ce constat, ces dernières années les acteurs privés et publics se sont lancés dans une course contre la montre pour mieux protéger les écosystèmes, mieux l’informer et le former, et mieux réagir en cas d’attaque. Si des actions sont conduites depuis plus de dix ans, elles se sont vues renforcées depuis avec la volonté d’Emmanuel © Rémi Jouan, CC-BY-SA, GNU Free Documentation License, Wikimedia Commons Macron de doper la filière en injectant plusieurs millions d’euros dans son développement et sa structuration. Le chef de l’État défend un modèle de cybersécurité aussi bien pour maintenir la souveraineté de la France, que pour garantir la pérennité des entreprises et veiller à la sécurité de tous. Une stratégie musclée ! UN MILLIARD D’EUROS D’INVESTISSEMENT Dans un contexte de risques majeurs, Emmanuel Macron a présenté le 18 février 2021, la stratégie française en matière de cybersécurité. « Il nous faut aller plus loin, plus vite, être à l’avant-garde », avait-il prononcé. Une feuille de route a été dévoilée – alors que les hôpitaux de Dax et de Villefranchesur-Saône avaient été victime de rançonlogiciels – avec la mobilisation d’un budget d’un milliard d’euros dont 720 millions de financements publics et un calendrier d’actions s’échelonnant jusqu’en 2025. Plusieurs objectifs sont affichés dans cette stratégie. Il s’agit d’abord de multiplier par trois le chiffre d’affaires de la filière afin d’atteindre 25 milliards d’euros (7,3 aujourd’hui) ; doubler le nombre d’emplois (37 000 à ce jour) ; mieux structurer la filière et repositionner la France par rapport à la concurrence internationale ; faire émerger trois licornes ; diffuser une culture de la cybersécurité dans les entreprises ; enfin soutenir l’innovation et la recherche en cyber. LE DÉVELOPPEMENT DE SOLUTIONS SOUVERAINES ET INNOVANTES DE CYBERSÉCURITÉ L’idée de ce premier point est d’assurer la maîtrise des technologies d’avenir et donc la souveraineté de la France en matière de cybersécurité. Pour cela, 515 millions d’euros sont débloqués pour soutenir la recherche et l’innovation avec en particulier le co-investissement, au côté des industriels, dans la création d’un incubateur de startups de cybersécurité. Plus précisément, le programme de financement repose sur cinq axes desquelles découlent ces objectifs. Voici le détail indiqué par le président de la République lors de son discours. - 109 - « Il nous faut aller plus loin, plus vite, être à l’avantgarde. » Emmanuel Macron. CYBERSÉCURITÉ : LA STRATÉGIE MUSCLÉE D’EMMANUEL MACRON LE SOUTIEN À L’ADOPTION DE SOLUTIONS CYBER Avec 176 millions d’euros, ce volet porte sur la sensibilisation de la cybersécurité à tous les publics professionnels comme particuliers. En lien, le portail Cybermalveillance.gouv.fr est l’une des actions déjà appliquées depuis octobre 2017. Un dispositif déployé sur l’ensemble du territoire qui vient en aide aux victimes d’attaques informatiques (particuliers et entreprises). LA FORMATION DES PLUS JEUNES ET DES PROFESSIONNELS AUX MÉTIERS DE LA CYBERSÉCURITÉ Pour cet axe, le gouvernement envisage d’accélérer le nombre d’emplois de la filière. Face à un déficit de main d’œuvre, il entend entreprendre un gros travail à la fois sur les formations existantes, mais également en adaptant les formations à tous les niveaux pour répondre aux besoins. L’idée étant de former des individus à la fois sur des postes à hautes qualifications ou encore des techniciens plus opérationnels de niveau bac +2. Sur cinq ans, plus de trois millions d’étudiants seront formés à un socle sur la cybersécurité. LE RENFORCEMENT DES LIENS ET DES SYNERGIES ENTRE LES ACTEURS DE LA FILIÈRE C’est le Campus Cyber qui vise à fédérer l’écosystème. Doté d’une enveloppe de 148 millions d’euros, ce lieu totem a été inauguré en février 2022. A termes, il devrait réunir plus de 1 600 personnes sur 26 000 m², à La Défense. Entreprises du secteur et acteurs publics comme l’Anssi y seront regroupés. « Un rapprochement devant favoriser l’émergence de solutions globales aptes à concurrencer les offres étrangères. » LE SOUTIEN EN FONDS PROPRES DES ENTREPRISES DU SECTEUR Environ 200 millions d’euros doivent participer au financement des entreprises de la cybersécurité dans les cinq années à venir. L’ANSSI SE RENFORCE A cette stratégie s’ajoute également le rôle renforcé de l’Agence nationale de la sécurité des systèmes d’information. La France compte sur l’Anssi depuis le 7 juillet 2009. Elle est un acteur important dans la protection des systèmes d’information de l’État et des infrastructures critiques. Et son rôle va plus loin puisqu’elle travaille également en étroite collaboration avec les entreprises et les organisations pour les aider à renforcer leur cybersécurité. Ainsi, dans le cadre du plan national sur la cybersécurité, elle est en charge de déployer la stratégie cyber pour le secteur médical avec une enveloppe de 20 millions d’euros alloués. L’objectif étant de former les personnels de santé ou encore de créer un observatoire sur la cybersécurité des établissements de santé. Une mission de plus à laquelle s’est ajoutée un budget de 136 millions d’euros du plan France Relance visant à renforcer la cybersécurité des territoires et de l’État. L’Anssi, dirigée depuis le 5 janvier par Vincent Strubel, emploie plus de 600 personnes. - 110 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 30 MILLIONS D’EUROS POUR LES PME ET ETI En parallèle des grandes orientations stratégiques, le gouvernement fait régulièrement des annonces en matière de cybersécurité. A la fin de l’année dernière, le ministre délégué à la Transition numérique a par exemple indiqué que 30 millions d’euros serviront pour développer un “bouclier cyber”. Déployé en 2023 auprès des collectivités et des entreprises dont principalement les TPE, PME et ETI, ce dispositif rassemble audit, conseil et formation. Concrètement, ces dernières seront aidées dans leurs investissements qu’elles ne font pas jusque-là en raison des coûts que représente une politique représente pour une entreprise de leur taille. Enfin, l’un des autres enjeux de la stratégie cyber du Président de la République est celle du monde de la cyberdéfense. © G.Garitan, CC BY-SA 4.0, Wikimedia Commons. En novembre dernier, à Toulon, face aux armées, il a déclaré que « la France devra disposer dans les cinq ans d’une cyberdéfense de tout premier rang mondial ». Une stratégie intégrée aux grandes orientations de la défense de la France à horizon 2030. « La France devra disposer dans les cinq ans d’une cyberdéfense de tout premier rang mondial.» Emmanuel Macron. UNE STRATÉGIE AUSSI INTERNATIONALE En résumé, la stratégie d’Emmanuel Macron sur la cybersécurité se concentre à la fois sur une accélération des dispositifs en place, sur une meilleure synergie entre les acteurs publics et privés, ainsi que sur l’innovation. Il mise sur l’investissement dans la recherche avec le but : que la France dispose d’une longueur d’avance et lui permette de garantir sa souveraineté. Dans ce contexte, « cela exige une mobilisation très forte, ces investissements mais aussi cette organisation », avait-il dit lors de la présentation de la stratégie nationale pour la cybersécurité. Enfin, le chef de l’État encourage une coopération internationale plus étroite pour lutter contre les menaces. En novembre 2018, lors de l’Appel de Paris, à l’Unesco à l’occasion du Forum sur la gouvernance de l’internet, ce dernier a plaidé pour la confiance et la sécurité dans le cyberespace avec des principes et des valeurs communes. Une initiative qui a recueilli le soutien de plus de 1 200 organismes étatiques, privés et publics dans le monde. En lançant plusieurs groupes de travail, l’objectif est de coopérer ensemble pour “un cyberespace libre, sûr et ouvert”. - 111 - ENTREPRISES ET COLLECTIVITÉS, COMMENT FAIRE FACE À LA MENACE CYBER ? ENTREPRISES ET COLLECTIVITÉS, COMMENT FAIRE FACE À LA MENACE CYBER ? Quelles que soient leur taille et leur dénomination, les entreprises et les collectivités sont dans le viseur des hackers. Les menaces sont grandissantes et ne faiblissent pas. Si la prise de conscience des enjeux de cybersécurité se diffuse un peu partout, il manque néanmoins encore plusieurs marches à franchir pour qu’elle se généralise. Les moyens engagés évoluent, mais demeurent toujours trop faibles, et la sensibilisation doit s’accélérer pour éviter les erreurs humaines. Le défi reste entier au regard des risques potentiels. - 112 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 DES ATTAQUES SUR LES ENTREPRISES ET COLLECTIVITÉS TOUJOURS PLUS NOMBREUSES Les faits parlent d’eux-mêmes et sont caractéristiques d’une situation inquiétante : 30 % des collectivités territoriales ont déjà été victimes d’un rançongiciel en 2020 selon Le Clusif, association pour la sécurité du numérique en France. Les cyberattaques en entreprise ont augmenté de 13 % en 2021, indique Orange Cyberdéfense dans un rapport analysant les événements de sécurité détectés dans les réseaux et serveurs de ses clients. Ce qui correspond à 42 attaques en moyenne par mois. Plus récemment, le baromètre du Club des experts de la sécurité informatique et du numérique (CESIN) a dévoilé que plus d’une entreprise sur deux (adhérentes de l’association) a subi entre une et trois cyberattaques réussies au cours de l’année 2021. À la fin du mois de novembre dernier, la plateforme Cybermalveillance.gouv.fr avait enregistré un peu moins de 2 000 demandes d’assistance pour des attaques impliquant un ransomware. Les exemples d’attaques ciblées se sont donc multipliés en 24 mois aussi bien du côté des collectivités : Ardenne Métropole, la métropole Aix-Marseille-Provence, la région Grand-Est, La Rochelle, Chalon-sur-Saône ou encore le Grand Annecy. Que du côté des entreprises : Altran, l’éditeur Solware, l’assureur MMA, Arca Assurances, Assu2000, le groupe April, le groupe de distribution d’alcool La Martiniquaise-Bardinet, etc. avoir été impactées sur leur business principalement en raison d’une perturbation de la production (21 %) ou par la compromission d’information (14 %). L’année 2022 devrait connaître un sort identique et les attaques vont même empirer, prédisent les analystes. Pour s’en prémunir, les organisations publiques et privées doivent se protéger, mais les pratiquent ne sont pas les mêmes partout. Chacune ne dispose pas des mêmes moyens pour y faire face qu’il s’agisse d’une commune de 400 habitants, d’un hôpital de campagne ou d’une grande entreprise comme d’une métropole. Pourtant, il est urgent d’agir. Pourquoi alors certaines collectivités ne se protègent pas ou ne peuvent pas le faire ? Quels sont les points de blocage ? Les mentalités évoluent-elles ? Pour quelle raison une PME peut-elle être attaquée ? Autant de questions pour lesquelles les experts interrogés tentent d’apporter des réponses concrètes. Toutes ces entités ont vu leurs systèmes informatiques infiltrés par des moyens plus ou moins sophistiqués et pour des raisons différentes : vol de données, fraude, phishing, demande de rançon, etc. ce qui paralysera pendant plusieurs jours leurs services et surtout aura des conséquences financières importantes. Dans son rapport, le CESIN montre que six entreprises sur 10 disent COLLECTIVITÉS : SENSIBILISER ENCORE ET ENCORE “Aucune collectivité n’est à l’abri, cependant la maturité d’acculturation est toujours très variable et parfois, n’est pas du tout au rendez-vous. Les élus et agents sont encore trop nombreux à penser qu’il s’agit d’un sujet technique qui relève seulement du service informatique alors qu’il est stratégique, regrette Cyril Bras, responsable de la sécurité des systèmes d’information (RSSI) pour la Métropole et la Ville de Grenoble et du CCAS. Et ce n’est pas qu’une question de budget !” Une grande majorité pense encore que le sujet de la sécurité informatique ne les concerne pas, note Thomas Cande, channel account manager de F-Secure pour la région Auvergne-Rhône-Alpes. Pourtant, la situation tend à évoluer aussi bien pour les collectivités que pour les entreprises. Ce dernier voit dans les affaires médiatisées, un effet déclic et un discours de plus en plus entendu : “Il y a huit ans, je faisais beaucoup de pédagogie. Aujourd’hui, j’en fais moins, nos clients sont au courant de ce qu’il se passe.” Pour Cyril Bras, aussi vice- - 113 - ENTREPRISES ET COLLECTIVITÉS, COMMENT FAIRE FACE À LA MENACE CYBER ? président de l’Institut national pour la cybersécurité et la résilience des territoires (IN.CRT), la sensibilisation doit cependant se poursuivre. “Il faut trouver les bons mots qui parlent aux élus afin qu’ils s’approprient le sujet tout en les faisant monter en compétences.” Ce que propose l’Association des maires de France avec un guide d’une trentaine de recommandations et de bonnes pratiques intitulé “Cybersécurité : toutes les communes et intercommunalités sont concernées”. Un guide dont “la vocation est bien de renforcer la prise de conscience de chacun, élus, mais aussi cadres et agents territoriaux”. MUTUALISATION DES MOYENS Sur le terrain, le maire de La Jarne (commune de 2 500 habitants de Charente-Maritime) Vincent Coppolani connaît les risques surtout “en matière de protection de données sensibles concernant par exemple les enfants qui vont à la cantine”. Mais alors qu’il ne peut consacrer que « moins de 2 % » du budget informatique à la cybersécurité, il préfère mettre l’accent sur la sensibilisation de ses agents et élus. Pour cela, la commune est accompagnée par un syndicat mixte spécialisé qui intervient auprès d’autres collectivités du territoire. “L’idée est d’être sensibilisé aux enjeux, de connaître les procédures en cas d’attaques et de savoir ce qu’il faut faire et ne pas faire. Car si les agents ne se sentent pas concernés, les exemples montrent bien que l’on peut être attaqué”, souligne l’élu. Travailler avec un syndicat mixte est ainsi une solution qu’encourage l’IN.CRT pour les collectivités et entreprises qui n’ont pas les moyens ni la taille critique suffisante pour posséder un RSSI, entre autres. Une manière de pouvoir se prémunir d’attaques sans pour autant consacrer – “par manque de ressources financières” – 10 % du budget informatique pour la cybersécurité, comme le recommande l’Agence nationale de la sécurité des systèmes d’information (Anssi). “Certaines n’en ont même pas du tout”, pointe Cyril Bras. Quand d’autres, constate Thomas Cande, “sont encore sur des solutions gratuites”. L’enveloppe de 60 millions d’euros débloquée par le gouvernement au début de l’année 2021 dans le cadre du plan Cybersécurité pour les collectivités (sur 136 millions d’euros au total) doit permettre d’amorcer à plus grande échelle la protection informatique des collectivités en leur donnant davantage de moyens . “Encore faut-il que cela soit suivi dans les faits”, tempère le RSSI de Grenoble. ENTREPRISES : TOUTES CONCERNÉES Du côté des entreprises, la situation est relativement similaire : un budget consacré à la cybersécurité trop faible au regard des risques (mais en augmentation), une connaissance des enjeux qui n’est pas à la hauteur et la sempiternelle remarque : “pourquoi cela arriverait-il à mon entreprise ?”. 75 % des victimes de ransomware sont des petites et moyennes entreprises qui manquent de ressources dédiées, indique l’étude d’Orange Cyberdéfense Security Report. “Tout le monde est concerné. Depuis dix ans, la question n’est pas de savoir SI une entreprise va avoir une attaque, mais plutôt QUAND”, souligne Xavier Michaud, senior manager pour Almond, cabinet spécialisé dans l’audit et le conseil dans la cybersécurité. Il montre ainsi qu’en faisant une campagne de phishing dans l’objectif de sensibiliser les collaborateurs d’une entreprise, le résultat est à chaque fois le même : “Nous constatons qu’il y a toujours une personne qui clique sur quelque chose qu’elle ne devrait pas faire.” Et le risque s’est accru ces dernières années. Depuis 2019, en France, le nombre d’attaques par rançongiciels a par exemple augmenté de 255 % (Anssi) et la mise en place du télétravail a poussé à une plus grande vigilance. LES CONSÉQUENCES DU TÉLÉTRAVAIL “Lorsqu’en 2020, les entreprises ont dû accélérer le travail à distance, elles ont demandé à leurs collaborateurs de travailler à leur domicile, donc en dehors du réseau interne dans des environnements non-sécurisés. Les habitudes ont été bousculées, et les points et surfaces d’attaques se sont alors multipliés”, explique Florian Malecki, viceprésident international product marketing pour Arcserve et expert en cybersécurité depuis 2003. Mais difficile encore de juger les conséquences directes des attaques cyber sur le télétravail. “Globalement aujourd’hui, le télétravail n’a pas eu d’effet dramatique sur la sécurité des systèmes - 114 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 d’information, bien au contraire. Cependant, peut-être que dans quelques mois, quelques années, on découvrira que certains ont réussi à profiter de cette évolution pour se glisser dans des réseaux sensibles”, expliquait Guillaume Poupard, directeur général de l’Anssi. Alors que l’étude de Forrester Consulting pour Tenable révèle que 65 % des entreprises françaises interrogées ont connu une cyberattaque ciblant les télétravailleurs, avec des répercussions sur leur activité. LES SURFACES D’ATTAQUES SE MULTIPLIENT Sans oublier que le nombre de données stockées s’est envolé du fait de l’explosion des objets connectés et des applications. De quoi renforcer l’appât du gain pour les hackers. C’est pour cela qu’avec la digitalisation et les innovations, chaque organisation est concernée. “Avec autant de données stockées, elles ont toutes de la valeur aux yeux des attaquants”, estime Florian Malecki. Pire, même les fournisseurs de ces organisations peuvent être touchés : avocats, experts-comptables, etc. Sensibiliser tout le monde aux risques cyber relève donc d’une priorité. 70 % des entreprises interrogées par le CESIN ont d’ailleurs mené des campagnes de sensibilisation auprès de leurs collaborateurs sur les risques du télétravail, en 2021. Preuve que le sujet est pris au sérieux, mais sans doute pas encore suffisamment, notamment en fonction du secteur d’activité et de la taille de l’entreprise. Sur ce point, il existe de fortes disparités entre les chefs d’entreprise de l’Île-deFrance (80 %) et ceux des autres régions (56 %), entre les chefs d’entreprise de plus de 20 salariés (76 %) et ceux d’entreprises de moins de 20 salariés (59 %), ou encore entre les chefs d’entreprise issus du secteur des services (66 %) et ceux du secteur du BTP-Construction (54 %) ou de l’agriculture-industrie (56 %), indiquent l’Ifop et Xefi dans une enquête de décembre dernier. UNE PRISE DE CONSCIENCE À AIGUISER Aux dirigeants et responsables d’être en alerte, car le combat n’est pas prêt de s’arrêter. Même si 95 % des chefs d’entreprise interrogés par l’Ifop et Xefi déclarent avoir l’impression de bien connaître ce qu’est la cybersécurité, ils ont tendance à surestimer leur niveau de protection, indique l’institut de sondage. C’est là qu’interviennent les éditeurs et cabinets de conseil en cybersécurité. Sébastien Jardin, directeur du business development chez IBM Security France explique ainsi “passer son temps à aiguiser les réflexes des dirigeants (notamment de grands groupes, NDLR) aux risques numériques. Certains sont au fait, mais ne savent pas évaluer les risques. D’autres veulent en savoir plus, comprendre ce qu’il faut faire et quels sont les impacts opérationnel, métier, business.” Une situation observée par Ramyan Selvam, systems engineer pour Jupiner Networks : “La prise de conscience est là, mais il manque encore la partie exécution. Comment concrètement je vais pouvoir protéger mon entreprise ?” Une question qui demande une réflexion en amont afin de préparer sa protection dans les meilleures conditions. - 115 - ENTREPRISES ET COLLECTIVITÉS, COMMENT FAIRE FACE À LA MENACE CYBER ? DES MOYENS EN HAUSSE POUR LES ENTREPRISES Pour cela, chaque éditeur propose des outils adaptés au type d’entreprise : EDR, antivirus, scanner de vulnérabilité, sauvegarde externe, etc. “Les hackers ont certes une longueur d’avance, mais avec les technologies de défense qui évoluent rapidement, l’écart se réduit”, remarque Benoît Grunemwald, expert en cybersécurité chez ESET. Sébastien Jardin d’IBM Security remarque que dans la part du budget informatique de ses clients, la ligne cybersécurité évolue chaque année. Elle est en moyenne de 8 %. Un rapport de PwC intitulé Global Digital Trust Insights 2022 montre que 69 % des entreprises interrogées prédisent une augmentation de leurs dépenses en matière de cybersécurité pour 2022. Le cabinet Gartner, dans ses prévisions, dévoile également que les dépenses seront affectées aux services de sécurité, à la protection des infrastructures, aux équipements de sécurité réseau, à la gestion des identités et des accès, mais également à la sécurité des applications, des logiciels ou encore de la sécurité du cloud. “Il faut investir, mais pas n’importe comment”, souligne Sébastien Jardin. En France, les entreprises interrogées par le CESIN ont indiqué que leur budget alloué à la cybersécurité en 2021 est en hausse pour 70 % d’entre elles, contre 57 % en 2020. Et 84 % déclarent vouloir acquérir de nouvelles solutions techniques. D’autant qu’à l’avenir, protéger des infrastructures peut devenir un critère d’exigence pour un certain nombre d’entreprises visà-vis de leurs fournisseurs. “Déjà que cette problématique leur fait peur, il ne sera désormais plus rare que dans le processus d’achat des entreprises, elles demandent de la transparence à leur fournisseur. C’est sans doute de cette manière que la notion de cybersécurité se diffusera plus généralement : quand cela devient un impératif business”, analyse Laurent Hausermann, cofondateur et directeur général de Sentryo. LES BONNES PRATIQUES Enfin à la question financière s’ajoutent celles des bonnes pratiques plus simples à mettre en œuvre, mais qui demandent toutefois un vrai engagement de l’équipe encadrante. « L’humain est très important en matière de cybersécurité », avance Florian Malecki. Premièrement, les professionnels de la cybersécurité rappellent qu’il ne faut pas cliquer sur tout et n’importe quoi. Deuxièmement, une bonne hygiène informatique est primordiale avec un mot de passe différent et changé régulièrement par exemple. Troisièmement, la mise en place d’une procédure de double voire de triple validations est utile pour un virement important. Des garde-fous nécessaires et vitaux qui peuvent éviter bien des problèmes. Une sensibilisation qui devient donc incontournable. Sensibilisation, pratique et outils technologiques sont donc le trio pour se prémunir contre toute attaque. - 116 - 1ÈRE ÉCOLE D’INFORMATIQUE DÉDIÉE À LA CYBERSÉCURITÉ VOUS SOUHAITEZ EN SAVOIR PLUS SUR LE SECTEUR DE LA CYBERSÉCURITÉ ? Ressources documentaires gratuites pour vous aider à mieux comprendre le secteur de la cybersécurité. Les contenus indispensables du secteur de la cybersécurités rédigés par des experts du secteur et accessibles gratuitement. OÙ COMMENCER LA CYBERSÉCURITÉ ? QU’EST-CE QUE SPLUNK ? LA CYBERSÉCURITÉ DANS LES JEUX VIDÉO : UN DOMAINE VULNÉRABLE ? Travailler dans la cybersécurité est un gage à la fois d’emploi et de compétences mises à jour régulièrement. A cela s’ajoutent des possibilités de carrière multiples en France et à l’international ainsi qu’une rémunération attractive... Dans un monde où les systèmes d’information et la technologie semblent s’étendre et se complexifier à l’infini, il devient de plus en plus difficile de détecter les problèmes rapidement. On voit donc émerger un vrai besoin de canaliser... Depuis quelque temps, les entreprises de cybersécurité ont constaté une importante hausse de la cybercriminalité dans les jeux vidéo, notamment depuis la crise sanitaire. D’après le New York Times, elles... CYBERSCORE : TOUT CE QU’IL FAUT SAVOIR ACTIVE DIRECTORY, LE SERVICE D’ANNUAIRE DE MICROSOFT COMBIEN VALENT VOS DONNÉES SUR LE DARK WEB ? Le cyberscore arrivera cette année pour évaluer le niveau de sécurité des plateformes en ligne. La plupart des grandes plateformes seront évaluées et sont dans l’obligation d’afficher leur score. L’objectif est de renseigner... De plus en plus d’entreprises utilisent Active Directory pour la gestion des permissions et vérifier l’accès aux ressources importantes du réseau. Mais de quoi s’agit-il exactement et comment cela fonctionne ? Mots de passe, données bancaires, emails, numéros de téléphone, données médicales… sur le dark web une très grande quantité d’informations sensibles circule. L’objectif des hackers étant de... TOUS LES ARTICLES SUR GUARDIA.SCHOOL QUELS SONT LES LOGICIELS POUR SE PRÉMUNIR D’ATTAQUES ? QUELS SONT LES LOGICIELS POUR SE PRÉMUNIR D’ATTAQUES ? Ce n’est plus une affaire de grands groupes ou d’entreprises dites sensibles, la cybersécurité concerne n’importe qui et les attaques frappent n’importe où. En 2020, le nombre de cyberattaques a été multiplié par quatre selon un rapport de l’Autorité nationale de la sécurité des systèmes d’information (Anssi). Particuliers, entreprises et administrations plus personne n’est aujourd’hui à l’abri d’attaques informatiques. Bien protéger les systèmes informatiques avec des logiciels adaptés aux besoins de chaque situation devient donc inévitable, voire même une priorité. Si bien que les grandes manœuvres sont employées pour se protéger efficacement et de manière optimale et durable. A l’hygiène informatique et aux bonnes pratiques à adopter quotidiennement, se prémunir de toutes intrusions grâce à des solutions de protection efficaces, puissantes et innovantes est incontournable, encore plus à l’ère du travail hybride. Des solutions, il en existe des dizaines avec des spécificités bien précises : des anti-virus aux logiciels de gestion de mot de passe en passant par des VPN ou encore des anti-malwares. La plupart des éditeurs commercialisent tous ces outils de sécurisation. Quels sont alors les principaux logiciels en matière de cybersécurité ? Voici un aperçu. - 118 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES LOGICIELS POUR LA PROTECTION DES DONNÉES Les données sont une mine d’or pour les hackers, si bien qu’une entreprise, une administration ou un service public comme un hôpital doit être protégé efficacement. Il existe, entre autres, les VPN (Virtual private network) qui protègent les données de la structure avec une connexion sécurisée depuis un serveur à distance. Un VPN offre à la fois un protocole de sécurité optimal, un cryptage, un serveur IP dédié, une possibilité de masquer l’adresse IP, etc. La particularité des VPN à usage professionnel est de pouvoir faire en sorte que les salariés se connectent en même temps. Parmi les VPN du marché, on retrouve : • ExpressVPN : un outil dédié aux professionnels comme aux particuliers qui dispose d’un cryptage d’un niveau élevé. • TorGuard garantit un très large choix de serveurs (plus de 3 000 dans le monde). • NordVPN : ce réseau privé virtuel donne accès à plus de 5 500 serveurs dans 59 pays. Il est souvent classé parmi les meilleurs VPN du marché pour son nombre de serveurs, sa vitesse et son prix. • Hotspot Shield : ce sont 650 millions d’utilisateurs qui passent par cette solution pour se connecter à Internet. • CyberGhost : classé également parmi les meilleurs VPN, ce fournisseur protège l’ensemble des appareils lors d’une connexion à internet. En plus de cela, il est devenu un expert en matière de cybersécurité. LES GESTIONNAIRES DE MOT DE PASSE C’est un constat, changer de mot de passe fréquemment est un gage de sécurité. Et en avoir un différent pour chaque service est le meilleur moyen de s’éviter une attaque. Pour cela, il faut utiliser un gestionnaire de mot de passe. Une solution qui agit en quelque sorte comme un trousseau de clés pour tous les usages numériques, rangé dans un même espace. On peut noter parmi les gestionnaires de mot de passe connus : • NordPass (service appartenant à NordVPN). • Dashlane : un expert de la gestion de mot de passe qui a lancé son premier logiciel en 2012. • Lastpass : depuis 2021 l’entreprise restreint son utilisation gratuite. Prendre un abonnement est obligatoire. • Bitwarden : en open source, ce logiciel a été fondé en 2016 après une campagne de financement participatif. Et pour aller encore plus loin dans la sécurisation des mots de passe, l’usage de générateurs de mot de passe solides (ou forts) permettant d’en générer de manière aléatoire, introuvable et composé de plusieurs dizaines de caractères est recommandé (certains en atteignent 64 et comprennent des symboles, des lettres de A-Z et des chiffres). Les solutions citées ci-dessus en proposent toutes. - 119 - QUELS SONT LES LOGICIELS POUR SE PRÉMUNIR D’ATTAQUES ? LES ANTI-VIRUS Installer un anti-virus sur son(ses) ordinateur est un incontournable quasiment adopté par tous aujourd’hui. La plupart des ordinateurs vendus dans le commerce en sont d’ailleurs pourvu (mais en version d’essai ou en mode freemium). Il en existe de toute sorte et certains peuvent laisser à désirer. Un anti-virus doit être utilisé pour protéger le matériel, les informations personnelles ou données confidentielles. Il est censé détecter les programmes malveillants (malwares) et les infections. Encore faut-il penser à le mettre à jour. Attention aux versions gratuites. Avast est-ce suffisant ? • Bitdefender : disponible aussi bien sur Windows, macOS, Android et iOS, il totalise plus de 500 millions de clients à travers le monde (professionnels comme particuliers). Il a l’avantage de mettre à jour son anti-virus en permanence, de proposer une solution anti-phishing, un pare-feu ou encore un outil pour gérer les ransomwares. Il s’agit de l’un des plus populaires. • McAfee : cet anti-virus est bien connu. Il se met à jour régulièrement, détectant en temps réel les menaces. • Kaspersky : anti-virus que de nombreux sites classent parmi les meilleurs du marché. • Norton Security (Symantec) : toute la panoplie pour sécuriser ses équipements informatiques est contenue dans cet anti-virus. Sa valeur ajoutée : une protection poussée lorsque des achats et des ventes sont réalisés en ligne. • F-Secure : ce logiciel de protection inclut un VPN, ce qui n’est pas le cas de tous les anti-virus. En plus des caractéristiques classiques, F-Secure propose aussi un gestionnaire de mot de passe. LES LOGICIELS DE SÉCURISATION DE MESSAGERIE ÉLECTRONIQUE Garantir la confidentialité des mails (et pas que), de nombreuses entreprises ont fait le choix de s’équiper de logiciels pour chiffrer leur communication. D’autant que la messagerie est souvent citée comme l’une des premières portes d’entrée des cyberattaquants. Des solutions de protection pour cadenasser sa messagerie existent comme : • ProtonMail : fournisseur d’email qui compte plus de 10 millions d’utilisateurs dans le monde, il permet un chiffrement des messages envoyés sur toute la chaîne d’envoi (de l’expéditeur jusqu’au terminal du destinataire). Le logiciel fonctionne aussi bien sur ordinateurs que sur smartphone doté d’un système d’exploitation sous Android ou iOS.Des clés de chiffrement différentes de celles donnant accès à la messagerie sont également mises en place. • Cisco : la solution Secure Email Encryption Service offre le cryptage des messages. Si le destinataire souhaite ouvrir le mail, il devra s’identifier à partir d’un site web sécurisé. • Hushmail : logiciel canadien, a acquis une solide réputation depuis qu’il a été lancé en 1999. Il permet notamment un cryptage OpenPGP, l’envoi de mails à d’autres fournisseurs ou encore la possibilité pour des avocats ou des professionnels de santé d’avoir un niveau de sécurité plus élevé que la moyenne. • Le français Mailinblack s’affiche comme une solution de protection de la messagerie avec la combinaison de plusieurs innovations qui reposent entre autres sur l’IA et les technologies propriétaires. Avec ses 14 000 clients, elle sécurise contre les spams, les ransomwares, le phishing, etc. • Mailfence offre un chiffrement de bout en bout des messages et entend respecter la vie privée de ses utilisateurs. Pour aller plus loin, elle a mis aussi en place la signature électronique des mails. • Altospam est une solution française spécialisée dans la sécurisation des emails contre les cyberattaques (phishing, ransomware…) depuis 20ans. Déployées sur un cloud 100% Français, les solutions Altospam détectent les menaces connues et inconnues grâce à une technologie propriétaire basée sur l’IA et l’autoapprentissage. - 120 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES LOGICIELS POUR SE PRÉMUNIR D’ATTAQUES SUR LE CLOUD Le cloud est de plus en plus utilisé par les entreprises, ce qui a été observé avec le télétravail. Si bien que cet outil favorise le risque de nouvelles attaques puisque la surface s’agrandit. Il faut dès lors pouvoir mettre en place des pratiques adaptées, former les collaborateurs et installer des solutions afin d’éviter la fuite de données, le vol de compte ou d’usurpation d’identité. Utiliser un logiciel spécifique pour la sécurité du cloud protège autant les données que les applications. La majorité des éditeurs propose ce genre de service comme Red Hat avec sa solution Cloud Suite, Trend Micro, Cloudflare, Amazon avec AWS, Cloud Storage de Google, Microsoft et son produit Azure ou encore IBM. LES PARE-FEUX Avec un pare-feu (appelé firewall en anglais), c’est le système réseau qui protège des menaces extérieures. Il agit ainsi comme un filtre et détecte ce qui est fiable de ce qui ne l’est pas. Le pare-feu vient se placer entre l’ordinateur et sa connexion au réseau ou au web. Il en existe plusieurs avec différentes options qu’il s’agisse de sécuriser les matériels ou les logiciels (filtrage des URL, système anti-spam, détection d’intrusion…). Tout dépend de l’usage. On retrouve parmi les solutions disponibles sur le marché : • Cisco Firepower • Fortigate de l’entreprise américaine Fortinet • PA-Series fourni par Palo Alto Networks (un des leaders du marché selon le cabinet Gatner) A savoir que la plupart des fournisseurs d’anti-virus et de cybersécurité proposent des solutions de firewall. - 121 - QUELS SONT LES LOGICIELS POUR SE PRÉMUNIR D’ATTAQUES ? LES LOGICIELS DE DÉTECTION D’INTRUSIONS ET DE GESTION DES VULNÉRABILITÉS Toutes les entreprises et organisations ne sont pas dotées de logiciels de détection d’intrusions ou de gestion de vulnérabilités, pourtant ils se révèlent très importants. Un logiciel de vulnérabilités est un moyen de prévoir, d’identifier et de corriger voire de réparer les problèmes. Une vulnérabilité dans un logiciel est la porte d’entrée pour une attaque. Les solutions des fournisseurs (Système de prévention d’intrusions) surveillent ainsi toutes les activités et permettent d’agir en conséquence rapidement si besoin avant même que les attaques causent des dommages. Et elles peuvent venir en complément d’un pare-feu. Qui propose ce type de logiciels ? • Snort (en open source) • Check Point met à disposition son Système de prévention d’intrusions (IPS) installé dans le pare-feu • Cisco et sa solution Secure IPS • IBM avec IMB Security Network IPS • Flexera Software • Kenna Security • ZeroNorth • Tenable • Science Soft LES LOGICIELS DE CYBERSÉCURITÉ GRATUITS Si l’envie de ne pas débourser un centime pour protéger son parc informatique et son réseau est légitime, en revanche les limites seront vite constatées et le risque plus grand. Faire le choix de logiciels de cybersécurité gratuits comme Avast (qui existe en version payante également), c’est opter pour une protection très sommaire, avec parfois des publicités et un manque de mises à jour régulier. De plus, faire confiance à un logiciel gratuit est un risque pour la protection des données. L’avantage de payer pour sécuriser son informatique et son réseau, c’est obtenir une protection globale et plus forte contre toute forme d’intrusion (même si le risque 0 n’existe pas) et surtout contre n’importe quelle attaque, de la plus simple à la plus sophistiquée. De plus, avec un service client réactif, un suivi en temps réel des menaces, des correctifs et des mises à jour, cela permet d’être protégé de manière efficace avec des outils d’un haut niveau de sécurité. - 122 - 1ÈRE ÉCOLE D’INFORMATIQUE DÉDIÉE À LA CYBERSÉCURITÉ BECOME A GUARDIAN_ 2 FORMATIONS DE POST BAC À BAC+5, 100% DÉDIÉES À LA CYBERSÉCURITÉ Nos programmes de formation sont pensés avec les entreprises du secteur de la cybersécurité et du digital pour maximiser l'employabilité de nos étudiants. Le Bachelor a été construit pour transmettre de solides bases de développement informatique tout en parcourant progressivement les notions clés de la cybersécurité. Le MSc est à 100% dédié à la cyber et spécialise dans un métier de la cybersécurité. Nos diplômes sont reconnus par les entreprises et par l'Etat, ils délivrent en fin de cursus un titre RNCP de niveau 6 (Bac+3) ou 7 (Bac+5). BACHELOR (BAC+3) MASTER OF SCIENCE (BAC+5) Le Bachelor a pour but de former des experts techniques capables d’être opérationnels dès l’obtention de leur diplôme. En 3 ans après le Bac. ou via une admission parallèle directement en 3ème année, il donne aux Guardians un socle technique et les bases fondamentales des enjeux de l’entreprise. Il se compose de 8 unités d’enseignements. Le MSc en Cybersécurité enseigne des compétences techniques et non techniques en 2 ans. Les étudiants acquerront des compétences techniques de haut niveau pour répondre aux besoins en cybersécurité des entreprises. Le programme est structuré en 6 thèmes pour préparer les étudiants à évoluer dans un écosystème complexe et innovant. DÉVELOPPEUR INFORMATIQUE OPTION CYBERSÉCURITÉ EXPERT CYBERSÉCURITÉ EN SAVOIR PLUS SUR GUARDIA.SCHOOL ACTIVE DIRECTORY, LE SERVICE D’ANNUAIRE DE MICROSOFT ACTIVE DIRECTORY, LE SERVICE D’ANNUAIRE DE MICROSOFT De plus en plus d’entreprises utilisent Active Directory pour la gestion des permissions et vérifier l’accès aux ressources importantes du réseau. Mais de quoi s’agit-il exactement et comment cela fonctionne ? Indissociable de Windows, Active Directory est le service d’annuaire de Microsoft. En informatique, un service d’annuaire désigne un système de stockage de données. Il permet d’organiser et de donner accès aux informations qui se trouvent dans l’annuaire d’un système d’exploitation. Il est surtout utilisé par les entreprises pour la gestion des identités et de leurs parcs informatiques. Faisons le point sur le sujet ! - 124 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 ACTIVE DIRECTORY : C’EST QUOI EXACTEMENT ? Développé par Microsoft en 1996, Active Directory (AD) est un service d’annuaire destiné aux systèmes d’exploitation Windows. Grâce à sa base de données, il réunit l’identité des utilisateurs comme le nom, la fonction et le numéro de téléphone. C’est aussi le cas pour les ordinateurs et autres dispositifs informatiques de son réseau. Il centralise également les renseignements d’authentification, notamment les mots de passe et droits d’accès. Les services vérifient une importante partie de l’activité du milieu informatique. Ils ont pour objectif d’assurer l’authentification d’une personne, souvent en évaluant son ID et son mot de passe. Ils permettent également aux utilisateurs d’accéder aux données dont ils ont l’autorisation. COMMENT L’ACTIVE DIRECTORY EST-IL ORGANISÉ ? Les objets d’Active Directory sont hiérarchisés dans des Unités organisationnelles (UO). Il est structuré en trois degrés : • La forêt : elle rassemble des domaines autonomes. De ce fait, tous les sous-domaines sont compris dans l’Active Directory. • L’arbre : appelé aussi arborescence, il comprend l’ensemble des sous-domaines dans des sections, à l’intérieur du domaine principal. • Le domaine : il s’agit de la plus petite unité symbolisant les feuilles de l’arbre. À titre d’exemple, le domaine peut être des fichiers. Il est possible d’intégrer Active Directory sur des plateformes Unix avec des solutions fournies par Microsoft et d’autres éditeurs. QUELS SONT LES CONTENUS D’ACTIVE DIRECTORY ? On distingue trois types d’éléments compris dans la structure de l’AD : • les ressources : imprimante, poste de travail, imprimante, dossiers partagés, etc. ; • les utilisateurs : les groupes d’utilisateurs, les listes d’utilisateurs incluant leurs services et droits autorisés ; • les services : courrier électronique, etc. Chaque élément dispose de son attribut et d’une identification propre. Une fois qu’ils sont parfaitement paramétrés, ils aident à déterminer aisément le détail des ressources du système informatique d’une entreprise. Avec Active Directory, les utilisateurs peuvent répertorier des centaines de ressources à plusieurs millions. À QUI EST DESTINÉE ACTIVE DIRECTORY ? Généralement, lorsqu’une entreprise utilise AD, les collaborateurs l’utilisent également au quotidien sans s’en rendre compte. Toutes les personnes qui se connectent à leurs appareils professionnels utilisent ainsi Active Directory, mais aussi quand elles accèdent aux imprimantes, aux applications ou encore aux partages de fichier. Néanmoins, les principaux clients d’Active Directory sont les administrateurs. Ils se chargent d’exploiter, de gérer et de configurer AD. En général, les administrateurs d’Active Directory sont composés de l’équipe informatique ainsi que les membres de l’équipe de sécurité, de DevOps ou d’ingénierie. Presque toutes les organisations à travers le monde utilisent Active Directory ou un autre fournisseur d’identité. À l’ère où nous vivons, la possibilité d’accéder aux ressources informatiques est l’un des aspects essentiels du fonctionnement d’une organisation. L’utilisation des solutions comme AD leur permet d’optimiser leur productivité. - 125 - ACTIVE DIRECTORY, LE SERVICE D’ANNUAIRE DE MICROSOFT À QUOI SERT ACTIVE DIRECTORY ? UNE GESTION DES DONNÉES À PARTIR DES ANNUAIRES Les annuaires proviennent des bases de données agencées, même si leur utilisation n’est pas identique. Un annuaire est conçu pour être consulté et non pour être modifié. Ce qui n’est pas toujours le cas d’une base de données habituelle. À l’inverse des bases de données « relationnelles », les annuaires sont structurés et ne sont pas organisés sous forme de tableau. Leur principale particularité est qu’ils servent à sauvegarder les données pérennes dans le temps. D’ailleurs, on en fait surtout usage pour stocker les données qui ne demandent pas souvent de mises à jour. Par exemple, on y trouve des coordonnées de personnes, des adresses électroniques, etc. Les annuaires sont particulièrement efficaces pour réaliser des recherches sur une donnée spécifique. En effet, les recherches peuvent être réalisées sur des critères en particulier. De plus, il est possible d’utiliser les données récupérées sur d’autres logiciels. DES REQUÊTES ET DES MODIFICATIONS FONDÉES SUR LE LIGHTWEIGHT DIRECTORY ACCESS PROTOCOL Le Lightweight Directory Access Protocol désigne la règle utilisée lors de la requête et la modification des services d’annuaires. Il est basé sur le protocole TCP/IP (Transmission Control Protocol/Internet Protocol). Au fur et à mesure de son utilisation, il s’est transformé en norme pour les systèmes d’annuaires. Il indique une structure arborescente, dans laquelle tous les nœuds correspondent à une caractéristique relative à une valeur (système de clé/valeurs). On distingue également d’autres modèles, à savoir le X.500 de l’UIT-T (Union Internationale des Télécommunications), qui est beaucoup plus complexe que le LDAP. LES BONNES RAISONS DE METTRE EN PLACE UN ACTIVE DIRECTORY La mise en place d’Active Directory offre de nombreux avantages. Grâce au rassemblement des données des utilisateurs ainsi que d’autres appareils informatiques, cette solution aide à sécuriser le réseau. Active Directory permet ainsi entre autres : Chaque administrateur peut déterminer les autorisations d’accès des utilisateurs aux logiciels et ressources. AD offre aussi d’autres fonctionnalités facilitant la gestion de la pose des logiciels ainsi que leur mise à jour sur les réseaux. • • de gérer et configurer les droits, les partages et les stratégies pour les utilisateurs, les applications, les services ou encore les groupes ; de se protéger contre les pannes et la perte d’informations grâce à la réplication multimètre dans la structure de domaine ; • de représenter et configurer la structure organisationnelle des réseaux informatiques de Windows ; • d’accroître et de mettre à l’échelle flexible les structures de domaine ; • protéger les données en hiérarchisant les services, les divisions ou encore les groupes de travail disposant des droits d’accès distincts ; • d’avoir une solution en harmonie avec les autres services d’annuaire ; • de réduire les coûts et les tâches avec une solution d’administration regroupée. - 126 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES AUTRES SERVICES D’ACTIVE DIRECTORY Avec le temps, Microsoft a amélioré l’offre Active Directory de nombreux services : ACTIVE DIRECTORY FEDERATION SERVICES (AD FS) ACTIVE DIRECTORY LIGHTWEIGHT DIRECTORY SERVICES (AD DS) L’Active Directory Federation Services est un service web d’authentification et d’autorisation unique (SSO). C’est avant tout un service à destination des entreprises. AD FS permet à un prestataire de se connecter à son propre réseau et d’avoir accès à celui de son client en même temps. Il s’agit d’une version allégée de l’AD. Il se distingue par le fait qu’il fait l’impasse sur certaines fonctionnalités avancées rendant l’utilisation de Domain Services plus difficile. Il intègre alors les fonctions d’annuaires les plus élémentaires, sans demander les contrôleurs de domaines, aux forêts, etc. ACTIVE DIRECTORY RIGHTS MANAGEMENT SERVICES (ADRMS) Active Directory Lightweight est donc le choix parfait pour les réseaux de petite taille. Il est idéal aussi pour le réseau d’un seul bâtiment. Il s’agit d’un service de gestion des droits décomposant l’autorisation au-delà d’un modèle d’accès donné ou recalé et limite les actions qu’un usager peut réaliser sur des fichiers ou dossiers spécifiques. SERVICES DE CERTIFICATS ACTIVE DIRECTORY (AD CS) Dans ce système, les droits et les limitations sont liés au document plutôt qu’à un utilisateur. En général, ces droits aident à exclure la copie, l’exécution d’une capture d’écran d’un dossier ou encore son impression. AD CS procure des certificats numériques qui sont développés dans une infrastructure à clés publique ou PKI. Ces services peuvent à la fois sauvegarder, approuver, concevoir et révoquer des clés publiques d’identification dont le seul objectif est le cryptage au lieu de concevoir des clés de manière locale ou externe. - 127 - ACTIVE DIRECTORY, LE SERVICE D’ANNUAIRE DE MICROSOFT LE FONCTIONNEMENT D’ACTIVE DIRECTORY Le service d’AD principal est un service de domaine Active Directory inclut dans le système d’exploitation Windows Server. Les serveurs qui les exécutent sont des contrôleurs de domaine. Généralement les organisations possèdent différents contrôleurs de domaine, et chacun dispose d’une copie de l’annuaire pour l’ensemble de domaines. De cette manière, il est facile pour les applications ainsi que les utilisateurs de trouver des objets, quel que soit le domaine de leur forêt. Notez que les ordinateurs portables, les ordinateurs de bureau ou encore divers appareils sous Windows ont la possibilité d’intégrer un environnement Active Directory, toutefois, ils ne font pas de AD DS. Les transformations apportées à l’annuaire sur l’un des contrôleurs de domaine sont réparties sur d’autres pour s’assurer que tous restent bien à jour. AD DS se repose sur plusieurs protocoles et normes, incluant les Lightweight Directory Access Protocol (LDAP), Kerberos et Domaine Name System (DNS). Un serveur de catalogue global permet de stocker une copie intégrale des différents objets se trouvant dans l’annuaire de son contrôleur de domaine. Il sauvegarde aussi une copie partielle des objets de l’ensemble des domaines dans la forêt. Rappelons qu’Active Directory est exclusivement destiné aux environnements Microsoft sur site. Les environnements se trouvant dans le Cloud font usage d’Azure Active Directory dont les fonctions sont les mêmes que son double local. Même si AD et Azure AD sont des dispositifs différents, ils ont la possibilité de fonctionner en même temps si votre entreprise possède un environnement informatique ou déploiement hybride, c’est-à-dire sur site et dans le Cloud. - 128 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 AD DANS LES RÉSEAUX WINDOWS : STRUCTURE ÉLÉMENTAIRE Un AD possède trois constituants principaux : configuration, schéma et domaine. La clef de l’arc du système sont les domaines composés des informations essentielles sur les ressources TI, les utilisateurs et ceux qui forment le réseau. La base de données ainsi que les objets sont également primordiaux pour la structure intégrale. Il est doté d’un catalogue global dans lequel se trouvent les différents renseignements essentiels et des informations partielles sur la configuration, le schéma et d’autres domaines. Ce catalogue global est généralement utilisé pour rechercher et regarder les informations partielles essentielles sur tous les domaines. SCHÉMA DOMAINE Le schéma AD, comme son nom l’indique, est une sorte de modèle aux hiérarchies et types d’entrées AD demandées et autorisées. Il s’agit de la composition hiérarchique des objets, des utilisateurs managés par les administrateurs ou encore pour les groupes de travail. À l’instar des répertoires et des sous-répertoires, le domaine est constitué de tous les renseignements sur les attributs et les objets relatifs au domaine. En général, il s’agit des objets incluant les classes, les attributs ou encore la syntaxe des attributs. Le schéma se sert des définitions afin de définir le type d’objets disponibles ou ceux qui peuvent être utilisés dans le réseau. CONFIGURATION La configuration AD évoque la structure d’Active Directory ainsi que les rôles d’utilisateur, les différents objets ainsi que les partages de contenus. Il est impossible de consulter les informations typiques au domaine via d’autres domaines que si elles se trouvent dans le catalogue global. Pour accéder à toutes les informations, il est impératif de se rendre sur le contrôleur de domaine interne. Elle collectionne les domaines existants qui séparent les groupes de travail au sein du réseau informatique. Les contenus ainsi que les données propres au domaine ne sont libres à leur tour que par l’intermédiaire des contrôleurs de domaine internes du domaine concerné. ACTIVE DIRECTORY ET LES CYBERATTAQUES Active Directory est l’un des outils les plus utilisés par les entreprises dans le monde. Il héberge de nombreuses informations, ainsi, il n’est pas étonnant de savoir qu’il est tout le temps sous la menace de cyberattaques. D’ailleurs, les hackers compromettent de plus en plus l’Active Directory d’une entreprise pour accéder à leur réseau même sans autorisation. Ensuite, ils se déplacent de manière latérale sur le réseau, renforçant ainsi leurs privilèges et leurs accès pour rançonner, voler ou encore prendre le contrôle du réseau de la société. En effet, plus de 80 % des violations résultant à un piratage sont engendrées par des informations d’identification compromises. L’audit des comptes d’utilisateurs Active Directory se présente ainsi telle une étape importante pour amoindrir les risques d’attaques et pour avoir un accès non autorisé aux informations de la société. Très souvent, les entreprises investissent beaucoup dans des solutions de sécurité informatique, toutefois, elles négligent de garantir que leur première ligne de défense soit bien sécurisée en utilisant des mots de passe forte. - 129 - QU’EST-CE QUE SPLUNK ? QU’EST-CE QUE SPLUNK ? Dans un monde où les systèmes d’information et la technologie semblent s’étendre et se complexifier à l’infini, il devient de plus en plus difficile de détecter les problèmes rapidement. On voit donc émerger un vrai besoin de canaliser et centraliser les données issues d’un système donné : c’est la condition de base de l’efficacité, notamment pour les équipes en charge de la cyberdéfense. Une entreprise californienne a décelé ce besoin relativement tôt et a développé une plateforme spécifique qui apporte des éléments de réponse forts. Baptisée Splunk, elle est rapidement devenue la grande référence en la matière. Voyons ensemble comment cette solution fait face au défi du surplus d’information. - 130 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES CONTOURS D’UNE SUPERPLATEFORME DE GESTION DES DONNÉES La raison d’être principale de Splunk est de faire le tri dans un océan de données. Mais à quelles informations devons-nous justement nous intéresser en premier lieu, pour donner une image fidèle de ce qu’est concrètement Splunk ? Le mieux est peut-être de commencer par retour rapide sur la création de la plateforme. UN PEU D’HISTOIRE L’entreprise – et la marque – Splunk ont été créées en 2003 en Californie. C’est à San Francisco que se trouve toujours son siège à l’heure actuelle. Forte de son succès, la structure a cependant ouvert des bureaux aux quatre coins du globe : en Europe, en Asie, en Afrique, au MoyenOrient, en Asie et en Australie. À ses premières heures, l’entreprise s’est elle-même présentée comme le « Google de l’IT ». De fait, elle reste aujourd’hui la grande référence sur le segment du traitement et de l’analyse de données. Erik Swan, CTO et co-fondateur de l’entreprise, continue d’ailleurs à présenter cette dernière comme « le Google des données machine ». La barre des 10 000 clients à travers le monde a été passée dès le début de l’année 2016. L’idée de la plateforme Splunk, c’est aussi et surtout de permettre aux entreprises de passer moins de temps à gérer leurs données et d’avoir plus de temps pour les exploiter. LE CONCEPT DU « DATA-TO-EVERYTHING » Le slogan de Splunk s’inscrit pleinement dans l’approche « Data-to-Everything ». Son principe ? Faire le pari de d’investissements technologiques moins nombreux et plus intelligents. On recherche dès lors à réduire le niveau de complexité et la quantité d’obstacles entre les données et l’action. Par ailleurs, lorsqu’une plateforme de type Datato-Everything est mise à niveau, ces principes de simplicité et d’intelligence sont une assurance supplémentaire que tout est mis en œuvre afin que la plateforme reste compatible avec un maximum d’interfaces. À l’origine de cette nouvelle référence du monde informatique, on trouve trois spécialistes du secteur : Michael Baum, Rob Das et Erik Swan. De manière générale, et depuis ses débuts, la multinationale américaine se spécialise dans le développement de logiciels de recherche, de suivi et d’analyse de données dites « machines » – c’est-à-dire des données de type big data générées de manière automatique par des machines – par le biais d’une interface de type web. Ce qu’il faut bien retenir, c’est que Splunk est d’abord née comme un « simple » moteur de recherche axé sur les données machine (celles issues des appareils mobiles, des ordinateurs, des baies de stockage, des équipements réseau et des objets connectés, sans oublier les applications mobiles). Aujourd’hui, la diversité des usages de la plateforme est clairement reconnue et elle apparaît comme un outil bien plus évolué, avec une forte dimension analytique. UN SLOGAN QUI DIT TOUT Turn Data Into Doing : tel est l’esprit porté par Splunk. Le message est clair : il s’agit de ne pas se perdre dans le trop-plein de données qui se multiplient de manière exponentielle, mais bien au contraire d’assurer un usage intelligent, pertinent et productif des trésors d’information à disposition. - 131 - QU’EST-CE QUE SPLUNK ? SPLUNK : COMMENT ÇA FONCTIONNE ? Au fil des années et de son développement, Splunk a développé plusieurs outils et fonctions dans le champ du traitement des données. L’objectif reste le même pour chaque produit : exploiter toute la puissance du machine learning, de l’automatisation et de l’orchestration. Les équipes de Splunk se penchent de plus en plus sur des technologies comme la mobilité, la réalité augmentée et le traitement du langage naturel pour permettre à un nombre croissant d’utilisateurs d’accéder à un nombre croissant de données. Dans tous les cas de figure, il s’agit, encore et toujours, d’aider les entreprises à identifier des informations précieuses à partir de sources de données innombrables. Intéressons-nous à la plateforme principale Splunk, qui constitue la colonne vertébrale de ce grand système de tri optimisé des données. SPLUNK, POUR QUOI FAIRE ? La mission que s’est donnée Splunk est de rendre les données générées par des machines compréhensibles par le plus grand nombre au sein d’une entreprise donnée. Il y a une finalité de visualisation après l’analyse. La plateforme ne se contente pas de mettre en rapport, en temps réel, des données collectées au sein de sources permettant la recherche : elle produit des graphiques, des alertes, des tableaux de rapport, des rapports et des infographies diverses, en fonction des besoins et des souhaits de l’entreprise. Les clients de Splunk obtiennent ainsi des outils de mesure qui serviront à identifier des problèmes potentiels. La technologie horizontale qui est utilisée est particulièrement adaptée pour aborder toutes les questions d’observabilité (notamment sur des sujets de suivi commercial), de sécurité des données, de conformité ou encore d’analyse du cycle de vie des logiciels (l’ALM ou Application life management). De même, la plateforme apporte des réponses pour l’optimisation de tous les outils web classiques. « Il est important de souligner à quel point l’outil est utile pour des équipes très variées : les équipes Sécurité, les équipes Conformité, mais aussi des équipes métier très variées. Les entreprises ont très vite pris la mesure de ces usages possibles. » SPLUNK, POUR QUI ? Pendant longtemps, Splunk a été principalement perçu comme un outil de « Business Intelligence », destiné aux équipes informatiques et pensé pour informer sur l’état du système d’information d’une entreprise. « Il est important de souligner à quel point l’outil est utile pour des équipes très variées : les équipes Sécurité, les équipes Conformité, mais aussi des équipes métier très variées. Les entreprises ont très vite pris la mesure de ces usages possibles », explique Rémi M., Directeur DSI pour une grande référence du commerce en ligne. En quoi Splunk peut accompagner les équipes métier ? « La puissance d’analyse de la plateforme va servir pour analyser les données des consommateurs, pour comprendre leurs comportements sur les services en ligne et ajuster la stratégie marketing. On va pouvoir aussi mesurer l’impact des changements apportés à l’expérience utilisateur. On détectera plus rapidement les défaillances techniques. Il y a, à mon sens, un consensus pour dire que l’utilisation de Splunk est une carte maîtresse pour toutes les entreprises qui traitent de l’informatique, oui, mais aussi pour les entreprises qui existent et font des affaires à travers les outils informatiques ». DANS LA PRATIQUE : COMMENT UTILISER SPLUNK ? Vous faites partie de l’équipe informatique et vous vous demandez comment procéder lorsque vous vous trouvez face à la plateforme ? Pour utiliser Splunk, rien de plus simple. Trois options se présentent à vous. Vous pouvez : • connecter la plateforme à une base de données en passant par un connecteur ; • charger un fichier plat en entrée (un fichier de la suite Microsoft ou de toute autre suite de traitement de texte, par exemple, ou un fichier CSV, parmi de nombreuses autres possibilités) ; • ou encore récupérer les données existantes sur une connexion donnée (via TCP/IP, par exemple) afin d’en extraire les événements à ajouter au moteur de Splunk. - 132 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 COMMENT ÇA MARCHE ? LES MÉCANISMES D’EXTENSION Splunk repose sur l’utilisation d’un langage propre, le SPL. Ce langage est mis en relation avec deux autres éléments « basiques » : une interface en ligne de commande (CLI) et une interface web particulièrement intuitive. Ce triptyque constitue la structure de base de la plateforme dans sa version la plus simplifiée, en dehors des ajouts de fonctionnalités complémentaires. Splunk propose deux types de mécanismes d’extension : L’interface web est écrite en Python et Ajax. C’est un daemon en C++ qui opère la collecte de données, ainsi que l’indexation et la recherche. C’est aussi lui qui fournit des API accessibles en REST pour permettre l’intégration avec tous les types de framework web existants. Enfin, on note l’intégration d’un data store inspiré, pour ses premières versions, par le « Google File System ». C’est sur cette base que Splunk réussit son pari d’être utile à tous les types d’entreprises, quel que soit la structure informatique sur laquelle elles s’appuient. • Les Splunk Add-Ons permettent d’enrichir les fonctionnalités de base du logiciel. Les buts peuvent être variés : collecter des données, les analyser, enrichir le moteur de recherche, fournir des recherches prédéfinies ou des macros. Dropbox, McAfee, Linus, Azure ou Microsoft sont des exemples d’utilisateurs de Splunk ayant largement recours aux Add-Ons. • Les Splunk Apps : il s’agit d’applications à part entière, dont la spécificité est de disposer d’une interface utilisateur évoluée, qui s’appuie sur les mécanismes propres à Splunk. Dans la grande majorité des cas, les Splunk Apps sont livrées avec des Add-Ons dans le but de faciliter la collecte et la mise en corrélation des données. Une application bien particulière permet aux clients de créer leurs propres Add-Ons : Splunk Add-On Builder. Notons que, grâce à l’implémentation distribuée de Splunk, certaines entreprises réussissent à brasser et indexer pas moins de 1,2 Peta-octets de logs par jour. LES RAISONS D’UN IMMENSE SUCCÈS Le traitement et l’analyse de données restent des sujets relativement vastes et théoriques. Quelle est l’utilité réelle de la plateforme Data-to-Everything de Splunk pour les constructeurs automobiles, les spécialistes du service informatique et toutes les entreprises sensibles à la sécurité cyber ? Voici quelques exemples d’applications concrètes qui mettent en lumière la force de Splunk. - 133 - QU’EST-CE QUE SPLUNK ? CUSTOMER SUCCESS STORIES Parmi les clients très en vue de la galaxie Splunk, on note la présence de Honda. En s’appuyant sur la base de Splunk, les équipes informatiques du constructeur automobile japonais ont réussi à réduire le délai de réparation des véhicules : ils ont atteint un gain de temps de 70 %. Les défauts sont plus rapidement détectés, voire anticipés, grâce au croisement plus efficace des données. Sur un autre terrain de vitesse, le spécialiste des bolides de Formule 1 McLaren a réussi à optimiser la prise de décision sur le terrain. Pour ce faire, plus de 300 capteurs ont été installés ou ajustés sur les bolides. Ce qu’a appporté Splunk, c’est une exploitation plus rapide et plus efficace des données ainsi récoltées avec, à la clé, plus de victoires potentielles sur les pistes de course ! Le Groupe Carrefour, pour sa part, a annoncé avoir multiplié par 3 sa rapidité de réponse aux alertes de sécurité en s’appuyant sur la plateforme et ses services cloud. On peut enfin citer Heineken, à qui Splunk permet de passer en revue plus de 25 millions de messages et commentaires de consommateurs par mois, en se connectant à quelque 5 000 applications différentes. Les informations à forte valeur ajoutée sont repérées plus efficacement et permettent à la marque d’améliorer son produit et ses opérations marketing, avec un ciblage géographique précis. UN RÉSEAU SOLIDE Splunk met à disposition de ses clients plus de 1 800 experts techniques dont la tâche est de les guider à structurer leurs besoins et leur approche de la plateforme. Par ailleurs, 2 200 partenaires issus des secteurs les plus divers sont mobilisés pour signaler les améliorations nécessaires. De manière plus globale, 13 000 utilisateurs réguliers de l’outil sont mobilisés pour partager leur expérience de la plateforme et guider les nouveaux utilisateurs en répondant à leurs questions. EN RÉSUMÉ : POURQUOI ÇA MARCHE On l’aura sans aucun doute compris : c’est l’ouverture de Splunk qui constitue la principale différence entre cette plateforme et ses concurrentes. C’est sur cette base que n’importe quel type de client peut venir bâtir, directement sur la plateforme, ses propres applications et ses propres extensions. La finalité est d’obtenir des outils de lecture – tableaux de bord et autres graphes – personnalisés : en un mot, des outils de suivi réellement utiles. C’est bien grâce aux API REST présentes sur le daemon de Splunk que chaque développeur peut facilement déployer ses propres logiques et apporter des ajouts fonctionnels qui font sens pour sa mission. - 134 - ÉCOLE D’INFORMATIQUE SPÉCIALISÉE JEU VIDÉO 4 FORMATIONS POST-BAC Devenez développeur informatique puis choisissez une spécialisation liée aux technologies du jeu vidéo INFOS & INSCRIPTIONS GAMINGCAMPUS.FR LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT Vous cherchez un livre sur la sécurité ? Que ce soit pour votre collection personnelle ou pour l’offrir à un proche, vous trouverez certainement let ouvrage idéal parmi notre sélection. Voici les meilleurs livres sur la cybersécurité que vous devrez lire. La cybersécurité symbolise tous les processus et les procédés utilisés pour protéger les données sensibles, les réseaux, les systèmes informatiques et les applications logicielles contre les attaques en ligne. Actuellement, les grandes entreprises comme les petites structures ou encore les particuliers ont choisi les meilleures techniques de la cybersécurité pour la sécurité de leurs données. Pour apprendre davantage sur le sujet, la meilleure pratique consiste à lire des livres. Nous avons sélectionné pour vous des livres extraordinaires sur la cybersécurité pour que vous puissiez avoir une vue d’ensemble du secteur. Découvrez ici les meilleurs livres sur la cybersécurité que tout le monde devrait avoir dans sa bibliothèque. - 136 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LA CYBERSÉCURITÉ POUR LES NULS, DE JOSEPH STENBERG Vous vous intéressez à la cybersécurité, mais vous ne savez pas par où commencer ? « La Cybersécurité pour les Nuls » est un excellent point de départ et l’un des livres à lire pour s’initier à la cybersécurité. Cet écrit aborde dans un langage simple et clair les informations essentielles pour renforcer la sécurité de vos systèmes informatiques. En lisant cet ouvrage, vous allez pouvoir vous familiariser avec les cybermenaces les plus habituelles et les techniques de défense à adopter face à ce genre d’attaques. Par ailleurs, ce livre donne toutes les solutions en cas de mise en danger de vos informations professionnelles et personnelles. Vous pouvez également découvrir à travers de cet ouvrage les types de menaces et leur fonctionnement. Vous apprendrez encore à les identifier et à les neutraliser. Une partie est consacrée à la sécurité dans le secteur de la société. Les dirigeants pourront découvrir la cybersécurité, pour quoi et pour qui ? L’ouvrage propose aussi des outils faciles d’accès, des astuces pour éviter de devenir une cible, les menaces qui touchent le plus les petites entreprises, le plan de bataille pour placer votre défense, la protection personnelle, pour gérer une faille de sécurité et des astuces pour faire carrière dans la cybersécurité. A PROPOS DE JOSEPH STEINBERG Joseph Steinberg travaille dans le domaine de la sécurité informatique depuis 1989 au sein de AT&T, Citibank, etc. Il a déjà écrit plusieurs livres et articles sur la cybersécurité, comme « De la sécurité de SSL VPN » de mai 2003. Il parle des problèmes vitaux de sécurité liés à cette technologie. Ses conseils ont été suivis par la majorité des développeurs de solutions SSL VPN. HACKING POUR DÉBUTANT, DE B. ANASS Comme son nom laisse entendre, ce livre est le guide ultime d’un apprenti en cybersécurité pour connaître les fondements du hacking et les différentes solutions pour se protéger des pirates. C’est l’un des livres sur les hackers et la cybersécurité à lire si vous désirez apprendre les bases du hacking éthique. Cet ouvrage est destiné à toute personne qui souhaite devenir un expert en cybersécurité. Il est parfait si vous êtes à la recherche d’un aperçu détaillé des outils de base proposés par la principale distribution Linux pour le hacking éthique. Ce livre est pour vous si vous avez longtemps cherché des ressources parfaites pour vous assister à débuter avec le hacking, mais le volume d’informations existant sur le thème vous a encore plus submergé. Lisez sans plus tarder ce livre, car vous allez certainement trouver les réponses à vos questions. QUI EST L’AUTEUR DE CE LIVRE ? Hacking pour débutant est l’ouvrage de B. Anass, un brillant hacker et pentesteur. Il est sur le point de réaliser son doctorat. Il est également l’auteur de plusieurs livres sur la cybersécurité à succès. Anass s’est intéressé au hacking et à la sécurité informatique depuis les années 2000. Pour rappel, c’était encore l’époque des jeux crackés et de Windows. Ce célèbre écrivain a rédigé de nombreux livres, à savoir : « Dark Python », « Le secret de la cybersécurité », « Wi-Fi Hacking avec Kali Linux ». - 137 - LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT SÉCURITÉ INFORMATIQUE ETHICAL HACKING, DE L’ASSOCIATION ACISSI Vous êtes un informaticien et vous venez de découvrir le domaine de la sécurité des systèmes d’information ? Cet écrit sur la sécurité informatique s’adresse particulièrement à vous. C’est l’un des livres qui vous permet de vous initier aux différentes techniques des hackers pour mieux vous défendre. Le livre est présenté en plusieurs éditions. Dans cette nouvelle édition, l’auteur considère l’actualité sur la sécurité informatique. Il inclut aussi trois nouveaux chapitres abordant la sécurité des voitures connectées, de l’étude des malwares, et la sécurité des mobiles. C’est l’un des livres qui développe à la fois le fonctionnement de la cybersécurité, son esprit ainsi que ses différents acteurs. À PROPOS DES AUTEURS DE CE LIVRE Les auteurs de cet ouvrage sont composés d’un groupe de personnes de conviction ayant pour mission de faire en sorte que la sécurité informatique soit accessible à tous. Leur adage est « d’apprendre l’attaque pour mieux se défendre ». Ces hackers blancs dans l’esprit ouvrent ainsi aux lecteurs les portes de la connaissance underground. Ils sont tous membres de l’association ACISSI Audit, Conseil, Installation et Sécurisation des Systèmes d’Information. Il s’agit d’une alliance à but non lucratif, dont la principale mission est de conseiller sur les enjeux de la cybersécurité. HACKING – UN LABO VIRTUEL POUR AUDITER ET METTRE EN PLACE DES CONTREMESURES, DE FRANCK EBEL Cet ouvrage est fait pour vous si vous désirez débuter ou vous améliorer dans le secteur de la sécurité informatique et du hacking. Il s’adresse aussi à ceux qui souhaitent faire un point sur ses connaissances. Cet écrit est aussi conçu pour les professionnels, à savoir une association, une entreprise ou encore un particulier au moment d’installer un système d’information. Il donne toutes les informations pour vérifier d’éventuelles failles de sécurité, avant la mise en production. En lisant ce livre, vous trouverez aussi des astuces pour tester si les solutions de protection installées sont efficaces. Cet ouvrage est conçu pour répondre à toutes vos attentes et vous guider dans le développement d’un laboratoire virtualisé intégral dans lequel vous pourriez implanter différents services. Une fois votre laboratoire créé, vous pouvez l’attaquer afin d’identifier les failles. C’est donc l’un des livres sur la cybersécurité qui proposent une pratique. QUI EST L’ÉCRIVAIN FRANCK EBEL ? Franck Ebel est un expert en sécurité informatique et failles applicatives. Il est enseignant à l’université de Valenciennes en IUT et directeur du Vulnerability Operating Center chez Athéos. Ce célèbre auteur est aussi le Commandant de la Gendarmerie réserviste. Auteur du manuscrit Hacking chez ENI Editions, il a conçu la première licence professionnelle sur le « Ethical Hacking » en France. - 138 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 METASPLOIT SÉCURITÉ & HACKING, LE GUIDE DU PENTESTEUR, DE DAVID KENNEDY Cet ouvrage est destiné aux professionnels et aux débutants dans le secteur de la sécurité informatique ou le hacking qui désirent trouver tous les détails des techniques avancées. C’est l’un des livres sur la cybersécurité qui vous permet d’apprendre sur les tests de pénétration avec le framework Metasploit. maîtriser la prise en main de son interface ainsi que les conventions du framework Metasploit. Par ailleurs, ils seront également capables de moduler, automatiser et personnaliser plusieurs attaques en même temps. Les débutants apprendront ainsi à travers ce livre les fondamentaux sur la sécurité informatique ainsi que le test d’intrusion. Ils pourront aussi Directeur de la sécurité de l’information à Diebold Incorporated, David Kennedy est le développeur de plusieurs outils open source comme Fast-Track. Il est aussi l’un des membres de l’équipe de développement de Back Track. En outre, les plus expérimentés découvriront plus de détails sur les techniques avancées, à savoir : les attaques sans fil et l’ingénierie sociale, la reconnaissance réseau et l’énumération ainsi que les attaques cotées client. QUI EST DAVID KENNEDY ? CYBERSÉCURITÉ – UN OUVRAGE UNIQUE POUR LES MANAGERS, DE ROMAIN HENNION ET ANISSA MAKHLOUF Vous êtes à la recherche d’une solution de protection pour organisation contre la cybercriminalité ? Vous vous demandez si vous êtes en conformité avec la loi relative à la protection de vos données et de vos actifs ? Ce livre est un excellent choix, car il développe la cybersécurité d’un point de vue managérial et organisationnel. L’auteur livre des techniques pour renforcer la protection des données informatiques sensibles, qu’elles soient sauvegardées dans le cloud, dans vos propres systèmes ou encore sur internet. C’est l’un des livres sur la cybersécurité qui procure un guide pratique pour l’installation du code général sur la protection des données. QUI SONT LES AUTEURS DE CET OUVRAGE ? Romain Hennion est un auditeur ISO 27001/sécurité des SI et 22301/continuité d’activité (PECB). Directeur Deloitte Cyber Academy |Risk Advisory, Hennion donne aussi des cours en formation continue à l’école Centrale de Paris et à EDHEC. C’est aussi un ingénieur Arts et Métiers, et propriétaire du MBA et de l’AMP de Dauphine et de l’INSEAD. Anissa Makhlouf quant à elle est la directrice Optimisation et Excellence opérationnelle pour Global Knowledge, Formation. Ingénieur et Docteur de l’Institut National Polytechnique de Lorraine, elle est intervenante au niveau du MS Transformation des Systèmes de Production de Centrale Supélec EXED. Anissa est membre du groupe « usine du futur » de Systematic-Paris-Région et expert en Génie Industriel et Services de l’École Centrale Paris. - 139 - LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT DICTIONNAIRE DE LA CYBERSÉCURITÉ ET DES RÉSEAUX, DE BERTRAND BOYER Outre les connaissances reçues durant les formations académiques en sciences politiques et sociales, en informatique, dans les écoles d’ingénieurs ou encore en télécommunications, ce dictionnaire aborde notre inaptitude à discerner les phénomènes immatériels, sa gestion, l’information et son flux. Il s’agit d’un glossaire à vocation pédagogique. Vous y trouverez les clés de compréhension accessible à tout le monde afin de connaître les questions numériques d’un entre-soi pratique, où les acronymes anglo-saxons le débattent au mot technique, écartant de fait le plus grand nombre. Ce dictionnaire est destiné à toutes les personnes qui désirent bâtir une culture solide de la culture numérique. Il est aussi idéal pour comprendre le sujet et progresser dans ce domaine. Le livre développe des points techniques qui permettront aux lecteurs de surpasser les lieux communs. A PROPOS DE BERTRAND BOYER Bertrand Boyer est un officier supérieur des troupes de marine, saint-cyrien, breveté de l’école de guerre. Diplômé de Télécom ParisTech en création et architecture de réseaux, il travaille depuis de nombreuses années dans le secteur de la cyberdéfense. Il est l’un des auteurs de livres sur la cybersécurité à succès. Il a obtenu le prix du livre Cyber 2014 pour son manuscrit « Cybertactique : conduire la guerre numérique », Nuvis, 2014. Il a également écrit « Cyberstratégie, l’art de la guerre numérique », Nuvis, 2012. CYBERSÉCURITÉ — 6E ÉD. — ANALYSER LES RISQUES, METTRE EN ŒUVRE LES SOLUTIONS, DE SOLANGE GHERNAOUTI Cet ouvrage de Solange Ghernaouti est l’un des livres de cybersécurité qui propose une vision globale des problèmes et des criminalités informatiques. Le livre offre aussi des informations sur les enjeux de la connaissance de ce système. des lecteurs. Dans ce livre de 416 pages, l’auteur passe en revue les thématiques les plus importantes en cybersécurité. Il donne aussi des exercices corrigés afin d’évaluer les connaissances C’est donc un ouvrage parfait si vous êtes en quête d’informations sur le sujet ou si vous désirez mettre en place les bons procédés en sécurité informatique. Cette 6e édition de la cybersécurité est également un excellent choix pour les étudiants dans le secteur de la protection des données informatiques. QUI EST SOLANGE GHERNAOUTI ? Solange Ghernaouti est professeure en sécurité de l’information à la faculté des HEC de l’université de Lausanne. Docteur de l’université Paris VI, elle est aussi membre de l’Académie suisse des sciences. Par ailleurs, Solange est une spécialiste internationale en cybersécurité auprès d’instances onusiennes et gouvernementales. Elle est l’auteur d’une trentaine de livres sur les télécommunications, la cybercriminalité, la sécurité informatique ou encore le cyberpouvoir. - 140 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 AUCUN ENDROIT À CACHER : EDWARD SNOWDEN, LA NSA ET L’ÉTAT DE SURVEILLANCE, DE GLENN GREENWALD Vous souhaitez lire un témoignage concernant la surveillance effectuée par le gouvernement ? Cet ouvrage est le choix parfait. Les rapports Snowden sont l’une des plus importantes confidences de tous les temps. Selon les rapports, le gouvernement américain faisait usage d’Internet comme instrument de surveillance de masse. Le plus choquant sur les révélations, c’est qu’ils surveillaient aussi leurs propres ressortissants. Ce livre raconte la première rencontre entre Greenwald et Snowden et la manière dont ils ont créé les rapports dorénavant abjects. La seconde partie du livre parcourt les implications des aveux, et tout ce qu’il faut faire pour éviter que le schéma se reproduise. À PROPOS DE GLENN GREENWALD Célèbre journaliste, Glenn Greenwald a écrit pour « The intercept » et « The Guardian ». Son premier pas dans le domaine a été rendu possible grâce à son propre blog « Unclaimed Territory ». Le blog se concentrait sur la surveillance sans autorisation de la NSA au tournant du millénaire. Ainsi, Edward Snowden a contacté Greenwald concernant les programmes de surveillance universelle de l’État américain. Greenwald a joué un rôle important dans la révélation des projets de surveillance de la NSA dans une suite de récits pour The Guardian. - 141 - LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT CYBERSÉCURITÉ DES SERVICES INFORMATIQUES 1ÈRE ANNÉE BTS SERVICES INFORMATIQUES AUX ORGANISATIONS (SIO) (2020), DE PATRICE DIGNAN, JEANPIERRE SOUVANNE ET JÉRÔME PARRA Comme son titre l’indique, cet ouvrage est à usage scolaire. Si vous êtes à la recherche d’un livre qui vous aidera à réviser vos cours, ce travail de Patrice, de Jérôme et Jean-Pierre est un excellent choix. De plus, c’est l’un des ouvrages à avoir pour s’entraîner avant les examens en Cybersécurité. Ce livre détaille les fondamentaux qu’il faut connaître pour maîtriser le sujet. Il est d’ailleurs adéquat au nouveau référentiel du BTS SIO. Les auteurs proposent à travers cet ouvrage de 224 pages les essentiels ainsi que les jargons sur la cybersécurité et son utilisation. Vous y trouverez encore des sujets d’entraînements aux examens qui vous aideront à estimer vos connaissances le jour J. Ce livre est destiné aux amateurs de la cybersécurité, aux étudiants dans le domaine et bien évidemment à tous ceux qui désirent installer les meilleures pratiques sur le sujet. QUI SONT LES AUTEURS DU LIVRE ? Cet ouvrage a été écrit par Patrice Dignan, Jean-Pierre Souvanne et Jérôme Parra. Ce sont des auteurs célèbres et qui ont fait leurs preuves dans le domaine de la cybersécurité. CYBERSÉCURITÉ ET CYBERDÉFENSE : ENJEUX STRATÉGIQUES, DE YANN SALAMON Vous désirez avoir une vision plus large de la sécurité des données numériques ? Cet ouvrage est à absolument lire, car il propose toutes les informations nécessaires à la maîtrise de ce domaine. Ce livre de 336 pages de Yann Salamon est très instructif, parce que vous y trouverez la base fondamentale à la compréhension de la cybersécurité. Cet ouvrage décrit également le cyberscape avec la définition de la valeur des données. Il parle aussi de la notion de souveraineté numérique et des exemples d’attaques les plus célèbres et récents. C’est donc l’un des livres à avoir absolument si vous êtes passionné par la cybersécurité. QUI EST YANN SALOMON ? Diplômé de Mines Nancy et de l’University College London, Yann Salamon est responsable de l’unité « Cybersécurité et cyberdéfense : enjeux stratégiques » à Sciences Po Lille. Il a par ailleurs occupé plusieurs fonctions liées aux relations internationales et la stratégie à l’Agence nationale de la sécurité des systèmes d’information ou ANSSI. - 142 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 L’ART DE L’INVISIBILITÉ : LE PIRATE INFORMATIQUE LE PLUS CÉLÈBRE DU MONDE VOUS APPREND À ÊTRE EN SÉCURITÉ À L’ÈRE DU BIG BROTHER ET DU BIG DATA, DE KEVIN MITNICK « L’art de l’invisibilité » se repose sur les idées de Kevin Mitnick, l’auteur du livre. Kevin dénonce à travers de son manuscrit les grandes entreprises qui tentent de nous exploiter en espionnant tous nos faits et gestes. Grâce à ses connaissances et son expérience, Mitnick propose aux lecteurs des conseils fondamentaux qui leur permettent de se protéger contre le Big Brother et du Big Data qui nous surveillent à tout moment. D’ailleurs, ses propos reposent sur des exemples concrets, car il cite les grandes structures et les gouvernements qui se sont emparés de nos vies en ligne. C’est l’un des livres sur la cybersécurité à lire absolument, puisqu’il vous rendra à la fois vigilant et paranoïaque. QUI EST L’AUTEUR DE L’OUVRAGE ? L’art de l’invisibilité est un écrit de Kevin Mitnick, l’un des pirates informatiques les plus célèbres de l’univers. Il est devenu un consultant en sécurité et un conférencier. - 143 - LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT INGÉNIERIE SOCIALE : L’ART DU PIRATAGE HUMAIN, DE CHRISTOPHER HADNAGY SE ou l’ingénierie sociale est l’association de la psychologie et de la manipulation, dont l’objectif est de retirer des informations secrètes de cibles involontaires. La couverture des incidents de sécurité est fondée sur la technique, pourtant SE est généralement l’un des points les plus critiques. En effet, les machines sont conçues pour suivre les règles, donc, elles sont assez prévisibles, ce qui n’est pas le cas des humains. Cet ouvrage permet à l’auteur de parler d’un sujet qu’il maîtrise parfaitement afin de les transmettre. Par ailleurs, l’ingénierie sociale : l’art du piratage humain évoque aussi du SE et son utilisation pour lutter contre les ingénieurs sociaux. QUI EST L’AUTEUR ? Expert en SE, Christopher Hadnagy accueille également l’éblouissant podcast social-Engineer 9 Podcasts dans le but d’accroître le niveau de vigilance des usagers en ligne. C’est une solution idéale pour en savoir plus sur la sécurité en ligne si vous n’avez pas de temps pour lire des livres sur la cybersécurité. De plus, il pilote une équipe qui évolue entre la formation technique, les tests de pénétration réels ou encore l’organisation d’événements à Def Con. LE SECRET DE LA CYBERSÉCURITÉ : LE GUIDE POUR PROTÉGER VOTRE FAMILLE ET VOTRE ENTREPRISE DE LA CYBERCRIMINALITÉ, DE B. ANASS C’est l’un des livres qui évoque la base de la cybersécurité avec facilité. L’ouvrage met également en évidence tous ses principes afin que vous puissiez comprendre au mieux ses enjeux dans le but de vous échapper de la cyberattaque. Dans son manuscrit de 94 pages, l’auteur propose les différentes clés que vous devez développer pour protéger vos données individuelles et professionnelles. Le livre est indispensable pour apprendre à éviter les pièges de la cyberattaque tout en vous mettant en garde à ne pas sous-estimer les risques d’une éventuelle attaque. Comme pour les autres livres de cette liste, le secret de la cybersécurité : le guide pour protéger votre famille et votre entreprise de la cybercriminalité est à lire absolument si le secteur vous passionne. Il s’agit aussi d’un incontournable pour installer les meilleures techniques en cybersécurité ou encore si vous suivez une formation en protection des données informatiques. - 144 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 VIE PRIVÉE : UNE INTRODUCTION TRÈS COURTE, DE RAYMOND WACKS Cette série de vie privée : une introduction très courte d’Oxford University Press a collaboré à guider de nouveaux documents aux lecteurs, avec plus de 510 titres dans la série jusqu’à maintenant. La publication privacy a été éditée pour la première fois en 2010, puis elle a été mise à jour 5 ans plus tard. Dans ce livre, l’auteur parle de l’importance de la confidence en ligne et 5 manières de la reconquérir. Le monde représente trois types de croissance : les personnes qui croient que nous vivons dans un monde privé, celles qui défendent la vie privée et celles qui sont perplexes à l’érosion de la vie au nom de la sécurité. QUI EST RAYMOND WACKS ? Pour les gens qui n’ont pas encore renoncé à la protection de la vie privée, que ce soit en ligne ou hors ligne, le groupe énigmatique est le plus difficile. Ces derniers font souvent réflexion au mantra « on n’a peur de rien si on n’a rien à cacher ». C’est donc l’un des livres sur la cybersécurité à lire pour persuader vos proches sur l’enjeu de la confidentialité. Les menaces à la confidentialité sont désormais partout et la conséquence et les risques des violations de la vie privée sur internet sont de plus en plus importants. Cet ouvrage développe les pièges de façon brève et claire. Ce guide est un excellent point de départ pour en savoir plus sur la cybersécurité ou pour lire la suite. Professeur expérimenté en droit et de théorie juridique, Raymond Wacks a dirigé le département droit à l’université de Hong Kong entre 1986 et 1993. C’était aussi un enseignant de droit public et administrateur du département de droit public dans la même université. Les menaces à la confidentialité sont désormais partout et la conséquence et les risques des violations de la vie privée sur internet sont de plus en plus importants. Cet ouvrage développe les pièges de façon brève et claire. Ce guide est un excellent point de départ pour en savoir plus sur la cybersécurité ou pour lire la suite. - 145 - LES LIVRES SUR LA CYBERSÉCURITÉ À LIRE ABSOLUMENT ET AUSSI... CYBER WAR: THE NEXT THREAT TO NATIONAL SECURITY AND WHAT TO DO ABOUT IT GHOST IN THE WIRES: MY ADVENTURES AS THE WORLD’S MOST WANTED HACKER Une exploration des risques liés aux conflits cybernétiques, avec des propositions de solutions. Un regard sur les dangers et les questions géopolitiques. Auteurs: Richard A. Clarke, ancien consultant en sécurité de l’État, et Robert K. Knake, spécialiste de la cybersécurité. Kevin Mitnick, fameux hacker, raconte son parcours dans le monde de l’intrusion informatique. Une étude fascinante sur la psychologie du pirate. Auteurs: Kevin Mitnick, exhacker et consultant en sécurité actuel, et William L. Simon, écrivain et journaliste. - 146 - DATA AND GOLIATH: THE HIDDEN BATTLES TO COLLECT YOUR DATA AND CONTROL YOUR WORLD Examen approfondi des méthodes de collecte de données par les gouvernements et les grandes entreprises, et de son impact sur la vie privée. Écrit par Bruce Schneier, un expert en sécurité informatique et un auteur respecté dans le domaine. GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 HACKING: THE ART OF EXPLOITATION Guide pratique pour comprendre les techniques de piratage et d’exploitation. Idéal pour les personnes souhaitant approfondir leurs compétences techniques. Par Jon Erickson, un chercheur en sécurité et un expert en programmation. THE DARKENING WEB: THE WAR FOR CYBERSPACE Analyse des conflits dans le cyberespace et de la façon dont ils façonnent le paysage mondial. Exploration de la complexité des batailles en ligne. Auteur: Alexander Klimburg, un expert en cybersécurité et en politique internationale. FUTURE CRIMES: INSIDE THE DIGITAL UNDERGROUND AND THE BATTLE FOR OUR CONNECTED WORLD COUNTDOWN TO ZERO DAY: STUXNET AND THE LAUNCH OF THE WORLD’S FIRST DIGITAL WEAPON Regard sur les crimes du futur et la façon dont la technologie peut être utilisée à des fins malveillantes. Mise en lumière des menaces émergentes. Auteur: Marc Goodman, un expert en sécurité et un futurologue. Récit captivant du premier véritable acte de cyber-guerre, le virus Stuxnet. Détail de l’histoire et des implications de cette attaque sans précédent. Auteur: Kim Zetter, une journaliste primée spécialisée dans la cybersécurité. - 147 - LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS Vous souhaitez vous divertir devant un film ou une série ? Vous êtes hackers ou geeks et vous aimez les films ou les séries sur les hackers ? Voici une liste des plus beaux chefs-d’œuvre cinématographiques à regarder sans modération. En effet, plusieurs films et séries vous permettront de vous immerger dans le domaine de la cinématographie de la sécurité de l’information. Cette liste propose des films et séries qui se concentrent sur la cybersécurité et les hackers. De plus, ils montrent à quel point la protection des données sensibles se révèle être un sujet stratégique. - 148 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 TOP 10 DES FILMS SUR LES HACKERS À REGARDER ABSOLUMENT Nous avons sélectionné pour vous ces 10 films sur les hackers pour que vous puissiez voir l’histoire la plus épique sur le sujet. Cette liste représente les films les plus appréciés et les plus visionnés jusqu’à maintenant. Bon visionnage ! WESTWORLD, 1973 Westworld est l’un des films sur les hackers les plus mémorables et les plus intenses de notre liste. L’histoire observe les problèmes de cybersécurité à partir d’un format hybride alliant western et science-fiction. Outre le thème général de la régulation de l’IA, qui est un sujet assez répétitif depuis plusieurs années, les points spécifiques de cette série tournent autour des vulnérabilités relatives à l’internet des objets connectés, des menaces internes ou encore des malwares. SNOWDEN, 2016 Une liste de film sur les hackers ne serait pas complète sans ce film d’Oliver Stone. Ce film évoque les raisons pour lesquelles Edward Snowden a révélé des renseignements confidentiels de la NSA ainsi que la manière dont il s’y est pris pour le faire. Néanmoins, inversement au drame de WikiLeaks, Stone a fait de nombreuses entrevues avec Snowden. De plus, durant leur rencontre il était obligé de noter certains scénarios sur un PC sans accès internet pour préserver la sécurité. Dans ce film, vous allez découvrir la biographie d’un agent de renseignement américain transformé en fugitif. Il dénonce à travers ce film les systèmes de surveillance intégrale de la CIA. EX MACHINA, 2014 Selon le critique d’IGN Chris Tilly en 2015, Ex Machina est l’un des films sur les hackers à voir absolument. Il s’agit aussi d’un incontournable pour les personnes qui s’intéressent, même un tout petit peu sur l’évolution de la technologie. Le film raconte l’histoire d’un codeur de moteur de recherche très résistant. Il fait une réflexion pointue sur l’intelligence artificielle, les problèmes de sécurité ou encore les dangers liés à son développement quand le moment où nous ne pourrions plus faire la différence entre les machines et les humains sera venu. Il s’agit d’un film à la fois intéressant et plein d’informations. Nous recommandons vivement ce film pour votre culture. - 149 - LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS HACKERS, 1955 DISCONNECT, 2012 Aucun code et aucun système ne peut les résister. Ce sont encore des adolescents, mais ils sont déjà sous la surveillance des autorités. Dade Murphy alias Zéro cool est un hacker, une légende. Il a réussi à détruire seul 1507 ordinateurs de Wall Street en 1988. Depuis, la justice l’a interdit d’utiliser un ordinateur avant son dix-huitième anniversaire. Disconnect est aussi l’un des meilleurs films sur les hackers que nous recommandons. Il s’agit d’une chronique sur les US modernes, dans un monde où la technologie est omniprésente dans la vie des gens, les éloignant ainsi les uns des autres. Cette situation ne fait qu’accentuer le sentiment de solitude de chacun. Acid Burns, Kate Libby de son vrai nom, possède un ordinateur portable gonflé. Sa machine peut faire 0 à 60 en une nanoseconde sur l’autoroute de l’information. Date et Kate ne peuvent pas se supporter et sont toujours en compétition. Quelques années plus tard, ils sont recrutés par le maître hacker La Plaie dans une conspiration industrielle démoniaque. Maintenant, seuls ces hackers peuvent éviter un bouleversement qui n’a jamais existé. C’est l’un des films que les jeunes hackers doivent absolument voir ! THE CIRCLE, 2017 Aux États-Unis, dans un futur proche, Mae est recrutée au sein de « Le Cercle », une puissante association des nouvelles technologiques et des réseaux sociaux. Il s’agissait pour elle d’une occasion en or de réaliser ses rêves. Alors qu’elle possède davantage de responsabilités au sein de l’association, le promoteur de la société, Eamon Bailey, l’incite à contribuer à une expérience révolutionnaire qui va troubler les limites de la vie privée, la liberté individuelle ou encore l’éthique. Ce film de James Ponsoldt sur les hackers, joué par Tom Hanks, Emma Watson et John Boyega est un magnifique film que vous devez absolument voir. Il dénonce les dérives des nouvelles technologies, lorsqu’elles sont utilisées à mauvais escient. Un film que vous pouvez très bien voir entre amis et en famille, afin de voir à quel point l’usage de la nouvelle technologie peut détruire la relation avec les personnes qu’on aime. ALGORITHM: THE HACKER MOVIE, 2014 Un pirate informatique qui travaille en tant qu’indépendant, s’infiltre dans le système d’une société, qui a un contrat confidentiel avec le gouvernement. Il y télécharge un logiciel. Mais très vite, les choses ne se déroulent pas comme prévu, car il doit choisir d’assouvir sa curiosité ou protéger la vie de ses amis. Si vous aimez les films sur les hackers avec pleins d’intrigue, Algorithm est un excellent choix pour vous. FIREWALL, 2006 Jack Stanfield, un spécialiste en sécurité informatique des États-Unis hors pair et cadre supérieur d’un grand établissement bancaire de Seattle a développé un pare-feu ultra sophistiqué, qu’aucun pirate informatique n’a jusqu’à maintenant réussi à infiltrer. Un chef de bande à la fois habile et audacieux espionne sa famille à son insu depuis de nombreux mois. La vie de Jack est comme un livre ouvert pour Bill Cox, à savoir ses - 150 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 deux enfants et son épouse Beth. Il est maintenant sur le point de profiter du fruit de son travail acharné. Firewall vous intéresse ? C’est l’un des films sur les hackers que nous conseillons surtout de regarder si vous êtes passionné par le secteur. ONE POINT O, 2004 Le film se déroule dans un monde futuriste, dans lequel vit Simon, un brillant programmeur informatique. Dans leur univers, les caméras sont partout et espionnent tout ce que l’on fait. Un jour, il se rend compte qu’une personne inconnue a laissé un colis dans sa maison sans qu’il s’en aperçoive. Suite à l’incident, il a renforcé la sécurité de son appartement. Malgré toutes ses tentatives pour sécuriser les lieux, il reçoit toujours des colis, et ce durant son absence. Cela a entraîné la paranoïa chez Simon, qui est déjà assez fragile mentalement. One Point est l’un des films sur les hackers les plus appréciés. I, ROBOT, 2004 En 2035, à Chicago, les robots font partie intégrante de la société, et tous les citoyens ont une confiance aveugle en eux, à l’exception de Del Spooner, un détective assez paranoïaque. Depuis qu’un robot a laissé mourir une petite fille afin qu’il puisse avoir la vie sauve, il se méfie plutôt des robots. En effet, quelques jours avant la sortie officielle d’un nouveau prototype de robot par le célèbre USRobots ou USR, l’un de ses créateurs, le fameux roboticien Alfred Lanning est décédé. D’après les rapports, Lanning s’est suicidé, mais Spooner ne croit pas à cette théorie. Ainsi, il tient à percer le mystère, mais l’enquête le conduira à découvrir une autre menace encore plus terrifiante pour la race humaine. D’AUTRES FILMS SUR LES HACKERS À AJOUTER À VOTRE LISTE Ces histoires présentent généralement des scénarios et des personnages tirés d’événements réels. Vous pourrez bien être surpris par les ressemblances avec la vie réelle. CITIZENFOUR, 2014 Ce documentaire est l’un des films sur les hackers qui parlent de la révélation de Snowden. Il est centré sur les coulisses de l’entretien avec cet ex-agent, évoquant le programme d’écoute de la NSA. Réalisé par Laura Poitras, ce film parle des excès réalisés au nom de la sécurité nationale lors de l’événement du 11 septembre, au moment où elle reçoit un premier courriel crypté venant d’une source anonyme. Snowden annonce qu’il est prêt à divulguer un programme clandestin, qui consiste à écouter tous les citoyens par la NSA et d’autres agences gouvernementales. INTRAÇABLE, 2008 La cellule Cybercrime du FBI, dirigée par Jennifer Marsh, doit se mesurer à un prédateur d’une espèce moderne. Ce dernier kidnappe, torture puis tue ses victimes sur le web. L’exécution de la victime s’effectue en fonction des nombres de personnes connectées sur le site killwithme.com. Plus les connexions sont nombreuses, plus vite la victime est tuée. Le site du prédateur est particulièrement sophistiqué, ainsi, la police tente de remonter à la source pour arrêter le tueur, mais en vain. « Intraçable » est une action exceptionnelle, c’est pour cela qu’il entre dans la liste des meilleurs films sur les hackers à regarder. - 151 - LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS CYBERTRAQUE, 2000 MINORITY REPORT, 2002 Spécialiste en ingénierie sociale et en hacking, Kevin Mitnick, un génie informaticien est dans le viseur du FBI. Ces derniers n’ont jamais réussi à contrer ses programmes de piratage. De plus, le FBI était souvent l’une de ses victimes. McRoy Rollins, le dirigeant de la cellule de sécurité informatique, tente ainsi de se venger. Les progrès de l’Intelligence artificielle ainsi que l’apprentissage machine sont considérés comme trop intrusifs. Mais c’est ne rien comparé à ce que vous allez voir dans ce film de Spielberg. En effet, dans son histoire, les forces de l’ordre peuvent arrêter et incarcérer les malfaiteurs avant qu’ils ne commettent un délit. Soif de défi et curieux, Kevin est amené à se confronter à Tsutomu Shimomura, qui est un expert international de la sécurité informatique. Cela les conduit ainsi à une bataille de ruse et d’intelligence. Si vous aimez voir les actions tirées d’histoires réelles, c’est l’un des films sur les hackers sur le sujet à visionner. Ce chef-d’œuvre raconte la vie de Kevin Mitnick avant son arrestation. Toutefois, comme il s’agit d’une fiction, certains faits ont été inventés. WARGAMES, 1983 David Lightman, un brillant lycéen passionné par l’informatique, est capable de déjouer même les systèmes de sécurité informatiques les plus sophistiqués. Il est également capable de déchiffrer les codes secrets, même les plus complexes, et de terminer des jeux vidéo les plus laborieux. Si vous adorez les films intrigants, cette action sur les hackers va vous étonner. L’auteur pose de nombreuses questions philosophiques sur l’utilisation des technologies et la surveillance des comportements. CONVERSATION SECRÈTE, 1974 Conversation secrète est l’un des films sur les hackers les plus classiques à voir. Le film raconte l’histoire de Gene Hackman. Expert en surveillance qui se retrouve devant une impasse, il constate qu’une mission habituelle consistant à surveiller un couple vire en une situation bien plus dangereuse. Ce film de Francis Ford Coppola est considéré comme l’une de ses meilleures réalisations. Ce cinéma est une exploration plus avancée de la manière dont un manque de sécurité des données peut mettre des vies en danger. TRON, 1982 Un jour, il accède par accident à un superordinateur militaire développé pour réaliser une simulation de guerre. Les conséquences de ses intrusions prennent ainsi des proportions plus vastes, à savoir la troisième guerre mondiale. Cet ouvrage cinématographique est l’un des premiers films se concentrant sur le piratage informatique et les hackers. Dans Tron, un ingénieur en informatique est expédié dans un monde virtuel après avoir découvert qu’un collaborateur a imité son travail. Il s’agit de l’un des premiers films sur les hackers et l’un des œuvres cinématographiques ayant eu un grand succès. En effet, il a fait gagner plus de 120 millions de dollars à travers le monde avec un budget de 12 millions de dollars. Sur place, il est obligé de participer à des jeux guerriers dont l’unique espoir de gagner est un programme de sécurité. Le film a eu un second chapitre « Tron : l’héritage » qui était 2010. - 152 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LES EXPERTS, 1992 MATRIX, 1999 Le personnage de Martin Bishop, joué par Robert Redford est le responsable d’une équipe d’experts en sécurité en charge de réaliser du hacking éthique pour d’importantes entreprises. Une liste de films et de séries télévisées sur les hackers et la cybersécurité n’est pas complète sans Matrix. C’est d’ailleurs l’une des références de la pop culture les plus célèbres. Il continue donc d’inspirer et d’influencer les prodiges Tech du cinéma. Toutefois, Bishop a des secrets qu’il ne souhaite pas révéler et quand les agents de la NSA l’envoient reprendre une boîte noire afin d’effacer son ardoise, il est obligé de l’accepter. Les experts est l’un des films et séries sur les hackers à voir, car vous allez être servi en intrigue et en rebondissement. GHOST IN THE SHELL, 1995 Ghost in the Shell est l’adaptation du manga « Masamune Shirow », un film d’animation de science-fiction. L’intrigue est basée sur la poursuite d’un hacker appelé Puppet Master et sur des sujets philosophiques interrogeant le rôle de l’individu dans un univers qui dépend totalement de la technologie. Ce thriller néo-noir est l’un des films et séries sur les hackers ou les cyberpunks les plus puissantes dans la culture pop. Les sujets du film n’ont fait qu’augmenter en pertinence au fil du temps, surtout à cause des améliorations de la réalité virtuelle qui ne fait que nous connecter à la réalité se trouvant dans ce film. TRAQUE SUR INTERNET, 1995 Le film raconte l’histoire d’une analyste informatique travaillant en tant qu’indépendant en Californie. Le personnage incarné par Sandra Bullock se retrouve mêlé à un complot mortel suite à la réception d’une étrange disquette permettant d’avoir accès à des données furtives. Il s’agit de l’un des films ou séries qui abordent plusieurs aspects de la cybersécurité comme le vol et l’usurpation d’identité des hackers. - 153 - LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS ENNEMI D’ÉTAT, 1998 LE CINQUIÈME POUVOIR, 2013 Si vous avez déjà lu le manuscrit « Aucun endroit à cacher : Edward Snowden, la NSA et l’État de surveillance de Glenn Greenwald », vous allez certainement adorer ce film. Cette réalisation de Bill Condon, le fameux réalisateur de Chicago, est le sage romancé de la conception et des suites de WikiLeaks. Le chef-d’œuvre expose les conséquences dévastatrices de l’accès aux données des citoyens, bien avant les fuites des documents avec Snowden. Il s’agit d’un site web destiné à la fuite d’informations classées et qui protège l’anonymat des sources. C’est l’un des films et séries sur les hackers qui révèlent à quel point le manque de sécurité de l’information peut être utilisé à des buts politiques ou personnels. Ce n’est pas étonnant que Michael Hayden, le directeur de la NSA à ce moment ait été attristé par la description de l’agence dans le film. Ennemi d’État est sans doute l’un des films sur les hackers les plus classiques. OPÉRATION ESPADON, 2001 Hugh Jackman joue le rôle d’un très célèbre hacker dans ce film. Il est obligé de hacker le serveur sécurisé du ministère de la Défense. Après l’attaque, il a été sélectionné pour programmer un ver informatique contre les individus qui usurpait l’identité des agents du gouvernement, cependant, le résultat n’était pas ce qu’ils ont espéré. Si vous êtes passionné de technologies, vous allez sans doute apprécier « opération Espadon ». C’est l’un des films ou séries sur les hackers qui a le plus provoqué des frissons. THE SOCIAL NETWORK, 2010 The Social Network est sans doute l’un des films et séries sur les hackers qui a le plus marqué 2010. David Fincher expose à travers ce film les origines de Facebook et son extraordinaire ascension, à la fois drôle et touchante. Vous vous demandez sans doute son lien avec la sécurité de l’information ? Le précurseur du célèbre réseau social Facebook était en fait développé par Mark Zuckerberg grâce au piratage des bases de données de Harvard. Il avait volé des photos d’étudiantes afin de les évaluer selon leur physique. THE GREAT HACK, 2019 L’œuvre est une réalisation visuelle de 2019 qui déchiffre l’événement autour de Cambridge Analytica, une entité originaire de l’île britannique ayant capturé des infos de nombreux adeptes de Facebook pour des desseins électoraux. Cette projection éclaire sur les risques liés à la manœuvre des données digitales et suscite une réflexion sur la préservation de la personnalité à l’époque des écrans. HACKER’S GAME, 2015 « The Hacker’s Game » est une réalisation de 2015 décrivant le voyage de deux maîtres du clavier, Soyan et Loise. Suite à leur première rencontre virtuelle sur une plateforme dédiée aux défis de codage, ils décident d’entamer une quête palpitante dans notre dimension tangible. Cependant, le destin lance un défi lorsque Soyan reçoit une mission d’une organisation pour infiltrer le même établissement où Loise est employée. - 154 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 SÉRIES SUR LES HACKERS : LES INCONTOURNABLES À REGARDER Vous préférez passer du temps devant une bonne série ? Voici les 10 meilleures séries sur les hackers à regarder. MR ROBOT Mr Robot, un Thriller dramatique est une série sombre vous entraînant dans le monde étrange d’Elliot Alderson. Ce dernier est un informaticien chez Allsafe Security, situé à New York. L’acteur est un antisocial, dépressif et paranoïaque, qui est convaincu qu’il ne pourra pas rencontrer une personne qu’il n’a pas déjà hackée. Alderson a l’habitude de pirater les comptes des gens et a fini par rencontrer « Mr Robot », un sombre anarchiste, qui l’a recruté au sein de son groupe de hackers nommé Fsociety. C’est l’une des séries sur les hackers à regarder absolument. LE BUREAU DES LÉGENDES Il met ainsi tout en œuvre pour se rapprocher d’elle et essaie de faire tomber tous les obstacles entre eux, quitte à commettre des choses folles. LES EXPERTS : CYBER Vous êtes passionné de séries ou de films avec des enquêtes dans le cyberspace ? Vous allez être servi avec ce chefd’œuvre conçu pour les hackers. La série raconte la vie d’Avery Ryan, une cyberpsychologue, à la tête de l’agence de lutte contre la cybercriminalité à Quantico. Elle a sa propre équipe dont la principale mission consiste à enquêter sur les crimes liés au cyberspace ou le monde virtuel et le monde réel. CODE LISA Le Bureau des Légendes est l’une des séries françaises sur les hackers les plus prisées et suivies de cette décennie. La série vous plonge dans l’univers exceptionnel des agents secrets des services de renseignements français, un quartier spécifique de la Direction Générale de la Sécurité Extérieure ou DGSE. Le Bureau a pour mission principale de gérer des agents des services de renseignements pas très communs, appelés les « Clandestins ». Ces derniers sont mandatés « sous légende ». Les agents possèdent ainsi des couvertures très complètes, qui leur permettent de localiser de potentiels informateurs à recruter. YOU Joe, un libraire à New York, devient très vite obsédé par Beck, une jeune aspirante écrivaine. Partageant les mêmes passions pour la poésie et les livres, le gérant de la librairie est persuadé qu’ils sont faits l’un pour l’autre. Pour nourrir son obsession, il va utiliser les réseaux sociaux pour traquer la jeune femme et savoir tous ses faits et gestes. Code Lisa est l’une des séries sur les hackers à voir sur notre liste. La série raconte la vie de deux lycéens, Garry Wallace et Wyatt Donnelly. Ces deux amis aux caractères opposés sont repoussés par leurs camarades de classe. Gary, un fêtard appréciant la compagnie des jolies filles, n’est pas très doué pour l’école, par contre Wyatt, passionné par les échecs et l’informatique est particulièrement brillant. Le premier jour d’école, les deux amis espéraient prendre un nouveau départ, loin des moqueries et des insultes de leur camarade, mais malheureusement ils se font bizuter. Par conséquent, ils reviennent chez eux avec les vêtements déchirés. Alors que Garry regardait à la télévision la Fiancée de Frankeinstein, il a eu une révélation : il va concevoir la femme parfaite sur l’ordinateur de son ami. Le résultat, c’est Lisa, une personne magnifique extraordinairement intelligente. Elle possède aussi des pouvoirs magiques, mais elle a un caractère bien trempé. - 155 - LES MEILLEURS FILMS ET SÉRIES DE TOUS LES TEMPS SUR LES HACKERS autrefois frauduleux, Lionel Fusco, qui leur procure des renseignements et garde un œil sur son collaborateur. Toutefois, la venue de deux justiciers dans la ville va aussi contrecarrer de nombreuses organisations criminelles. Notez que « Person Of Interest » est l’une des séries sur les hackers les plus appréciées. Nous vous recommandons de la voir, vous n’allez pas être déçus. SCORPION Cabe Gallo, un agent fédéral du Département de la Sécurité intérieure des États-Unis, est chargé de recruter une équipe de Surdoués dirigée par Walter O’Brien. Le but est de former Scorpion, une unité qui se chargera de défendre la nation contre les menaces de hautes technologies ou complexes à travers le monde. PERSON OF INTEREST John Reese, un ancien agent paramilitaire de la CIA supposé mort, est recruté par Harold Finch, un milliardaire énigmatique. D’antan, ce dernier a développé un système de surveillance de masse pour l’État afin d’éviter que l’événement de 11 septembre ne se reproduise. Le système a la capacité de prédire les actes terroristes dans le monde. Comment ? En se basant sur différentes données, à savoir les appels téléphoniques, les enregistrements des caméras de surveillance ou encore les antécédents judiciaires. Étant donné qu’il a procuré au gouvernement un outil avec un pouvoir infini et inconcevable, Finch a créé une sorte d’issue de secours lui permettant d’accéder au dispositif par prudence. Par ailleurs, la Machine est aussi capable de trouver les crimes entre les habitants ordinaires vus comme mineurs par l’État. Ce dernier s’est résolu à ne pas considérer ces données, Finch recueille tous les jours les numéros de sécurité sociale des gens concernés à New York ou aux alentours. Il compte sur l’aide de Reese pour essayer de retrouver les personnes d’intérêt ou « Persons Of Interest ». La mission de Reese consiste à déterminer si la personne concernée est la victime ou le coupable dans l’affaire retenue. Pourchassés par l’officier de police Jocelyn Joss Carter, ils bénéficient de l’aide d’un autre lieutenant, L’unité est composée de Walter O’Brien, l’un des gens les plus brillants de l’univers avec un QI de 197, ainsi que ses collègues Sylvester Dodd, une experte en statistiques et une « calculatrice humaine ». Toby Curtis, un « psychiatre de classe universelle » qui est un intelligent comportementaliste formé à Harvard et Happy Quinn, une experte de la mécanique hors pair, font également partie de l’unité. L’alliance est complétée par Paige Dineen, une exserveuse, chargée de diriger les interactions entre les personnes « normales » et l’équipe de génies. Elle a l’obligation de leur interpréter le monde réel, par contre elle, lui traduit le monde vu par son jeune fils, Ralph. Ce dernier possède aussi des facultés intellectuelles très rares. Au fil des saisons, l’unité doit relever des défis techniques, notamment les plus difficiles de l’univers. Elle peut être amenée à découvrir le corium d’une centrale nucléaire afin d’éviter sa fuite, ajuster une empreinte 3D pour falsifier un objet archéologique, neutraliser des armes biologiques ou encore éviter les pièges des hackers. Bien qu’ils aient une force intellectuelle unique, ils ont également besoin de leur valeur relationnelle et leur capacité émotionnelle pour réussir leur mission. Cela permet de montrer à quel point les génies ont du mal à gérer leurs relations sociales en tenant compte de la sensation d’occasionnelle solitude, remplie par ce groupe. C’est l’une des séries sur les hackers les plus intéressantes, ainsi, il est vivement conseillé de la regarder. - 156 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 THE GIRL WITH THE DRAGON TATTOO THE UNDERCLARED WAR Au cœur d’une énigme suédoise, le rédacteur Mikael Blokvist est sollicité par un tycoon de l’industrie, Henrik Vangard, pour sonder le mystère entourant la disparition de sa jeune parente, Harriet, qui a eu lieu il y a bien longtemps. Mikael s’associe avec Elise SableNoir, une codeuse hors pair dotée d’un passé énigmatique. Tous deux se retrouvent immergés dans des révélations familiales ténébreuses, déterrant des faits ahurissants. Tout en démêlant un réseau d’événements et de manigances, le lien entre Mikael et Elise se renforce, mettant en lumière la richesse et l’entrelacement de leurs histoires personnelles. L’œuvre se penche sur des notions comme la vendetta, la moralité et la ténacité. Une série télévisée britannique de science-fiction, « The Underclared War » nous emmène au coeur d’un futur proche, où le Royaume-Uni est victime d’une cyberattaque constante de la part d’une puissance étrangères inconnue. L’attaque paralyse le pays et met en péril son infrastructure. On suit les péripéties d’une unité de cyberdéfense du gouvernement pour lutter contre les attaques. HALT AND CATCH FIRE Située dans les années 1980 et au début des années 1990, cette série dramatique américaine retrace l’émergence de l’ère de l’informatique personnelle à travers les yeux de plusieurs visionnaires et ingénieurs ambitieux. Joe MacMillan, un ancien cadre d’IBM, s’associe à l’ingénieur Gordon Clark pour tenter de révolutionner le marché des PC en construisant un ordinateur plus rapide et plus efficace. Ils sont rejoints par Cameron Howe, une jeune programmeuse rebelle, et Donna Clark, l’épouse de Gordon et une ingénieure talentueuse. Au fil des épisodes, le récit se penche sur l’essor des connexions, des salons virtuels et du web, tout en mettant en avant les liens intricats, les désirs et les combats intérieurs des héros du récit. « Pause et Embrasement » est une immersion intense dans les premières vagues agitées de la « Prairie Electronique », saluant les pionniers oubliés de l’époque numérique. - 157 - BONUS : EUREKA La Seconde Guerre mondiale a eu un impact négatif sur la technologie et la science, tout comme les bombardements sur Hiroshima et Nagasaki. Le président Harry Truman a ainsi ordonné la conception d’un complexe top secret avec l’aide d’Albert Einstein. L’objectif était de déployer différentes technologies et armements. C’est ce qui a fait naître le projet Eureka. Il consistait à rassembler dans une petite ville conçue sur mesure les génies scientifiques, les têtes pensantes ou encore les intellectuels des États-Unis avec leur famille. Il s’agit d’un endroit dans lequel ils pourraient y demeurer posément, tout en poursuivant leurs recherches. Cette ville paisible, dissimulée au fin fond des États-Unis, n’est visible sur aucune carte, pourtant, selon les rumeurs, elle se situe dans l’Oregon. LES PODCASTS SUR LA CYBERSÉCURITÉ LES PODCASTS SUR LA CYBERSÉCURITÉ Disponibles sur toutes les plateformes de streaming audio, les podcasts sur la cybersécurité se sont multipliés ces dernières années. S’ils sont un moyen de se tenir informé des dernières actualités et des menaces, certains permettent aussi d’approfondir ses connaissances en la matière, d’acquérir de bonnes pratiques ou encore d’améliorer ses compétences professionnelles. - 158 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 Avec l’avènement des podcasts, la cybersécurité n’échappe pas à cette tendance. Ce sont donc des dizaines de formats audios disponibles en ligne et dans la plupart des langues. En français et en anglais, il y en a beaucoup. Certains ont attrait aux dernières actualités en matière de cybersécurité, d’autres parlent davantage des vulnérabilités et des attaques, certains explorent les histoires des cyberattaques. Il y en a qui font intervenir des professionnels durant des entretiens de plusieurs minutes alors que des podcasts s’adressent davantage aux professionnels en analysant les enjeux de la cybersécurité. Dans ce contexte, les raisons d’écouter un podcast sont multiples : • Cela permet de se sensibiliser à la sécurité : en écoutant un podcast, c’est l’occasion de connaître les différents types de menaces, les techniques d’attaques, les vulnérabilités potentielles des systèmes informatiques. Cela donne l’occasion de mieux comprendre les risques liés à l’usage du numérique et permet de renforcer sa vigilance et sa sécurité. • Dans le cadre de sa formation en cybersécurité, écouter un podcast peut se révéler être un outil d’éducation et d’apprentissage en disposant d’informations détaillées sur les technologies, les pratiques, les concepts. De quoi aider à une meilleure compréhension des principes de bases de la cybersécurité. • Écouter un podcast représente par ailleurs une manière de se tenir informer des dernières tendances, actualités et évolutions du domaine. De quoi enrichir sa culture générale. • Parfois, il s’agit d’un bon moyen d’obtenir des conseils pratiques sur la manière de protéger ses données contre des intrusions, etc. • Un podcast peut venir également en complément de son expertise et de ses connaissances pour améliorer ses compétences professionnelles. Une façon de rester à jour sur les pratiques, les technologies, les défis à venir. • Il s’agit d’une opportunité d’aborder des sujets liés à la sécurité et d’aider à prévenir des attaques en fournissant des informations sur les vulnérabilités connues et les mesures de prévention à prendre. QUELS SONT LES PODCASTS EN FRANÇAIS ? LE COMPTOIR SÉCU Les trois ingénieurs cyber à l’origine de ce podcast ont déjà produit une centaine d’épisodes. Ils animent une émission mensuelle et traitent des problématiques de la sécurité informatique. Actualité, dossiers, débats… Le Comptoir Sécu offre une vue sur les enjeux de la cybersécurité. Les récentes thématiques abordées : Cyber et guerre, Opérations d’information et d’influence, Préparer sa réponse à un incident, etc. Les jeunes animateurs proposent également des émissions hebdomadaires sur l’actualité de ce qui fait la cybersécurité. NOLIMITSECU Avec déjà plus de 400 épisodes produits, ce podcast est une référence. Animé par « des personnes passionnées qui sont parties prenantes dans le domaine de la cybersécurité à des rôles et dans des entreprises diverses », peut-on lire sur leur site internet. Ils sont ainsi plus d’une cinquantaine à tour de rôle à proposer des émissions audio d’une durée de 30 minutes en moyenne. Les thèmes abordés sont divers : La désinformation dans le domaine numérique, Le chiffrement de mails, Les attaques DMA ou encore Chatbots et réduction des coûts. LA FRENCH CONNECTION Un podcast qui s’intéresse aux défis de la cybersécurité dans le monde et plus particulièrement au hacking. Plus de 200 épisodes au compteur, ce podcast est proposé par des professionnels de la cybersécurité comme Damien Bancal, journaliste et fondateur de Zataz. Ou encore Patrick Mathieu, cofondateur du Hackfest au Canada. - 159 - LES PODCASTS SUR LA CYBERSÉCURITÉ LA CYBERSÉCURITÉ EXPLIQUÉE À MA GRAND-MÈRE HACKSTOCK Emission dédiée spécifiquement à la vie privée, à la surveillance et à la culture hacker. Si de nouveaux podcasts n’ont pas été produits depuis juin 2021, il est quand même intéressant de pouvoir les réécouter. A l’origine de cet audio, deux designers qui ont souhaité aborder l’image du hacker dans la culture populaire. Une série de podcasts (dont le premier a été lancé le 24 juin 2022) sur la cybersécurité qui s’adresse à ceux qui « n’y comprennent rien ». Il y a plusieurs épisodes sur des thèmes variés comme la cartographie de son système d’information, le processus de certification ISO27001 ou encore l’Osint. Bien souvent, des experts interviennent pour apporter leur analyse et technicité. DISTORSION Proposés par Emile Gauthier et Seb Lévêque, deux Québécois, les podcasts Distorsion proposent des histoires sur les « bas-fonds de l’Internet » autrement dit portant sur le dark web, sur des affaires secourant le numérique, sur des pirates informatiques, etc. CYBERSÉCURITÉ ALL DAY Commercial dans la cybersécurité, Michael Virgone anime et produit ce podcast sur la cybersécurité. Le contenu est tourné vers la pratique avec des conseils concrets et des retours d’expériences sur la mise en œuvre de solutions (attaques de ransomwaren la gestion des crises cyber, quelle est la journée d’un RSSI ?, etc.). Pour étayer ses sujets, il propose des interviews d’experts. OBJECTIF CYBER Un podcast proposé par l’entreprise de conseil Capgemini. Avec leur expert, cette émission aborde les enjeux de la cybersécurité. Six épisodes ont été produits à ce jour. Ils portent sur la manière de réagir en cas de crise cyber, le monde de la santé face aux enjeux cybersécurité… Des sujets illustrés par le regard d’entreprises ou d’organismes comme l’Anssi, l’AP-HP, Alstom, etc. Chaque podcast est animé par Jeanne Heuré, directrice cybersécurité de Capgémini. - 160 - AUTRES PODCASTS AUTRES PODCASTS A savoir qu’il existe aussi au sein de radios généralistes par exemple, des podcasts sur des sujets ayant pour sujet la cybersécurité, des attaques, etc. C’est le cas sur la plateforme des podcasts de Radio France qui regroupe l’ensemble des sons sur le domaine. Ou encore sur ArteRadio. GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LISTE DES PODCASTS EN ANGLAIS Très populaires Outre-Atlantique, certains podcasts en anglais sont des références du secteur. Smashing Security a enregistré plus de huit millions de téléchargements au total, par exemple. A écouter sans modération pour élargir sa culture cyber et parfaire son anglais. DARKNET DIARIES CYBERCRIME MAGAZINE Ce podcast explore les histoires de piratage, les cyberattaques et les fraudes les plus intéressantes et les plus importantes de l’histoire. Le podcast du magazine Cybercrime permet d’en apprendre plus sur la cybersécurité avec des informations sur les dernières actualités en matière de piratage, des entretiens avec les meilleurs experts du secteur, des PDG de la cybersécurité, ou encore des sujets abordant les femmes dans le cyber, etc. SECURITY NOW Podcast proposé par Steve Gibson, expert en cybersécurité a été à l’origine du premier programme anti-malware au monde, Security Now parle de l’actualité cyber chaque semaine pendant près de deux heures. ITW à la clé. MALICIOUS LIFE Ce podcast examine les attaques les plus célèbres de l’histoire, ainsi que les personnes et les entreprises impliquées. Entretiens avec des hackers, des experts, des journalistes ou encore des hommes politiques. SMASHING SECURITY Un podcast qui se veut légèrement humoristique afin d’aborder les dernières nouvelles et les tendances en matière de cybersécurité. Ce podcast a même été élu « Meilleur podcast de sécurité » en 2018 et 2019, et le « Plus divertissant » en 2022. Smashing Security a enregistré plus de huit millions de téléchargements. RISKY BUSINESS Un podcast hebdomadaire créé par le journaliste en cybersécurité Patrick Gray. A ses côtés, plusieurs experts du sujet qui abordent les questions de sécurité telles que le spam de OneNote, la cyberdéfense américaine, TikTok, etc. THE SOCIAL-ENGINEER PODCAST Chaque semaine, cette émission aborde des sujets autour de la protection des données, sur la manière de comprendre les attaques d’ingénierie sociale. Autrement dit la pratique de la manipulation psychologique à des fins malveillantes. Des épisodes qui font intervenir des experts du sujet. DOWN THE SECURITY RABBITHOLE Il s’agit de l’un des podcasts qui s’adressent plus spécifiquement aux professionnels de la cybersécurité. Lancé en 2011, il aborde les questions de cybersécurité. Actualités, interviews, dossiers de fonds (SecOps, Cyberassurance, Ciso Virtuel, Threat Intelligence, etc.). Down The Security Rabbithole a été fondé par Rafal Los. 7 MINUTES SECURITY Un podcast rapide et efficace, produit chaque mercredi et qui revient sur des sujets de cybersécurité portant principalement sur les tests de pénétration, l’analyse des systèmes d’information et faire carrière dans la cybersécurité - 161 - LES TOURNOIS DE HACKING : COMMENT PARTICIPER À UN TOURNOI DE HACKERS ? LES TOURNOIS DE HACKING : COMMENT PARTICIPER À UN TOURNOI DE HACKERS ? Régulièrement, tout au long de l’année et n’importe où en France, des tournois de hacking ou de développement informatique sont organisés. Ils réunissent des étudiants, professionnels ou amateurs qui ont pour mission, en quelques heures ou quelques jours, de créer une application, de coder un programme. Ou alors de trouver des vulnérabilités dans des systèmes informatiques. Des événements plébiscités aussi par les entreprises puisqu’ils leur permettent de recruter leurs talents. - 162 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 La dernière grosse compétition française de développeurs a eu lieu le 9 mars 2023 à Paris. Le Master Dev représente un temps fort de l’environnement tech. Si les 5 000 visiteurs ont pu déambuler dans le salon afin de rencontrer des entreprises, des écoles, des start-ups ou encore des éditeurs, le volet principal du MDF a été son fameux concours de code live. Il a réuni plus de 1 000 développeurs qui se sont affrontés tout au long de la journée afin d’essayer de remporter le premier prix d’un montant de 10 000 euros (Théophane Vallaeys en est sorti vainqueur). L’objectif de ce tournoi est de résoudre des algorithmes de code informatique de difficulté croissante sur leur langage de programmation privilégié (il y en avait 14 au choix : Python, C++, Ruby, Php, etc.) et ce le plus rapidement possible. Organisée par Docaposte, filiale numérique du Groupe La Poste, cette compétition a réussi à s’imposer et à devenir une référence dans le domaine. Cette 8ème édition l’a une nouvelle fois démontré. DES COMPÉTITIONS TOUT AU LONG DE L’ANNÉE Comme le Master Dev France, chaque année, partout en France (et dans le monde) se déroulent des compétitions de ce genre, plus confidentielles pour certaines plus importantes pour d’autres, elles réunissent des centaines de personnes. Et cela fait plusieurs années que ces événements se multiplient. Qu’ils soient orientés développement informatique ou hacking éthique, développeurs en herbe, ingénieurs logiciels ou hackers se réunissent pour y concourir seuls ou en équipe. Les objectifs sont différents selon les tournois : encourager l’innovation, favoriser la créativité, l’échange de connaissances, tester la sécurité de systèmes informatiques ou tout simplement participer à une compétition avec un vainqueur à la clé. A l’image d’un tournoi esport par exemple. A cela s’ajoute qu’un tournoi de hacking est une occasion de sensibiliser à la sécurité informatique et rappelle l’importance de bien se protéger. Ces tournois sont par ailleurs souvent une occasion pour les développeurs et les ingénieurs de partager des idées et de montrer leurs compétences en programmation ou en sécurité informatique. Mais également, un moyen de créer son réseau. C’EST QUOI UN TOURNOI DE HACKER ? Compétition de piratage informatique, le tournoi de hacking réunit des équipes de hackers (étudiants, professionnels) qui s’affrontent pour trouver des failles (volontairement déployées) dans des systèmes informatiques ou pour résoudre des défis de sécurité informatique. Pour les organisateurs de concours de hacking (éditeurs, entreprises, écoles…), leur intérêt de ce type de rencontres est celui de tester la sécurité de leur propre système informatique en offrant une récompense aux participants qui découvrent des failles de sécurité. Du côté des participants, l’objectif peut être de mettre en pratique leurs compétences en sécurité informatique et représente, parfois, un moyen de trouver un employeur. - 163 - LES TOURNOIS DE HACKING : COMMENT PARTICIPER À UN TOURNOI DE HACKERS ? QU’EST-CE QU’UNE COMPÉTITION DE DÉVELOPPEMENT INFORMATIQUE ? Si un concours de hacking se focalise principalement sur la sécurité informatique d’un logiciel, la finalité d’un tournoi de développement informatique se concentre quant à elle sur des projets informatiques. Il rassemble des développeurs, sur des périodes comprises entre quelques heures et quelques jours et ont plusieurs objectifs : travailler à la conception et au développement de logiciel, d’application, de site web, etc., se challenger, se tester, mais également se faire repérer. les programmeurs doivent imaginer, créer et développer une solution innovante, doivent améliorer un programme informatique, concevoir une nouvelle application, etc. LES MARATHONS DE LA PROGRAMMATION Parmi les compétitions dev, il existe les fameux hackathons. Un marathon de la programmation qui se déroule sur 24 à 48 heures, une durée pendant laquelle QUI PARTICIPE À CES COMPÉTITIONS ? Salariés d’entreprise, freelance ou étudiants, les participants aux compétitions informatiques ou de hacking viennent d’horizon divers, mais ont en commun la passion de l’informatique. Qu’ils soient développeurs, ingénieurs cybersécurité, hackers éthiques, en formation ou parfois en recherche d’un emploi, tous se donnent rendez-vous lors de ces concours afin de se mesurer aux autres et mettre en avant leurs compétences. Une occasion unique de se challenger. sa pertinence pour une industrie dynamique qui peine à recruter. Certaines études parlent d’un manque de 50 000 spécialistes du développement informatique. Il suffit simplement de regarder le nombre d’offres sur les plateformes dédiées. C’est dire les opportunités. Dès lors, les concours se multiplient afin que les entreprises trouvent leurs perles rares. ARGUMENT DE RECRUTEMENT Ces compétitions de hacking éthique peuvent être également une opportunité pour ces derniers d’être recrutés afin de travailler dans des entreprises qui sont en manque de professionnels. Durant ces événements, avec des niveaux de compétences élevées, les recruteurs vont ainsi dénicher leurs futurs talents en les challengeant, en observant leurs compétences, leurs qualités et soft skills, indispensables pour évoluer en équipe, pour résoudre des problèmes et évoluer dans un contexte qui se transforme rapidement. Dans une période de forte pénurie de main-d’œuvre, ce genre de concours révèle ainsi toute - 164 - QUI ORGANISE CES COMPÉTITIONS ? Il peut s’agir d’entreprises comme IBM, Sopra Steria ou Axa qui proposent leur événement. Elles sont de plus en plus nombreuses à y avoir recours dans un but de recrutement, plus particulièrement. Elles testent ainsi les personnes et retiennent les meilleures d’entre elles sur des épreuves de tests techniques, notamment. Ce genre d’événement permet ainsi d’obtenir une vision complète des individus Par ailleurs, des universités ont aussi leur concours. Même la DGSE (les services de renseignements extérieurs) proposait le sien en 2019 et 2020 avec un challenge cybersécurité. GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 QUELS SONT LES TOURNOIS DE HACK OU DE DÉVELOPPEMENT INFORMATIQUE ? Les organisateurs de tournois de hacking ou de concours de développement informatique sont nombreux. Tout au long de l’année, des dizaines ont lieu. Parmi les compétions les plus connues, on peut compter sur : FRANCE CYBERSECURITY CHALLENGE Proposé par l’Agence nationale de la sécurité des systèmes d’information, l’objectif des participants (répartis en catégories junior, sénior et hors catégorie) est de se confronter sur plusieurs épreuves conçues par l’Anssi et ses experts. Des points sont distribués sur la quarantaine de challenges qui sont répartis en plusieurs catégories : hardware, crypto, web, forensics. L’objectif final étant de candidater pour intégrer l’équipe de France et de participer ensuite à l’European Cybersecurity Challenge. EUROPEAN CYBERSECURITY CHALLENGE Dont la dernière édition a eu lieu en octobre 2023, en Norvège, est un événement réunissant une trentaine d’équipes européennes. Chacune se mesure les unes aux autres sur des séries d’épreuves telles que la cryptographie, le reverse engineering, la recherche de vulnérabilité, etc. TECH CHALLENGER Est un concours de code qui réunit près de 3 000 participants. Il a été créé en partenariat avec l’assureur Axa et permet à des développeurs de s’affronter sur une période de trois mois, sur des défis multiples, avec 10 000 euros à la clé pour le gagnant. La première édition du concours s’est déroulée d’abord en ligne avec quatre sessions éliminatoires, une demi-finale en ligne également puis la finale (devant départager les 100 finalistes) a été organisée le 2 février 2023, à Paris. MASTER DEV FRANCE Salon et concours de développeurs, il s’agit de l’un des événements les plus importants de la scène tech depuis sa première édition en 2013. Comme vu plus haut dans l’article, il a rassemblé des développeurs venus s’affronter sur plusieurs épreuves de codes au cours d’une journée dans le but, à la fin, de remporter le titre de Master Dev France 2023. CODING BATTLE La 7ème édition a eu lieu en octobre 2023. Organisée par le Shaker, il s’agit d’un concours d’algorithmique en ligne et ouvert à la fois aux étudiants et aux salariés des entreprises partenaires. 12 langages sont proposés. PARIS BLOCKCHAIN WEEK HACKATHON Il est organisé à l’occasion du Paris Blockchain Week Summit et il accueille des développeurs qui ont la tâche de « pirater, construire et réseauter dans un espace conçu pour favoriser l’innovation autour des technologies de blockchain de pointe ». CODE JAM Le Code Jam est proposé par Google et a mis au défi pendant 20 ans des - 165 - programmeurs de tous niveaux pour tester et perfectionner leurs compétences dans le but de résoudre des problèmes algorithmiques. Un million de personnes y ont participé, générant des milliards de lignes de code. CALL FOR CODE GLOBAL CHALLENGE Organisé par IBM et entend réunir les développeurs et « résolveurs de problèmes » pour aider à accélérer le développement durable et combattre le changement climatique, tout cela en utilisant l’innovation open source. LES SALAIRES DE LA CYBERSÉCURITÉ LES SALAIRES DE LA CYBERSÉCURITÉ Face à l’explosion des actes de cybercriminalité, la formation et le recrutement d’experts de la cybersécurité sont devenus des enjeux prioritaires pour les entreprises. Les structures publiques – hôpitaux, mairies, services des armées et autres entités clés – doivent elles aussi s’aligner sur cette nouvelle exigence. Aux quatre coins du globe, il s’agit désormais de construire une pyramide de défense solide, basée sur des postes de natures très variées, mais qui se distinguent tous par la force de la compétence technique ou stratégique. L’effort d’investissement dans les compétences informatiques est plus palpable que jamais en 2022 et les métiers de la cybersécurité peuvent sans hésitation être désignés comme les grands métiers d’avenir. Comment ce caractère essentiel – vital en réalité – des carrières cyber estil valorisé dans les grilles de salaires ? Quelles sont les différences notables entre les différentes catégories de postes et quels sont les écarts entre la rémunération d’un expert indépendant et celle d’un salarié ? Nous faisons le point en détail sur les salaires français des soldats de l’informatique. - 166 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 POINT DE SITUATION : QUELLES PERSPECTIVES POUR LES TALENTS CYBER ? Avant d’aborder la question très concrète des salaires, il convient de faire le point sur la place de la spécialisation cyber dans la grande famille des métiers estampillés « haute technologie ». Selon la grande Étude de rémunérations nationale 2022 publiée par Hays, référence du recrutement spécialisé, la cybersécurité fait partie des compétences techniques les plus recherchées en 2022, aux côtés : • de JavaScript ; • de l’architecture cloud ; • du data management ; • et du développement fullstack. Les métiers englobant ces compétences ont, de manière globale, donné lieu à une intensification du recrutement et à une hausse des salaires. Dans le Top 3 des métiers en tension dans le domaine des technologies, il est intéressant de noter la présence de deux postes clés de l’environnement de cyberdéfense : les fonctions d’Ingénieur en cybersécurité et d’Ingénieur DevOps. On note que 52 % des entreprises ne se sentaient pas confiantes dans leurs capacités à faire face à une cyberattaque en 2021, selon le 7e baromètre du CESIN (le Club des experts de la sécurité de l’information et du numérique). Cela marque une augmentation de 2 % des inquiétudes cyber. C’est dans ce contexte que de nombreuses structures – privées mais également publiques – ont initié des politiques de recrutement plus construites autour des métiers cyber, tout en confirmant l’augmentation des salaires pour des postes qui n’étaient pas, jusqu’alors, suffisamment mis en valeur. D’après le même baromètre du CESIN, 70 % des entreprises françaises interrogées prévoyait une augmentation des budgets alloués à la protection contre les risques cyber, contre 57 % en 2021. Cette enveloppe intègre notamment l’augmentation des salaires. En parallèle, 56 % des structures prévoyaient l’augmentation des effectifs affectés à le cyberdéfense, contre 52 % l’année précédente. Les tendances en faveur des professionnels de la cybersécurité sont donc confirmées. Voyons comment se traduisent ces prédictions encourageantes concrètement, dans les chiffres. Pour l’ensemble des indications à suivre, nous considérons : • des salaires bruts ; • des profils Junior pour les expériences allant de 0 à 2 ans ; • des profils Confirmé pour les expériences de 2 à 5 ans ; • des profils Expérimenté pour les expériences de 5 à 10 ans ; • et des profils Senior pour les expériences de 10 ans et plus. QUELS SALAIRES POUR LA CYBERSÉCURITÉ EN ENTREPRISE ? Le salaire attribué à un spécialiste de la cybersécurité dans le domaine privé dépend de plusieurs facteurs déterminants : • et le poids des expériences cyber, ainsi que leur degré de technicité ou la force de l’apport stratégique. • la taille de la structure qui recrute, avec une différence notable et évidente entre les PME et les grands groupes, non seulement parce que les grandes structures disposent en général de moyens financiers plus importants, mais aussi parce qu’elles peuvent subir des dommages plus importants en cas d’attaque, les invitant à investir de manière sérieuse dans les forces de cyberdéfense ; • la maîtrise de compétences attestées par des certifications qui complètent la formation initiale de l’expert ; - 167 - LES SALAIRES DE LA CYBERSÉCURITÉ Le professionnel en cybersécurité maîtrisant de nombreuses compétences spécifiques – plusieurs langages informatiques, par exemple – ou des compétences spécifiques rares – une compréhension affinée des tout derniers outils d’attaque employés par les hackers, par exemple – sera en position privilégiée pour faire augmenter son salaire de manière conséquente, sans que la négociation ne soit trop difficile. On observe cependant une certaine norme concernant les salaires pratiqués par les entreprises au moment de recruter un expert cyber. Afin d’offrir plus de lisibilité, nous nous concentrerons ici sur les professions clés qui nous permettent d’établir un parallèle entre l’exercice en tant que salarié et l’exercice en tant qu’indépendant. INGÉNIEUR CYBERSÉCURITÉ Il s’agit du meilleur repère pour l’ensemble des métiers techniques de base de l’édifice de cyberdéfense. Pour ces professionnels incontournables de l’architecture de défense informatique, capables d’intervenir à de nombreuses étapes et sur de nombreux sujets techniques, on observe les repères de salaire suivants : • Profil Junior : 3 000 € • Profil Senior : 5 000 €. DEVSECOPS Avec un niveau d’exigence et une capacité opérationnelle comparables à ceux exigés de l’ingénieur en cybersécurité, le DevSecOps – c’est-à-dire le « Spécialiste en développement sécurité » – affiche une rémunération très similaire en début de parcours. Elle décolle légèrement pour les profils de niveau supérieur : • Profil Junior : 3 000 € • Profil Expérimenté : 6 995 € Lorsqu’il est salarié de la structure, les compétences transversales et adaptables du consultant en cybersécurité le placent dans la fourchette haute de salaires. Sa rémunération reste cependant bien inférieure à celle des métiers à plus grosse compétence technique et à celle des plus hauts postes stratégiques. • Profil Junior : 3 500 € • Profil Confirmé : 4 005 € • Profil Expérimenté : 4 995 € AUDITEUR DE SÉCURITÉ ORGANISATIONNELLE • Profil Expérimenté : 5 200 € • Profil Senior : 6 800 €. ARCHITECTE CYBERSÉCURITÉ Lorsque sont en jeu des métiers techniques impliquant une intervention de grande envergure, les salaires commencent à décoller. En tant que penseur de la colonne vertébrale de nombreux outils de défense, l’architecte cybersécurité entre dans cette catégorie des salaires attractifs dès la première année d’exercice. On relève les chiffres suivants en moyenne : • Profil Senior : 7 000 €. • Profil Confirmé : 5 150 € • Profil Senior : 5 800 €. • Profil Confirmé : 4 100 € • Profil Expérimenté : 6 050 € • Profil Junior : 3 165 € CONSULTANT EN CYBERSÉCURITÉ • Profil Expérimenté : 4 445 € • Profil Confirmé : 5 605 € • Il s’agit d’un poste offrant une des plus belles évolutions entre un salaire débutant et un salaire de type senior : • Profil Senior : 10 040 €. • Profil Confirmé : 3 705 € • Profil Junior : 5 000 € AUDITEUR DE SÉCURITÉ TECHNIQUE On note une nette différence entre le potentiel de rémunération d’un auditeur de sécurité organisationnelle selon qu’il exerce en enteprise – c’est la voie classique – ou en indépendant – un cas relativement rare. Si l’aptitude à gérer les sensibilités politiques et stratégiques est valorisée en freelance par un taux journalier moyen loin d’être négligeable, c’est parce que l’auditeur freelance n’est pas supposé être familier de la structure pour laquelle il exerce : sa capacité à s’adapter rapidement à un contexte particulier est donc rémunérée à sa juste valeur. L’auditeur de sécurité organisationnelle directement rattaché à une entreprise est, pour sa part, sensé parfaitement connaître les rouages de la maison. Sa rémunération est donc beaucoup moins surprenante : • Profil Junior : 2 017 € • Profil Confirmé :2 990 € • Profil Expérimenté : 3 805 € • Profil Senior : 5 000 €. - 168 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 PENTESTER Armé de sa précieuse compétence technique, le spécialiste des tests d’intrusion pouvait prétendre, en 2021, aux rémunérations moyennes suivantes : • Profil Junior : 3 000 € • Profil Confirmé : 3 700 € • Profil Expérimenté : 4 050 € • Profil Senior : 5 000 €. Il faut cependant noter qu’il s’agit d’un des métiers les plus recherchés par les structures souhaitant renforcer leur cybersécurité. Il existe par conséquent une vraie marge de négociation pour les salaires. Le pentester peut facilement jouer sur son expérience, une spécialisation particulière ou la connaissance de méthodes de test rares pour voir sa valeur se transformer en une augmentation de salaire. L’EXEMPLE D’UN POSTE À RESPONSABILITÉ STRATÉGIQUE : DIRECTEUR DE LA CYBERSÉCURITÉ On pourrait faire la liste point par point de chacun des métiers haut placés dans la pyramide des métiers cyber. L’exercice aurait cependant un intérêt limité : le niveau de rémunération peut varier de manière substantielle selon le type de structure, sa taille, le secteur d’activité… Pour donner une idée claire des perspectives, on peut se contenter de prendre un unique point de repère, qui nous donne une idée d’une sorte de « salaire maximal » pouvant être atteint dans le champ de la cybersécurité : le salaire de Directeur cybersécurité. • Profil Junior : 8 000 € • Profil Confirmé : 11 995 € • Profil Expérimenté : 14 105 € • Profil Senior : 17 000 €. HACKER ÉTHIQUE Autre fonction très en vue dans la galaxie cyber, rattachée à des enjeux stratégiques et une puissance technique proches de celles observées chez le pentester, le poste de hacker éthique affiche lui aussi de belles possibilités de rémunération. Les chiffres communiqués ici correspondent bien à des valeurs moyennes : le salaire peut afficher environ 700 euros bruts de plus pour chaque profil, sur la base des expériences et de la rareté des compétences techniques de chacun. Dans les grands groupes, certains postes stratégiques ou à très forte valeur technique pourront rivaliser à l’occasion avec ces rémunérations. Une fois de plus, une observation au cas par cas s’impose. • Profil Junior : 4 000 € • Profil Confirmé : 4 995 € DES AUGMENTATIONS DE SALAIRE BIEN PRÉSENTES D’après une étude menée sur l’année 2021 par Michael Page Technology, conjointement avec Choose Your Boss, un expert IT sur 3 initiant ou acceptant un changement de poste voit son salaire augmenter de 5 à 10 %. Les métiers de la cybersécurité sont directement concernés par ce cas de figure : ils représentent l’essentiel des métiers pris en considération, sur 1 000 professionnels interrogés début 2021. • Profil Expérimenté : 5 605 € • Profil Senior : 7 500 €. - 169 - LES SALAIRES DE LA CYBERSÉCURITÉ QUELS SALAIRES POUR LA CYBERSÉCURITÉ EN FREELANCE ? Les métiers de la cyberdéfense se prêtent facilement à un exercice sous statut indépendant. À partir d’une expérience de 5 à 7 ans, cette option se révèle particulièrement intéressante, avec un taux journalier moyen haut. Par ailleurs, les experts cyber – comme tous les spécialistes IT – se voient missionner sur des temps moyens-longs. Ils sont sollicités pour des interventions : Ces durées d’engagement sont largement supérieures à celles observées sur de nombreux métiers exercés en freelance et apportent, en plus d’un confort de salaire, une sécurité d’exercice. Quels sont les métiers cyber les plus porteurs sous statut indépendant, c’est-à-dire ceux qui répondent à une vraie demande des entreprises et qui rapportent le plus ? • de 3 mois minimum ; Nous observons ici des taux journaliers hors taxes. Les chiffres qui suivent prennent en compte les prix affichés sur la plateforme de freelancing Malt au mois d’octobre 2022, ainsi qu’une série de profils LinkedIn. • et de 6 mois en moyenne, avec une tendance à la reconduction dans la majorité des cas. Le spécialiste technique ayant pris en charge une question ou un environnement précis, pour une structure donnée, a une valeur d’expertise encore plus forte pour la structure en question à la fin de sa mission. INGÉNIEUR CYBERSÉCURITÉ DEVSECOPS La fonction d’ingénieur cybersécurité, bien qu’intégrée le plus souvent dans les entreprises, s’exerce aussi très bien en indépendant et peut donner lieu aux rémunérations moyennes suivantes : Le spécialiste en développement sécurité se situe plus ou moins sur la même grille de rémunération journalière que l’ingénieur sécurité. Ce parallélisme s’explique facilement par le niveau de compétence très similaire de ces deux métiers-socles de la cyberdéfense. En 2022, sur les profils de freelances exerçant à Paris ou à Lyon, on relève ainsi les taux journaliers suivants : • Profil Junior : 540 € • Profil Confirmé : 595 € • Profil Expérimenté : 685 € • Profil Junior : 545 € • Profil Senior : 820 €. Ces pratiques de rémunération concernent les grandes villes comme Paris et Lyon. Dans les autres villes de province, on observe en général une minoration de plus ou moins 10 %, ce qui donne lieu à la grille suivante : • Profil Junior : 495 € • Profil Confirmé : 545 € • Profil Expérimenté : 625 € • Profil Senior : 765 €. • Profil Confirmé : 595 € • Profil Expérimenté : 690 € • Profil Senior : 825 €. Une fois encore, un léger ajustement à la baisse s’opère dans le reste de la province : • Profil Junior : 480 € • Profil Confirmé : 530 € • Profil Expérimenté : 610 € • Profil Senior : 745 €. - 170 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 ARCHITECTE CYBERSÉCURITÉ CONSULTANT EN CYBERSÉCURITÉ Avec un degré de compétence et de responsabilité supérieur, l’architecte cybersécurité est en mesure de pratiquer des tarifs de catégorie supérieure. La barrière symbolique des 600 € bruts journaliers est franchie dès le niveau Junior avec ce métier qui consiste à donner une cohérence et une efficacité à tout un système. À Paris et à Lyon, on pourra donc prendre en compte les repères suivants : Il s’agit, en quelque sorte, d’un niveau de réflexion supérieur par rapport au métier d’auditeur de sécurité technique – plus transverse, à mi-chemin entre l’analyse technique et l’analyse stratégique. Le niveau de rémunération augmente en conséquence, avec des tarifs journaliers moyens de l’ordre de : • Profil Junior : 705 € • Profil Senior : 1 305 €. • Profil Expérimenté : 860 € • Profil Senior : 945 €. Sur ce poste précisément, la variation de salaire est moins sensible qu’à l’accoutumée dans les autres villes de province. AUDITEUR DE SÉCURITÉ TECHNIQUE • Profil Expérimenté : 985 € • Profil Senior : 1 200 €. PENTESTER Le pentester fait partie des métiers cyber les plus recherchés et les mieux rémunérés en freelance, en raison de son apport stratégique. Les repères à retenir concernant les tarifs journaliers moyens sont les suivants : • Profil Junior : 805 € • Profil Confirmé : 1 005 € Contrairement au cas de l’auditeur de sécurité organisationnelle, l’auditeur de sécurité technique trouve facilement sa place parmi les spécialistes cyber exerçant en indépendant. Leur compétence technique leur permet de prétendre à des tarifs journaliers moyens loin d’être négligeables : • Profil Confirmé : 805 € • Profil Confirmé : 935 € • Profil Expérimenté : 1 095 € • Profil Confirmé : 790 € • Profil Junior : 725 € • Profil Junior : 800 € • Profil Expérimenté : 1 515 € • Profil Senior : 2 100 €. AUDITEUR DE SÉCURITÉ ORGANISATIONNELLE Exercer en tant qu’auditeur freelance de sécurité organisationnelle n’est pas la voie la plus commune : la fonction revêt certains aspects « politiques » et nécessite de travailler main dans la main avec plusieurs fonctions de haut niveau, comme le Directeur de la sécurité informatique (DSI), des directeurs de départements stratégiques, mais aussi des responsables informatiques. Bien connaître la structure et intégrer ses principes de fonctionnement est donc un facteur clé de réussite. On relève donc une part de défi non négligeable pour ce cas très précis : cependant, les entreprises qui décident de faire confiance à un auditeur de sécurité organisationnelle indépendant savent valoriser cet effort à sa juste valeur. On pourra ainsi tabler sur des taux journaliers moyens à hauteur de : • Profil Junior : 605 € • Profil Confirmé : 755 € • Profil Expérimenté : 835 € • Profil Senior : 905 €. - 171 - LES SALAIRES DE LA CYBERSÉCURITÉ HACKER ÉTHIQUE ET LES AUTRES MÉTIERS CYBER ? Il s’agit là d’un autre profil particulièrement en vogue dans la galaxie cyber et parmi les plus recherchés dans la case « freelance » des spécialistes techniques. Le métier de hacker éthique s’exerce aussi bien en étant à 100 % à son compte qu’en rejoignant – toujours en tant qu’indépendant – un cabinet d’experts. Ce dernier a pour avantage de positionner le professionnel sur plusieurs missions, en maximisant sa rémunération. La moyenne des tarifs observés sur les plateformes de freelances font état de la grille suivante : Toute une palette de professions propres à la cyberdéfense est représentée sur les plateformes de freelancing et au sein des cabinets d’expert. Nous avons fait état des fonctions les plus fréquemment proposées et recherchées en freelance. Pour les autres spécialités, la popularité s’évalue davantage au cas par cas : c’est en faisant le point sur la force de son profil, des certificats obtenus et de l’expérience accumulée qu’un professionnel cyber peut estimer le bien-fondé d’un exercice en tant que freelance et ses chances de succès. • Profil Junior : 805 € Sans surprise, les grandes structures auront tendance à accepter un tarif journalier généralement plus haut que les petites structures, à l’exception de certaines startups parfaitement au fait de la valeur des spécialités techniques. • Profil Confirmé : 1 025 € • Profil Expérimenté : 1 565 € • Profil Senior : 2 200 €. - 172 - GRAND LIVRE DE LA CYBERSÉCURITÉ - ÉDITION 2024 LE CAS PARTICULIER DU SECTEUR PUBLIC Les structures publiques ont un recours relativement anecdotique aux experts freelance. Le schéma de recrutement classique, dans le public, s’appuie sur des contrats « fixes » de vacataires, contractuels ou fonctionnaires. Faire appel à des renforts externes lorsque l’on est une organisation publique n’est cependant pas impossible : dans bien des cas, c’est en s’attachant les services ponctuels d’auditeurs techniques et pentesters tout droit venus du privé que l’on peut être assuré d’un diagnostic sans faille de sa cyberdéfense, ces derniers étant en contact privilégié avec les dernières méthodes employées par les hackers. On peut néanmoins retenir trois informations importantes : • le recours aux professionnels indépendants de la sphère cyber est d’autant plus réduit que le niveau de confidentialité des sujets est élevé ; • par conséquent, les services des Armées et autres unités rattachées au ministère de la Défense sont à exclure du champ de prospection des freelances. Les espoirs de mission se situent plutôt du côté des mairies et des hôpitaux, en majorité ; • l’équation traditionnelle qui veut que les salaires du public soient inférieurs aux rémunérations dans le privé reste valable, sans surprise, pour les métiers de la cybersécurité. Sur cette base, on peut donner les indications de taux journaliers moyens suivantes. HACKER ÉTHIQUE En tant que fonction relativement nouvelle, la spécialisation de hacker éthique apparaît elle aussi souvent dans les demandes de renfort des structures publiques. Il faut compter une différence de près de 200 euros bruts entre les tarifs pratiqués par les entreprises et ceux du public sur des profils peu expérimentés. Sur les profils senior, la différence est bien plus importante, avec une réduction de la rémunération de près de 50 %. On atteint les taux journaliers moyens suivants : • Profil Junior : 615 € • Profil Confirmé : 795 € • Profil Expérimenté : 905 € • Profil Senior : 1 215 €. AUDITEUR DE SÉCURITÉ TECHNIQUE Sur tout un ensemble de profils techniques qui font la base de la cybersécurité, les tarifs pratiqués sont inférieurs de 180 à 240 euros bruts environ, par rapport aux habitudes du privé. Sur les missions d’auditeur de sécurité technique auprès d’organisations publiques, qui apparaissent de manière assez régulière, on relève ainsi les taux journaliers moyens suivants : • Profil Junior : 485 € CONSULTANT EN CYBERSÉCURITÉ • Profil Confirmé : 565 € Il s’agit de l’une des missions les plus couramment confiées à des indépendants, lorsque ceux-ci sont sollicités dans le domaine public. On applique en règle général la grille de tarifs suivante : • Profil Expérimenté : 745 € • Profil Senior : 955 €. • Profil Junior : 585 € • Profil Confirmé : 705 € • Profil Expérimenté : 855 € • Profil Senior : 1 005 €. En conclusion, il faut retenir que c’est souvent la rareté d’une compétence qui fait l’importance du salaire. Cette équation est plus vraie que jamais dans le cas des métiers cyber, qui sont doublement soumis au phénomène de la nouveauté. Il s’agit d’une part de métiers relativement récents, du moins liés à un sujet – la cybersécurité – qui n’est devenu un enjeu stratégique que récemment. D’autre part, ces métiers se trouvent confrontés à une tendance folle à l’innovation et à l’apparition de trouvailles techniques inédites. Se former sur des points techniques rares et enrichir ses atouts de manière permanente est donc la première stratégie à adopter lorsque l’on veut faire rimer cyber et haut salaire ! - 173 - LES SALAIRES DE LA CYBERSÉCURITÉ Classement des métiers de la cybersécurité selon le salaire moyen en France (moyenne entre le salaire brut débutant et le salaire brut confirmé). Source : enquête interne auprès des professionnels. # MÉTIER SALAIRE # MÉTIER SALAIRE 01 DIRECTEUR CYBERSÉCURITÉ 12500 € 34 RESPONSABLE DU PLAN DE CONTINUITÉ D’ACTIVITÉ 4500 € 02 CHIEF INFORMATION SECURITY OFFICER (CISO) 11000 € 35 DÉVELOPPEUR DE SOLUTIONS DE SÉCURITÉ 4400 € 03 RESPONSABLE DE LA SÉCURITÉ DES SYSTÈMES D’INFORMATION (RSSI) 10900 € 36 RED TEAMER 4350 € 04 MEDIA EXPLOITATION ANALYST 9150 € 37 GESTIONNAIRE DE CRISE DE CYBERSÉCURITÉ 4250 € 05 RESPONSABLE GRC 8700 € 38 RESPONSABLE DU SOC (SECURITY OPERATION CENTER) 4250 € 06 THREAT HUNTER 8330 € 39 ANALYSTE DE LA MENACE CYBERSÉCURITÉ 4250 € 07 CHERCHEUR EN SÉCURITÉ DES SYSTÈMES D’INFORMATION 7000 € 40 SPÉCIALISTE EN DÉVELOPPEMENT SÉCURISÉ 4200 € 08 MALWARE ANALYST 6860 € 41 BLUE TEAMER 4100 € 09 OSINT ANALYST 6800 € 42 DÉLÉGUÉ À LA PROTECTION DES DONNÉES 4085 € 10 VULNERABILITY RESEARCHER & EXPLOIT DEVELOPER 6700 € 43 DIRECTEUR DE PROGRAMME DE SÉCURITÉ 4000 € 11 CYBERSTRATÉGISTE 6650 € 44 PENTESTER 4000 € 12 AUDITEUR DE SÉCURITÉ TECHNIQUE 6603 € 45 INGÉNIEUR CYBERSÉCURITÉ 4000 € 13 RESPONSABLE DU CONTRÔLE INTERNE 6590 € 46 AUDITEUR DE SÉCURITÉ ORGANISATIONNELLE 3959 € 14 EVALUATEUR DE LA SÉCURITÉ DES TECHNOLOGIES DE L’INFORMATION 6500 € 47 FORMATEUR EN CYBERSÉCURITÉ 3950 € 15 CLOUD SECURITY ANALYST 6115 € 48 CRYPTOLOGUE 3900 € 16 ARCHITECTE CYBERSÉCURITÉ 6000 € 49 ANALYSTE FORENSIC 3900 € 17 ANALYSTE CYBERSÉCURITÉ 5900 € 50 CYBERCOMBATTANT 3850 € 18 SECURITY AWARENESS OFFICER 5830 € 51 ARCHITECTE RÉSEAU 3750 € 19 HACKER ÉTHIQUE 5750 € 52 RESPONSABLE DES ASSURANCES 3725 € 20 DEVOPS 5735 € 53 ADMINISTRATEUR RÉSEAU 3600 € 21 SECURITY SERVICE DELIVERY MANAGER 5625 € 54 DÉVELOPPEUR BACK-END 3580 € 22 EXPERT EN CYBERSÉCURITÉ 5400 € 55 JURISTE SPÉCIALISÉ EN CYBERSÉCURITÉ 3500 € 23 MANAGER DE RISQUES 5025 € 56 ANALYSTE SOC 3450 € 24 RESPONSABLE DU CSIRT 5000 € 57 BUG BOUNTY HUNTER 3300 € 25 CHEF DE PROJET CYBERSÉCURITÉ 5000 € 58 COORDINATEUR CYBERSÉCURITÉ 3200 € 26 PROMPT ENGINEER 4950 € 59 ADMINISTRATEUR CYBERSÉCURITÉ 3150 € 27 DEVSECOPS 4900 € 60 DÉVELOPPEUR WEB 3130 € 28 FRAUD ANALYST 4775 € 61 ADMINISTRATEUR SYSTÈME 3050 € 29 INCIDENT RESPONSE TEAM MEMBER 4775 € 62 ADMINISTRATEUR SYSTÈME 3025 € 30 ANALYSTE CSIRT 4750 € 63 DÉVELOPPEUR FRONT-END 3000 € 31 CHARGÉ DE COMMUNICATION SPÉCIALISÉ EN CYBERSÉCURITÉ 4750 € 64 INTÉGRATEUR DE SOLUTIONS DE SÉCURITÉ 3000 € 32 CONSULTANT EN CYBERSÉCURITÉ 4650 € 65 DÉVELOPPEUR FULL STACK 2950 € 33 ANALYSTE EN RÉPONSE À INCIDENTS 4584 € >> SALAIRE MOYEN 5187 € Guide des Métiers de la Cybersécurité - 174 - TOP 10 DES MÉTIERS DE LA CYBERSÉCURITÉ Quels sont les métiers de la cybersécurité les plus populaires ? Classement réalisé en fonction du nombre de visiteurs sur nos fiches métiers. 01. 02. HACKER ÉTHIQUE INGÉNIEUR CYBERSÉCURITÉ PAGE 52 PAGE 56 03. 04. PENTESTER CONSULTANT EN CYBERSÉCURITÉ PAGE 62 PAGE 26 05. 06. ANALYSTE SOC ARCHITECTE CYBERSÉCURITÉ PAGE 10 PAGE 18 07. 08. RESPONSABLE DE LA SÉCURITÉ DES SYSTÈMES D’INFORMATION (RSSI) PAGE 74 ANALYSTE DE LA MENACE CYBERSÉCURITÉ PAGE 6 09. 10. CRYPTOLOGUE CHEF DE PROJET SÉCURITÉ PAGE 32 PAGE 22 Guide des Métiers de la Cybersécurité - 175 - LEXIQUE DE LA CYBERSÉCURITÉ Une bonne connaissance du lexique de la cybersécurité est primordiale pour maîtriser ce secteur. En effet, la compréhension des termes liés à cette branche est la clé pour réussir un métier de la sécurité en ligne. Le monde de la haute technologie est en train de prendre les devants sur le marché. Tous les aspects du marketing se basent là-dessus. Avec l’importance des données, la cybersécurité devient alors un domaine essentiel. Effectivement, la protection de ces informations contribue aux développements des activités. Et pour faciliter l’initiation dans ce secteur, voici le lexique qui vous aidera à mieux comprendre la cybersécurité. LEXIQUE DE BASE DE LA CYBERSÉCURITÉ Pour faciliter la compréhension, commençons par les termes les plus fréquemment utilisés dans ce domaine : CYBERSÉCURITÉ C’est l’ensemble des mesures de protection pour sécuriser les données sur les serveurs. Elles s’appliquent sur les informations d’une entreprise, ou d’un particulier. CYBERCRIMINEL Connu aussi comme un « hacker », ce nom désigne une personne, agissant seul, qui tente de pirater les informations sur un réseau ou un serveur. Cependant, les hackers se rassemblent pour usurper des données très sécurisées. Dans ce deuxième cas de figure, il faut des ingénieurs expérimentés pour protéger les informations les plus importantes. VIRTUAL PRIVATE NETWORK (VPN) Les VPN ou réseaux privés virtuels sont des logiciels, ou des plateformes web, permettant de masquer son adresse IP. Un VPN permet également d’accéder à d’autres serveurs disponibles dans différentes régions du monde. INCIDENT DE SÉCURITÉ Phénomène révélant qu’un code de protection a été enfreint ou qu’une barrière a été transgressée. PATCH Solution programmatique élaborée pour traiter un souci ou rectifier une faiblesse dans une application. LEXIQUE DE LA CYBERSÉCURITÉ ET DU HACKING Qui dit données dit forcément « piratage ». Toutes les informations d’une entreprise sont stockées dans des serveurs. Ce sont aussi les cibles préférées des hackers. La majorité des termes techniques sont en anglais, d’où l’importance d’en donner les définitions. LES MODES DE PIRATAGE LES PLUS DÉVASTATEURS MALWARE ET BOTNET Ce terme technique indique un logiciel pirate, qui va endommager toutes les données dans un serveur. En général, ce sont des fichiers téléchargeables sur internet. Ces logiciels sont alors cachés dans des offres très intéressantes. Il est donc recommandé de se méfier des réductions trop alléchantes, des publicités sur internet, ou des fichiers sur des sites peu célèbres. Une fois que les appareils sont piratés, ils deviennent des botnets. Le centre de commande sera l’ordinateur du hacker en question. Ce dernier pourra donner des instructions pour lancer des opérations plus ou moins importantes. À petite échelle, ces botnets ne sont pas très dangereux. Cependant, le fléau est d’une grande importance, surtout si le piratage s’étend sur plusieurs appareils. Guide des Métiers de la Cybersécurité - 176 - RANSOMWARE C’est un des virus informatiques les plus dangereux. En effet, il prend le contrôle des appareils connectés d’une entreprise ou d’un particulier. Les contenus sont alors à la merci de l’usurpateur. Ensuite, ce dernier pourra diffuser tous les messages qu’il veut, avec le nom du propriétaire bien sûr. Comme dans les prises d’otages classiques, le hacker pourra aussi demander des rançons avec ce virus. La majorité des entreprises victimes cèdent, car un ransomware est capable de tacher une réputation à jamais. SPYWARE Connu aussi comme un « logiciel espion ». Ce dernier consiste à soutirer des informations auprès des internautes, que ce soit leur adresse mail, leurs préférences ou encore leurs coordonnées. Ensuite, ces informations sont envoyées vers le propriétaire du spyware. Cette activité est illégale, car la victime n’est pas du tout au courant de son existence. Les données sont extorquées à l’insu des utilisateurs. BRUTE FORCE Il s’agit d’une des techniques de piratage les plus simples et les plus faciles à contourner. Le principe consiste à essayer toutes les possibilités pour trouver un mot de passe ou des codes. D’où le nom de « brute force ». Cependant, la technique est très puissante, surtout si les combinaisons sont faciles à deviner. Des mesures sont de mises pour éviter une offensive « brute force ». Il faut des mots de passe et des codes complexes pour réduire l’efficacité du piratage. En général, les experts recommandent des codes à 12 caractères variés. Il est aussi possible d’intervenir sur un site web pour minimiser les risques d’attaques. En effet, la limitation des saisies de codes est la plus pratique. INTRUSION DETECTION SYSTEM (IDS) Appareil observant les liaisons et dispositifs pour toute conduite suspecte. INTRUSION PREVENTION SYSTEM (IPS) Ressemblant au IDS, mais il intervient également pour empêcher ou interrompre les conduites repérées. HONEYPOT Outil conçu pour leurrer les intrus. ZERO-DAY (OU 0-DAY) Faiblesse exploitée avant que le fournisseur ne soit informé ou ne puisse la rectifier. PHISHING Manœuvre trompant les individus pour qu’ils divulguent des détails confidentiels. SANDBOXING Stratégie de mise en quarantaine des codes pour prévenir les conséquences néfastes sur le dispositif. LES TECHNIQUES DE HACKING SOFT PHISHING Ce terme englobe toutes les techniques utilisées pour soutirer des informations auprès d’un tiers. Qu’il s’agisse d’une entreprise, d’un groupe de collaborateurs, ou d’un simple client. Dans le cas d’une « phishing », les usurpateurs se font passer pour des établissements de grande envergure. Les banques et les investisseurs sont les plus sollicités avec cette technique. Cependant, le « phishing » n’est pas une approche de piratage, mais une étape vers l’usurpation des données personnelles. DEEPFAKE C’est une des dernières prouesses d’intelligence artificielle. En effet, il suffit d’une photo pour truquer une vidéo. Avec des mots plus simples, on peut transposer le visage d’un tiers sur un autre. Le tout donne un résultat très réaliste. Seuls les experts en informatique peuvent déceler la différence. Ce concept est très célèbre sur les réseaux sociaux. Même si les internautes l’utilisent pour s’amuser, les hackers voient une opportunité d’usurpation. Car oui, un deepfake réussi est suffisant pour toucher à la réputation d’une entreprise. EPOUVANTICIEL Les internautes sont les victimes de cette technique. Elle se base sur des messages d’avertissements. En général, des pop-ups apparaissent, signalant un problème sur un ordinateur ou un smartphone. En vrai, il n’y a aucun souci. Une fois qu’on clique dessus, l’appareil utilisé télécharge automatiquement des virus. Aussi, les données deviennent accessibles aux hackers. Ainsi, les épouvanticiels ouvrent les portes pour une cyberattaque. Toutefois, cette technique est très facile à contourner. Il suffit de bloquer les publicités, ou d’éviter de cliquer sur les messages douteux. SMISHING Cette méthode fonctionne comme les épouvanticiels. Cependant, il se base sur des messages plus positifs et bienveillants. Le principe est alors très simple. L’utilisateur reçoit des textes plus ou moins longs, avec des informations très intéressantes. Après quelques minutes de lecture, un pop-up apparaît pour demander des renseignements. Ensuite, le hacker pourra vendre ces données auprès des entreprises. En tout, ce n’est pas une technique dangereuse. SOCIAL ENGINEERING Il se base aussi sur les messages, comme les courriels. Mais certains hackers utilisent les lignes téléphoniques. Ici, les usurpateurs ne tenteront pas de pirater directement les données. Ils essayent juste de manipuler les propriétaires pour deviner les mots de passe. En tout, l’abus de confiance est la clé du social engineering. Guide des Métiers de la Cybersécurité - 177 - LEXIQUE DE LA CYBERSÉCURITÉ ET DE LA PROTECTION DES DONNÉES FIREWALL Ce terme est très fréquent quand il est question d’appareils connectés. Firewall indique les programmations sécuritaires entre internet et le réseau que vous utilisez. Pour être plus explicite, il évite l’intrusion des hackers dans vos serveurs. Toutes les tentatives de piratage, comme les malwares, sont alors bloquées dès leurs détections. Ensuite, les ingénieurs de la cybersécurité essaieront d’analyser la nature et le propriétaire de ces virus. C’est très efficace pour renforcer le niveau de protection des données. L’ANALYSE DE VULNÉRABILITÉ La majorité des grandes entreprises utilisent cette méthode préventive. En effet, un programme vise à analyser les failles dans les serveurs en question. Ensuite, des procédés efficaces seront adoptés pour les améliorer. En général, le test de vulnérabilité est un service qu’on peut confier à un prestataire. Ici, il est conseillé de s’orienter vers des professionnels du milieu. PENTEST C’est une alternative à l’analyse de vulnérabilité. Toutefois, le PenTest est un peu plus direct, et donne des résultats en un temps record. Le principe est très simple. On fait la simulation d’un piratage informatique avec les techniques imaginables. On détecte ensuite les failles dans le système d’information. Il ne reste plus qu’à corriger le tir avec des protections encore plus efficaces. CHIFFREMENT DES DONNÉES Toutes les informations doivent être protégées. Le chiffrement des données est alors un des plus faciles à mettre en place. Il fonctionne comme les mots de passe classiques, mais très difficiles à pirater. Le principe est très simple. Une clé de déchiffrement, avec des codes complexes, est liée à des informations. Bien sûr, ces mesures de sécurité sont en possession des propriétaires. En cas de vol, l’usurpateur ne pourra pas lire les données. À ce jour, cette technique figure parmi les plus utilisées pour protéger les transactions bancaires et les échanges de données. ENDPOINT DETECTION RESPONSE (EDR) Sigle peu connu dans le domaine, l’EDR est cependant un des plus importants en termes de protection des données. De plus, il fonctionne avec une intelligence artificielle très performante. Effectivement, l’IA analyse le flux d’information sur les serveurs. Dès qu’une tentative d’intrusion se présente, elle prévient directement les ingénieurs de la cybersécurité. Ces derniers vont ensuite prendre les mesures adéquates. Il est recommandé de combiner les prouesses de l’EDR avec un bon firewall et les antivirus classiques. De ce fait, on a une protection à 3 niveaux, capable de résister à différentes cyberattaques. Cependant, l’expérience d’un ingénieur est de mise pour mieux résoudre ces problèmes en question. TWO-FACTOR AUTHENTICATION (2FA) Confirmation de l’identité de l’utilisateur en utilisant deux composants différents. CHAIN OF CUSTODY Processus prouvant la manipulation et la conservation des preuves numériques. Guide des Métiers de la Cybersécurité - 178 - LEXIQUE CONCERNANT LES DONNÉES DES CLIENTS CONDITIONS GÉNÉRALES D’UTILISATION Tout le monde a déjà ces textes avant de consulter un site web. En tout, ces quelques lignes englobent les détails et le mode de fonctionnement. Dans certains cas, ce sont les règles à respecter lorsqu’un internaute visite une page. Une fois que l’utilisateur accepte ces conditions, il coche une case. En même temps, montre aussi son appréciation, et la confiance qu’il porte au site en question. Parfois, l’internaute fournit son adresse mail, et ses coordonnées en consultant un site. Ces informations font partie du CGU. En échange, le propriétaire de la page web se doit de protéger les données de chaque utilisateur. En effet, les quelques informations données sont très importantes pour développer le marketing digital. Le ciblage, la prospection, et même les ventes directes. DATA LEAKS Ou la fuite des informations. Dans ce cas, les données des utilisateurs, entreprises, ou autres sont diffusées sur certaines pages web. Deux situations peuvent expliquer ce problème. Dans un premier temps, les serveurs ont été victime d’un piratage. Les entreprises sont les plus vulnérables avec cette éventualité. Mais la fuite des informations peut aussi toucher les particuliers. Les plus fréquents sont les vols de coordonnées bancaires. Peu importe le contexte, la majorité des data leaks se passe sur internet. Il est alors recommandé d’installer un firewall, combiné à d’autres techniques de protection. Quelques tests de vulnérabilité sont aussi conseillés pour déceler les failles. FAUSSES IDENTITÉS En général, ce sont les résultats d’une data leaks. Une fois que les informations sont en possession d’un hacker, ce dernier pourra les utiliser à sa guise. Dans le cas d’une fausse identité, l’usurpateur se fera passer pour un tiers (particulier ou entreprise). Il pourra alors effectuer des actes frauduleux. Les répercussions touchent ensuite le vrai propriétaire d’identité en question. Cette situation constitue un problème judiciaire majeur. LES AUTRES TERMES MOINS CONNUS DU GRAND PUBLIC SHADOW IT C’est l’utilisation d’alternatives informatiques. Par exemple, une entreprise utilise OneDrive comme logiciel de référence, mais certains utilisateurs passent par Wetransfer. Ce n’est pas un problème, si les solutions entreprises sont fiables. Cependant, certains internautes s’orientent vers des offres à petit prix, voire gratuites. Si elles ne sont pas sécurisées, elles peuvent ouvrir les portes pour des cyberattaques. KILL CHAIN Ce concept englobe les étapes d’un piratage informatique. La connaissance de ces derniers est alors très importante pour un ingénieur. Ce professionnel pourra ensuite placer les meilleures défenses en fonction de la situation. Guide des Métiers de la Cybersécurité - 179 - UN GUIDE ÉDITÉ PAR 1ÈRE ÉCOLE D’INFORMATIQUE DÉDIÉE À LA CYBERSÉCURITÉ PÉDAGOGIE INNOVANTE ACTIVE LEARNING BY GUARDIA CYBERSECURITY SCHOOL Guardia CS adopte une approche innovante au travers d’une pédagogie par projets adaptée à la réalité du marché. Son objectif est d’apporter aux étudiants les compétences leur permettant de développer une employabilité durable et une adaptabilité permanente. Les méthodes utilisées apportent des défis intellectuels, stimule leur créativité et leur curiosité. La pédagogie par projets permet aussi l’interdisciplinarité entre les étudiants et leur donne ainsi la possibilité de s’aventurer au-delà des disciplines et de mobiliser des compétences transversales. Il est primordial que les étudiants puissent s’y exercer avant d’y être confronté en entreprise. Pour alimenter cette approche, les programmes d’apprentissage sont co-construits et ajustés en temps réel avec les entreprises partenaires. Ils intègrent toutes les compétences et connaissances spécifiques à l’univers de la cybersécurité. www.guardia.school VOUS SOUHAITEZ TRAVAILLER DANS LE SECTEUR DES JEUX VIDÉO ? Téléchargez notre Guide des métiers du jeu vidéo Édition 2024 350 PAGES D'INFOS ET DE CONSEILS POUR TRAVAILLE R DANS LE JEU VID ÉO par 96 111 Illustrations : Thurb. TÉMOIGNAGES D E PROFESSIONNEL ·LE·S FICHES MÉTIERS DU JEU VIDÉO ET DE L'ESPORT TOUT SAVOIR SU R LES MISSIONS COMPÉTENCES FORMATIONS SALAIRES... À TÉLÉCHARGER GRATUITEMENT SUR GAMINGCAMPUS.FR POUR TOUT SAVOIR SUR L’UNIVERS DU JEU VIDÉO Téléchargez notre Grand Livre du jeu vidéo Édition 2023 400+ ESPORT CULTURE ACTEURS DU JEU VIDÉ O ANALYSES & PERSPECTIVE S HARDWARE & SOFTWARE NOUVELLES TECHNOLOGIE S 61 ARTICLES par À TÉLÉCHARGER GRATUITEMENT SUR GAMINGCAMPUS.FR indispensables réd igés par des experts pour vou s aider à mieux comprendr e le secteur du jeu vidéo et de l'esport IER LIST LEXIQUE HISTOIRE T LE JEU VIDÉO À TRAVERS LE USA, QUÉBEC MONDE : , FRANCE, JA PON, CHINE, CO RÉE DU SUD... PAGES DE RESSOURCES DO CUMENTAIRES © Quest Education Group, SAS au capital de 157 638€, RCS Lyon 837 670 231 00021. Crédits photos : Adobe Stock, Unsplash, Pixabay. Ne pas jeter sur la voie publique. ÉDITION 2024 > www.guardia.school
0
You can add this document to your study collection(s)
Sign in Available only to authorized usersYou can add this document to your saved list
Sign in Available only to authorized users(For complaints, use another form )