• La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Une du journal La Tribune

Dernière édition

Flèche menu déroulant
Newsletters
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat

Sélectionnez votre région

Logo La Tribune

RECHERCHER

Loupe

LTD
La Tribune Dimanche
Ouvrir dans une nouvelle fenêtre
Air&Cosmos icon
Air&Cosmos
Ouvrir dans une nouvelle fenêtre

À la une
  • Finances publiques
  • Fiscalité
  • Immobilier
  • Consommation
  • Distribution
  • Politique internationale
  • Finances personnelles
  • Banque & assurances
  • Marchés financiers
  • Intelligence artificielle
  • High tech
  • Télécoms
  • Start-up
  • Énergie
  • Politique industrielle
  • Chimie & pharmacie
  • Automobile
  • Mobilités
  • Aéronautique
  • Défense
  • Spatial
  • Environnement
  • Agriculture & agroalimentaire
Idées & débats
Kiosque numériqueNewsletters
La Tribune DimancheLa Tribune AfriqueAir&Cosmos
  • La Tribune Now
  • Votre argent avec Finance Héros
  • Construire les mobilités de demain
  • Fonction Finance 2.0 avec Cegid
  • Transformations durables avec Forvis Mazars
  • Accélérer avec le Cloud par AWS
  • Fisher Investments
  • Au coeur du business
  • VisionAir avec Bpifrance
  • Adaptabilité permanente : Le pouvoir d’agir avec IBM Consulting
  • Succès d'entreprises avec Deloitte
  • L'Œil sur vos Finances
  • Les Rencontres de Roissy Meaux Aéropôle
  • France Travail accompagne le Salon des Maires
  • La CCI Paris Ile-de-France, le réflexe des entrepreneurs
  • #La Tribune Business Interviews
  • #La Tribune Business Dossiers
  • #La Tribune Business TV
  • Instant Sélection
Événements
OpinionsTribunes

Cybersécurité: pour une année 2019 plus résiliente

Jean-Jacques Quisquater et Charles Cuvelliez

Publié le 09 janvier 2019 à 09:31 - Mis à jour le 13 décembre 2024 à 00:06

Composite, Quisquater, Cuvelliez,

Composite, Quisquater, Cuvelliez,

DR

Le Quotidien Numérique

25 juillet 2026

Photo d'illustration de l'article
LireS'abonner

Les plus lus

  • 1

    Le SCAF enterré, le patron de Dassault dégaine une alternative franco-française et appelle « à se jeter à l’eau »

  • 2

    Olivier Guérin, professeur de médecine en gériatrie : « Notre mode de vie pèse davantage que notre génétique sur notre espérance de vie »

  • 3

    Assurance maladie : le gouvernement cherche plus de 2 milliards d'euros d'économies, principalement chez les assurés

  • 4

    Retraites : « La sous-indexation des pensions pendant plusieurs années est inévitable »

  • 5

    Budget : ces trois mécanismes qui permettraient de mettre davantage à contribution les retraités

  • 6

    Philippe Oddo, la passion allemande d’un Français

Régions

  • Auvergne-Rhône-Alpes
  • Bourgogne-Franche-Comté
  • Bretagne
  • Centre-Val de Loire
  • Corse
  • Grand Est
  • Hauts-de-France
  • Île-de-France
  • Normandie
  • Nouvelle-Aquitaine
  • Occitanie
  • Pays de la Loire
  • Provence-Alpes-Côte d'Azur

La Tribune +

  • Espace abonné
  • Kiosque numérique
  • Annonces légales
  • Déposer vos annonces légales

Services

  • Supplément
  • La Tribune now

Evénements

  • ACT50
  • Aéroforum
  • AIM
  • Bordeaux Solar Summit
  • Family & Business Forum
  • Forum Europe Afrique
  • Impacts Santé
  • Les Lauréates
  • Paris Air Forum
  • Sommet Aéronautique & Spatial de Bordeaux
  • Sommet Économique de la Corse
  • Tech For Future
  • World News Media Congress
  • Tous nos événements en régions

Pour gérer vos consentements,

Suivez-nous sur les réseaux sociaux

YouTube
LinkedIn
Facebook
Instagram
X

Application mobile

App Store
Google Play

  • Nous Contacter
  • Charte d'indépendance et de déontologie
  • Mentions Légales
  • CGU
  • CGU Pro
  • Gestion des cookies
  • Exercez vos droits
  • Politique de confidentialité

Droits de reproduction et de diffusion réservés @LaTribune

Partenaire digital de confiance - Certification de qualité
  • La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Google icon
Ajouter La Tribune à vos sources préféréesAjouter La Tribune à vos sources préférées
Comment un réseau peut-il être résilient après avoir subi une cyberattaque ou un cyberincident ? Cette question est un défi majeur pour l'avenir, même si des solutions existent déjà, notamment dans le secteur de la finance ou dans la gestion des réseaux électriques. Par Jean-Jacques Quisquater, Université de Louvain, MIT, et Charles Cuvelliez, Université de Bruxelles.

L'éditeur du Los Angeles Times, du Chicago Tribune, du Baltimore Sun et des versions pour la côte Ouest du Wall Street Journal et du New York Times n'était visiblement pas résilient : un rançonlogiciel (ransomware) a mis à plat la plate-forme d'impression de ses titres dans un style qui fait plus penser à un exercice grandeur nature. Car le ransomware ne visait pas à voler des données ni à demander une rançon, juste à mettre à terre des serveurs qui font tourner une infrastructure. Le ransomware a chiffré, au moment du bouclage, les articles prêts à être publiés, les publicités à insérer dans les pages et même les avis nécrologiques.

Si l'équipe informatique a vite compris le problème (un ransomware), dès le 27 décembre au soir, ce dernier a continué à narguer les spécialistes toute la journée du vendredi, en contournant les correctifs (patches) et en attaquant les serveurs destinés à l'impression des journaux. La transmission des pages pour impression en a finalement été affectée. Les journaux n'ont pas été imprimés à temps pour les livreurs qui n'étaient plus disponibles plus tard dans la journée. Attaquer un secteur qui fonctionne à flux tendus est finement pensé car l'objectif de résilience, qui fait son chemin pour se remettre d'une cyberattaque, y prend une tout autre dimension.

Qu'est-ce que la cyber résilience ?

La résilience consiste à remettre un système en l'état dans lequel il était avant la brèche de sécurité. C'est conserver une configuration de son système qu'on sait sûre avec le moins de perte possible. C'est aussi garder, et ne pas effacer, de quoi poursuivre ou au moins rechercher les coupables à l'origine du cyberincident car ce qui dissuade un voleur, dans le monde réel, ce ne sont pas les serrures mais se faire pincer.

Détecter et enlever les programmes malicieux une fois découverts amènera le pirate à se savoir détecté. Il changera de tactique. Pourquoi abandonnerait-il (alors qu'on pensera naïvement la partie gagnée) ? Mettre en quarantaine un réseau contaminé, une technique souvent utilisée, est risquée car il pourrait être reconnecté par inadvertance. On pense parfois que les machines virtuelles sont un bon outil de résilience car il suffit de les mettre hors service en cas d'attaques réussies mais éteindre une machine virtuelle n'est pas l'effacer. Il y a le risque qu'on la redémarre. En cas de contamination, il n'est pas rare qu'on envoie au rebut les machines physiques car on ne saura jamais si on aura pu éradiquer complètement la contamination (quel gaspillage aussi).

Restaurer ses systèmes tels qu'ils étaient à une date antérieure n'est pas la panacée : l'attaque ou l'exfiltration des données intervient souvent des mois, sinon des années, après la première infiltration. Quelle date choisir et sur quelles transactions, qui ont eu lieu depuis, faire l'impasse ?

Newsletter

Ma Tribune

L’actualité qui compte pour vous, chaque jour dans votre boîte mail.

Illustration de la newsletter Ma Tribune

Le futur de la résilience

Une voie qui se développe pour contrer ce problème est la marche arrière sélective. Il s'agit de pouvoir remonter le temps, application par application, processus par processus, afin de cibler celui ou celle qui a été contaminé. Une autre tactique, mise en avant par Google, sont les réseaux zero trust, un changement radical de philosophie qui consiste à ne jamais faire confiance, à toujours vérifier et, au final, à déporter la responsabilité de la sécurité au niveau de l'utilisateur final, pas du gestionnaire du réseau. Quand on y réfléchit, c'est logique : ne demande-t-on pas aussi aux visiteurs et employés de porter leur badge visible dans les couloirs du monde physique. Et pourquoi ne serait-ce plus le cas dans le monde virtuel d'autant plus que le périmètre à protéger devient de plus en plus flou (où s'arrête le réseau de son entreprise ?).

Le cloud est alors plutôt une bonne nouvelle en termes de résilience. Il découple l'utilisateur final des systèmes. Si Meltdown et Spectre ont eu peu d'impact sur Amazon ou Google, alors que ces failles présentaient un risque majeur pour les clouds publics qu'ils gèrent et qui forment leur infrastructure, c'est parce qu'ils ont pu migrer leurs utilisateurs vers des machines patchées. Dieu seul sait combien d'utilisateurs auraient patché aussi vite leur propre serveurs.

Les clouds présentent un autre défi : les données sont réparties un peu partout, c'est le principe même du cloud. Pour pouvoir appliquer une restauration, il y a une énorme tâche d'inventorier et d'analyser ce qu'on va vouloir restaurer. Google, par exemple, garde une vue très centralisée et monolithique de son réseau pour cette raison.

Autre avantage des clouds: un PC peut contenir jusqu'à 20 composants différents avec chacun son firmware dont on ne sait pas si on peut lui faire confiance. Amazon le résout en fabriquant lui-même ses composants : ainsi, il sait ce qu'il y a dedans et peut intervenir plus vite en cas de problème. S'il ne peut tout fabriquer lui-même, il a recours à plusieurs constructeurs pour ne pas se surexposer en cas de problème chez l'un d'eux. De la même manière, Amazon garde toujours plusieurs versions d'un même software pour le cas où la dernière aurait un vice de sécurité ou un bug (une précaution qu'on devrait tous mettre en œuvre).

La résilience contre l'humain

Amazon a connu une sérieuse panne fin 2017 mais elle était due à une erreur humaine, une simple faute typographique dans une commande introduite par un administrateur système dûment autorisé à ce niveau-là. Depuis, de la résilience a été introduite là aussi. Ce n'est qu'en compagnie d'un collègue lui aussi dûment autorisé que l'administrateur système a accès au cœur d'Amazon. Les commandes les plus critiques, depuis lors identifiées, sont automatisées. Enfin, il y a une limitation du nombre d'instructions de ce type qui peuvent être effectuées de façon, en cas de problème à pouvoir remonter sélectivement dans le passé (et annuler l'instruction à l'origine de l'incident).

Le secteur financier a beaucoup à nous apprendre en termes de résilience : la question qu'on s'y pose souvent est de savoir si une cyberattaque dans une banque aura des effets immédiats et irrésistibles sur les autres banques. Il n'existe pas d'industrie plus interconnectée que celle-là : tout mouvement d'argent dans une banque trouve son équivalent en sens inverse dans une autre. Or, il est très facile pour une banque de restituer un compte tel qu'il était le jour avant et de remonter le passé. Les compensations entre banques, ces bilans dressés en fin de journée pour voir si tout est à l'équilibre, sont aussi un bel outil de résilience. Ils permettent de remonter le passé jusqu'à trois jours parfois. Une mauvaise transaction a peu de chance de se propager. De là l'idée de la marche arrière sélective évoquée ci-dessus.

Les réseaux électriques sont un autre type de réseau qui peut servir d'exemple : la résilience, maintenir le réseau en état de marche, stable, sans effondrement, va 1000 fois plus loin que la simple robustesse de l'IT qui le sous-tend. Ce sont toutes les lois de l'électricité qui sont à l'œuvre avec les services ancillaires, le maintien de la fréquence, l'équilibrage de la puissance réactive, la protection physique des assets, le training du personnel. Avec la transition énergétique et avec la multiplication des raccordements de centrales à énergie renouvelable, les réseaux de transport et de distribution fonctionneront à double sens : distribuer l'énergie mais aussi en accueillir. L'autoconsommation achève de compliquer le tableau. On aura des micro-réseaux dans le réseau dans lequel ils vont se délester d'un surplus de production ou puiser de l'énergie quand la production locale est insuffisante. Là aussi les data et l'IT ont un rôle crucial à jouer pour équilibrer finement production et consommation et pour constituer des zones locales avec un même objectif d'équilibre. Sans résilience de ces réseaux, c'est le black out.

Les réseaux électriques et le secteur bancaire souffrent surtout d'un autre écueil ; ils sont régulés par un nombre trop grand d'institutions. Toutes ces organisations ont leur propre vue et conception sur ce que doit être la résilience... C'est très contre-productif.

Pour en savoir plus :

National Academies of Sciences, Engineering, and Medicine. 2018. Recoverability as a First-Class Security Objective: Proceedings of a Workshop. Washington, DC: The National Academies Press

Jean-Jacques Quisquater et Charles Cuvelliez

Sur le même sujet

Sandrine El Khodry

OPINION. « CEO Women Europe : repenser le leadership et créer des ponts dans un monde en transition »

Dans un monde où les repères bougent vite, je suis convaincue que le leadership se joue aujourd’hui dans notre capacité à relier, à créer de la confiance et à faire travailler ensemble des acteurs qui ne se seraient pas forcément rencontrés.

Idées & Débats
Isabelle Saladin

OPINION. « Pour soutenir nos chefs d’entreprise, déconstruisons le mythe du capitaine solitaire »

Mois après mois, les études montrent que la solitude du dirigeant devient non seulement pesante mais aussi contreproductive. Pour l’éviter, il est temps de changer de regard sur les dirigeants et de miser sur les collectifs d’entrepreneurs et l’appui opérationnel par leurs pairs.

Idées & Débats
Francis Daspe

OPINION. « Les possédants radicalisés ne respectent jamais la souveraineté populaire »

Idées & Débats
Charles Wolf

OPINION. « Médicament : l’urgence de renouer avec une France qui innove et produit »

La santé demeure l’une des premières préoccupations des Français. Accéder à un diagnostic fiable, à un traitement efficace, à une prise en charge juste, c’est l’une des promesses fondamentales de notre pacte social. Mais à quelle condition celle-ci est-elle durable ?

Idées & Débats
Alexis Vessat

OPINION. « Marché de l'électricité : le compléter plutôt que l'abandonner »

Faut-il "démarchandiser" l'électricité ? Alexis Vessat analyse le débat entre monopole public et marché concurrentiel. Il explore les forces et faiblesses de chaque système, proposant une voie médiane pour une gestion optimisée de notre énergie.

Idées & Débats
Photo d'illustration de l'article

OPINION. « Après Shein et Temu, le commerce français face aux nouvelles ruptures TikTok Shop et IA »

Le commerce français pensait avoir vu le pire. L'irruption des plateformes intégrées comme Shein et Temu, après la capture de valeur déjà opérée par Meta ou Amazon, avait bousculé un équilibre déjà précaire entre commerce physique et e-commerce. Deux nouvelles révolutions technologiques montent aujourd'hui en puissance, et elles menacent l'ensemble du commerce français, physique comme en ligne. C'est un enjeu pour la présidentielle de 2027.

Idées & Débats
Charles Cuvelliez et Jean-Jacques Quisquater

OPINION. « La concurrence quantique : ne plus se laisser berner SVP ! »

Dans son rapport sur les investissements de l’Etat dans l’informatique quantique, qui n’ont pas démérité mais doivent absolument migrer vers le privé qui doit prendre le relais pour devenir pérennes, la Cour des Comptes a la bonne idée de se livrer à une analyse de la menace concurrentielle, histoire de ne pas vivre à nouveau, là aussi, un recul de l’Europe par naïveté.

Idées & Débats
Olivier Appert

OPINION. « Face aux évènements climatiques extrêmes : adaptons-nous ! »

Les épisodes récents de canicule, succédant aux alertes de cet hiver sur les tempêtes et les inondations, ont remis au centre des débats l’adaptation au changement climatique.

Idées & Débats