Assises de la sécurité : en route pour la lutte informatique offensive ? 

Le 09 octobre 2009 (16:58) - par Valery Marchive

Rubriques : Sécurité Tags : france - cyberguerre - thales - doctrine

La question était sur toutes les lèvres, dans l’assistance – très dense – lors de l’atelier animé par Stanislas de Maupéou, transfuge du Certa français vers Thalès : où en est-on en termes de capacité et de doctrine en matière de cyberdéfense offensive ? Officiellement, la réponse est simple : c’est une affaire de militaires et l’action offensive de lutte informatique est, pour des acteurs privés, illégale en France. La réalité semble plus complexe.

C’est un atelier très attendu qu’a animé, jeudi 8 septembre sur les Assises de la sécurité, Stanislas de Maupéou,, ancien chef du centre d’expertise gouvernemental de réponse et de traitement des attaques informatiques (Certa), passé récemment chez Thalès. Le thème ? La cyberdéfense. Comprendre : la lutte informatique défensive. Et l’expert de détailler l’architecture mise en place par le spécialiste de l’armement en la matière. Une architecture complète, intégrant notamment le suivi des conditions de sécurité d’exploitation : « c’est la question du maintien en condition dans le cycle de vie du système ; souvent, on se limite à une validation à un instant donné, avant la mise en production. Mais après, que devient ce système ? » Voilà pour le volet prévention – ou du moins l’une de ses composantes.

De l'analyse des logs à la prise de décision

La suite renvoie à des questions qui, compte tenu de la place de Thalès sur le marché de l’armement, ne manquent pas de susciter le fantasme. Au programme, notamment, logique d’analyse des rapports d’activité des équipements (logs) et de filtrage des alertes techniques pour une remontée aux décideurs des seules menaces opérationnelles. De quoi permettre d’ouvrir les échanges « entre geeks et maîtrise d’ouvrage ; d’avoir une vision unifiée du SI ; d’améliorer la coordination entre DSI et RSSI… » Avec une finalité : permettre une prise de décision rapide. Une brique qui, même présentée dans un contexte d’entreprise, ne manque pas de renvoyer aux réflexions ouvertes, à l’été 2008, par le livre blanc de la défense. De fait, cette seule brique semble parfaitement adaptée pour répondre au premier degré de surveillance technique nécessaire à la cyberdéfense, dans un contexte militaire.

Vupen, l'intrusion pour "les gentils"
Vupen pratique la sécurité offensive. Mais sans logique de nuisance. Comptant Microsoft, Shell, Sagem, ou encore l'IGN parmi ses clients, cette jeune entreprise française s’est fait une spécialité de l’analyse approfondie des vulnérabilités. En clair, elle s’attache à mettre à l’épreuve la stratégie de sécurité et d’auditer les infrastructures et applications de ses clients pour identifier les maillons faibles. Une démarche de sécurité « offensive complémentaire de la sécurité défensive. » Et qui intéresse : l’atelier de Vupen, aux Assises de la Sécurité, a fait salle comble avec, dans l’assistance, des représentants de la grande distribution, des télécommunications et même de l’Armée.
Cliquez pour dérouler

Une dimension qui n’a clairement pas échappé à l’audience, certains interpelant ouvertement Stanislas de Maupéou sur la capacité offensive de la solution de Thalès. Confortant, de manière probablement un peu involontaire, au moins une partie de l’assistance dans son sentiment, l’expert de l’industriel a souligné que la dimension offensive de la cyberdéfense « est totalement inutile si l’on est incapable de faire dans le défensif. » Et de renvoyer aux positions officielles : la lutte informatique offensive, en France reste illégal ; seuls les militaires peuvent y avoir accès ; la réflexion est en cours pour le cadre politique, juridique, tactique, de lutte informatique offensive.

Doctrine militaire : une première étape ?

Une réflexion qui, selon la rumeur, aurait récemment franchi une première étape, notamment dans l’avancement de l’élaboration de la doctrine militaire française sur le sujet. Du coup, la présence d’un représentant de la présidence de la République, dans l’assistance de cet atelier, n’était peut-être pas innocente. Officiellement, il ne serait venu que pour « discuter avec des éditeurs », en marge des travaux de l’Anssi (Agence nationale pour la sécurité des systèmes d'information), mais sans concurrence avec elle. Officieusement, il n’aurait accepté de s’entretenir qu’avec un très petit nombre d’entre eux. 

le mag it premium
vues 1082 lectures commentaire 0 commentaire(s) recommandation notez cet article
4

Réagissez à cet article

Votre Pseudo

Commentaire

Les plus populaires
Les plus lus Les mieux notés Les plus commentés
LES BLOGS DE LA REDACTION

Indi@

IBM To Partner With Five NGOs In Pune Corporate Service Corps

Nine IBM professionals from around the world will come to Pune to work on…

Reynald Fléchaux

Jour.homme

Dégraisser le mammouth informatique de l’Etat : vers une solution à l’anglo-saxonne

Le ministère du Budget prépare sa deuxième conférence sur les déficits…

Valery Marchive

Casualtek

Lutte contre la pédopornographie : des moyens artisanaux qui tranchent avec la volonté politique affichée

La pédopornographie, sur Internet, est une réalité difficile : discuter…

LesSourcesIT
Livres blancs
juniper couv2 0310

Investissement dans le réseau en vue de recevoir un service de cloud computing évolutif, fiable et sécurisé – Une étude Forrester

Les entreprises sont de plus en plus attirées par les services informatiques. Grâce à leur investissement dans le clo...

juniper couv1 0310

Un accès distant sécurisé garantissant la protection des données et la continuité des opérations

Pour la continuité des opérations ou en cas de travail à domicile, il peut être nécessaire que les employés accèd...

Les dossiers du MagIT
Les dernières offres d'emploi

 Chef de projet H/F

Votre mission sera de répondre à une étude à caractère obligatoire et liée à la réglementation financière. Pour ce faire, vous serez chargé(e) du recueil et de l'exploitation des données chiffrées au

 Ingénieur Informatique de Gestion H/F

Kelly Services, 5ème réseau mondial de travail temporaire, bénéficie de 60 années d'expérience dans le recrutement et la mise à disposition de personnel. Nous recherchons un ingénieur...

 Assistant à Maîtrise d'Ouvrage AMOA H/F

Vous souhaitez donner de l'élan à votre carrière ? KELLY IT-ENGINEERING, spécialisé dans la recherche de profils dans le domaine de l'Informatique et des Arts Graphiques recherche en urgence pour un...

 Technicien informatique H/F

Kelly IT Ressources, société de conseil en recrutement et solutions en ressources humaines, spécialisée dans les métiers de l'informatique et des nouvelles technologies, recrute pour un de ses...

 Chef de projet fonctionnel H/F

Kelly Services , 5ème réseau mondial de travail temporaire, bénéficie de 60 années d'expérience dans le recrutement et la mise à disposition de personnel. Nous...