Prodware France | Editeur - Intégrateur de solutions sectorielles et métiers

La cybercriminalité, le « Far West 4.0 »

Article publié sur le site d'actualité français LaTribune.fr par Alain Conrard, PDG de Prodware

OPINION. La transformation digitale touche tous les secteurs, et avec eux la nature même de l’activité criminelle. Par Alain Conrard, Président de la Commission Stratégies numériques du METI, l’organisation patronale des entreprises de taille intermédiaire (METI) (*)

Avec l’énorme puissance et les capacités qu’apportent les technologies numériques dans tous les domaines, l’innovation permet aussi à des groupes d’individus, opérant comme des start-up en mode « agile », de mener des attaques ciblées contre des personnes et des organisations vulnérables. Qu’ils agissent seuls ou pour le compte de grandes organisations criminelles, ils ne connaissent aucune limite dans leur croisade de piratage, avec la planète entière pour terrain de jeu.

Les attaques par rançongiciel (ransomware), qui verrouillent les données de leurs victimes et exigent une rançon, paralysant l’activité d’un grand nombre d’hôpitaux en pleine pandémie, ont montré jusqu’où les cybercriminels peuvent aller pour mettre des entreprises à genoux sans le moindre scrupule. La cybercriminalité revêt des formes et des ampleurs diverses, allant des petites arnaques à la carte bancaire — c’est-à-dire les escroqueries par phishing — jusqu’aux cyberattaques commanditées par des États pour bloquer les infrastructures d’un autre pays ou influencer une élection présidentielle. Les intrusions sont presque invisibles et sans accroc : aucune violence à proprement parler, tout se fait très habilement en infiltrant les systèmes à l’aide de systèmes de reconnaissance, d’identifiants, de mots de passe, avec la furtivité d’un Ninja entièrement numérisé. Aujourd’hui, tout le monde (entreprises, particuliers, industries, administrations, organisations, institutions gouvernementales, universités, pouvoirs publics, services, dispositifs technologiques, etc.) est une cible potentielle pour les cybercriminels.

La cybercriminalité consiste à dominer les personnes en s’attaquant à ce qui est crucial, tant dans la sphère privée que publique : la donnée. Même lorsque les attaques consistent à bloquer un système sans réellement dérober de données, il s’agit d’empêcher l’accès à la donnée, ce qui constitue l’un des types d’attaques les plus importants et les plus graves auxquels les entreprises sont confrontées : privées de l’accès à leurs données, elles ne peuvent tout simplement plus fonctionner. Ainsi, la cybercriminalité met clairement en évidence à quel point la donnée est précieuse et centrale : elle est le nouvel « or noir » d’aujourd’hui. Si la donnée n’avait aucune valeur, il n’y aurait pas de cybercriminels. La donnée est devenue un phénomène économique majeur. Elle est donc aujourd’hui l’une des marchandises les plus importantes. C’est là que se concentre une part toujours croissante de la criminalité, sous de multiples formes.

Ces dernières années, le problème s’est considérablement aggravé. La cybercriminalité a été classée par le gouvernement français parmi les cinq risques majeurs actuels, aux côtés de la menace terroriste, des pandémies et des catastrophes technologiques et naturelles. Selon Guillaume Poupard, Directeur général de l’Agence nationale de la sécurité des systèmes d’information (ANSSI), « les conflits de demain seront numériques, et tous les grands États s’y préparent ».

La jungle numérique

Les nouvelles technologies numériques ont façonné un monde bien plus global, ouvert et transparent, où l’accès à l’information est, en théorie, bien plus facile. C’est précisément cette « ouverture » qui a fait naître cette nouvelle forme de criminalité : l’accès aux réseaux et à des « données en libre-service » hisse la cybercriminalité tout en haut du classement.

Cette société ouverte a un sérieux problème : elle est ouverte. Comment, dès lors, gérer ses frontières sans renoncer à cette ouverture, cette qualité propre qui la rend si singulière ? Cette préoccupation centrale, celle de la souveraineté, a été mise en avant par l’ouverture et la transparence caractéristiques de la digitalisation du monde. Comment défendre un territoire lorsqu’il est attaqué, et ce d’autant plus qu’il est ouvert, avec des frontières difficiles à déterminer et parfois même inconnues ? La cybercriminalité porte ce problème à un tout autre niveau, où l’enjeu est bien plus grand dans le rapport entre l’innovation et le dépassement des frontières traditionnelles.

La cybercriminalité est typiquement un nouveau « Far West », terme qui désignait la zone instable née de l’expansion territoriale durant ces années de conquête de l’Ouest américain. Au-delà de la frontière, nous ne sommes plus dans une zone délimitée, établie et régie par la loi — nous sommes dans une zone où tout est à inventer. Ce Far West 4.0 est une zone grise où tout est permis : on peut décider de faire des affaires et de gagner de l’argent, décider de pirater, de terroriser, de voler et de se livrer à toute autre activité. Des desperados et des hors-la-loi du monde entier y voient un Eldorado où ils peuvent aisément prospérer. Et ce, parce que les régulateurs sont à la traîne et peinent à comprendre comment légiférer sur ces territoires encore inexploités. Ce n’est pas parce que tout le monde manie des armes que tout le monde est expert dans leur maniement. En ces temps où le franchissement des frontières est devenu monnaie courante, la question de la souveraineté demeure un sujet à traiter. Si l’innovation ouvre de nouveaux espaces et repousse les barrières, elle permet aussi, dans le même temps, l’appropriation de ces espaces, y compris par ceux animés d’intentions criminelles — et ce, en utilisant les mêmes outils numériques nés de l’innovation.

L’innovation s’accompagne de beaucoup d’incertitude et de risque. Le progrès n’est pas un concept à sens unique ; il peut aller dans les deux sens, avancer et parfois reculer, fût-ce dans des proportions très différentes. Tout progrès s’accompagne d’un certain degré de régression, comme si toute forme d’avancée devait avoir un prix.

Ainsi, les cybercriminels sont le revers de la médaille du numérique. Ils incarnent le comble de la perversion numérique, exploitant la technologie à des fins malveillantes et criminelles. La cybercriminalité est assurément liée à l’innovation, et plus précisément aux nouvelles technologies. Ce qui est frappant, toutefois, c’est que ce méfait émane de la technologie elle-même. Les outils qui permettent le progrès sont ceux-là mêmes qui conduisent à la régression.

Tout comme au Far West, où le shérif et le hors-la-loi mis à prix portent le même revolver Colt, la cybercriminalité d’aujourd’hui montre que les moyens de commettre méfaits et crimes sont les mêmes. Alors que nous utilisons des moyens différents des crimes eux-mêmes pour combattre la criminalité « traditionnelle » (on n’a pas recours à la prostitution ou au racket pour lutter contre la prostitution ou le racket…), la cybercriminalité et la cybersécurité recourent aux mêmes moyens, aux mêmes technologies. Un peu comme si l’on utilisait la drogue pour combattre la drogue. Ces moyens identiques de part et d’autre ont créé une symétrie sans précédent entre les criminels et les défenseurs de la loi. Tout se résume à la maîtrise des technologies numériques. De fait, c’est en raison de cette surprenante symétrie que des pirates, qui sont des cybercriminels, sont souvent recrutés par des entreprises de cybersécurité ou par les forces de l’ordre. Malgré cette symétrie, les criminels ont généralement le dessus lorsqu’il s’agit de transformer la technologie numérique en arme, tandis que leurs victimes utilisent cette même technologie sans méfiance, inconscientes des failles et des faiblesses potentielles des systèmes qu’elles emploient.

Une attaque par rançongiciel contre un hôpital, cela signifie infiltrer des systèmes interconnectés, des machines, des scanners (tout cela relève de l’innovation), toute une infrastructure numérique mise à l’arrêt au moyen d’un code informatique, c’est-à-dire d’un autre système numérique : aucune différence de nature entre le mécanisme de blocage et le système bloqué. C’est l’intention qui diffère.

Des virus au secours des virus

La pandémie a engendré une vague massive de cyberattaques, qui peut elle aussi être considérée comme une pandémie. Le SARS-CoV-2 n’est pas le seul virus dangereux qui existe. Il y a d’autres systèmes viraux, également connus sous les noms de « malware », « ransomware », « spyware », « trojan » (cheval de Troie), « worms » (vers), « rootkit », « backdoor » (porte dérobée), etc. Ces systèmes viraux prolifèrent, et la pandémie pourrait être en grande partie à l’origine de la flambée d’activités malveillantes (les virus s’entraideraient-ils ?), surtout avec le travail à distance devenu la norme.

Cela rend les systèmes plus vulnérables à la cybercriminalité, faisant des collaborateurs contraints d’adopter ce mode de travail à distance l’un des maillons les plus faibles de la cybersécurité. Le télétravail élargit la surface de menace et augmente le nombre de failles que les cybercriminels peuvent exploiter pour « atteindre » une entreprise (« atteindre » ayant bien sûr un double sens : « accéder à » et « porter atteinte à »). En effet, chaque collaborateur en télétravail est un point d’entrée potentiel et non protégé vers un réseau, offrant aux cybercriminels une voie royale pour commettre leurs cybercrimes. Recourir à l’ingénierie sociale (cibler les collaborateurs, notamment via les réseaux sociaux) est bien plus facile que de tenter d’exploiter les vulnérabilités techniques d’un réseau. Préserver l’expérience et le parcours en ligne des collaborateurs représente un défi de taille pour les DSI. Par ailleurs, les « do’s and don’ts » (ce qu’il faut faire et ne pas faire) et la prudence doivent devenir la nouvelle norme sur les réseaux, comme dans la vraie vie, surtout quand les collaborateurs en télétravail deviennent des internautes aguerris, naviguant sur de plus en plus de sites qui ne sont pas nécessairement sécurisés.

Le modèle du travail à distance accroît indéniablement les risques de cybersécurité. Les entreprises dotées de politiques RSE (Responsabilité Sociétale des Entreprises) fortes sont les cibles les plus probables de la cybercriminalité. En effet, les dirigeants d’entreprise qui ont recours au télétravail s’exposent, car les initiatives qu’ils engagent permettent aux cybercriminels d’exploiter facilement les vulnérabilités qui les accompagnent. Que ce soit parce qu’ils veulent s’orienter vers une stratégie de développement respectueuse de l’environnement (des collaborateurs qui n’ont pas à utiliser de moyens de transport, réduisant ainsi l’empreinte carbone) ; parce qu’ils souhaitent offrir un meilleur environnement de travail (un mode de travail flexible, alternant télétravail et présence au bureau) ; ou parce qu’ils cherchent à accroître la productivité sans alourdir la charge pesant sur les collaborateurs.

Une guerre totale

N’importe qui peut désormais être une cible. La guerre économique est aujourd’hui exacerbée par une autre forme de guerre qui peut frapper n’importe quelle entreprise : les attaques par rançongiciel. Ces attaques sont clairement en hausse. La demande de rançon moyenne, en échange d’une clé de déchiffrement, a pratiquement triplé en 2020. Les entreprises doivent bien comprendre et intégrer qu’une guerre est menée et que le combat est engagé. Elles devront veiller à adapter en permanence leurs mécanismes de défense à la nature changeante des attaques. Cela doit désormais faire partie intégrante de la stratégie d’entreprise définie chaque année, car s’y soustraire peut avoir des conséquences très dommageables en termes d’activité, d’opérations et de concurrence. (Cf. Chantelle, qui a déposé le bilan à la suite d’une cyberattaque.)

La cybersécurité est devenue essentielle. En raison de son impact indéniable, elle se fraie désormais une place sur la liste des priorités des conseils d’administration et des comités exécutifs, tout comme l’a fait la transformation digitale.

Cependant, se protéger de la cybercriminalité est un plan d’investissement coûteux, sans réel espoir de générer un quelconque gain financier en soi. Contrairement à une police d’assurance, qui protège contre d’éventuels préjudices et dommages sur la base d’un contrat, la cybersécurité repose sur la technologie. Et l’acquisition de cette technologie, difficilement amortissable sur le long terme car rapidement obsolète, les cybercriminels ayant toujours une longueur d’avance, en fait un investissement particulièrement lourd pour une entreprise.

C’est là le côté sombre du monde tout-numérique. Toute innovation a son revers, à savoir ce qu’elle élimine ou détruit pour le remplacer. Mais chaque innovation apporte aussi une nouvelle opportunité : le web, par exemple, tout en réduisant la fréquentation en magasin, génère aussi davantage d’activité avec le modèle du click & collect, etc. L’innovation en cybersécurité, elle, est à sens unique : il n’en découle aucune opportunité de génération de profit. Malgré cet aspect exclusivement non lucratif, elle doit être traitée comme une priorité élevée.

Désormais poste obligatoire au bilan des entreprises, elle constitue une dépense nette sans contrepartie positive, si ce n’est la sécurité. Alors que les technologies impliquées dans la transformation digitale présentent un intérêt en ce qu’elles apportent le progrès, la cybersécurité, qui les utilise presque toutes, ne procure qu’une sorte de gain paradoxal : un profit négatif, un gain du type « mieux vaut prévenir que guérir ». C’est un investissement « au cas où ».

Il existe une manière de donner une tournure positive à ce récit sécuritaire : le considérer comme l’occasion de mener un dispositif de test massif et permanent des systèmes de défense d’une entreprise. Cela permet de faire remonter à la surface les faiblesses de l’entreprise afin de pouvoir y remédier.

(*) Par Alain Conrard, auteur du livre Se jeter à l’eau ! Un autre regard sur l’innovation, publié aux Éditions Cent Mille Milliards en septembre 2020 ; PDG du groupe Prodware et Président de la Commission Stratégies numériques du METI.