Meetup Tech.Rocks

Cybersécurité : concilier les enjeux du CTO et les exigences de sécurité

Meetup Tech.Rocks · 8 juillet 2021 · 60 min · en français

Résumé

Replay du meetup Tech.Rocks du 8 juillet 2021 consacré à la cybersécurité, construit en partenariat avec Hack In Paris. En tant que tech leader, êtes-vous conscient des enjeux de cybersécurité ? Est-ce un sujet prioritaire dans votre structure ? Les intervenants partagent leurs retours d'expérience et surtout leurs bonnes pratiques. Comme l'explique Vincent Hautot, CTO de Sysdream, l'entreprise qui organise le Hack in Paris : « nous proposons de mettre en évidence, avec des exemples issus des expériences de nos intervenants, comment les enjeux liés au métier de CTO sont parfois en contradiction avec les exigences de sécurité informatique. Comment réussir à faire vivre les deux visions (une orientée business et l'autre cybersécurité) ».

Summary

Replay of the Tech.Rocks meetup of 8 July 2021 on cybersecurity, organised in partnership with Hack In Paris. As a tech leader, are you aware of the cybersecurity stakes? Is it a priority in your organisation? The speakers share their experience and, above all, their best practices. As Vincent Hautot, CTO of Sysdream, the company that organises Hack in Paris, puts it: “using examples from our speakers' experience, we aim to show how the priorities of the CTO role sometimes conflict with IT security requirements, and how to keep both views alive, one business-oriented and the other cybersecurity-oriented.”

Thèmes : Sécurité

Transcript complet

Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.

Bonjour à tous, enchantée, merci Noémie pour l'introduction. Je lance officiellement la cybersécurité perception d'une CTO, mélange des genres, dédoublement de personnalité. On a trois excellents speakers pour nous aider à répondre à cette question, s'il y a une réponse, une unique réponse. Rapidement, je me présente, Aurore, CTO et cofondatrice de PADOC. On construit, on opère et on sécurise des infrastructures cloud. Aujourd'hui, l'idée, c'est d'animer cette table ronde. On a bien entendu préparé tout un fil conducteur. L'objectif, c'est de répondre à vos questions, de répondre à vos questions sans bullshit. Pour poser vos questions, deux manières de faire. La première, c'est de poser des questions dans l'onglet Q&A. Alors, je ne sais jamais s'il est là ou là, donc je vais mettre les deux bras comme ça, puis vous choisissez le doigt qui fonctionne. Il y a un onglet Q&A, n'hésitez pas à poser des questions.

Posez-les dans cet onglet-là, ça va permettre aux autres de voter sur vos questions. Et donc, à la fin, selon le temps qui nous reste, ça permettra de prioriser les bonnes questions. On va partir pour d'abord 40 minutes de table ronde. historiser vos questions dans l'anglais Q&A. On aura 20 minutes d'échange où justement, moi, je prendrai vos questions et je questionnerai nos speakers. Je serai votre voix. Mais si vous voulez poser les questions de vive voix, n'hésitez pas à ce moment-là à lever la main et puis je vous ferai venir sur scène pour poser votre question. Mais je vais d'abord vous demander d'accueillir nos trois speakers, donc Aroua, Vincent et Christophe, qui vont me rejoindre sur scène bientôt. Et comme il n'y aura pas de problème technique, je ne serai pas obligée de faire une blague pour vous occuper le temps qu'ils arrivent. Voilà, ils sont tous les trois là. Merci déjà beaucoup de prendre le temps de venir partager toutes vos expériences aujourd'hui. Ça va être top. Je vais vous laisser vous présenter et puis honneur aux dames.

Donc, Aroua, je vais te laisser commencer. Merci beaucoup. Je m'appelle Anna Wadili, je suis experte en cybersécurité. J'ai le plaisir de travailler avec des dizaines de citoyens sur la cybersécurité de l'institut. Et aussi en termes de R&D, je travaille sur tous ces scientifiques qui sont mineurs à la cybersécurité et au cyberharcèlement. Merci, au revoir. Christophe, je te laisse. Oui, bonjour à tous. Merci, au revoir. Christophe Ternat, je suis fondateur et CEO de Cyrating. On est une agence de notation en cybersécurité. Je pense qu'il y a pas mal de gens qui me connaissent. Eu égard aux multiples messages l'acculturation que vous essayez de faire sur le Slack. Je suis ravi d'être avec vous. Je pense qu'effectivement, si on faisait une stat des personnes les plus actives sur le Slack Tech.Rocks, tu serais dans la pole position, à mon avis. Et Vincent, je te laisse te présenter pour finir ce tour de table.

Merci Aurore. Bonjour à tous, Vincent Autot, je suis le directeur technique de Sysdream, qui est un cabinet d'audit et de conseil en cybersécurité. J'ai un passé d'auditeur technique et je pourrais brièvement vous en parler. Et partager, j'imagine, de multiples anecdotes, projets, expériences en tout genre. Top, on est parti. Première question qui est autour du mot de la perception. En préparant cette table ronde, on s'est rendu compte que déjà, avant de savoir comment on traitait la cybersécurité, il y avait beaucoup de sujets sur comment elle était perçue dans une entreprise. Selon vous, et je te poserai la question en premier, Vincent, selon toi, comment la cybersécurité est perçue dans une entreprise? Et donc, par là, j'entends, dans une entreprise, il y a des tech leaders, mais il y a aussi des managers qui vont être moins techniques. Il y a des clients et des investisseurs. Voilà, toi, quelle vision tu en as de ces différents modes de perception?

D'abord, c'est vrai que... La cybersécurité, c'est un sujet qui est assez mal traité dans les entreprises. On fait souvent référence à un centre de coût qui complexifie les projets, qui complexifie les relations au sein des équipes. En particulier puisque ça met en évidence parfois soit des problèmes d'organisation, soit des problèmes essentiellement trop souvent techniques. Et donc, c'est un peu ce qu'on reçoit comme... comme retour régulier. C'est un centre de coût, ça génère des travaux supplémentaires et c'est rarement vu comme un élément différenciant, en particulier dans les business orientés produits, puisqu'il existe un certain nombre de qualifications de produits et services qui sont, à mon sens, des éléments qui peuvent vraiment différencier sur le marché. Ok, très clair, merci beaucoup. Tu parlais effectivement de...

C'est un frein, un driver de problème. Aroua, toi, tu nous racontais que de temps en temps, ça peut être vu plutôt comme un driver de business. Alors, je mets des guillemets sur de temps en temps. Peut-être que tu as la conviction que c'est tout le temps. Est-ce que tu peux nous en dire un peu plus? Oui, tout à fait, parce que c'est une question centrale pour les CTO. Donc, du coup, par rapport au fait que lorsque les CTO vont leur parler qu'il faut budgéter la cybersécurité, ils leur disent, en fait, ce qu'on va dépenser en termes d'argent et en termes de temps, est-ce que, du coup, qu'est-ce qu'on met devant ça en termes de leads? Est-ce que ça va nous permettre de gagner plus de leads? Quel est l'impact sur les leads, sur le closing? Est-ce que de faire de la cybersécurité, ça va nous permettre de plus closer? Est-ce que ça va nous permettre de réduire le temps qu'on passe en due diligence? Et ça, j'observe de plus en plus avec les gens. qui je travaille au jour le jour, que c'est un vrai sujet.

Par exemple, le cas dont on a parlé en préparant, c'est que j'ai passé une heure et demie avec un CTO de 18h à 19h30 pour répondre en urgence à un questionnaire cybersécurité de 100 questions. Et donc, du coup, il avait prémâché, on a fait toutes les réponses ensemble pour que ça puisse tenir dans les délais parce que c'était vraiment un point bloquant pour lui. Et il a pu l'envoyer et ils ont pu commencer de travailler avec la structure. Donc, du coup, ça... Devient de plus en plus important de se pencher sur ça, rien que pour réduire le temps de du divisage et bien sûr, beaucoup de gagner la vie. Christophe, est-ce que tu partages l'avis d'Aroua et Vincent sur cette perception qui est plutôt négative, finalement? Oui, mais en fait, je pense que ce n'est pas si négatif que ça. Après, effectivement, la cybersécurité reste un sujet complexe. Je pense que, et ça va rejoindre ce que Vincent et Roa disaient, c'est qu'il y a deux façons de percevoir la cybersécurité.

J'ai un peu envie de dire ça comme ça. Une première qui est plus celle du commun des mortels. On vise plus de la conformité en essayant de formaliser des dispositifs qu'on a mis en place pour répondre aux attentes des différentes parties prenantes et essayer d'amener de la confiance. En fait, c'est une grande... partie des activités sécurité dans les sociétés. Et puis, on a une deuxième vision qui est plus tech, qui est plus orientée sur l'efficacité, à construire, à maintenir, à essayer d'améliorer des dispositifs pour limiter les risques. Et on parle plus souvent de process, d'architecture, d'organisation. Et ces deux visions un peu... Je vais dire séparé, ce n'est pas le bon terme, mais on voit en tout cas que dans les années à venir, il va falloir faire très attention à ce que ces deux visions de la cybersécurité ne s'éloignent pas trop, histoire que ce qu'on décrit dans nos processus commerciaux ne soit pas tellement différent de ce qui est en réalité appliqué. Je pense que c'est un des enjeux. C'est très intéressant ce que tu dis.

Effectivement, on voit qu'en tant que tech leader, ce que vous dites aussi, c'est qu'en tant que tech leader, on a deux casquettes sécurité. Finalement, une casquette sécurité technique et une casquette sécurité contractuelle, j'ai presque envie de dire. Et on arrive sur un deuxième sujet qui est le rôle notamment du CTO sur les sujets de cybersécurité. Finalement, c'est quelqu'un qui doit peut-être s'assurer que ces deux pans restent proches et ne partent pas sur des horizons très différents. Christophe, je vais te continuer à te laisser la parole. Selon toi, du coup, ce serait quoi pour toi la bonne manière de faire pour un CTO de traiter ces sujets-là? J'imagine qu'il y a un sujet de priorisation. peut-être au début pour démarrer. Comment tu t'y prendrais? Comment tu nous conseillerais de nous y prendre? En fait, avant de parler de priorisation, j'ai l'impression qu'il y a souvent un sujet de complexité. C'est-à-dire que peu importe la perception et l'angle qu'on prend pour voir la cybersécurité, assez vite on arrive à de la complexité parce qu'il y a du vocabulaire, il y a des concepts qui ne sont pas forcément admis par tout le monde.

Et donc, effectivement, dans un premier temps, c'est peut-être aussi le rôle du tech leader, mais je pense que ce n'est pas que vis-à-vis de la sécurité. Ça peut être… vu aussi sur d'autres disciplines technologiques, c'est d'essayer d'amener un peu de simplicité, un peu de vulgarisation pour que tout le monde comprenne et qu'on essaye d'amener du sens dans cet alignement. Je pense que c'est le premier sujet. Après, effectivement, il y a plein d'intérêts et de sujets de priorisation qui peuvent rentrer en ligne de compte. Qui sont souvent en fonction des parties prenantes, mais je pense que ça vient dans un deuxième temps. Ok. Vincent, c'est quoi ton sentiment par rapport à cela? En fait, moi, j'ai plutôt vu ça dans deux aspects différents dans mon métier, puisque j'ai un passé, évidemment, du coup, d'auditeur, et donc sur la brique contrôle, essentiellement. Que ce soit sur des pen tests, des tests d'intrusion, des audits de configuration, d'architecture, etc.

Et force de constater qu'effectivement, dans toutes les relations que j'ai pu avoir avec des CTO et avec mes pairs, au final, le sujet n'est souvent traité que, malheureusement, par le patch management, par le développement logiciel. C'est-à-dire, j'ai ma liste à la prévère des patches à installer, j'ai le patch Tuesday, je déploie mes patches, je déploie mes fixes sur mes applications. Et malheureusement, comme il y a une question de perception, ça reboucle un petit peu ce qu'on disait tout à l'heure. L'audit est souvent vécu comme une sanction, quelque part, puisqu'on est là pour contrôler la bonne sécurité du système ou des systèmes. Et donc, en termes de priorisation, le CTO, il a ce rôle, et je rejoins Christophe complètement sur ce sujet, d'un peu vulgariser le sujet, pour que ça sorte quelque part du giron de la technique et du giron des techniciens.

pour aller expliquer un peu les concepts et les difficultés. Un des points, par exemple, que j'ai pu noter très régulièrement, c'est que les organisations aujourd'hui font de l'analyse de risque, par exemple, du e-bios ou sur d'autres méthodes, évidemment. Mais les résultats de ces analyses de risque ne sont pas partagés. C'est-à-dire que vous avez les scénarios de menaces, vous avez tous ces éléments-là qui sont bien identifiés. Par contre, personne dans l'entreprise, hormis les techs, et encore pas tous, n'a cette visibilité et du coup n'est pas à même de comprendre ces difficultés. Ok, donc de ce que je comprends, de ce que tu dis, il y a deux sujets. Il y a un sujet d'être toujours en réaction plutôt finalement qu'en prévention et un sujet d'évangélisation en interne finalement, en tout cas d'en faire un sujet qui est un sujet d'entreprise et finalement pas un sujet d'un groupe de personnes de la SSI ou de l'équipe technique selon l'organisation.

On reviendra sur l'évangélisation après. Aroua, c'est quelque chose que tu constates aussi, ce côté on est en réaction et pas en prévention. Et ça me fait penser justement à l'histoire que tu nous racontais du client qui doit répondre en urgence à un questionnaire. Finalement, il est plus en réaction qu'en prévention et en construction avec une démarche de sécurité. Tout à fait. Là, je rejoins aussi complètement Christophe et Vincent. Des fois, en fait, les CTOs, comme on l'a dit, c'est nouveau aussi, du coup, de dire vraiment ce qui arrive, c'est que des fois, ils reçoivent des demandes des clients à la prévère, avec 150 questions, 100 questions, etc. Et pour gagner le dit, ils sont obligés de dire oui, oui, oui, oui, oui, oui, oui, oui, oui, oui, oui, et puis après, ça va rattraper. Ils ont le temps de rattraper par rapport aux choses qu'ils ont marquées. Et des fois, en fait, ils se font rattraper par un audit qui arrive un peu plus tôt que prévu ou des choses comme ça.

Donc, du coup, c'est un vrai sujet d'anticiper au maximum par rapport à ça. Et puis, effectivement, par rapport à tout ce qui est vulgarisation et tout, c'est vrai qu'avec le CTO, on peut avancer vite sur certains sujets, avoir des cutwines, intégrer des choses dans la roadmap, tout ça. Mais pour que ça rayonne au niveau de la structure. Il ne se retrouve pas, on va dire, lui, à tout sécuriser et que quelqu'un clique sur un lien qu'il ne faut pas ou fasse des choses qu'il ne fait pas et que du coup, ça met en péril la sécurité de l'entreprise. Donc du coup, la vulgarisation est importante et là, les CTO, ils aiment bien la gamification. Dès qu'il y a un peu de gamification, par exemple, je ne vais pas me citer des outils, mais il y a des outils qui permettent de gamifier la cybersécurité. Aussi, il y a la possibilité d'entraîner mes équipes à la réaction à tout ce qui est incident de sécurité. Donc, du coup, par exemple, j'ai en tête l'exemple d'un CTO que ça fait 2-3 ans que chaque année, il a plaisir à déterminer un scénario

d'incident de cybersécurité et de voir comment ses équipes réagissent et puis de débriefer avec eux. Donc, du coup, il aime bien. Aussi, il y a des moments de... Avec tout ce qui est tech, des fois les développeurs avec le CTO, ils ont des moments soit le mercredi, soit le vendredi, une demi-heure, une heure sur les sujets qu'ils ont d'actualité ou qu'ils vont du passer et que ça leur plaît, et d'y intégrer des capsules par rapport à la partie sécurité. Donc clairement, pour faire en sorte que la sécurité prenne au niveau de structure, Le CTO, bien sûr, il peut amener le sujet, faire commencer, etc. Mais pour que ça prenne, il faut faire adhérer tout le monde. Ok, très clair. Et tu commences justement à nous donner des pistes pour comment s'armer sur ces sujets-là et en fait, comment faire revenir ce sujet-là comme un sujet dès la conception, que ce soit d'ailleurs business ou technique.

Christophe, est-ce que tu as d'autres armes à nous partager? On va avoir un vocabulaire très guerrier aujourd'hui, mais... C'est assez le vocabulaire qu'elle utilise. En cybersécurité alors que c'est une discipline comme une autre et finalement c'est peut-être un peu ce qui manque aujourd'hui à la cybersécurité, c'est que ce n'est pas forcément une discipline de management comme peuvent l'être la finance, la tech ou d'autres disciplines. Donc effectivement, mieux s'armer, c'est avoir des moyens. D'abord et avant tout. Et pour avoir des moyens, il faut parler avec les autres et pas forcément qu'avec les gens qui font de la sécurité, parce qu'entre eux, ce n'est pas eux qui ont des budgets, par exemple. Et pour ça, il faut aussi adopter les codes des autres disciplines de management. Il faut accepter de se faire benchmarker par rapport à ce que font les concurrents. Il faut accepter d'ouvrir un peu ce qu'on fait et se mettre peut-être un peu à risque, mais dans une volonté bienveillante, je pense que tout le monde a gagné à essayer de faire en sorte que tout le monde comprenne, accepte et voit où l'entreprise doit aller en matière de cybersécurité.

Ça, je pense que c'est un des points importants, c'est d'avoir des moyens. Deuxième élément qui me semble important également, ce n'est pas focaliser uniquement la sécurité sur ce qu'on développe. On a une certaine tendance en tant que CTO à vouloir faire de la sécurité sur l'appli qu'on développe, mettre en place tout un tas de dispositifs, mettre des reverse proxys, mettre des audits de code automatisés dans les chaînes de CD, ce genre de choses. Alors que bien souvent, quand on se place du point de vue de l'attaquant, C'est hyper compliqué d'attaquer quelque chose qui est spécifique à une entreprise. Autant attaquer quelque chose qui est largement déployé. Et qu'est-ce qu'il y a de plus largement déployé? Microsoft, Windows, les lecteurs de PDF, les lecteurs de mail, ce genre de choses. Et donc, les attaquants attaquent les postes de travail. Et à partir du moment où un poste de travail est compromis, ils utilisent les accès légitimes de ce poste de travail pour accéder au système d'information. Donc, si j'attaque le poste de hors-malherbe, site ou de paddock, je vais avoir tous les accès de hors-malherbe sur son système d'information et je pense que tu peux faire pas mal de choses.

Et donc, il faut essayer aussi d'intégrer dans la réflexion… C'est une idée aux hackers qui nous regardent. Oui, ils n'auront pas besoin de moi pour avoir cette idée, je pense. Mais voilà, il faut aussi élargir le sujet qui n'est pas que la prise technologique sécurité qui est nécessaire de mettre dans le développement de l'éducation. Et puis le dernier point, je pense que, ce qui est important, mais je pense qu'Aroua a commencé à en parler, il faut amener de l'émulation, je pense que sur tous les sujets, je pense qu'un des maîtres mots du CTO, c'est amener de l'émulation dans les équipes pour essayer de faire en sorte que tout le monde aille dans le même sens. La sécurité est un sujet qui n'est pas à part, il rentre dans la même dynamique et donc il faut essayer effectivement d'amener de l'émulation pour essayer d'embarquer le plus de gens possible, sachant qu'en matière de sécurité, on arrive vite à la conclusion, oui, mais c'est quand même assez contraignant. Se laver les dents, c'est aussi assez contraignant tous les matins. Ce n'est pas faux. On le fait tous.

C'est intéressant ce que tu dis. Tes deux premiers points m'évoquent deux choses. Tu parles de discipline de management. Justement, tu dis que la sécurité n'est pas encore une discipline de management. C'est en opposition au fait que ce soit souvent une personne ou une petite équipe un peu isolée, un peu comme un village de Gaulois. qui résiste encore et toujours à l'envahisseur de la visibilité, entre guillemets, ou est-ce que je me trompe en disant ça ? Non, c'est vrai que c'est souvent le cas. En fait, c'est le ressenti que j'ai, c'est que c'est quelque chose qui est très... Un domaine d'expertise, c'est un domaine d'expertise assez souvent géré par des experts. Et en fait, si je fais un parallèle avec ce qu'on vit avec le Covid, c'est un peu comme si tous les matins, on parlait avec les professeurs à Plume, qui nous parlent dans un langage qu'on ne comprend pas et qui essayent de faire appliquer à la population des conditions de restriction.

Je pense qu'on en est à peu près à ce niveau-là. Peut-être que la santé est une discipline de management pour notre gouvernement. Je ne suis pas certain qu'en matière de sécurité, on en soit encore là. Ok, très clair. Merci pour l'image. Vincent, est-ce que tu rejoins ce constat-là, toi qui as vu plein d'entreprises différentes, etc., ce côté un peu noyau d'experts, pas forcément... Toujours apte à faire entendre sa voix finalement? En fait, oui, ce n'est même pas une caricature. On est vraiment dans ces problématiques. Je dirais qu'un des pièges dans lesquels on tombe assez souvent, que ce soit le CTO ou même le RSSI, concept de la sécurité des systèmes d'information, c'est qu'on tombe dans le piège d'incarner la sécurité ou d'incarner la cybersécurité au sein de l'organisation. Et donc, on devient la caution, le fusible, et on incarne la discipline, quelque part, et on déresponsabilise.

A priori, c'est quelque chose que j'ai pu constater assez souvent au sein des organisations, on déresponsabilise l'organisation de sa propre cybersécurité, puisque quelque part, on est tranquille, c'est le CTO qui gère, c'est le RSC qui gère, c'est son domaine, il a un budget pour ça, et puis voilà, advienne que pourra. Donc ça, c'est vraiment un piège dans lequel il ne faut pas tomber. Et pour ne pas tomber dans ce piège, justement, il faut déciloter, enfin, je ne sais pas si le verbe existe, mais déciloter le concept et l'utilisation de la cyber au sein de l'organisation. Moi, il y a un point qui me frappe assez régulièrement et que Christophe a noté, par exemple, cette semaine, via un de ses partages, c'est quelque part, les métiers de la tech, nos métiers souffrent d'amnésie. On est amnésique régulièrement. On a l'impression qu'il y a des resets qui sont faits très souvent, mais de tout en fait.

J'en veux pour preuve par exemple, les vulnérabilités historiques, par exemple des ping de la mort, ping of death, qui existaient dans les années 90 sur IPv4, qui sont revenus en... en IPv6, je pense, dans les années 2000 et qui sont réapparus l'année dernière. Donc, on a une amnésie globale, un manque de mémoire opérationnelle, quelque part, autour des sujets de la cyber qu'on redécouvre régulièrement. Et en parallèle et en face de ça, on se retrouve dans des situations où, vu que les sujets sont souvent... Méconnus ou traités que techniquement, en face, vous avez des solutions techniques toutes faites qui sont censées, quelque part, vous régler tous les problèmes de cyber. Et donc, on se retrouve avec des formules magiques et des incantations lors de l'installation des antivirus. On n'en est pas loin. Et ça, c'est une vraie difficulté, puisqu'il faut se faire sortir, en fait, quelque part, la cybersécurité du giron des techniciens.

C'est à la fois très clair et à la fois, je me dis, OK, comment, je n'ai pas de manches, mais j'ai envie de me retrousser les manches là parce que c'est compliqué. Aroua, toi qui travailles notamment aussi avec des CEOs, ce sujet-là, Personne qui va être plus orienté business et management, tu as quelques clés pour faire sortir ce sujet-là des équipes techniques? Oui, tout à fait. En fait, je travaille essentiellement avec des CIO, mais des fois, justement, ils me mettent en relation avec leurs CIO pour justement les faire adhérer. Et donc, du coup, généralement, les CIO, ils sont plutôt contents de faire de la cybersécurité. Ils savent que c'est un sujet et qu'ils doivent le faire. Donc, du coup, après, bien sûr, comment le faire, comment le faire, etc. Mais pour justement qu'ils puissent avoir les budgets, les ressources, tout ça, généralement, ils ont besoin de l'aval du CEO.

Et donc, du coup, là, par rapport à ça, ce qui... marche plutôt bien avec les CEOs, c'est de les projeter. Donc, de les projeter dans des futurs deals, les projeter dans des futurs du diligence et de leur raconter ce qui est arrivé à d'autres structures de taille comparable. Il y a encore aussi un sujet par rapport aux CTO, c'est que lorsqu'ils veulent faire adhérer leurs développeurs à la sécurité, ce qui aide pas mal, c'est le côté automatisation. C'est-à-dire que les développeurs, surtout ceux qui, à la cybersécurité, ils n'ont pas encore à la vue ni de près, ni de loin, ni d'attente, ni d'aide, enfin vraiment, ils connaissent le mot cybersécurité et puis voilà. Donc du coup, c'est là, par rapport à la partie cybersécurité, l'automatisation est plutôt intéressante parce que du coup, en fait, les résultats sont là dès qu'ils tournent sur GitHub ou BitLab ou sur Bitbucket. En fait, au niveau des marketplaces, par exemple, de Bitbucket, il y a pas mal d'outils qui permettent de faire des analyses de sécurité de manière automatisée.

Pareil pour lorsqu'on veut intégrer de la cybersécurité dans le pipeline de développement. Au niveau de GitHub avec GitHub Action ou au niveau de GitLab. Et ça, en fait, lorsque les développeurs, donc les équipes des CTO, commencent à faire de l'automatisation, en fait, ce n'est plus quelque chose d'abstrait, Qu'est-ce que c'est, etc. Parce que des fois, vraiment, ça ne sert pas à quoi mettre derrière. Donc, du coup, ça peut aider à commencer quelque part pour faire adhérer les équipes de développement. Et de façon générale, les équipes non-tech, les équipes marketing, qui ont un peu tendance à accéder à la prod pour faire des démos à leurs clients ou à ce type de choses. Donc, du coup, par rapport à eux, il y a aussi de la sensibilisation. Et généralement, ils le font comme ça, vraiment de bonne foi. Et lorsque l'on commence à leur expliquer les choses, là, ils adaptent, enfin, création d'un environnement de démo avec des datas pour la démo, des choses comme ça.

Donc, du coup... Les gens, les équipes d'aide, lorsqu'on commence par l'automatisation, ça aide. Et les équipes non-tech, il faut leur parler plus, les faire adhérer, les contenus de sensibilisation, etc. Franchement, ça marche plutôt bien, mais bien sûr, ça prend du temps. Et ça prend de l'implication, etc. Et surtout, ton manager. C'est-à-dire que du coup, les CTO, les CEO, tout ça, il faut vraiment qu'ils donnent l'exemple et que ça donne envie aux autres d'adhérer. C'est intéressant ce que tu dis. Je vais faire un parallèle avec ce que disait Vincent juste avant, mais avant, je vais faire une petite page publicité. Je ne sais pas où est le chat, mais posez vos questions dans le chat. C'est important. Il n'y a pas de questions taboues. Les invités décideront de ne pas y répondre, mais ne vous bridez pas. Voilà, il n'y a pas de... Bref, fin de la page de pub. C'est intéressant ce que tu dis parce que ce que Vincent nous disait, c'est qu'en fait, les équipes de sécurité, elles incarnent la sécurité et donc en fait, elles ont la responsabilité de la sécurité.

En fait, toi, ce que tu nous dis, c'est qu'en utilisant des outils d'automatisation, qu'on a souvent eu d'ailleurs l'habitude d'utiliser pour de la qualité logicielle que de la sécurité logicielle, ça permet de remettre la responsabilité au niveau du développeur et dans ces galères, les équipes sécurité peuvent finalement arriver plus en position d'expertise et d'énébleur qu'en position de je suis à tout prix responsable de la sécurité finalement. C'est ça, simplifier le plus ce travail-là et le présenter de manière agréable, de manière positive, de manière, voilà, quelque chose qui va vous aider. En plus, vous savez bien que c'est une compétence qu'il faut avoir de toute façon. Donc, du coup, de vraiment présenter la chose comme, voilà, on est là pour vous aider, on vous simplifie la vie, ça aide beaucoup. Ok. Vincent, c'est un modèle que tu as vu fonctionner au cours de tes diverses... Effectivement, impliquer les développeurs, c'est encore impliquer des équipes techniques, malheureusement.

C'est par là, évidemment, bien sûr, on pourrait tenter de se dire, pour régler les problèmes de sécurité, on va taper en amont, donc on va aller voir les développeurs, on va les former aux bonnes pratiques de développement sécurisé, quelque part. Ça marche, effectivement, ça marche. Il faut savoir fédérer autour de ça, il faut savoir évidemment travailler sur le sujet et quelque part créer des espèces de communautés au sein de vos équipes qui prennent en charge ce sujet-là. Mais quelque part, ça n'empêchera pas, malgré tous les efforts que vous faites, eh bien, je caricature. mais que quelqu'un dans l'entreprise se fasse ficher, donc récupère un fichier, et prenne un ransomware. Et là, vous aurez mis des boîtes magiques, vous aurez formé vos développeurs, vous aurez adressé quelque part le volet sécurité sur votre produit, sur la surface visible de l'iceberg, Mais quelque part, au final, vous vous ferez quand même avoir. Et donc, c'est ça la difficulté. Il y a vraiment, quand je parle de casser les silos, c'est vraiment aller vers cette dynamique.

C'est-à-dire que si vous responsabilisez trop et si vous ne mettez qu'en responsabilité uniquement que les équipes techniques, vous allez oublier tout un pan. De la cyber, qui est l'utilisateur classique du moyen informatique. Et ça, il faut faire de la sensibilisation là-dessus. Et je pense que le maître mot, vraiment, c'est dédramatiser. Clairement, il faut dédramatiser le sujet, pour pas que ça devienne tabou, pour que, évidemment, l'utilisateur qui s'est fait ficher, qui a cliqué sur le mauvais lien, qui a ouvert la mauvaise pièce jointe, on n'ait pas besoin d'avoir des systèmes d'alarme pour le détecter, mais que naturellement, l'utilisateur remonte l'information. Donc, quelque part, d'avoir des vigies, en fait, quelque part. Et ça, c'est un vrai enjeu parce que malgré tous les moyens techniques et toutes les mesures de sécurité que vous pouvez mettre en place, que ce soit... des EDR, des antivirus, machin.

Il existe tellement de choses aujourd'hui que... Avec évidemment tous les bullshit words qui existent, possibles et imaginables, vous ne serez pas à l'abri de ce risque-là. Et ce risque-là, il n'y a que l'humain qui peut le traiter. Et ça, c'est complètement, ça a quelque chose à adresser avec justement les équipes non-tech dont je parlais. C'est-à-dire que les équipes tech, voilà, on leur simplifie le travail. Et les équipes non-tech, du coup, j'ai donné l'exemple de marketing, on peut donner l'exemple. Des achats ou les exemples de gens qui peuvent émancier des virements, ce type de choses. Donc du coup, pour rapport à eux, des tests de fichiers irréguliers, des comptes de sensibilisation axés sur leurs usages, c'est franchement très, très, très, ils utilisent les risques humains et commencer à être un des premiers risques en cyber-situation. C'est intéressant parce qu'effectivement, il y a ce côté évangélisation et quelque chose qu'on retrouvait beaucoup à l'initiative du DevOps, c'était le post-mortem blameless.

Il y a eu un incident en prod, in fine, c'est peut-être toi le développeur, toi l'opérationnel qui l'a provoqué, mais on s'en fiche. En fait, ce n'est pas ça la question, c'est de savoir ce qui aurait pu t'empêcher de le faire, que ce soit une formation. Et en fait ce que vous dites c'est que c'est une philosophie peut-être qu'on n'a pas encore appliquée à la sécurité, qui fait que c'est un sujet qui est perçu comme tabou, comme dangereux, comme, entre guillemets, punitif, et qui ne permet peut-être pas d'avancer dans ce sens-là. On est sur des sujets qui sont finalement très humains, très communication. Christophe, toi, est-ce que tu as des tips aussi à nous partager pour justement faire adhérer toute l'entreprise à un projet de sécurité et notamment avant de se faire pirater, avant que ça nous ait coûté quelques milliers ou quelques millions et que là, le budget ait été débloqué et donc que ce soit plus facile.

Ce n'est pas très simple dans notre culture. On aime bien rencontrer le mur pour réagir. Et effectivement, ce n'est pas simple. Je pense qu'effectivement, la communication et on a parlé tout à l'heure de la vulgarisation sont des points importants. Je pense aussi qu'en tant que tech leader, il faut aussi qu'on puisse se remettre en cause et gagner en maturité sur ces sujets, notamment en essayant de faire le lien avec nos sujets de tous les jours. Je suis assez frappé quand j'encontre des sociétés de voir à quel point certaines ne connaissent pas leur système d'information. À quel point certaines sociétés ne savent pas comment est administré leur système d'information. Je fais des généralités, mais si je prends... des exemples concrets. Dans ma vie passée, j'ai fait pas mal de réponses sur l'incident, c'est-à-dire que j'intervenais pour aider les entreprises à traiter les incidents de sécurité qui se passaient. Et quand on arrive dans des sociétés et qu'il y a 1500 administrateurs de domaine, pour 1000 personnes à la DSI, on se pose quelques questions.

Quand on demande au DSI, Monsieur, vos accès à Internet, comment ça se passe dans votre groupe mondial? C'est très simple, on a trois accès à Internet à travers le monde. Et puis quand on vient le voir deux semaines après en lui disant, on en a trouvé 150, ça fait partie de la sécurité, même si c'est un sujet très tech à la base, c'est de savoir de quoi on parle et comment est utilisé notre système d'information. Je pense que c'est la même chose quand on met en place des systèmes de monitoring sur nos développements tech. Quand on peut faire du monitoring de la sécurité, Tout le marché nous oriente vers de l'intelligence artificielle, le machin qui va détecter en automatique toutes les brèches de sécurité. Interrogeons-nous sur comment on utilise notre système d'information, comment on l'administre, et puis se rendre compte que finalement, tel accès administrateur à telle appli à 3h du mat depuis l'Allemagne, alors qu'on n'a personne en Allemagne, Ça pose problème et ça nous coûtera beaucoup moins d'argent. Donc voilà, pour essayer de synthétiser mon propos, c'est essayer de faire le lien avec nos sujets de tous les jours et avant tout la sécurité, si ça reste du bon sens, c'est de l'hygiène, comme l'ANSI le rappelle assez souvent,

Essayons effectivement de mieux connaître, au mieux on connaît notre système d'information, au mieux on connaît comment il est utilisé et au mieux on sera sécurisé. Vraiment, il n'y a pas de boîte magique, comme le dit Vincent, et ce n'est pas en installant tel ou tel outil qu'on va résoudre le problème de sécurité, mais c'est surtout en connaissant son système. En ouvrant les yeux finalement, en se disant, ok, je lève le tapis, j'enlève tout ce que j'ai remis sur le tapis, et puis, Je m'y confronte et puis je continue. On va bientôt passer aux questions du public. Moi, j'ai une dernière question à vous poser avant et puis je vais te la poser à toi d'abord, Christophe. Comment faire de la veille sécurité? Alors nous, on est beaucoup à suivre le channel Tech.Rocks. Du coup, toi, comment tu fais? Qu'est-ce que tu suis? Qu'est-ce que tu nous conseilles? De suivre le channel Tech.Rocks? C'est une bonne... Une bonne source d'information. Après, au-delà des sources, parce que je pense que des sources, il y en a des centaines et tout le monde pourra s'attacher à trouver les bonnes sources.

Je pense que ce n'est pas ça qui est difficile. C'est surtout, et c'est ce qu'on essaie de faire avec mon équipe, c'est de prendre cinq minutes sur chaque sujet qu'on reçoit pour essayer de le comprendre et de le vulgariser. Et en faisant ça, on essaie de le rendre le plus accessible possible aux autres. Et si on peut participer à la culturation de la communauté tech avec ces sujets de sécurité, c'est ce qui nous semble le plus important. On n'a pas d'autres enjeux ni d'autres intérêts que d'essayer de faire en sorte que la communauté tech française soit plus sécurisée qu'elle ne l'était hier. Ok, très clair. Aroua, est-ce que tu as un tip rapidement à nous donner sur ce sujet? Oui, bien sûr. Du coup, par rapport à ça, Pareil, il y a le challenge de Fox, évidemment. Mais aussi, comme la cyber sécurité n'est pas uniquement une question d'outils, parce que ce n'est pas uniquement en mettant en place des outils, en étant dans un cloud, ça a dit sécurisé, qu'on est forcément tout sécurisé.

Donc, il y a la partie sensibilisation, etc. Je dirais que, bien sûr, il y a plusieurs sources de données par rapport à la cybersécurité, mais je trouve que la plus importante, c'est de sensibiliser en interne. Dès qu'on insiste sur la sensibilisation, les gens d'eux-mêmes vont vouloir devenir plus curieux par rapport à ce sujet-là. Donc, du coup, je dirais de miser les efforts sur sensibiliser les gens en interne pour allier la partie produit-outil et la partie humaine. Vincent, le mot de la fin sur ce sujet? Oui, en deux mots. Je plussois fortement ce que vient de dire Christophe concernant la connaissance de son système d'information. Parce que je l'ai beaucoup trop vu. C'est aussi un objectif de veille, en fait, quelque part, parce que le sujet de la cyber, il est vaste. Il est trop vaste. Parce que, quelque part, les métiers de la cybersécurité, ce n'est pas un métier, c'est des métiers. C'est comme si vous demandiez à quelqu'un de faire de la veille sur le milieu du bâtiment, par exemple.

C'est tout simplement infaisable, puisque c'est des métiers. Et donc, je rejoins ce que disait Christophe à l'instant sur la connaissance. Vous connaissez bien vos systèmes, vous connaissez bien vos actifs. Vous êtes en capacité du coup de cibler votre veille sécuritaire quelque part. Et c'est là où je pense qu'est la clé, puisqu'on ne peut pas tous suivre Christophe tous les jours sur ses publications. Ok, merci Vincent. On commence avec les questions, avec une question de Nicolas. Comment convaincre des... adresser les potentiels problèmes de sécurité sans être anxiogène. Vincent, je te propose de commencer. Tu as été le premier à nous parler de dédramatiser. Je pense que ça rejoint un peu cette question-là. Est-ce que tu as des conseils à nous donner? Alors, en fait, ça rejoint le côté anxiogène, un peu le marketing de la peur dont on parle souvent.

Et je vois qu'il y a aussi une autre question. C'est effectivement, moi quand j'ai à le faire et quand on a à le faire pour nos clients parfois, le but c'est vraiment, comme je disais tout à l'heure, dédramatiser, donc de parler du quotidien. Il y a pas mal de publications qui ont été faites là-dessus, il y a des vidéos qui ont été faites explicatives de différents grands groupes français qui sont, à mon sens, très bien faites, puisqu'elles parlent du sujet de la cyber, mais pas par l'aspect technique, par l'aspect risque et avec humour. Pour le coup, ça passe ou ça ne passe pas, mais c'est un moyen d'aborder le sujet quelque part. Et de contextualiser le message. Si vous abordez ce sujet-là, il faut forcément contextualiser par rapport à votre cas d'usage à vous, à votre secteur d'activité et la sensibilité quelque part qu'on pourrait avoir en culture d'entreprise.

Vous avez parfois différentes manières d'aborder le sujet. et dans différentes structures. Et donc, je pense que le maître mot, c'est dédramatiser avec humour et contextualiser surtout. Aroua, tu fais ce que tu me disais en introduction, un vrai travail aussi de formation à même un plus jeune âge. Alors, c'est du travail sûrement plus long terme, mais est-ce que ce n'est pas aussi une manière d'adresser le sujet sans que ce soit anxiogène, mais que ce soit abordé comme un risque connu, que ce soit dans l'entreprise ou pas d'ailleurs? Oui, et c'est d'autant plus vrai que des fois, je forme soit des jeunes, soit des moins jeunes sur comment devenir le RSSI de votre famille. Donc, du coup, soit des jeunes de 16, 17 ans, et je trouve ça très amusant parce que ça les responsabilise, ou alors des gens, des parents ou des choses comme ça. Et du coup, en fait, il y a même des bons... Pour lesquels j'ai travaillé et du coup que j'ai fait ça à destination de leurs salariés pour que justement pour eux ils ont trouvé ça comme un ricochet

entre la partie du coup vie privée et que du coup ils se sont dit si dans la sphère privée ils vont être amenés à faire plus attention par rapport à leur donnée, la donnée de la famille donc du coup ça va dépendre sur du coup les usages professionnels. Ok, merci beaucoup. Petite question, recommanderiez-vous... Je recommence. Recommande de Rizou, une force technique académique de l'ANSI pour la sensibilisation en entreprise. Et Christophe, tu étais le premier à prononcer le mot ANSI tout à l'heure, donc je vais te demander de répondre à ta question. La réponse est mille fois oui. Et je vais aller un tout petit peu plus loin. Dans les multiples questionnaires que vous recevez de vos clients pour apprécier le niveau de sécurité de votre entreprise, le jour où vous répondrez que 95% de vos employés ont suivi la sensibilisation de l'ANSI, vous avez marqué 500 points.

Donc faites-le. Non, mais vraiment, c'est un indicateur tout bête, mais qui est ravageur. Est-ce que pour peut-être ceux qui d'entre nous ne la connaissent pas, tu peux la décrire? Oui, c'est un MOOC qui est fait par l'ANSI depuis quelques années, qui vient d'être mis à jour début juillet, et qui aborde de façon ludique, je trouve, tous les sujets de comment bien se comporter en matière de sécurité vis-à-vis de son système d'information, qui informe les gens qui suivent ces sensibilisations des risques. Parce qu'effectivement, nous, à Fishing, on sait ce que c'est. Pour le commun des mortels, c'est peut-être un peu incohérent. J'ajuste le terme en anglais, et si on le traduit en français, hameçonnage, je pense que ça ne parle pas forcément à quelqu'un. Donc voilà, c'est l'idée finalement de sensibiliser. Je vais caricaturer. et reprendre l'exemple du Covid, mais ça ressemble au spot de pub du Covid. Donc, on est dans la sensibilisation et effectivement, c'est quelque chose d'important puisque tous les dispositifs de sécurité qu'on pourra mettre en place n'empêcheront pas une personne, par exemple, de cliquer sur une pièce jointe et de se faire pirater son poste de travail.

Et globalement, c'est 95% des actes de piratage, donc c'est important. Ok, très bien. Oui, excuse-moi, juste pour compléter, mais à l'inverse, on voulait ne pas accepter ce risque de l'utilisateur, on lui bloquerait beaucoup son poste de travail, ce qui fait qu'il aurait une expérience avec son poste de travail qui ne serait pas très agréable. C'est un peu la contrepartie. Très clair. Effectivement, je pense que souvent, on parlait tout à l'heure d'être perçu comme un frein, et c'est un frein qui peut être perçu. Et la formation, la sensibilisation, l'évangélisation, tout ça peut permettre, effectivement, de ne pas en venir à mettre des freins réels. Tout à fait. On a parlé de marketing de la peur un petit peu tout à l'heure. Il y a une question qui est que pensez-vous de son impact dans le cadre de la promotion de cybersécurité? Je vais ajouter ma petite question personnelle à cette question. Qu'est-ce que vous pensez de l'évolution de ce sujet-là, notamment depuis un an?

Ce qu'on entend, c'est que les attaques ont énormément augmenté. Il y a des chiffres qui le montrent, etc. Info ou intox, Vincent, je vais te demander de réagir le premier. Le marketing de la peur, je pense qu'il fait beaucoup de mal au sujet, en règle générale, puisque c'est rendre le sujet trop sérieux. Et à mon sens, effectivement, c'est un sujet sérieux. Je ne dis pas l'inverse, je ne dis pas le contraire, ce n'est pas ce que je suis en train de dire. Mais quelque part, je ne suis pas certain que ce soit efficace. de vendre par la peur. Je ne suis pas le meilleur dans la discipline de comment on vend et comment construire le bon message, mais à force de constater que le message est souvent piloté par ça. Je pense qu'il fait mal au métier. Parce que justement, il enferme le sujet dans une discipline un peu austère, etc.

On a tous l'impression que le pentester, il a sa cagoule derrière son ordi, etc. Donc c'est très caricaturé aujourd'hui comme secteur. Ça mériterait d'être beaucoup plus vulgarisé et mieux traité, en tout cas par les médias grand public. Ok. Aroua, tu partages ce constat? Ah oui, complètement, Vincent. C'est bien qu'il parle des médias grand public, parce qu'effectivement, ça manque de capsules qui parlent de la cybersécurité au niveau des médias grand public. Une fois, on a fêté fin pour justement faire le 20h pour parler par rapport à la partie vulgarisation des jeunes à la cybersécurité. Mais c'est vrai que c'était une fois et que ça gagne à ce que ça soit dans les émissions ou quelque part, pas uniquement sur BFM Business. Des fois, on parle de cybersécurité sur BFM Business. Ça serait pas mal que ça arrive à N6, que ça arrive à TF1, que ça arrive sur Netflix.

Pourquoi Netflix ou Amazon Prime, une émission sur la cyber? Quelque chose qui soit amusant, qui soit quelque chose de ludique. Et par rapport aux entreprises, de dire... Le message clé, c'est de dire la cybersécurité, ça vous aide à faire un bon produit, le message pour les techs. Et pour tout le monde, ça vous permet en fait d'être à la hauteur de la confiance de vos clients et de gagner plus de 10. Et voilà, donc du coup, c'est un vrai sujet qu'il faut traiter avec beaucoup de positivisme pour que ça adhère le plus possible au terrain. Ok, c'est un début de réponse à la question de Charles Axel qui dit tout comment par la sensibilisation, quelles sont les meilleures pratiques de sensibilisation selon vous? On en a parlé tout au long de cet échange, on a parlé finalement un peu de game day, de provoquer des incidents, de voir comment on répond, de montrer que ça peut être un sujet finalement un peu fun.

On parle de la place des médias dans ce rôle-là. Est-ce que vous avez... Alors, je lance une question ouverte. On va vous tester. Est-ce que vous avez quelque chose en tête qu'on n'aurait pas cité et qui serait important sur le côté sensibilisation? C'était le... Oui, parce que Vincent va me sauver. Je prends. Allez. Alors, la sensibilisation, je l'ai dit tout à l'heure, il faut que ce soit contextualisé. Je pense qu'il faut parler du réel, parler du quotidien. Un truc qui marche bien, qu'on a vu, alors là du coup, ce n'est pas trop de la sensibilisation pour l'ensemble de l'entreprise, mais plutôt par exemple pour des développeurs, c'est de faire du code correct de leur code qu'ils ont développé. Là, ça leur parle directement, clairement. Ça, ça marche bien. Après, pour les utilisateurs, plutôt pour essaimer un peu le message au sein de l'ensemble de l'organisation, les campagnes de phishing fonctionnent assez bien.

Il ne faut pas qu'elles soient punitives, il faut qu'elles parlent du réel, il faut qu'elles soient efficaces. Il faut quand même, par contre, laisser... Quelques indices, si par exemple vous faites une campagne de phishing, laissez quelques indices quand même dans le faux mail quelque part, parce qu'on pourrait faire des campagnes très réalistes, mais l'idée c'est de sensibiliser, d'acquérir des réflexes, d'acquérir des marqueurs qui permettent de déceler un comportement ou en tout cas un élément mauvais ou malveillant. Donc voilà je pense que le phishing est un bon moyen de commencer C'est un élément de risque important. Et c'est intéressant ce que tu dis sur la partie ne pas faire la campagne parfaite, ce qui va permettre de montrer qu'en fait, 85% des personnes se sont faites avoir, mais vraiment le prendre comme un outil de formation plutôt que de démonstration. Exactement. Super intéressant. Autre question assez pratico-pratique, mais je pense qu'il y a une question qui se pose très souvent.

Comment inciter du personnel très occupé à suivre le MOOC Annecy qui est un peu long? Aroua, est-ce que tu aurais des pistes sur ce sujet? Oui, l'idée, ce n'est pas de faire du traite. L'idée, c'est de ritualiser les moments. Ça peut, par exemple, au sein d'une équipe, de prendre une demi-heure par semaine, une demi-heure toutes les deux semaines, et que tous, du coup, on le regarde en même temps, qu'une personne prenne le lit. Enfin, il y a des façons de faire. C'est du contenu, du contenu très utile. Et donc, du coup, c'est pas mal pour que tout le monde puisse partager un moment, que ce soit un moment partagé, que s'ils ont des questions, ils peuvent se les poser entre eux, tout ça, que ça se fasse par des capsules assez régulières en équipe pour pouvoir le faire. Donc, du coup, c'est une des façons, en tout cas, pour ma part, c'est une façon qui marche. Ok, c'est intéressant, on revient, Vincent, tu l'as évoqué très très rapidement tout à l'heure, les communautés internes, c'est en fait un sujet commun pour tout le monde.

Je vais juste pour compléter la réponse d'Aroua, si tu permets, Aroua, illustrer ce que je disais tout à l'heure sur la perception du haut de la sécurité. Si on prend ce sujet de niveau de sensibilisation des collaborateurs, On pourrait avoir deux façons de voir la chose. On pourrait avoir envie de pirater un peu cet indicateur et de faire en sorte que la personne qui ne veut pas suivre le MOOC ANSI, au lieu de suivre les trois heures de MOOC, ils n'en suivent qu'une. et on le compte comme s'il avait fait toute la séance de sensibilisation. C'est la partie un peu, j'embellis un peu la mariée et je peux donner une vision, j'allais dire une belle vision de ma société. Et puis, à l'inverse, il y a l'aspect efficacité qui fait qu'effectivement, ce cas en particulier, ça ne rentre pas vraiment dans les clous et qu'on préférerait que le collaborateur suive en intégralité sa formation.

Et on se retrouve un peu dans le titre de cet atelier, c'est-à-dire, le CTO ou le CISO dans cette perspective, où c'est qu'il se situe, où c'est qu'il faut qu'il aille. Et ce n'est pas tous les jours simple. Et en fait, le boulot de CISO, principalement, c'est quand même ça. Donc, il prend plein de coups sur la tête, mais de temps en temps, il faut aussi un peu l'aider pour lui ouvrir un peu le chemin. Et s'il n'a pas 100% sur ses... Sur ces séances de sensibilisation, ce n'est pas la fin du monde. Ok, très clair. Il y a une question sur les places du directeur sécurité info et du responsable technique ici. Ce que je vous propose, c'est de passer cette question et de la personne qui l'a posée, qu'elle n'hésite pas à vous la poser dans l'espace de networking après, parce que peut-être qu'il y aura besoin aussi de plus comprendre quelles sont les différences entre les deux postes pour avoir une réponse qui est pertinente. Je vous remercie. Je vous invite à rejoindre nos speakers après l'événement. Il y a une question de Philippe qui diffère un peu de sujet, qui dit que l'environnement de travail, finalement, il dépend souvent de parties tierces, notamment de logiciels.

tierces, qui ne se mettent pas à niveau. Comment on fait pour que les gens ne veulent pas se mettre à nouveau? Moi, j'ai une réponse, mais elle est peut-être un peu trop directe. Christophe, je te laisse. Effectivement, dans la question, Adobe a cité, je ne suis pas certain que la problématique, ce soit l'impossibilité de mettre à jour une application Adobe. Il y a la version sécrétée par... Comment dirais-je? Ce n'est pas par l'obscurantisme, c'est par l'obsolescence, c'est de ne pas mettre à jour. Et en fait, bon nombre d'attaques, quand on utilise par exemple des versions d'Adobe, d'Acrobat Reader très vieilles, ne fonctionnent plus. C'est une stratégie, dans certains groupes, ça peut marcher. Après, il faut faire avec ce qu'on a. C'est-à-dire que quand on est une belle startup toute jeune avec des bons moyens et de belles technologies, c'est assez facile de déployer des mises à jour.

Quand on est un grand groupe, qu'on a 100 000 postes de travail et qu'on a une capacité de déploiement de 500 postes par jour, Il faut choisir ses combats. Donc, ça fait partie du sujet. Après, effectivement, la bonne pratique reste de mettre à jour ses logiciels. Il faut... avoir, je dirais, une certaine flexibilité sur ce sujet-là. Ce n'est pas parce qu'on n'a pas des toutes dernières versions qu'on est forcément entreprise à risque. Et à l'inverse, effectivement, je pense que c'est un peu le sujet d'hygiène générale. On peut éviter de se laver les dents une fois par jour. Par semaine, mais autant le faire ce que l'on peut, et si on doit le faire régulièrement. Ok, merci. Aroua et Vincent, je vous laisserai développer sur les tables rondes ce sujet-là, parce qu'on me souffle dans l'oreillette qu'il est 13h et qu'il faut se dépêcher. Mais je vais quand même poser une dernière question. Je vous avais peut-être remarqué que j'ai zappé la première question, qui est est-ce qu'un service de cyber-sécurité doit être internalisé le plus possible?

Vincent, je vais te poser la question autrement, et je pense que tu sais où je vais en venir, mais que penses-tu de l'assurance cyber? Donc, en fait, finalement, le pendant de l'internalisation. J'en pense qu'il y a un danger, il y a un risque avec ça, qui est la déresponsabilisation. Ça, j'en ai déjà parlé, je pense, tout à l'heure. De l'assurance, évidemment. C'est de ne plus se sentir en charge d'eux. Et donc, c'est quelqu'un d'autre qui est en charge de votre sécurité. Quelque part, c'est utile parce qu'on va pouvoir, par exemple, se concentrer plus sur son secteur, sur son business, sur développer ses forces, être beaucoup plus concentré, évidemment, puisqu'on n'aura pas à se soucier d'éléments qui ne sont pas notre métier, quelque part, quand on externalise.

Mais du coup, il faut garder en tête que... Ça ne déresponsabilise pas. Et que ça reste quand même, vous avez beau avoir externalisé votre... Évidemment votre cybersécurité ou prix d'une assurance cyber, ça n'exclut pas que vous devez sensibiliser vos utilisateurs. Par exemple, il y a un parallèle qui est assez intéressant. Dans le monde de la sûreté, vous avez l'obligation, par exemple, de sensibiliser vos collaborateurs quand ils partent dans des zones, dans des pays, par exemple, où il y a des risques pour leur sûreté. C'est une obligation de le faire. En cyber, quelque part, vos utilisateurs, vous n'avez pas forcément l'obligation de les sensibiliser aux risques qu'ils courent. Alors que ce soit pour les actifs de l'entreprise, mais aussi d'un point de vue purement personnel pour eux aussi, évidemment. Et je pense que je ne suis pas trop fan des règles obligatoires et tout, mais je pense qu'il y a quelque chose à creuser.

L'assurance cyber, quelque part, oui, mais ça ne déresponsabilise pas. Ok, donc une internalisation forte et pertinente. On va s'arrêter là-dessus. Merci beaucoup, Aroua, Christophe et Vincent. C'était un plaisir d'échanger avec vous. J'ai appris plein de choses. Merci à toi, Aroua. Merci. Avec plaisir. On va laisser Noémie revenir conclure cet échange.