Tech.Rocks Summit 2022

Passez au Zero Trust Network dès maintenant

Tech.Rocks Summit 2022 · 9 décembre 2022 · 38 min · en français

Résumé

Le Zero Trust Network est devenu l'un des mots à la mode de la cybersécurité. Il part d'un constat : les modèles de sécurité traditionnels reposent sur l'hypothèse dépassée que tout ce qui se trouve dans le réseau fermé d'une organisation mérite une confiance implicite, ce qui laisse les utilisateurs, y compris des attaquants ou des initiés malveillants, circuler librement jusqu'aux données sensibles. Avec la transformation numérique, la migration vers le cloud et l'évolution des opérations de sécurité, l'adopter n'a jamais été aussi critique ; bien mené, il élève le niveau de sécurité tout en réduisant la complexité et les coûts d'exploitation.

Summary

Zero Trust Network has become one of the most used buzzwords in cybersecurity. It starts from the observation that traditional security models rely on the outdated assumption that everything inside an organisation's closed network can be implicitly trusted, which lets users, including attackers and malicious insiders, move freely to sensitive data. With digital transformation, the ongoing move to the cloud and changing security operations, adopting it has never been more critical; done well, it raises overall security while reducing complexity and running costs.

Thèmes : Sécurité

Page du Tech.Rocks Summit 2022

Transcript complet

Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.

Donc nous allons enchaîner avec une nouvelle session. Merci beaucoup Lorenzo. aussi. Voilà. Encore un peu, on enlève les choses? Pourtant, c'était sympa, mon petit salon personnel, je trouve. Bon, c'est pas grave. Alors, passer au Zero Trust Network, comment ça marche? Le Zero Trust Network, c'est devenu l'un des mots à la mode. C'est vrai? On est d'accord? Merci beaucoup. Et surtout en matière de cybersécurité en particulier. Alors c'est quoi la confiance zéro quand on parle de cybersécurité? De faire un peu flipper quand même si on n'a pas confiance. Et surtout dans un réseau d'entreprise, qu'est-ce que ça implique en termes d'évolution justement de son propre réseau d'informations? Et pour répondre à ce vaste sujet, je vous demande d'accueillir Henri Pidault, qui est groupe CEO de la SNCF, s'il vous plaît. Pendant que... Ça marche pas? Oh non. Un, deux, trois. Oh génial.

Venez près de moi, Henri. J'aime pas être toute seule. Il y a deux marques, on a chacun la sienne. Très bien. C'est formidable. Et surtout pendant qu'en fait Didier Girard est en train d'être équipé du micro Madonna, puisque c'est avec lui que vous allez discourir pour ce vaste sujet du Zero Trust. En fait aujourd'hui, surtout en matière de cybersécurité. Et je voulais vous dire qu'on aime beaucoup votre appli SNCF. C'est gentil. Je crois qu'il y a eu un talk il n'y a pas très longtemps sur le sujet. Hier, c'était hier. On l'a démontré, on en a beaucoup parlé. Et voilà, au nom de toute la communauté Tech.Rocks, je voulais vous dire que vraiment, on était de tout cœur avec vous sur cette application. Et les 15 millions de personnes qui l'utilisent aussi. Dont on fait partie. Et d'ailleurs, vous étiez à l'heure. Je vous félicite aussi. Ce qui n'est pas le cas de Didier, qui était un peu en retard. Voilà. Bon, ça c'est dit. Didier, merci beaucoup. Didier Girard, voilà. Cossio, deux sphères, je vous laisse avec le canapé, debout, faites comme vous voulez. Par contre, vous nettoyez avant de partir. Vous m'entendez bien ou pas? Parfait. Merci pour cet accueil chaleureux et bienveillant.

Bonjour à tous. Bonne ambiance à ce que je vois. J'ai raté un peu les blagues, mais ça devait être un moment... J'ai entendu... C'est bon, il y a... Ça s'est bien passé? T'as pris ce qu'il fallait, je t'avais un peu averti qu'hier il s'était passé des trucs. Je ne sais pas si vous passez un bon événement, en tout cas moi je passe un super événement. événement depuis hier. C'est vrai que la qualité de la conf est vraiment au rendez-vous. Donc merci encore à Tech.Rocks, à Elsa qui anime vraiment très très bien le moment. Je suis très content d'être avec Henri aujourd'hui, qui est le DSI Group de la SNCF. Déjà, c'est vrai que tu as un cursus protéiforme. Est-ce que tu peux te présenter un peu plus de manière à ce que tout le monde te connaisse un peu mieux? Alors d'abord, merci Didier de m'avoir donné l'opportunité de venir devant vous. Oui, j'ai de nombreuses années dans le numérique, donc je ne vais pas énumérer tout ce que j'ai fait, mais juste faire des points importants. Moi, j'ai commencé à créer une startup. Je crois qu'aujourd'hui, on dit un bootstrap, c'est ça? Un bootstrapé quelque chose.

Un bootstrapé. J'ai bootstrappé pendant mes études une startup dans le domaine de la modélisation 3D. Beaucoup de mathématiques, des trucs sympas. Et on a décroché un contrat. La société existe toujours et on est leader mondial de la modélisation de chaussures. Et chaussures de luxe. Et tous les grands acteurs de la maroquinerie utilisent aujourd'hui le logiciel de modélisation. C'est le début des années 90. C'est le début des années 90, oui. Donc ça fait quand même... Oui, c'est le début des années 80 même. Mais ça fait quand même quelques moments. Et à l'époque, passionné de développement, j'avais choisi Ada comme langage. Pour ceux qui connaissent... Qui connaît Ada? Ah! Ça me fait plaisir. Parce que les nouvelles générations, elles connaissent pas. Voilà, donc langage typage fort, voilà, c'est ça. Et d'ailleurs, quand on discutait avec Didier sur les nouveaux langages de front, j'étais un fervent défenseur des langages à typage fort, justement pour éviter les bugs.

Bon, je ne vais pas rentrer dans le détail, mais juste pour vous dire que je suis passionné d'informatique depuis tout petit. Et ensuite, j'ai voulu savoir comment fonctionnait un grand groupe. Je suis rentré chez Atos et tout de suite on m'a donné plein de missions, dont une qu'on a fait ensemble sur du marketing direct pour Renault. Sur des data warehouses, c'était fin des années 90. On a démarré ce projet, je pense, en octobre 97, ça fait 25 ans. Et là, technologie hyper nouvelle, enfin du web. C'était la technologie web, serveur Netscape avec un backend Java. Et une base, c'était créer un cube à l'époque. Donc il y avait des gens qui faisaient de la data, donc on faisait des cubes à l'époque pour faire du data mining. On n'appelait pas ça. Du machine learning, on avait du data mining. On avait 30 millions de cartes grises, je prends dans la base. C'était déjà une grosse base pour les poids. Énorme. Ça, c'est des premiers. Ensuite, chez Atos, je suis monté à la direction générale.

Je me suis occupé des fusions acquisitions, la croissance forte de Atos. Je m'occupais des systèmes d'information. J'ai fait de la FUSAC et de la transformation du système d'information. Ensuite, je suis rentré chez un grand cabinet d'audit et de financier, c'est Mazars. J'étais groupe sérieux de Mazars pendant près de trois ans. Vous voyez, je bouge pas mal. En général, je rentre dans les boîtes entre 3 et 5 ans. Et ensuite, je sais pas quoi déjà, ah oui, la Compagnie des Alpes, alors pour ceux qui connaissent, c'est des parcs de loisirs et des stations de ski, donc DSI du groupe, très sympa, mes enfants étaient ravis. Parc Astérix, Futurocop, la plaine, les arbres, ça c'était très sympa, et donc là pareil, restructuration du système d'information. Rationalisation. Ensuite, j'ai été exécutif VP de Kiribati. Je ne sais pas si les gens connaissent. C'est la gestion de trésorerie, c'est la finance de marché. Gestion de trésorerie au niveau mondial.

Et là, j'ai mis le pied dans le domaine du cloud, du SaaS. À dimension mondiale, 24-7, et là, très forte croissance, je crois que c'est une des premières licornes françaises, c'était d'origine française. On est allé aux Etats-Unis et tout s'est développé aux Etats-Unis. Et moi, quand je suis rentré, on était une valo à 80 millions, on a sorti 1,2 milliard. Une expérience incroyable et en particulier de croissance exponentielle. Et pour ceux qui le vivent, c'est bien plus difficile de faire la croissance exponentielle que de faire de la décroissance ou alors du flatin. Pour tous ceux qui ont travaillé. En tout cas, je vous le souhaite dans vos parcours, si vous êtes un peu dans le business, c'est une expérience incroyable, et en plus internationale. Du coup, après, je suis rentré chez Deloitte en tant que CTO de Deloitte Digital. Et donc là, j'accompagnais les grands groupes dans leur transformation technologique.

On leur a apporté c'est quoi le cloud, c'est quoi le SaaS, c'est avant qu'il y ait la grande mode, tout le monde migre sur le cloud. Et on les a accompagnés sur ces grands thèmes. Et aujourd'hui, je suis maintenant depuis plus de cinq ans groupe CIO de la SNCF. Voilà, donc avec les mêmes ambitions, comment simplifier le système d'information, comment aller dans le cloud, et puis quel cloud? YAS, PAS ou SAS? Justement, est-ce que tu peux nous expliquer, le thème de la conférence c'est Hot Scale, et c'est vrai que quand on a travaillé avec le comité de contenu sur ce sujet, je me suis dit, s'il y a une entreprise qui est à l'échelle, c'est bien la SNCF et son système d'information. Est-ce que tu peux déjà nous donner, pour que tout le monde mesure un peu, qu'est-ce que c'est que le système d'information de la SNCF, est-ce que tu peux nous donner quelques chiffres? Alors, le système d'information SNCF, oui. D'abord, c'est un budget. C'est 1,4 milliard par an de dépenser, qu'on souhaite bien, Build& Run. Si on rajoute Geodis et Keolis, qui sont les deux grosses filiales internationales, on arrive à à peu près 1,9 milliard.

C'est plus d'une centaine de métiers. Donc imaginez que pour chacun des métiers, il y a des systèmes d'information spécifiques, plus tous les systèmes centraux qui délivrent du service pour tous les services. Ça fait à peu près 20 000 serveurs, plus de 2500 applications et services, dont SNCF Connect. Pour la petite histoire, SNCF Connect, c'est une de nos filiales. Ils ont fait ça dans leur coin. Et maintenant, tu les as dans le radar. Non, c'est comme tout. Quand on a 15 millions d'utilisateurs et qu'on veut transformer en mettant une nouvelle application sur le marché, il y a peut-être d'autres méthodes que de faire des big bangs. Bon, je ne sais pas si je suis filmé, mais... En tout cas, il remonte la pente.

Par contre, sur cette application, malgré tout, on fait presque 4 milliards de chiffre d'affaires. Donc c'est une des applications les plus utilisées en termes commerciaux en France. Donc forcément, les remarques sont faciles. Et d'ailleurs, cette application, elle a été faite, juste pour revenir un peu avec la technologie, elle a été faite avec Flutter, Dart et Flutter. Et d'ailleurs, on avait eu un grand discours quand on était à San Francisco sur Dart. Et on arrive au bout. C'est bon, ça arrive. Oui, tout à fait. Ok, donc ça c'est... Voilà, et donc du coup, est-ce que tu... Donc on voit la SNCF, c'est gros, pas mal de data centers aussi, je crois que tu as... Oui, on a des data centers historiques, on a deux gros data centers historiques, on s'est installé dans des data centers en colocation chez Equinix. On a bien sûr du cloud, les hyperscalers, on est chez AWS et puis chez Azure. J'aurais bien voulu avoir Google aussi, mais bon, ça s'est fait quasiment avant moi.

Et on a aussi une dizaine de data centers régionaux en France. Autour de tout ça, on a de l'infrastructure. Il faut savoir qu'on a 20 000 km de fibre optique. On est un des plus gros propriétaires de fibre optique en France. Et là-dessus, j'ai créé une filiale au sein de la CNCF pour le très haut débit dans les territoires. Aujourd'hui, enfin avant, c'est utilisé uniquement pour les besoins ferroviaires et là on est en train de commercialiser la capacité de communication très haut débit dans les territoires. Ok, donc on voit, forcément, on est là pour parler de... On a vu maintenant que la SNCF, le SI, c'est quelque chose d'assez important. C'est quoi les enjeux autour de la sécurité, que ce soit culturel, organisationnel et technologique, pour un système d'information comme celui de la SNCF? La cybersécurité, c'est dans la tête de tout le monde, des DSI, mais maintenant de plus en plus des grands patrons et des CIs. Quand on a un système d'information aussi vaste, d'abord, on doit travailler sur l'humain.

On sait très bien que finalement, une des failles des systèmes d'information de la cybersécurité, c'est aussi l'usager. Donc on a lancé une des très grandes formations auprès des quatre dirigeants, auprès de l'ensemble des salariés de l'entreprise, pour les acculturer à la cybersécurité et aux bons gestes, aux gestes qui sauvent. Donc ça, ça a été lancé, ça fait deux ans que l'on fait ces formations, et donc la culture de la cybersécurité est importante dans le groupe. Deuxièmement, en termes d'organisation, on a classiquement de la cyberdéfense, et j'ai rajouté un organe, enfin une équipe, qui est Cyberattaque, la Red Team. Pourquoi? Parce que c'est la meilleure façon finalement de découvrir les failles. Ce n'est pas en remplissant des checklists, des« j'ai fait ça, j'ai fait ça, j'ai fait ça» qu'on va traiter la cybersécurité.

Il faut la tester. Il faut la tester en continu tout le temps. Et on a cette red team qui cherche, ils ont mandat depuis Internet d'attaquer tous nos systèmes, et même les systèmes de nos fournisseurs. Et s'ils rentrent, bien sûr, ils n'ont pas le mandat pour détruire et pour crypter. Après, on rassemble les équipes de cyber. cyber défense et cyber attaque pour résoudre les failles. Donc ça c'est une façon de traiter la cybersécurité et surtout finalement d'acculturer et d'avoir deux équipes différentes, ça permet de monter en compétence et en maturité. Et puis le dernier point c'est la tech. La tech forcément, hélas, Et là, on va changer de paradigme sur la cybersécurité. Et c'est un peu le thème de notre talk, c'est le Zero Trust Network. Pendant très longtemps, et même encore beaucoup d'entreprises aujourd'hui, considèrent que le réseau d'entreprise, c'est un rempart à la cybermenace. Or, on s'aperçoit que toutes les dernières menaces se sont passées en entrant dans le site, ensuite en naviguant à l'intérieur du réseau d'entreprise pour attaquer les zones sensibles et ensuite prendre la main sur l'ensemble et chiffrer le tout.

Donc en fait, aujourd'hui, on ne peut plus considérer le réseau comme un élément de sécurité. Et voire même, il vaut mieux le considérer comme n'étant pas de sécurité. Donc ça oblige toutes les équipes à repositionner la cybersécurité aux bons endroits, à savoir sur le device et sur les services numériques. Et sur le device, il faut bien évidemment savoir qui est derrière le device. Et on est dans l'authentification forte. Est-ce que du coup, on vient de lâcher le mot, l'un des axes est de passer sur du Zero Trust et entre autres du Zero Trust Network. Est-ce que tu peux nous présenter les grands principes derrière le Zero Trust Network? Oui, le principe, c'est effectivement, dans la mesure où on considère que le réseau n'est plus un organe de sécurité, on va devoir chiffrer les communications, on va devoir identifier de manière sûre l'émetteur, le récepteur, et tous ces mécanismes-là concourent à plus de cybersécurité. Et ça a un autre avantage, c'est que si on considère que finalement Internet c'est le réseau d'entreprise, on peut...

et consommer du système d'information en dehors de l'entreprise, et en particulier chez les clouders. Que ce soit du SaaS, que ce soit du PaaS ou du IaaS, en fin de compte, l'Internet devient une extension du système d'information, ou à l'inverse, le système d'information d'une entreprise n'est rien d'autre qu'une extension du marché cloud d'Internet. Et dès qu'on a commencé à appréhender cette approche, on change de paradigme parce que tous les anciens systèmes sont plutôt sur le modèle client-serveur ou alors client-lourd et ainsi de suite. Et puis en plus, dans le monde Microsoft, je ne vous parle pas des... Des difficultés de cybersécurité qu'on a dans ce monde-là. Ce que tu dis, c'est que le principe de base, c'est qu'Internet est en fait le réseau de ton entreprise. Tout à fait. C'est aussi simple que ça. Et en rigolant régulièrement avec mes collaborateurs, je dis, moi, ce que je veux faire, c'est du télétravail au bureau. Qu'est-ce qu'on a à la maison? On a un accès Internet et pourtant on arrive à bosser.

Donc on voit la même chose au bureau. Et dans beaucoup d'entreprises, la qualité du réseau dans le bureau est moins bonne que celle qu'on a à la maison. C'est quand même un paradoxe. Et en plus, quand on part du principe qu'Internet est un réseau d'entreprise, on simplifie de manière drastique le réseau d'entreprise. On enlève les sous-réseaux, on enlève tout le matériel qui ne sert à rien. Et nous, on a fait des économies assez significatives dans ce domaine. C'est plus sustainable. Clairement. Alors ça c'est sustainable, c'est-à-dire d'avoir un seul réseau et que ce soit Internet, ça c'est sustainable. Deuxième sustainable, c'est on passe par le Wi-Fi plutôt que les prises RJ45 et le réseau Ethernet. Ce que tu dis... Souvent, c'est que petit à petit, il n'y aura plus de prise pour se connecter. Clairement, nous, on est en train d'évacuer complètement le câblage dans les bâtiments. Il faut savoir aussi que SNCF a un grand parc immobilier.

Parce qu'on a SNCF Immobilier, on est le premier propriétaire terrien et on doit être le quatrième propriétaire immobilier en France. Et on a convenu avec la direction immobilière, on ne câble plus les bâtiments. La seule chose qu'il y aura, c'est du Wi-Fi. Et demain, il y aura la 5G. Donc on est en train de faire aussi des choses. C'est un pas important et quand on est changé pour préparer ce moment-là, dans ta vision, c'est qu'à terme, la 5G, privée ou publique, fera en fait partie du réseau de l'entreprise. C'est ça, c'est le changement de paradigme qui arrive, c'est que la question de savoir est-ce que j'ai un réseau ou pas n'existera plus. On voit même dans les cas d'extrême en Ukraine, ils ont le réseau par satellite. Donc ce principe, Ce principe de dire« je dois prendre en compte le fait que je ne suis pas connecté à un réseau», ce principe-là va disparaître. D'où, en fin de compte, la capacité à avoir un système d'information sur des clients légers qui consomment des services numériques en ligne.

Et ça, ça change tout en termes de sustainability. C'est que ce qui coûte le plus cher dans le numérique en termes d'empreintes carbone, c'est le device. Et les clients lourds, qu'on a besoin de changer régulièrement parce qu'on change d'OS, je ne dirai pas qui, et qu'on est obligé de racheter les ordinateurs, tout ça, ça va disparaître au profit d'un client léger avec un évicateur web qui sera sécurisé parce qu'il y a un secure element à l'intérieur et que tout sera chiffré, aussi bien les données sur le poste qu'en communication. C'est ça la cible. Et d'ailleurs, j'imagine que vous êtes tous en train de faire des applications online et assez peu de on-premise. Peut-être aussi sur les téléphones, il y a encore des logiciels à installer. Mais ce monde, cet ancien monde des PC avec lourds est en train de disparaître. Complètement à l'intérieur des entreprises. Et du coup, ce que tu me disais, c'est que la stratégie Zero Trust, tu l'as déployée bien sûr au sens un utilisateur va se connecter au système d'information.

Donc là, par défaut, il utilise un réseau qui est non sécurisé. Et tu disais aussi que finalement, à l'intérieur des data centers, tu appliques aussi cette stratégie Zero Trust. Parce que dans les data centers, pour le coup, on garde quand même des réseaux fermés. Avec la sécurité périmètre. périmétrique, mais on peut la maîtriser. On sait où ça se passe, on connaît les bâtiments, mais même à l'intérieur des réseaux sécurisés, on applique aussi le principe de Zero Trust, c'est-à-dire que la communication est chiffrée, les éléments sont connus et se partagent des clés de chiffrement, de telle façon que même si on arrivait à rentrer à l'intérieur des réseaux data centers, ça soit aussi protégé. On ne pourrait pas passer de machine en machine? Non, on ne parle pas de machine en machine. En gros, le bastion, la sécurité périmétrique, est au niveau du cluster, quelque part? Oui, il est aussi au niveau des grappes applicatives ou au niveau du service numérique. C'est-à-dire qu'en fin de compte, on fait des bastions. quand on délivre des services et la communication entre les services se fait via des API classiques, telles qu'on trouve sur Internet.

En fin de compte, on réplique ce que l'on trouve sur Internet dans le système d'information. Et donc, les gains? Les gains, ils sont immédiats. Je vous ai parlé déjà des gains économiques en termes de... De gestion de réseau. Moi, j'ai mes équipes de gestion de réseau qui sont réduites au maximum. On n'a plus besoin de monter des VPN parce qu'en fin de compte, on se partage des clés. Il y a tout un tas de choses qui disparaissent. Il y a aussi un point important, c'est qu'avant, j'avais du matériel pour prioriser les flux. En gros, gérer la carence. Je leur ai dit, vous m'enlevez tout ce matériel-là, moi je veux gérer de la profusion. Je préfère acheter la bande passante plutôt que d'acheter du matériel qui me régule ma consommation. Ça me coûte beaucoup moins cher. Et pareil, ça simplifie. Parce que j'avais du personnel pour régler les règles, j'avais des clients qui étaient mécontents parce qu'il n'y avait pas de performance. Le vrai gain, et qui est économique, c'est plus de bandes passantes, moins de millisecondes.

Parce que quand on enlève des composants dans la chaîne, forcément, on réduit les millisecondes. Et donc, on gagne en performance. C'est une stratégie que tu as déployée il y a quelques années. J'imagine que tu arrives... En comex, avec ton... nouveau t-shirt de DSI, et tu dis, écoutez les gars, c'est hyper simple, je vais déployer le Zero Trust Network. Déjà, rien que de dire ça, ça doit faire peur. Comment on t'explique au patron de la SNCF que tu vas déployer une stratégie comme ça? Alors, j'ai quelques petits trucs que je voulais partager. Le premier point, Quand j'ai la première fois que j'en ai parlé, ils m'ont tous regardé avec des drôles de yeux. C'est quoi ce truc là? On n'a jamais entendu parler. Et qu'est ce que tu veux faire? Et ainsi de suite. Et je leur ai expliqué, c'est bien simple. À la maison, quand vous avez Internet, vous accédez au système d'information et pourtant vous y arrivez. Donc du coup, on a eu. En 2019, avant le Covid, je ne sais pas si vous vous souvenez, mais il y a eu les grèves SNCF.

En décembre, je crois. C'était en décembre. Et donc, en fin de compte, on s'est mis au télétravail. Donc on peut remercier la SNCF de nous avoir préparé au Covid en termes de télétravail. Donc la capacité à faire du télétravail, c'est lié aussi au fait que le réseau d'entreprise, c'est Internet. Deuxième point, j'ai inversé le modèle, télétravail au bureau, simplification. Et puis j'ai écrit un bouquin pour leur dire pourquoi on faisait du Zero Trust Network. Et ça, c'était le premier, c'est pour expliquer. Et pour acculturer à ces sujets. Ok, je ne sais pas, il nous reste trois minutes, c'est ça? Question, réponse incluse ou? Non? Ah, super. Et du coup, est-ce que tu peux nous parler un petit peu des gains? Par exemple, tu m'as dit que tu avais mis en place tout ce qui était authentification.

Oui. Alors, bien sûr, dans le Zero Trust, il y a un point qui est essentiel, c'est l'authentification forte. L'authentification forte est un point important puisqu'il faut authentifier la personne qui est derrière le poste. Mais ça se décline aussi dans le machine to machine. Il faut que l'IoT ou la machine ait un secure element, de telle façon qu'elle puisse communiquer avec les services en étant identifiée. Et quand on fait du MFA, on a dit encore un truc lourd qui va nous empêcher d'avancer, et ainsi de suite. Et en réalité, ce n'est pas tout à fait le cas. C'est-à-dire que quand on fait du MFA, donc Multifactor Authentication, On rajoute le téléphone comme étant un élément de sécurité, avec de la biométrie, avec l'appartenance à un objet, avec de la reconnaissance. Mais surtout, on ne demande plus à changer le mot de passe. Le mot de passe, c'est le secret. Le secret, il est dans la tête. Et puis, il n'y a pas besoin de le changer.

Donc, c'est ça qui a fait que le déploiement du MFA était beaucoup plus simple. Parce que le secret n'était pas à changer toutes les trois mois, parce que dans les règles de sécurité, si tu regardes les 27 000 ans, il faut obligatoirement changer tous les 90 jours le mot de passe, et ainsi de suite, et on envoie des mails pour changer le mot de passe, et ainsi de suite. Ça, c'est quelque chose qui n'existe plus avec le MFA. Et ça va même plus loin, c'est-à-dire que comme on ne reçoit plus de mail pour changer le mot de passe, tous ceux qui essaient de faire du hameçonnage, En disant, vous avez votre mot de passe qui est expiré, vous devez le changer. Cela, ça crée quand même un petit... C'est bizarre qu'on me demande de changer le mot de passe alors que je ne dois plus le changer. Donc c'est vraiment un élément majeur de la cybersécurité, le MFA. Et d'ailleurs, les banques ne se sont pas trompées. Quand vous avez sur votre téléphone votre compte bancaire, ils sont tous passés au MFA. Et tous les systèmes d'information vont passer au MF1. Merci Henri pour cette intervention.

Est-ce qu'on passe à la séance de questions-réponses? On a la chance d'avoir le livre d'Henri. On a cinq livres. Donc, s'il y a cinq personnes dans la salle qui ont des questions, ils auront droit à leur livre dédicacé par Henri. Avec plaisir. Pour mieux comprendre le Zero Trust Network. Alors, déjà deux livres! Peut-être la même question. Alors, qui démarre? Il nous faudrait juste un micro. C'est toujours le même principe. Une question, un micro. Un micro, une question. Voilà, je pense que sur la dernière session, on va être au taquet sur le micro. Merci beaucoup. Bonjour, je suis Quentin Lebrouster, CTO de Backmarket. On peut donc tous avoir un petit peu de mal à convaincre nos exécutifs de faire le choix de la sécurité. Un de vos arguments, c'était d'écrire un livre. Comment vous les avez forcés à le lire?

Ça, c'est une bonne question. D'abord, il est apparu il n'y a pas très longtemps. Je crois qu'on a l'école du numérique au sein de la SNCF et on a la formation des quatre dirigeants en numérique. Je pense que ça va être offert avec la formation. Ça, c'est pour faire un peu de... Et quelque part, j'en parle régulièrement, les équipes maintenant sont formées et c'est devenu la culture. La culture du Zero Trust Network est rentrée, je dirais, au sein des équipes SI. Et le fait d'avoir un livre met quelque part un peu plus de volonté à comprendre ce que c'est. Et les bons exemples, j'aime bien prendre ces exemples-là, c'est les applications bancaires que l'on a sur tous nos téléphones. C'est-à-dire qu'en fin de compte, on est sur du biode, on est en train de déployer des applications de biode sur un sujet qui nous est très cher, c'est nos codes bancaires.

Et ça, c'est un excellent exemple pour montrer que finalement, on est capable de faire des applications sécurisées. Dans un environnement toxique, à savoir Internet et des téléphones dont on ne sait pas trop ce qu'il y a dessus. Et rien que ça, ça permet de comprendre que la cybersécurité est ailleurs en termes d'appréhension. Alors au début j'avais des... des spécialistes de la cybersécurité qui m'ont dit non, non, hors de question, jamais on le fera, et puis finalement, ils sont passés aux autres trusts, ils sont dans mes équipes, donc je n'ai pas le choix. Non, mais je rigole. Mais je crois qu'il y a une prise de conscience générale sur l'intérêt de cette approche-là. Et c'est une approche qui est... Qui n'est pas toute nouvelle, elle existe depuis très longtemps. Je crois que Google l'a mis en œuvre en 2009, suite à une attaque cyber. Et depuis, ils sont entièrement en zéro trust sur toute l'entreprise. Et il y a le DOD américain aussi, Department of Defense, qui sont passés en zéro trust il y a un peu plus de six ans.

D'ailleurs, j'ai lu un article il y a deux jours, comme quoi Forrester, tous les grands de la stratégie IT mettent le Zero Trust comme un point important à prendre en compte. En tout cas, j'ai l'impression qu'il y a une histoire d'amour qui est en train de se créer entre Back Market et la SNCF. Il y a quelque chose qui se passe là depuis deux jours, il y a un truc. Une autre question? Un autre livre? On prendra vos coordonnées pour la dédicace et tout après. Bonjour, Pascal Lécuillot de Préégence. Je me demandais, dans la mise en place du Zero Trust, si vous aviez dû compter sur des entreprises externes ou des solutions logicielles en particulier qui vous avaient beaucoup aidé, et s'il y avait eu des difficultés ou parfois des échecs, lesquels? Alors, sur la mise en place du Zero Trust, en fin de compte, on a pu être accompagné par... par des consultants, et ainsi de suite. Donc, comme j'étais moi-même consultant avant, je dis que finalement, je n'ai pas forcément besoin. Mais le vrai sujet... Le vrai sujet, c'est qu'en fin de compte, on est obligé de transformer le système d'information.

Il faut que le système d'information quitte le monde du client serveur, du client lourd qui communique avec un système pour aller vers des applications web. C'est ça vraiment le changement. Tout le système d'information, les 2500 applications, ne sont pas compatibles avec Zero Trust Network. Donc c'est un travail de long terme, mais toutes les nouvelles applications sont Zero Trust Network compatibles. Et les autres, on les met dans des bulles de sécurité avec des portails d'accès web, de telle façon qu'on petit à petit, elles vont vieillir, elles vont disparaître au profit de nouvelles qui seront compatibles avec le Zero Trust Network. Donc en fin de compte, Zero Trust Network, c'est une orientation, ce n'est pas une formule magique, il n'y a pas de solution magique, disons. Et à chaque évolution d'un nouveau système, on va prendre du SaaS, forcément, et le Zero Trust Network. On va développer une application, elle doit être Zero Trust Network. Compatible. Donc ça va durer peut-être 3, 4 ans, 5 ans, peut-être plus.

Et vous avez eu des difficultés dans la mise en place à certains moments? Ça ne fera pas deux livres. La difficulté, c'était d'abord de convaincre. Maintenant, c'est plus facile parce que les grands organes de stratégie IT se sont emparés du sujet. Et ensuite, c'était un travail de longue haleine. Il faut prendre des exemples. Moi, c'est bien simple, j'ai un Chromebook. Comme PC de travail. Je leur ai dit que de toute façon, la cible, c'était ça. Du coup, toutes les applications que je ne peux pas utiliser sur mon Chromebook, je vais voir le responsable, je dis, là, vous faites une migration, faites quelque chose pour que je puisse l'utiliser sur mon Chromebook. Et petit à petit, j'ai vu en l'espace de trois ans, tous les systèmes centraux transverses au groupe qui se sont transformés de telle façon que je puisse l'utiliser sur mon Chromebook. Un bon pattern. Les systèmes financiers, tout ça s'est passé. Et ça fait partie de cette amélioration du système d'information.

Et surtout, on élimine les dettes techniques, on élimine les vieux systèmes. On a aussi des plateformes qui permettent de faire du low-code, no-code, qui sont compatibles Zero Trust Network. C'est une dynamique. Merci. Henri, on a encore deux questions. Il nous reste quatre minutes à peine. Donc, juste d'être peut-être un tout petit peu plus succinct dans vos réponses pour que tout le monde puisse avoir un livre. Voilà, on a deux questions là-bas encore. Merci. Bonjour, Nicolas Silberman pour la dédicace. Je suis le bon coin. Tout à l'heure, vous avez dit que les mots de passe, vous n'avez plus besoin de les changer. Ils ne sont plus changeables tous les trois mois, mais j'espère que vous les changez quand même, parce qu'il y a quand même du phishing qui passe, qui va bypasser du MFA. Et puis le MFA, si on le fait avec du SMS, c'est vulnérable selon certains organismes. Voilà, c'est ma question. Nicolas Silberman, je vous rappelle, Tech.Rocks pour la DICAS. Justement. Justement, la question qui se pose dans ça, est-ce que... Changer le mot de passe, ce n'est pas plus risqué que de ne pas le changer.

Je m'explique. Le MFA, c'est Multifactor Antidation. Donc on a le login, qui lui est stable dans le temps, a priori. Le mot de passe, qui jusqu'à présent n'était pas stable, puisqu'on devait le changer, puisque c'était le seul critère pour entrer dans le système. Ensuite, à côté, maintenant avec le MFA, on a le téléphone, c'est-à-dire la possession, un objet qui a été référencé avec un processus d'enregistrement. Ensuite, on a une application. Avec un système de compteur, on n'est pas obligé de passer par le SMS, parce qu'on a Google Authenticator par exemple, il y en a d'autres. Ensuite pour rentrer sur le téléphone, on a l'empreinte, ou la vision. Donc en fin de compte, quand on regarde toute la chaîne pour pouvoir rentrer, Que le mot de passe soit stable, ce n'est pas un critère de...

Comment dire? Ce n'est pas une fragilité particulière. D'accord, mais du coup, théoriquement, ce n'est plus un secret. À partir du moment où on sait qu'un secret, ça dure dans le temps, et si on le laisse infiniment, il va fuiter. Nos mots de passe en fité, il y a... Non, non, non, tu ne commences pas. Comment? Tu ne communiques pas ton secret, tu l'as dans la tête. Oui, mais il se fait pirater à un moment donné. Have I been pounded? Moi, si je mets mon mail là-bas, j'ai été piraté 10 milliards de fois. Ok, tu te fais pirater ton mot de passe. Imaginons que tu te fasses pirater ton mot de passe. Tu ne fais pas pirater tout le reste de la chaîne. D'accord, mais du coup, ce n'est plus un facteur d'authentification, ce n'est plus un secret. Il a perdu sa qualité de secret. Elle est périmée. C'est la deuxième question. Oui, Nicolas, je pense que... C'est bien, c'est bien. En tout cas, pour l'utilisateur, c'est beaucoup plus simple. Il n'a pas besoin de s'en souvenir. Il nous reste une toute petite minute. Juste pour revenir un tout instant. Il y a effectivement Microsoft qui dit qu'il n'y a plus besoin de faire de mot de passe. Je ne sais pas si vous avez entendu l'approche.

Aujourd'hui, ils disent que le mot de passe ne sert plus à rien. C'est peut-être une conclusion à ce qu'on vient de se dire. C'est beau, c'est beau. Franchement, bravo. Il y a deux questions juste pour les livres aussi. Une question surtout en remote. Parce que si vous regardez... Je vous passe la question de Lénie Rouanet. Comment la SNCF pourrait appliquer le Zero Trust Network à son réseau fermé? Je vous laisse sur ces entrefaits pour répondre à Lénie qui aura gagné son livre. Donc répondez-lui dans la dédicace. Je pense que ce sera pas mal du tout. Et on avait une dernière question derrière, je crois, il me semble, derrière le sosie de Nicolas. Bonjour, je m'appelle Nicolas Silberman, j'ai une question. Non, quand on fait du Zero Trust, il y a quelque chose qu'on voit marcher tout de suite, c'est la possibilité de se connecter. Il y a quelque chose qu'on teste moins souvent, c'est la réponse sur incident de sécurité. Et en tant que personne qui travaille dans une institution bancaire, ça me chatouille un peu cette question de change modèle de sécurité. Et du coup, est-ce que les...

On a notre knock, on a tout ce qu'il faut. C'est la seule chose qui a évolué, c'est le principe de dire que finalement le réseau n'est plus considéré comme un réseau sécure. L'Internet d'entreprise, en fait, en réalité, il est écouté. On voit tous les flux, on regarde les messages faibles. Pour identifier est-ce qu'il n'y aurait pas un PC qui soit contaminé, et ainsi de suite. Donc tout ça, ça reste. Ce n'est pas parce que le réseau est considéré comme non sécure qu'on ne fait rien dessus. Et en particulier, on le screen et on a les capacités aussi à fermer des flux. Et puis on a toujours des systèmes de DDoS, tout le système de cybersécurité reste le même. La seule chose c'est que le réseau est ouvert, enfin est considéré comme étant ouvert. Je suis désolée Henri, je suis obligée de vous couper. Je sais que vous n'avez pas terminé de répondre, mais vous allez avoir une petite table de dédicaces. Donc tout le monde pourra venir justement vous poser les questions. Alors merci beaucoup à tous les deux. Merci Henri. Merci Didier d'avoir assuré cette belle discussion à tous les deux.

Je vous laisse retourner dans la coulisse.