← BibliothèqueToutes les vidéos
Tech.Rocks Summit 2020
Table ronde sur la cybersécurité
- Jean-Baptiste Aviat (CTO & cofondateur, Sqreen)
- Anne Hardy (CISO, Talend)
- Frédéric Rivain (CTO, Dashlane) — animation
Tech.Rocks Summit 2020 · 11 décembre 2020 · 22 min · en français
Résumé
Table ronde consacrée à la cybersécurité, qui réunit des responsables techniques et sécurité de Dashlane, Sqreen et Talend.
Summary
Panel discussion on cybersecurity, bringing together technology and security leaders from Dashlane, Sqreen and Talend.
Thèmes : Sécurité
Transcript complet
Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.
Bonjour à tous, c'est Frédéric Rivain, le CTO de Dashlane. On se retrouve tout de suite avec Anne et Jean-Baptiste. Le Tech Rock Summit, c'est aussi des tables rondes. Je suis ravie d'en ouvrir une avec vous. C'est une table ronde consacrée au sujet crucial de la cybersécurité. Et pour cela, je vous demande d'accueillir avec moi Frédéric Rivain, qui est donc le fondateur de Dashlane, et Jean-Baptiste Aviat, qui est le cofondateur et le CTO de SQREEN. Merci beaucoup, messieurs, d'être là. Et nous avons une invitée exceptionnelle de marque qui nous a rejoint de loin de Californie, Anne Hardy. Vous êtes ciseau chez TALEND. Merci beaucoup d'être là, chère Anne. Merci, plaisir pour moi. Très bien, alors évidemment vous comprendrez qu'avec la présence de Frédéric je vais m'éclipser puisque Frédéric vous allez mener vous-même cette table ronde sur ce lourd sujet.
Moi j'ai quelques mots de passe à vérifier en attendant, je vous laisse en bonne compagnie. Une bonne hygiène de mots de passe est très importante. Merci Elsa. Bonjour à tous, bonjour aux auditeurs de Tech.Rocks. On va effectivement parler de cybersécurité aujourd'hui avec Jean-Baptiste et Anne. Je vais les laisser se présenter et puis après on va lancer cette table ronde. Commençons peut-être par Anne en duplex depuis la Californie. Merci, merci. Bonjour tout le monde. Il fait très tôt. C'est très tôt ici. Donc moi, je suis Chief Information Security Officer à TALEND, qui a une filiale en fait à Paris et puis à Nantes. Donc je suis très connectée avec la France aussi. Je suis aux États-Unis depuis 26 ans. Mon curriculum, j'ai fait mes éducations en France, j'ai grandi en France, j'ai fait l'école d'ingénieur, j'étais ingénieur pendant pas mal d'années dans différentes sociétés. J'ai monté ma boîte aussi avant de plonger dans le domaine de la cybersécurité. Et donc, depuis à peu près un an, je suis en charge de la sécurité à TALEND.
Et basé à Redwood City en Californie. Bonjour Frédéric, bonjour Anne, je suis Jean-Baptiste Avia, CTO et cofondateur de SQREEN. SQREEN qui est une solution de sécurité informatique dédiée aux entreprises et à leurs développeurs. Aujourd'hui, je suis passionné et depuis mon adolescence de sécurité informatique, avant SQREEN, j'étais dans la red team d'Apple. Donc, on faisait des attaques internes sur les produits et l'infrastructure Apple. Donc, beaucoup de temps passé dans les milieux techniques de l'informatique et à essayer de rendre le code des développeurs beaucoup plus sécurisé. Et donc, jusqu'au jour où nous avons automatisé ça avec SQREEN. Merci. Je suis Frédéric Rivain, le CTO de DASHLANE. On fait un logiciel de gestion de mot de passe. On peut peut-être rentrer dans le vif du sujet, puis peut-être qu'une petite anecdote de chacun, c'est la meilleure façon de se lancer. Donc peut-être que Jean-Baptiste, tu veux commencer une petite anecdote de sécurité pour amorcer?
Avec plaisir. Il y a deux ans, au sortir d'un apéro SQREEN, je rentrais avec un collègue en taxi et nos téléphones se sont mis à vibrer. Et on s'est rendu compte qu'on était sous attaque. Et donc, en fait... Heureusement, nos serveurs sont protégés par SQREEN, donc on a été alerté d'une attaque. C'était un botnet, un réseau d'ordinateurs piratés qui était en train d'essayer de trouver les mots de passe de certains utilisateurs en utilisant une base de mots de passe volés, sujet que tu connais bien Frédéric. Et donc, on a... Sortir du taxi, sortir nos ordinateurs et monitorer l'attaque de façon la plus adéquate possible, avec beaucoup d'inquiétude. Heureusement, on était protégés. Et par contre, c'est une anecdote qui aujourd'hui nous sert énormément, puisque être victime d'une telle attaque et s'en rendre compte en temps réel et s'en sortir sans aucune compromission nous a vraiment été salutaire. Mais donc, belle expérience en temps réel d'être victime d'une attaque.
D'autant que sur des boîtes de sécurité comme SQREEN ou même Dashlane, l'enjeu c'est la réputation. Et donc se faire hacker alors qu'on a une propre boîte de sécurité, c'est peut-être le pire de tout. Absolument. D'ailleurs à ce sujet-là, je voudrais partager une anecdote de Dashlane qui était liée au fait que, c'est pareil, il y a quelques temps, on a eu dans la presse de nombreux documents. Présentant des failles de sécurité sur les applications natives des gestionnaires de mots de passe, d'Hashtag y compris. Ça parlait du fait que les mots de passe montent en mémoire, et que donc si on attaque la machine, on peut récupérer les mots de passe depuis la mémoire. Mais en fait, c'était plus un problème de sécurité perçue que de sécurité réelle, parce qu'on est tributaire de Windows, on est tributaire de macOS, on est tributaire de iOS, et on ne peut pas manipuler nous-mêmes la mémoire de Dashlane dans ces environnements. Donc on a dû expliquer, on a dû éduquer les journalistes, on a dû éduquer les chercheurs en leur disant on est tributaire des... des systèmes d'exploitation, c'est à eux de permettre d'avoir une mémoire protégée, c'est à eux de permettre d'avoir une RAM protégée pour que DASHLANE puisse être encore plus sécurisé. Donc cette réputation-là, elle a un vrai enjeu dans la vie d'entreprise comme DASHLANE SQREEN.
Anne, peut-être une anecdote de ton côté? Alors moi, en fait, je n'ai pas vraiment d'anecdotes intéressantes, mais en fait, je voulais juste partager un petit peu le... En fait, pas le conflit, mais un petit peu le dilemme dans lequel on se trouve quand on est CISO ou quand on travaille dans le domaine de sécurité, c'est qu'en fait, les gens viennent vers nous en disant« est-ce qu'on est protégé? Est-ce qu'on est protégé? Est-ce qu'on est protégé? » Et en fait, souvent, la réponse est« non, on n'est pas protégé, mais on est préparé en fait. » Et en fait, ce que je… Parce que les incidents de sécurité, il y en a tout le temps, en fait. Moi, je sais qu'on a des alertes sans arrêt. Bon, ce n'est pas, heureusement, des incidents graves, en fait. Mais il y a toujours des événements qui font que, oui, il faut regarder quelque chose, il faut regarder, etc. Et donc, en fait, mon point, c'est que, ouais, l'anecdote, plus ou moins, c'est que quand... Quand on nous demande est-ce qu'on est protégé, est-ce qu'on est protégé, en fait non. Si on protège tout, du coup plus personne ne peut rien faire. Donc en fait c'est un petit peu le dilemme dans lequel on se trouve aujourd'hui, où en fait beaucoup de gens pensent toujours en termes de contrôle et de protection, alors qu'en fait la cybersécurité c'est vraiment une balance, un équilibre entre le risque et le...
La protection. Alors d'ailleurs souvent quand je discute avec des CTO autour de la sécurité, Alors certains ne sont pas réellement conscients que c'est leur rôle aussi de gérer la sécurité dans l'entreprise, donc ça c'est une première étape de la discussion. Mais souvent l'enjeu des CTO, c'est comment est-ce que je convainc le reste de l'organisation de l'importance d'investir dans la sécurité? Comment est-ce que je trouve cet équilibre-là? Parce que souvent, tant qu'on n'a pas été victime soi-même d'une attaque, On se dit que ça n'arrive qu'aux autres. On n'a pas réellement tendance à investir dans la sécurité alors que c'est critique au business. Quel conseil vous pouvez donner chacun de votre côté par rapport à ce discours-là? Comment est-ce que j'éduque l'organisation? Comment est-ce que je convainc qu'il faut investir du temps, des ressources, des moyens financiers pour trouver le bon équilibre d'un point de sécurité? Très bonne question. La meilleure façon de le faire en général, c'est que ce soit un objectif global de l'entreprise. Exemple d'Apple qui met clairement la vie privée en avant dans toutes ses communications. Une façon de le faire à son échelle, ça peut être par exemple d'avancer vers une certification SOC 2, ISO 27001, qui par nature va avoir une direction au niveau de l'équipe exécutive.
Donc tout le monde va être obligé de le faire. Et puis de toute façon, il est extrêmement important d'inscrire ça dans sa roadmap et de s'assurer qu'encore au niveau de l'équipe exécutive, c'est bien compris. Donc il faut que ce soit transverse pour effectuer des formations sur chacune des équipes, peut-être allouer des moyens dans les roadmaps et dans les budgets de chacune des équipes. Anne, de ton côté, tu es encore plus au cœur du truc. En fait, ce n'est pas facile. C'est vrai que ce n'est pas facile de parler de cybersécurité avec les execs et de ramener ça à des choses qui sont importantes pour eux. Et donc, en fait, moi, ma... J'ai mis du temps à trouver un moyen de le faire, mais je pense que c'est important de reconnecter ce qu'on fait en termes de sécurité avec les risques associés à la société. Tout à l'heure, tu parlais de réputation, de problèmes de compliance, de problèmes financiers.
Donc, de ramener ça, de ramener tout ce qu'on fait à des risques qui sont compris par le CFO, par le CEO, par le responsable des ventes, etc. C'est super important de faire cette connexion. C'est mon job de connecter la stratégie, les investissements. Si nos objectifs, c'est d'avoir plus de clients, il faut faire en sorte que les clients ne perdent pas la réputation en faisant des bêtises en termes de sécurité. Et après, c'est vrai que ce que dit Jean-Baptiste, les certifications, ça rassure. Donc, il faut travailler là-dessus. Et je pense que c'est un point qui est compris. Donc, ça rassure, c'est aussi un langage commun pour les équipes. Et c'est une première étape qui peut être efficace. Alors moi, j'ai eu tendance aussi à parler de valeurs négatives dans les roadmaps et par rapport au business. Typiquement, on est très capable, quand on a une équipe de vente qui vend, de dire que l'équipe de vente va rapporter tant de dollars, d'euros en plus.
Ça, c'est beaucoup plus simple. Mais à l'inverse, on a du mal à se dire que si on ne fait pas ce qu'il faut de plus de sécurité, on va avoir du négatif, on va avoir du business négatif. Mais typiquement, si je prends Dashlane, si on se dit qu'on a une faille de sécurité sur Firefox, tous les utilisateurs qui utilisent Dashlane sur Firefox sont potentiellement compromis et on perd toute cette population d'utilisateurs payants. Je peux calculer comme ça une valeur négative. Et ça a été une façon aussi de donner une sorte de compréhension business à l'exec team sur, ben voilà, ça va nous coûter de temps si jamais on a un problème de sécurité. Donc, ça vaut le coup d'investir une partie de ce temps pour se protéger contre ça. Oui, je pense que c'est super important de trouver des métriques. En fait, c'est vrai que les métriques financières, c'est super important, mais des métriques qui sont compréhensibles par le management, c'est super important. Et ce n'est pas forcément évident. C'est vrai que le job de cybersécurité, c'est toujours perçu comme quelque chose de super technique et surtout vu comme un investissement et pas quelque chose qui rapporte. Alors au-delà des exec teams, au-delà du leadership de l'entreprise, il faut aussi éduquer le reste de l'organisation, les employés, les ingénieurs, etc.
C'est quoi votre façon à vous d'infuser cette culture de la sécurité au sein de la structure, Jean-Baptiste? Alors une chose qu'on répète au screener dès le premier jour est justement la première heure dédiée à la sécurité, l'onboarding de sécurité qui se fait dans la plupart des entreprises, je pense, bonne pratique à faire, donc qui va justement vous permettre d'infuser votre culture de sécurité. Et une des choses qu'on dit, c'est que la sécurité, c'est l'affaire de tous. Ce n'est pas l'équipe sécurité qui va être responsable de la sécurité pour tout le monde. Chacun est responsable de son scope, responsable de son mot de passe, de son téléphone, de son ordinateur. Donc, il y a vraiment cette chose qui doit être transmise et qui va également permettre justement de s'appuyer sur des remontées de chacune des équipes. Et typiquement, à chaque fois que quelqu'un me dit« Ah, regarde, j'ai reçu un mail de phishing», C'est quelque chose qu'on va pouvoir partager. Et typiquement, on va faire un rappel régulièrement au team meeting, une slide en disant, regardez, quelqu'un a reçu cet email de phishing, faites très attention, on vous rappelle que c'est une réalité. Quelque chose qu'on peut décliner sur différentes menaces au sein de l'entreprise.
Et donc le fait de répéter et de revenir régulièrement là-dessus et de le crowdsourcer en quelque sorte va permettre de garder ce sujet tout le temps alerte et prégnant dans les équipes. Anne, vous êtes en plus encore plus gros que SQREEN en termes d'organisation. Comment est-ce que vous avez réussi un petit peu à diffuser cette culture au sein de toute l'organisation? Je ne sais pas si j'ai réussi, mais ce qu'on fait beaucoup, c'est discuter. Je pense que parler déjà de la sécurité, répéter les choses, impliquer les gens, faire des tests. Je pense que les phishing tests, c'est d'éduquer les gens sur le risque. Je pense que les gens ne se rendent pas compte de la facilité que peuvent avoir les attaqueurs de rentrer dans une boîte et d'exploiter les faiblesses, faiblesses de caractère, faiblesses humaines. Parce que tout ce qui est phishing et vishing, ça explote le côté humain de vouloir rendre service et de vouloir aider et de répondre.
Donc tout ce côté-là, c'est super important. Au niveau développeur, nous, on a créé une communauté de Security Champions. Je pense que c'est un peu comme ça. Ça se fait beaucoup. Donc, on a essayé d'avoir nos avocats dans les différentes équipes qui nous entourent pour avoir un peu un point de contact qui élargit un petit peu notre footprint, parce que l'équipe de cybersecurity à Tannin, ce n'est pas très gros. Donc, en fait, d'essayer d'agrandir un petit peu notre cercle, c'est super important parce qu'en fait, on ne peut pas imaginer que tous les employés soient des experts. Donc, il faut qu'on arrive à reyer l'information de façon simple. Et moi, mon motto, en fait, depuis que je suis rentrée chez Tannin, avant aussi en tant que CISO, ça a toujours été d'essayer de penser à security as a service, donc d'essayer de rendre la sécurité suffisamment simple, en fait. Pour que ça soit un enabler et pas juste un moyen de contrôle. Je ne veux pas être la police, en fait.
Je veux juste être là pour aider les gens à être meilleurs juges de ce qu'ils font, en fait. C'est une question de beaucoup de bon sens aussi. C'est une question de bon sens aussi, la sécurité, d'essayer de faire les choses correctement. Alors nous, on a aussi fait d'autres types de pratiques. On a aussi un code Red Plan, par exemple, chez Dashlane, une sorte de plan d'incident en cas de crise. Et c'est quelque chose qu'on répète avec un peu toutes les équipes donc ça permet aussi d'impliquer tout le monde on fait une simulation, tiens il y a un gros incident il y a une news qui est tombée on pense qu'il y a un bug quelque part et on fait répéter avec le service client, avec le marketing avec les équipes d'ingénierie et s'entraîner un petit peu sur ces incidents c'est aussi une façon d'éventer sur la sécurité, de s'assurer que tout le monde, ça reste un petit peu dans la tête de tout le monde que ce n'est pas virtuel, c'est une réalité au niveau sécurité. Quand est-ce que tu disais que l'équipe de talent en termes de sécurité, ce n'est pas une très grosse équipe, mais du coup, c'est quoi la... À quel moment il faut commencer à avoir une équipe dédiée? Quel est le bon moment pour commencer à avoir des personnes spécialisées, experts dans la sécurité pour accompagner une entreprise?
Est-ce qu'il y a une taille critique? En fait, ma boîte précédente, j'étais dans une startup à San Francisco. Je suis rentrée en tant que SISO et j'étais employée numéro 8. Et pour moi, c'était… En fait, je pense que dans des petites sociétés, je pense que c'est d'autant plus important de penser à la sécurité au début, aussi bien qu'on a… Je ne sais même pas si c'est pas plus important que d'avoir un CIO au départ, parce qu'en fait, de réfléchir aux bonnes pratiques de sécurité, même tout petit, parce que les gens s'imaginent, on est petit, donc on ne va pas être attaqué, mais en fait, les petites boîtes sont la cible de beaucoup d'attaques, parce que les attaqueurs savent que souvent, ils n'ont pas grand-chose en place, ou ils sont plus fragiles, etc. Donc, je pense qu'il faut y penser tôt, en fait. Et pour moi, justement, la startup dans laquelle j'étais, que j'ai rejoint avant TALEND, c'était un point positif de voir qu'ils pensaient à la sécurité de l'EBU et qu'ils voulaient embaucher un CISO, etc.
Après, il y a des fonctions comme avoir un SOC, un centre d'opération de sécurité, tout de suite, ce n'est pas forcément nécessaire. Et puis, il y a pas mal de boîtes qui aident dans ce cas-là. Donc, il y a beaucoup de choses qu'on peut outsourcer, mais penser à la sécurité de l'EBU, je pense que c'est crucial. Comment vous l'avez fait? Nous, c'est très particulier puisque les deux fondateurs sont deux ingénieurs passionnés de sécurité. Mais c'est quelque chose qu'on a vu dans beaucoup de startups qu'on a accompagnées. Plus tôt on va prendre en compte la sécurité, plus c'est facile d'évoluer. Et donc, quand j'en ai... J'y prends en compte la sécurité. Évidemment, quand on est une jeune entreprise, on ne peut pas passer son temps sur la sécurité. Le plus important, c'est de créer un produit, trouver des clients, trouver son market fit. Par contre, très, très vite, on peut choisir son architecture de façon intelligente et s'assurer que la façon dont notre logiciel va évoluer va respecter des bonnes pratiques et qu'on les mette effectivement en passe ou pas. Si on évite la dette de sécurité dès le début, c'est exactement comme de la dette technique, c'est quelque chose sur lequel on pourra construire et accélérer plus tard en s'assurant ultérieurement de potentiellement replacer les bonnes choses en termes de sécurité.
C'est quelque chose qui est difficile. On a écrit d'ailleurs une Startup CTO Security Checklist où on a défini les bonnes étapes à suivre quand c'est en CIDE ou en série A ou au-delà. Oui, je suis d'accord, ce n'est pas toujours évident, on n'a pas forcément les moyens d'avoir un CISO, c'est bien quand les startups le font tôt, mais à minima, j'aurais tendance à dire que c'est au moins du rôle du CTO, à défaut de quelqu'un d'autre, de prendre en compte le paramètre sécurité, et il faut que ça relève de son scope à proprement parler, de façon claire, et qu'il investisse une partie de son temps là-dedans, et puis après, au fur et à mesure du temps, on va avoir des security champions, on va évangéliser, on va commencer à recruter un vrai CISO à temps plein, et puis on construit comme ça, mais je partage complètement le fait que c'est une problématique qui doit s'adresser le plus tôt possible dans la vie de l'entreprise, parce que ça permet de créer les bonnes bases pour demain. Peut-être qu'on peut partager votre truc et astuce, votre tips, la chose que vous avez envie de partager, qui vous a beaucoup aidé et qui vous semble essentielle pour l'audience Tech.Rocks. Qu'est-ce que vous leur conseillez, Anne, peut-être la top priorité comme conseil pour l'audience Tech.Rocks?
En fait, on en a un petit peu parlé, mais je pense que de penser à l'éducation des employés et d'insister. En fait, le point d'entrée des attaqueurs, c'est de se faire passer pour un employé. Donc, ce n'est pas le point d'entrée essentiel, mais bon, ça arrive souvent que les attaques arrivent par un attaqueur qui se fait passer pour tel ou tel employé. Donc, l'éducation. Après, il y a des trucs simples. Je veux dire, c'est vrai qu'on travaille avec Dashlane. Donc, les histoires, il y a des choses simples qu'on peut faire. Et donc, faire en sorte que, oui, les mots de passe échangés par e-mail ou par SMS ou sur papier, ça ne marche pas. Ce n'est pas des bonnes pratiques. Donc, il y a plein de choses super simples à expliquer. Donc, on n'est pas obligé de penser forcément à des choses super compliquées. Mais donc, de bosser avec les gens, de leur apprendre des bonnes pratiques, je pense que c'est super important.
Oui, je pense qu'il faut effectivement décentraliser la sécurité. Pour ça, il y a plusieurs aspects qui sont extrêmement importants. Un, c'est la psychological safety. Pour moi, vraiment s'assurer que les mots de passe échangés par e-mail ou par SMS ou sur papier, ça ne marche pas. Ce ne sont pas des bonnes pratiques. Donc, il y a plein de choses super simples à expliquer. Donc, on n'est pas obligé de penser forcément à des choses super compliquées. Mais donc, de bosser avec les gens, de leur apprendre des bonnes pratiques, je pense que c'est un super conseil. Oui, je pense qu'il faut effectivement décentraliser la sécurité. Pour ça, il y a plusieurs aspects qui sont extrêmement importants. Un, c'est la psychological safety. Pour moi, vraiment s'assurer que... les gens vont être à l'aise de reporter si jamais ils ont un doute, s'ils pensent avoir fait une erreur ou une bêtise, cliquer sur une pièce jointe qu'il ne fallait pas, transférer une information qu'il n'aurait pas dû. Donc tout ça, c'est extrêmement important. Et donc il faut mettre tout le monde devant la réalité que tout le monde peut faire des erreurs et qu'on les accepte et que c'est OK. Et si on ne fait rien, c'est la seule façon de ne pas faire d'erreur. Et puis d'autre part, pour continuer à infuser cette culture partout, nous, on a deux astuces qui sont assez rigolotes et vraiment suivies partout. La première, c'est les cookies. Donc si quelqu'un oublie de verrouiller son poste de travail, On va dessus, on ouvre Slack et on envoie arrobas channel. Demain, j'amène les cookies. Et donc, quand on... C'est ça avec les croissants. Et bien voilà, donc ça, ça marche très bien pour inciter tout le monde à verrouiller son ordinateur. Et avec les équipes de développeurs, on fait ce qu'on appelle des hack nights.
Et donc régulièrement, on prend une application vulnérable et puis on a la chance d'avoir la compétence de sécurité en interne. On va mettre tout le monde autour de pizzas et de boissons un soir. Alors c'était pré-Covid. Et on va attaquer cette application et essayer de sensibiliser tous nos développeurs aux vulnérabilités qui sont derrière. C'est assez ludique et les ingénieurs et les développeurs étant des gens curieux par nature, c'est beaucoup de succès. Moi, je voudrais partager quelque chose autour de la sécurité du produit, parce que finalement, c'est aussi ça qui compte. On a beaucoup parlé de la sécurité de l'entreprise au sens large, mais la sécurité du produit. Et aujourd'hui, on a la chance d'avoir ce que mon ciseau à la maison appelle le Uber de la sécurité avec tous les bug bounties, type HackerOne, BugCrowd, etc. Et ça, c'est des choses qu'on peut commencer très, très tôt, finalement. On démarre un programme sur HackerOne de bug bounty où on demande à... Aux white hat hackers de regarder un petit peu notre produit. On peut faire un programme privé avec genre 50 invités, donc on ne va pas être noyé par les bugs, etc. Mais ça permet de démarrer, ça permet de mettre le pied à l'étrier pour les équipes d'ingénierie.
Et puis au fur et à mesure qu'on mature, on ouvre le programme. Et puis un jour, on a un programme public où on récupère beaucoup de bugs, mais c'est aussi important pour la sécurité du produit. Merci beaucoup Anne, merci Jean-Baptiste, discussion très intéressante. Merci d'avoir partagé ce sujet avec nous ici, avec tous les auditeurs de Tech.Rocks. Ça vous a bien plu et que vous avez plein de questions dans la foulée. Mais carrément, ça nous a bien plu. Mais j'ai tout compris, vous imaginez? C'est quand même que ça a rempli sa feuille de job. Carrément. Moi, ce que je retiens quand même de ce que vous avez raconté, c'est un, la sécurité, c'est l'affaire de tous. Ça, c'est quand même très important aussi. Ce n'est pas parce qu'on n'est pas geek qu'on ne peut pas non plus faire prof de sécurité pour ses mots de passe. Et puis surtout, pédagogie, évangélisation aussi en interne dans les entreprises pour qu'on ait tous bien conscience de ces enjeux-là. J'ai bien résumé? Parfait. Donc ça veut dire que j'ai bien suivi. Tu peux devenir ciseau. Peut-être, peut-être. Merci beaucoup à tous les trois et merci Anne, spéciale dédicace de France, de nous avoir rejoints direct de la Californie. Merci beaucoup, au revoir. Merci Frédéric, merci Anne.
