← BibliothèqueToutes les vidéos
Podcast Tech.Rocks
La cybersécurité, un enjeu décisif de survie des entreprises
- Quentin Dubois (CTO, OSS Ventures)
- Aroua Biri (CEO, FRCYBER-WeeSec) — interview
Podcast Tech.Rocks · 14 novembre 2023 · 13 min · en français
Résumé
Dans cet épisode du podcast Tech.Rocks, Quentin Dubois, CTO d'OSS Ventures, présente ses enjeux de CTO et la manière dont ses équipes travaillent à l'intégration des nouvelles technologies dans les usines. Il souligne l'importance de prendre en compte la dette cyber dans tout projet de création d'entreprise et donne des conseils en cybersécurité aux tech leaders qui pilotent des plateformes et des équipes tech.
Summary
In this episode of the Tech.Rocks podcast, Quentin Dubois, CTO of OSS Ventures, discusses his challenges as a CTO and how his teams work to bring new technologies into factories. He stresses the importance of taking cyber debt into account in any new business venture and offers cybersecurity advice to tech leaders running platforms and tech teams.
Thèmes : Sécurité
Transcript complet
Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.
Moi, mon enjeu, c'est de recommencer tous les trois mois. Quand tu es un peu d'un startup studio, tu as la chance et la malchance de tous les trois mois de dire comment on va faire et comment on va pouvoir aider la startup suivante à démarrer le mieux possible. C'est exponentiellement plus simple de passer une certification quand vous êtes peu. Que chaque personne qui rentre ajoute de la complexité et on pourrait même dire de la dette cyber. Bienvenue dans le podcast cyber de Tech.Rocks. Je m'appelle Aroua Biri, je suis fondatrice de FRCYBER-WeeSec et je chante du jazz à mes heures perdues. Bonjour Quentin. Bonjour, donc Quentin, 43 ans, CTO de 16 Ventures, marié, deux enfants. Quel parcours pour en arriver là? Écoute, un parcours où j'ai travaillé un petit moment dans une petite boîte de cosmétiques qui s'appelait L'Oréal pendant 10 ans, où j'ai eu la chance d'avoir des super postes, super boîtes. J'ai pu en plus travailler à l'international et j'ai été expatrié en Amérique latine pendant 5 ans. Deux ans au Mexique, un superbe pays, trois ans au Brésil.
Pareil, expérience extraordinaire. Je suis rentré au siège, comme on dit, et au bout d'un an et demi, je me suis dit, tiens, j'ai vraiment envie de rentrer, comprendre ce milieu extraordinaire de l'entrepreneuriat. Et je suis parti de L'Oréal et j'ai eu quelques expériences entrepreneuriales dans des startups avant de, en 2019, intégrer le startup studio SS Venture. Et je suis le CTO de SS Venture. Top, et si tu devais citer des moments qui ont été clés dans tes choix professionnels, tu parlerais de quoi ? Deux moments, un que je viens de citer, mais surtout le premier, c'est que je me suis dit, tiens, si j'ai eu l'opportunité d'aller dans un grand groupe, donc j'y suis rentré grâce notamment à la culture de la boîte et deuxièmement aux opportunités que cela aurait. Quand on est dans un grand groupe, si on fait son petit bonhomme de chemin, on a la possibilité potentiellement d'avoir une très belle carrière, ce que je pense avoir eu chez L'Oréal. Et la deuxième, comme je l'ai dit, c'est quand j'ai décidé de sortir du milieu corporate pour intégrer et comprendre surtout le milieu entrepreneurial et travailler dans la sphère des startups parisiennes.
Très bien. Et c'est quoi pour toi un tech leader? C'est surtout quelqu'un qui est là pour simplifier, du moins dans mon travail, pour simplifier et pour aider et comprendre le business. C'est-à-dire que son enjeu, c'est de comprendre les enjeux business et d'aller chercher les bons outils, les bons leviers technologiques pour pouvoir accélérer ce business-là. Et pour ces équipes, c'est quelqu'un qui doit les comprendre, savoir qu'ils sont forts, savoir qu'ils le sont un peu moins, les aider à progresser. Et les mettre dans les meilleures dispositions pour eux et pour faire avancer la boîte. Quelle est la lecture, l'ouvrage qui t'a inspiré, qu'il soit tech ou pas? Je peux en citer deux, un qui est intéressant pour moi dernièrement et un qui m'avait plutôt beaucoup plu à l'époque, qui était Lean Startup. J'avais beaucoup aimé l'approche. C'est un livre, il ne faut pas le prendre à la lettre. Donc, il y a des choses à prendre, des choses, je trouve, un peu moins intéressantes, mais que j'avais beaucoup aimées. Ça m'avait permis un peu de prendre du recul par rapport au monde dans lequel je vis à l'époque, où c'était un monde de projets en cycle en V qui duraient des mois et des mois. J'avais beaucoup aimé l'approche.
Alors, je n'aime pas tant le mot agile, mais je ne pense pas qu'il y ait d'autres mots, mais le mot agile où on... On essayait d'avancer petit pas par petit pas et surtout où la vélocité était un des axes importants. Le deuxième, c'est un livre que j'ai lu cet été, que j'ai beaucoup aimé, qui s'appelle Outlive de Peter Attia, qui est un livre qui se focalise sur la longévité et comment vivre mieux plus longtemps et qu'est-ce qu'on doit faire pour pouvoir être en forme le plus longtemps dans sa vie. Très bien. Et aussi, il paraît que tu as suivi aussi un cours de Stanford. Alors, suivi un cours de Stanford. J'ai regardé les vidéos d'un cours de Stanford qui avait été donné par quelqu'un qui est assez à la mode en ce moment, qui est Sam Altman, le patron d'OpenAI, qui à l'époque était le patron de YC Combinator. Il a fait un super cours sur l'entrepreneuriat, les startups, où il y avait chaque semaine un invité extraordinaire comme Peter Thiel, les patrons de Stripe, les patrons de Airbnb. Et à chaque fois sur un thème. Donc ces vidéos se retrouvent sur YouTube. Je pense qu'elles sont toujours aujourd'hui d'actualité.
Elles doivent avoir un peu moins de 10 ans, mais vraiment le contenu est juste incroyable. Et quel tech leader, justement, connu, aurais-tu aimé être et pourquoi? Aimer être, je ne sais pas. Mais quand j'étais petit, j'avais une... une certaine, je ne dirais pas passion, mais admiration pour Bill Gates à l'époque. Je suis né dans les années 80, donc à l'époque, c'était l'homme le plus riche du monde dans les années 90. Je trouvais que son approche et ce qu'il avait réussi à créer, cet empire qu'il a réussi à créer en quelques années, c'était juste impressionnant. Après, je prends pas mal de recul par rapport à ces gens-là parce que je pense que les sacrifices qu'ils ont dû... Personnel qu'ils ont dû mettre en place pour en arriver là était peut-être beaucoup trop important par rapport à ce que moi j'aurais envie de faire dans ma vie et potentiellement construire ce genre d'empire, on ne le fait pas sans casser des œufs. Je trouve que c'est des gens très intéressants. L'idée, ce n'est pas de s'inspirer, de devenir eux, mais déjà de comprendre ce qui les anime et pourquoi ils l'ont fait. C'est hyper intéressant. Et si on zoome sur ton poste actuel, entreprise, équipe, stack, culture, enjeu?
En fait, c'est un poste de CTO un peu particulier. Mon but, ce n'est pas comme d'autres CTO, scaler une équipe, aller le plus vite possible, le mieux possible. Moi, mon enjeu, c'est de recommencer tous les trois mois. Un air compté, c'est un peu d'un startup studio. Tu as la chance et la malchance de tous les trois mois de dire, maintenant, comment on va faire et comment on va pouvoir aider la startup suivante à démarrer le mieux possible. J'ai une toute petite équipe, on est trois. Notre idée, c'est de ne pas faire à la place des start-upeurs, mais de faire avec et de leur montrer quels seraient les raccourcis et de prendre pour eux toutes les petites décisions qui, individuellement, ne sont pas très grandes. Mais qui, si on les somme, peuvent prendre énormément de temps et se tromper peut avoir des impacts assez néfastes pour le futur. Notamment, on choisit la stack de base. On leur dit, on a choisi un truc, ça marche. Il y a tout qui est en place. Et toi, tu vas te focaliser avec nous à construire le process, les écrans, les fonctionnalités métiers qui vont être importants pour la startup que tu crées à un moment donné. Donc, mon métier, c'est dans un premier temps, les aider à se lancer avec des outils qui ont été éprouvés, qui marchent, qui leur permettront d'aller jusqu'à la série A, série B sans trop de problèmes.
Et une fois qu'ils sont sortis du programme et que la startup est sortie, Startup for a L'idée, c'est vraiment de pouvoir les accompagner aussi s'ils ont des questions en mode mentoring et coaching sur des aspects tech, des aspects management, des fois des aspects business ou positionnement par rapport à un cofondateur, par rapport à un board et les accompagner là-dedans pour qu'ils soient finalement, que ce ne soit pas juste un projet, mais une entreprise. Saines et avec les bonnes bases. Intéressant. Du coup, aussi, tu parlais de stack commune. Peux-tu élaborer un peu là-dessus? C'est un truc qui évolue à chaque fois, mais depuis 3-4 ans, on a à peu près les mêmes blocs, mais qui évoluent. En gros, on s'est dit, tiens, si on devait démarrer quelque chose il y a 4 ans, qu'est-ce qu'on ferait? Donc, on s'était beaucoup appuyé sur Firebase, sur la partie base de données, authentification, ce qui est une sorte de cloud pour les nuls, j'aime bien le dire, parce que c'est vraiment ça, ça a démarré. Et après, on a pris Vue.js pour le front-end, on a pris une technologie Node.js pour le back-end, ce qui permet d'avoir, quand on a des gens un peu polyvalents, la même technologie front et back.
Alors, ce n'est pas parfait, mais ça permet souvent d'aller plus vite. GitHub sur la partie code repository et CI-CD. Donc, en fait, quand ils arrivent, ils ont un template où tout est set up et ça leur permet de se focaliser sur les fonctionnalités importantes qu'ils doivent développer par rapport au business model qu'on a décidé d'essayer ensemble. Intéressant. Est-ce que tu peux partager avec nous l'outil ou la routine indispensable à ton quotidien? Moi, j'aime beaucoup. Beaucoup, justement, pour continuer à savoir ce qui se passe un peu dans le monde de la tech, qui est en ébullition, en évolution permanente, je vais beaucoup sur Hacker News, qui est le flux RSS, enfin, le flux de news de YC Community. Généralement, on regarde la première page et tous les trucs importants sont dessus. Donc, j'y passe une heure par semaine à peu près pour éplucher les articles et voir un peu les choses intéressantes qu'on pourrait utiliser pour la startup suivante ou une startup qui a une problématique, elle ne sait pas comment la résoudre et tout d'un coup, il y a quelqu'un qui a sorti quelque chose ou un article qui permettait finalement de les aider à résoudre leurs problèmes.
Très bien, quelque chose que tu voudrais faire, mais que tu n'arrives pas à réaliser par faute de temps? J'aimerais bien pouvoir apprendre une autre langue. J'ai la chance de parler espagnol et portugais, puisque j'ai vécu en Amérique latine et anglais. Et j'ai toujours été attiré par l'Italie. Et je me suis toujours dit, ouais, cette année, tu vas te mettre à l'italien. Et je n'ai pas pu. Alors, je sais commander un café. Je sais comment on a une glace, ce qui je pense est la chose la plus importante en Italie. Oui, un léger. Mais je ne sais pas vraiment faire plus que ça. Très bien. Et alors, si tu avais trois conseils cybersécurité à l'attention de tech leaders qui, comme toi, pilotent des plateformes et des équipes tech, Alors, un, c'est important. C'est surtout important pour vous parce que ça peut mettre en péril votre business très, très vite et de manière très brutale. Deuxièmement, j'ai plutôt deux conseils, c'est de commencer le plus rapidement possible, d'avoir toujours en tête quand on développe quelque chose sans... sans être complètement paranoïaque, mais où est-ce qu'on pourrait être attaqué ? Mettre en place des routines ou des scripts qui permettent de détecter des vulnérabilités et les résoudre dès que possible.
Se tenir à ce genre de process. Et le dernier qui, pour moi, est souvent contre-intuitif quand j'en parle, c'est si vous pouvez passer une certification, faites-le le plus vite possible. Généralement, on lance nos startups quand ils sont moins de 5. Alors on me dit, mais oui, mais c'est trop tôt, vous êtes sûr? En fait, oui, parce que c'est exponentiellement plus simple de passer une certification quand vous êtes... peu que chaque personne qui rentre ajoute de la complexité et on pourrait même dire de la dette cyber. Ah, franchement, concept, ah oui, vraiment, ça c'est un concept parce qu'on parle beaucoup de la debt tech et qu'un CTO comme vous prononce le mot debt cyber, c'est vraiment très très fort. Et alors du coup, en termes d'automatisation, pour toi, quel est le rôle de l'automatisation dans tout ce qui est cybersécurité? Alors un, c'est de donner des données, parce que sinon on est aveugle. Notamment aujourd'hui, on peut dire que 99,9% des startups qui se lancent, se lancent avec des dépendances qui sont développées en open source par d'autres, soit avec Linux, soit au niveau des dépendances que vous utilisez en Python, en Java ou en JavaScript.
Donc vous avez besoin de savoir si une des librairies qui ont été développées par d'autres personnes extrêmement brillantes ont une vulnérabilité. Le fait de monitorer ça, ça vous permet de pouvoir notamment à court terme, travailler sur vos problématiques cyber et techniques. Donc ça, c'est ce qu'on met en place très, très vite. C'est hyper important. Les deuxièmes choses qu'on essaye de mettre en place, c'est des attaques automatiques sur nos serveurs, sur nos endpoints, justement pour vérifier qu'on est toujours compatible et qu'il n'y a pas une grosse, grosse, grosse faille qui a été ouverte. Le dernier point, alors ce n'est pas tellement automatique, mais en fait, j'ai la chance d'animer une communauté de CTO qui ont lancé des entreprises avec nous. Et donc, dès qu'on a une boîte qui s'est fait pen-tester et qu'on découvre qu'il y a une... vulnérabilité quelque part, on la communique aux autres et surtout, on communique la solution. C'est-à-dire, on sait comment ça marche chez toi, pour le fixer chez toi, tu dois faire comme ça. Ouvre une pull request sur GitHub et teste et normalement, ça devrait passer sans problème. Tellement inspirant, tellement inspirant, tellement ce côté collaboratif, ce côté partage que tu as réussi à instaurer au niveau d'OSS Ventures, c'est vraiment très intéressant.
Est-ce que tu aurais une histoire de fail à partager avec nous? Heureusement, rien de très grave. Des fois, ça peut avoir des conséquences importantes. On a une de nos startups qui, un été, je me rappelle, j'étais au bord de la piscine avec des potes à côté de Bordeaux. Et là, tout d'un coup, je vois que les coûts des serveurs ont été multipliés par 50 dans la journée. Et en fait, c'était apparemment des adresses IP chinoises qui nous attaquaient sur... Une route de l'API qu'on a résolue dans la journée. Pour rentrer un peu plus dans le détail, c'était que la route s'appelait AUTH, donc A-U-T-H comme authentication. Le fait d'avoir cette route publique ou entre guillemets assez commun en termes de nom, apparemment il y a pas mal de bots qui vous attaquent comme ça, donc on a juste changé le nom de la route, on a rajouté des caractères un peu aléatoires et c'était fini. Mais on a un peu une petite goutte dans la journée au niveau du front quand c'est arrivé. Ah bah oui, j'imagine bien. Franchement, merci beaucoup, Quentin, pour tous ces partages.
Merci aux auditeurs pour votre écoute et on vous donne rendez-vous au prochain podcast. A bientôt. Au revoir.
