La méthode EBIOS, genèse d'une approche française du risque — Matthieu Grall (34 min)
Autour de : Création de la méthode EBIOS (1995)
Voir sur YouTube · Toute la playlist
Résumé
Le SCSSI publie EBIOS, méthode française d'analyse et de gestion des risques SSI qui s'imposera comme standard national.
Acteurs
- Matthieu Grall L'un des artisans majeurs de la méthode EBIOS telle qu'on la connaît aujourd'hui — intervenant principal de l'entretien vidéo
- SCSSI Publication initiale
- ANSSI Maintenance et révisions
Transcription
Transcription automatique de l'entretien, horodatée toutes les cinq minutes. Chaque horodatage ouvre la vidéo au bon moment.
▶ 00:00
Bonjour Mathieu. Bonjour. Bienvenue sur le podcast Histoire de la cyber française. Pour rappeler le sujet du podcast, l'objectif c'est vraiment de parler de l'histoire de la cyber sécurité française via des événements, des jalons dans l'histoire cyber FR et également de personnes qui ont assisté à cette histoire. Et aujourd'hui on va parler d'un sujet qui est très important pour toi et aussi pour moi qui est EBIOS. Il y a plein de choses à dire sur EBIOS. Pour commencer je pense que de toute façon tu vas te présenter et après moi je vais te représenter. Tu vas comprendre pourquoi. Alors est-ce que tu peux nous dire qui est Mathieu Graal ? En fait je dirais sur le parcours j'ai essayé de tourner autour de la donnée. Commençait par une une dizaine d'années à l'Agence nationale de la sécurité des systèmes d'information où je m'occupais des méthodes notamment la méthode EBIOS mais toutes les autres de l'ANSI. Ensuite autour de la donnée j'ai passé 9 ans à la CNIL où finalement l'idée était un petit peu la même mais pour protéger les gens, toi, moi. Et puis entre deux j'ai été directeur technique, délégué à la protection des données, responsable sécurité des systèmes d'information, consultant et d'autres choses. Et puis j'ai terminé toujours autour de la donnée par du management des données haut comme cyber. Donc je ne faisais plus de sécurité mais je manageais les données de sécurité. Voilà le parcours et finalement je me considère plutôt comme méthodologiste, j'ai fait beaucoup de normalisation et puis par gros besoin de liberté je m'assumis à mon compte cette année ce qui me permet de faire énormément de travaux de fond malgré tout en espérant donner beaucoup de choses via github ou des objets comme ça.
La donnée c'est une passion, c'est je dirais plus qu'un travail. Alors maintenant je vais te représenter, bon c'est vrai que tu as un ami donc je vais être, je vais forcément te faire des courbettes mais bon Mathieu bon t'es très reconnu d'ailleurs dans le milieu de la cyber à chaque fois que je vais quelque part et qu'on a des personnes qui sont vraiment spécialistes, Mathieu Graal ça reste toujours un nom cyber français que l'on connaît déjà c'est première chose. On a fait trois épisodes papiers sur l'histoire de la cyber donc il y a EBIOS mais tu peux aussi nous parler, tu l'as dit tout à l'heure de la normalisation avec l'ISO 27005, ta participation aussi à l'ISO 27001, le RGS, d'autres travaux que tu as fait à LNC qui sont voilà donc c'est vraiment un profil qu'il faut aller voir, c'est impressionnant comme parcours donc aujourd'hui c'est vrai qu'il y a plein de choses à dire mais on va parler d'EBIOS qu'est ce que ça veut dire EBIOS ? Moi ce que j'aime bien c'est que quand finalement un acronyme tout le monde oublie le sens initial ça veut dire que finalement il a complètement pris vie autour de ça mais originellement enfin le sens de l'acronyme c'est l'expression des besoins et l'identification des objectifs de sécurité et c'est rigolo parce que aujourd'hui dans la méthode EBIOS il n'y a plus d'expression de besoins, il n'y a pas forcément d'identification d'objectifs de sécurité mais ça a permis d'avoir une sorte de marque qui a rallié beaucoup de monde. On a vraiment bâti une excellence française en matière de gestion des risques qui fait qu'on est très très compétitif au niveau international d'ailleurs et qu'on est un peu leader sur les normes en matière de gestion des risques notamment en sécurité de l'information. Voilà pourquoi il faut en parler c'est que avant qu'on commence à rentrer dans le vif du sujet et surtout l'histoire d'EBIOS, EBIOS est une méthode d'analyse de risque reconnue aujourd'hui à l'international et Cocorico là dessus donc d'ailleurs c'est une méthode d'analyse de risque, c'est international. Comment ça a apparu pour toi EBIOS Risk Manager ?
La réponse n'est pas du tout la même. Oui, pardon, EBIOS je dirais la V1, la V2, la V3, je pense que surtout la V3 tu vas nous en parler mais est-ce que tu peux nous donner pour rentrer dans le vif du sujet la jeunesse d'EBIOS ? Il y a tout un historique, comment dire, il était une fois des dossiers de sécurité notamment à ce qui s'appelait au ministère de la défense à l'époque qui devait être systématiquement fait pour tout nouveau système. Donc il y avait plusieurs pièces à produire dans ces dossiers notamment les fiches d'expression rationnelle des objectifs de sécurité, les féroces et c'était fait de manière un peu empirique, on étudiait les grandes menaces, on décrivait le système, bon voilà et un jour quelqu'un a vu la lumière, je rigole mais au fait il ne faudrait pas une méthodologie pour y parvenir et puis systématiser un petit peu la chose.
▶ 05:26
Là de manière assez informelle de personnes concernées notamment au ministère des armées, enfin de la défense à l'époque, ont créé la première version d'EBIOS pour produire des fiches d'expression rationnelle des objectifs de sécurité dans le but d'homologuer des systèmes, ça c'était vraiment la base et ensuite donc vers les années 95. Ensuite je suis arrivé à l'ANSI 01001 où finalement ça commençait déjà à rouler et on s'est rapidement rendu compte que c'était employable pour beaucoup d'autres choses que des dossiers de sécurité pour ce ministère en particulier, que beaucoup de gens dans le public et le privé, alors on s'occupait davantage du public à l'Agence nationale, enfin à l'ancêtre de l'Agence nationale de la sécurité des systèmes d'information qui s'appelait le service central de la sécurité des systèmes d'information avant de devenir la direction centrale etc. Là en fait on a finalement généralisé des choses qui étaient peut-être un peu orientées défense et orientées féroce, on s'est rendu compte qu'on pouvait bâtir n'importe quel cahier des charges ou une politique de sécurité ou simplement déterminer des mesures appropriées au risque qui nous concernent. Et bien ça s'est étendu. À l'époque on a aussi beaucoup investi à l'Agence sur les critères communs qui permettent l'évaluation de produits de sécurité et donc on a intégré des concepts et des bases de connaissances liés aux critères communs. - Tu peux nous en dire plus sur les critères communs ?
C'est quoi les critères communs ? - En gros, très simplement en France, on a toujours tenté de promouvoir des produits de sécurité un peu d'excellence. Pour ce faire, il y a un ensemble de méthodologie et de langage, je dirais de cahier des charges un peu type pour définir un produit de sécurité et donc ça a permis de créer plusieurs normes qu'on appelle d'une manière générale les critères communs. Alors il y avait d'autres normes avant mais je n'en parle pas. Et en fait, sur la base de ces cahiers des charges, selon la rigueur désirée, on va pouvoir faire une évaluation formelle du respect de ces cahiers des charges avec des centres d'évaluation qui sont chargés de ça et puis l'ANSI derrière. Ça permettait donc également, et BIOS au final, de contribuer à ces objets-là. Et alors qu'on pouvait parler d'homologuer un système, on se rend compte qu'on peut aussi parler de certifier un produit. La taille des objets qu'on va étudier est complètement différente. On peut autant étudier un micro composant qu'un organisme entier maintenant et c'est le cas à travers l'ISO 27001 et l'ISO 27005. Donc voilà, ça s'est progressivement étendu pour avoir plus un langage que tout le monde, enfin tout le monde, que l'international comprenait et ça a permis d'avoir une version de je sais plus trop à quelle époque exactement. C'est là qu'on a eu l'idée, pas forcément géniale, de créer un logiciel. Il faut savoir que c'est un métier et qu'une agence gouvernementale, c'est pas son métier. Donc bon, bonne volonté, en plus on voulait du libre, etc. Mais bon, pour le créer, pour le maintenir, etc. Donc ça a permis de détendre un petit peu l'usage de la méthode, mais ça se donnait rapidement un maintenable. Comme on voulait s'enfoncer, on a même fait une autre version après de ce logiciel. Et bon, ça a permis encore une fois que d'autres personnes le connaissent à adopter un petit peu la méthode. Mais un logiciel déjà ça fige beaucoup les choses, c'est pas évident. Mais si c'est pas notre métier, on s'est pas l'améliorer en termes de fonctionnalité avec agilité, etc. C'est ce qui fait qu'au bout de pas mal d'années, à l'époque de la sortie des Bioceries Manager, le plan a complètement changé et l'agence s'est dit on va faire un cahier des charges pour des logiciels, mais n'importe qui qui respecte ce cahier des charges, dont seul métier, pourra publier un logiciel en démontrant qu'il respecte bien le cahier des charges. C'est l'histoire des logiciels labellisés. - Les logiciels sont apparus à V2 ou V3 ?
▶ 10:03
- Non, V3. - Alors moi je pense, tu me diras, mais que c'était toi le lead d'un projet sur la V3. Comment elle est apparu la V3 ? Parce que les plus ou moins jeunes, ils ont fait de la V3. Effectivement, BIOS 2010 aussi, certains l'appelaient comme ça. Et maintenant on va parler des Bioceries Manager sur lesquelles on va parler plus tard. Mais comment la V3 est apparu ? Parce que j'ai l'impression que moi la V3, c'est là où BIOS, c'est devenu vraiment quelque chose qu'on a pu voir, par exemple dans la norme ISO 27005, c'est quelque chose qu'on a pu voir aussi à travers à peu près toutes les sociétés services qui l'utilisaient. On avait même un petit fight BIOS/MEHRI, à l'époque, où c'était vraiment les deux méthodes qui étaient utilisées. Alors, dis-nous en plus !
Commençons dans le monde de la sécurité par des études Méhariens pour informations. Je dirais que c'est tout un écosystème, un paysage qu'on a pris très très très largement. On n'a pas qu'une méthode. Déjà, on a rallié des gens autour de ce qui est devenu le club BIOS. Donc là, c'était toujours la méthode, mais on a développé des bases de connaissances progressivement, puis des logiciels. Ensuite, on a commencé à un peu plus formaliser la formation, la réalisation, déformation ou déformer. C'est développé également. On a un peu joué sur tous les plans. En parallèle de ça, des travaux de normalisation à l'ISO commençaient à bien bien bien développer les approches risques. Une manière assez harmonisée. Et ça commence dès l'ISO 27001, où on a quelques exigences caricatures, mais qui disaient juste "il faut déterminer une méthode et il faut l'appliquer". C'était à peine ça. Et l'ISO 27005 développait cette approche. Risques. Comment faire alors que chaque pays avait au moins une méthode ou plusieurs ? Bon, ça a été la guerre. Jusqu'à ce que dans une infinie sagesse, on se dise tous "bon, on arrête, personne va gagner ou sinon il y aura beaucoup de morts". Donc on prend du recul et on va faire quelque chose, l'ISO 27005, qui ne sera pas une méthode, mais qui donnera des principes que toute méthode devra respecter. Comme ça, de la même manière que les logiciels que j'évoquais tout à l'heure, toute méthode qui réussit à démontrer qu'elle respecte ces principes, on pourra dire qu'elle permet de mettre en oeuvre l'ISO 27005. Mais la poule et l'oeuf, on a fini par dire que évidemment, EBIOS, ça permet de mettre en oeuvre l'ISO 27005. Mais en fait, du côté français, on a créé, on a largement contribué à la création de l'ISO 27005 avec les idées d'EBIOS. Il y a beaucoup d'annexes qui ressemblent beaucoup à EBIOS. C'est bizarre.
C'est bizarre. Mais quand on fait des choses bien, il faut que ce soit accepté. Oui, oui, donc cette approche avec la normalisation, cette différence entre le framework, donc la norme, et évidemment la méthode EBIOS. Donc là, on part sur la V3. Pour ceux des anciens qui l'ont utilisé, ils se rappelleront bien de cette méthode-là. Maintenant, passons à EBIOS Risk Manager. Est-ce que tu te rappelles, bon, c'est pas si loin, on va dire les années 2018, je crois. Est-ce que tu te rappelles comment le projet est arrivé ? Pourquoi EBIOS Risk Manager ? Ben, je dirais que... Là, j'étais plus à l'ANSI, mais ça s'est fait en grande concertation entre le Club EBIOS et l'ANSI.
On se rendait compte que la plupart des approches planétaires, avec quelques limites, étaient assez plates, qu'on regardait souvent ce qui pouvait se passer pour qu'un vol d'information se réalise, mais la dernière opération, et on pensait pas assez à tout le chemin qui menait aux événements redoutés dans EBIOS. Ça, c'est un aspect. Ensuite, il y a vraiment tout un aspect culturel d'un historique aussi lié aux historiques des responsables de sécurité des systèmes d'information qui, pour une bonne part, venaient plutôt de l'informatique. Puis on se rendait compte qu'il fallait de plus en plus voir de l'organisationnel, voir de la protection des locaux, etc. Comment, culturellement, on part de quelque chose qui est vu comme très technique à faire parler les gens de la sécurité dans leur coin à ce qu'on voulait vraiment, c'est gérer des risques sur l'entreprise, sur l'organisme lié à la sécurité des données. Et donc, même si depuis toujours, c'est ce qu'on faisait, pour le rendre encore plus clair, encore plus apparent, rien que sur le nom, c'est devenu EBIOS Risk Manager, mais ça a été davantage focalisé sur, je dirais, les conséquences sur l'organisme, qu'elles soient financières juridiques sur l'image ou d'autres choses. Et on a beaucoup développé la construction de scénarios, ce qui faisait quelque chose de beaucoup plus versatile, beaucoup plus réaliste. Et puis surtout, surtout, surtout, surtout, et là, je pense qu'on est clairement en avance sur tous les autres pays. Et une de mes prochaines ambitions, c'est de faire passer ça dans l'énorme iso dont on vient de parler. On a compris qu'il ne servait à rien de faire des études de scénarios détaillés de risques standards si on s'est engagé à respecter des règles, comme verrouiller les portes, verrouiller son poste, avoir des mots de passe un petit plus complexes, etc. Mais déjà, naturellement, on va traiter la plupart des risques. On va pas, il suffit d'appliquer les règles quand c'est engagé à respecter. On va pas à nouveau étudier les risques dessus. Et bien en fait, la mécanique d'évaluation de la conformité par rapport aux règles qu'on s'est engagé à respecter, ça change la vie. On traite 80% des risques naturellement par un approche par conformité rapide et on considère que c'est mis en œuvre. On ne va pas à étudier ces risques-là en détail. Avec une approche par scénario, maintenant, on peut se concentrer sur ce qui est vraiment de haut niveau par des attaquants de haut niveau qui ont le temps, la ressource, etc. Avec des attaques sophistiquées et on va pas perdre notre temps pour finir par dire qu'il faut faire attention à ce qu'on jette dans les poubelles ou ce qu'on raconte dans les cafés. Bien sûr. Et puis ça a pris, parce que je pense qu'au niveau de la normalisation, si on prend la mise à jour de l'ISO 27005, il y a encore beaucoup d'ébios dedans. Beaucoup, beaucoup. Bizarre. Donc c'est une approche moderne, on va dire. Je pense que toute personne qui a fait un peu d'ébios risk manager et du 2010 également, il a dû voir justement cette différence et peut-être cette approche plus pragmatique. D'ailleurs, petite publicité quand même. Il y a un MOOC aussi, EBIOS, qui est sorti avec la participation de l'ENSEE évidemment, qui permet justement d'approcher ce paradigme-là. Alors très bien. On a vu EBIOS V1, sa genèse, V2, V3, le logiciel. Donc t'en as parlé tout à l'heure. T'as dit que sur les nouveautés, peut-être, cette approche sur EBIOS risk manager, c'était que déjà, un, il y avait des labellisations, des labellisations de logiciels. Donc ce plus l'ENSEE qui fait un logiciel de son côté. Maintenant, c'est Club EBIOS et l'ENSEE qui évaluent, qui labellisent, on va dire. Côté logiciels, c'est l'ENSEE. Le club, il a plus pris la barre des formations. Voilà. Donc les formations. Donc on a des centres de formation, des certificateurs plutôt, qui sont labellisés. Donc ils sont audités, entre guillemets, si je me trompe pas. On a le cercle des formateurs, que je chapeaute. Voilà. Mise à disposition de support formation, le fameux MOOC EBIOS, etc. Voilà. Comment tu vois EBIOS V5 ? C'est quoi la, tu penses, l'avenir de la gestion des risques, enfin des méthodes ? Ne pas troller, ne pas troller, ne troller.
▶ 19:09
On a clairement identifié beaucoup de choses améliorables dans la méthode. Je pense que, à l'heure actuelle, la boîte à outils, et EBIOS, je le rappellerai sans cesse, c'est une boîte à outils, donc on va pas forcément systématiquement utiliser tous les outils de la boîte à outils de la même manière selon ce qu'on va étudier, attention. Il y a des outils qui sont méthodologiquement peu utiles ou trop complexes encore et qui peuvent faire perdre du temps dans les analyses pour ceux qui ne savent pas bien les utiliser. Quand on sait bien utiliser un peu tous les outils, on peut jongler avec n'importe quoi, il n'y a pas de souci, on va pas se noyer. Un des gros risques, c'est toujours de se noyer. Donc il y a peut-être des choses qui pourraient être simplifiées. Il y a un besoin impérieux vis-à-vis de l'international d'encore davantage aller dans le sens des concepts d'énormes, notamment 27001 et 27005, ou surtout ces deux-là, rien qu'en termes de vocabulaire, mais pas que en termes de présentation également. Personnellement, mais je n'ai pas du tout moi qui jappote ça, plus du tout du tout, les visions par atelier ont un intérêt pour une mise en oeuvre particulière de la méthode eBIOS, mais qui préjuge complètement la manière de fonctionner des entreprises qui les mettent en oeuvre. Et ça dépend du sujet qu'on étudie, de leur intégration de la sécurité dans les projets. Et il se peut que les versions par atelier ne fonctionnent pas du tout, parce qu'il faut qu'on revienne davantage à une présentation de différents outils, qu'on les présente en parlant processus de gestion de risque, appréciation, traitement, etc., et peut-être moins en atelier.
▶ 21:05
À mon avis, ça pourrait grandement servir la méthode, mais dans le fond, l'essence de la méthode ne devrait pas changer, parce que c'est ce qui fait sa force. Et à l'inverse, je compte vraiment sur les prochaines révisions, notamment de 27001 et 27005. Malheureusement, elles vont arriver dans le mauvais ordre, on en reparle si tu veux après. Je compte vraiment faire profiter tout le monde de la force des BIOS, qui est d'évaluer un socle de règles a priori, pour ne traiter que les risques ciblés spécifiques de haut niveau, ensuite sous la forme de scénarios, qui est une force dingue, qui fait gagner un temps de folie. Si tu veux, je développe sur les normes. Je pense qu'on peut faire un petit tour sur les normes aussi, c'est une bonne idée.
On vient de découvrir qu'un travail préparatoire à la révision de les O27005 allait être mené. La France a été sollicité pour animer ces travaux, et en gros, ce serait faire un cahier des charges du travail de révision. Pourquoi ? Parce qu'on s'est rendu compte qu'il y a eu des heures durables, comme on sait le faire, des réunions sans fin, où on ressassette tous les mêmes arguments et il n'en sortait rien, ce qui fait qu'une des révisions de la O27005 a été annulée, complètement. On avait passé trois ans à discuter, on est reparti sur la version précédente à un moment donné. Pour éviter ça, on va cadrer le travail de révision. Dès ce travail-là, on pourrait suggérer ces idées-là que je viens d'évoquer. Mais non, parce qu'en fait, il faudrait tout d'abord, si on commence à réviser la O27005, il faut que ce soit absolument à 100% compatible avec la O27001. Or, la O27001 dit quand même qu'il faut une méthode, faire une appréciation des risques. Ensuite, pour traiter les risques, pour boucler le traitement des risques, faire ce qui s'appelle une déclaration d'applicabilité, pour vérifier qu'on n'a rien oublié dans les mesures de sécurité. Or, c'est cet objet qui reflète l'évaluation du socle et que j'aimerais bien mettre avant, finalement. Si ce n'est pas fait dans la O27001, tous les pays du monde vont dire non, mais ce n'est pas compatible avec la O27001, on ne va pas faire ça. Donc bon, on verra comment on gère les choses.
Détails subtils. Mais vous voyez, ce n'est que les détails qu'il faut. Bien sûr. Et c'est bien important de voir que derrière ce qu'on peut utiliser tous les jours, c'est-à-dire l'ISO 27001 pour la conformité, la O27005 pour la gestion des risques, qui paraît quelque chose qui est né tout seul. En fait, il y a des gens qui pensent tout ça et avec le moindre détail et les moindres bagarres qui se battent pour que ça puisse se réaliser avec des processus quand même qui sont complexes. J'en entends parler, évidemment, avec le BBO, c'est beaucoup de la normalisation. Et c'est vrai qu'il faut du courage pour y aller. D'ailleurs, je dirais qu'aujourd'hui, dans un milieu tel que la sécurité de l'information, où ça commence à être assez mature en matière de normes, même s'ils sont créés toujours, comparativement à d'autres domaines, c'est assez mature. L'enjeu aujourd'hui, c'est de la simplification, faire en sorte de jamais redonder, d'aller beaucoup plus à l'efficace. Et ce que j'évoquais sur les idées de révision dans l'ISO 27001 et/ou l'ISO 27005, c'est un but de gagner en efficacité. L'enjeu, il est clairement là. J'ai compris. Je pense qu'en plus, tous les entrepreneurs ou les RSSI qui nous écoutent, les gens de la GRC, ils comprennent bien ce besoin. On est tous d'accord là-dessus. Alors maintenant, pour terminer, ce que je te propose, c'est de parler du club EBIOS. Est-ce que tu peux nous dire ce que c'est le club EBIOS et surtout, à sa jeunesse, comment il a été créé ce club ?
▶ 25:21
Le club EBIOS, originellement, il existait depuis beaucoup plus longtemps que son année de création qui est, je ne sais même plus, 2005, je crois. J'ai un doute aujourd'hui, peut-être 2006. Des gens se réunissaient informellement, des usagers de la méthode, mais on n'avait pas de structure formelle. Maintenant, on s'est rendu compte que ça prenait beaucoup de temps à gérer, tout ça, que si on voulait impliquer davantage de monde, il ne fallait pas que ce soit exclusivement supporté par l'ANSI ou ses ancêtres. Et puis, il fallait que les courants, l'investissement de l'agence, l'écosystème des usagers ou personnes intéressées par EBIOS, survivent, quoi qu'il arrive.
C'est important de le dire, quoi qu'il arrive. On a eu très raison. Donc, on a créé, l'ANSI était très partiprenante, évidemment, le club EBIOS, avec des gens du public, du privé, dans un premier bord du club EBIOS. Il y avait qui à ce bord, d'ailleurs ? Est-ce que tu te rappelles un peu des noms ? C'est bien de les citer, quand même. Oui, mais le grand malheur, c'est que je vais en oublier. Tu vas en oublier, mais je fais le coup à tout le monde. Je fais le coup à l'envoyer sur le président précédent, mais il faut que tu y passes. À l'époque, il y avait quelques personnes de l'ANSI, comme Loïc Bournon, Cyril Demonso et moi-même surtout. Ensuite, on avait des entreprises de conseils avec Jean-Olive notamment, ou des indépendants comme Jean-Luc Allard, un compatriote belge.
Dans le secteur public, on avait des gens de l'Aknam, alors je crois que tous ne étaient pas forcément dans le bord, mais en tout cas très impliqués, avec Patrick Méry et j'oublie des noms. Voilà, évidemment. Après, on avait aussi Jean-Pierre Lacombe, je pense, dans les boîtes de conseil. On a directement essayé de faire en sorte qu'il n'y ait pas que des consultants, mais une des vocations vraiment au développement de ce club, c'était de réunir des gens, non pas pour se congratuler entre nous, mais pour harmoniser la compréhension des concepts de la méthode pour partager. Parce qu'on se rendait compte qu'en ANSI, on allait vers des ministères qui nous appelaient au secours ou pour les accompagner dans le cadre d'études qui étaient sous-traitées à différents cabinets, on se rendait compte que la manière d'utiliser EBIOS différait d'un cabinet à un autre. Un des gros objectifs, c'était d'harmoniser les pratiques et de partager le vocabulaire. Et puis évidemment, chacun était là avec ses propres intérêts. Autant, je dirais, les organismes clients pour bien comprendre, bien maîtriser les choses et puis peut-être également voir qui était compétent pour leur rendre service. Et évidemment, les boîtes de conseil, plus pour montrer qu'ils étaient compétents et puis trouver des marchés, c'est normal, ça faisait partie des règles du jeu. Mais la communauté, en fait, elle nous a permis donc deux choses, d'harmoniser vraiment les pratiques et puis de faire reposer la responsabilité de la gestion de cet écosystème, non pas uniquement sur l'ANSI, mais sur les pères et les personnes compétentes dans le public et dans le privé. Oui, puisque EBIOS allait plus loin que l'ANSI.
Finalement, aujourd'hui, j'ai d'ailleurs une photo que tu m'avais envoyée où c'était, je crois, le CD-ROM du logiciel EBIOS avec le kangourou. J'imagine que tu as pas mal d'anecdotes. Qu'est-ce qui faisait ce kangourou avec le CD-ROM de EBIOS ? Je ne fais pas que le kangourou d'ailleurs. Non, on s'était donné pour ordre, consigne, alors qu'on voyageait quand même pas mal, notamment pour les réunions ISO ou d'autres choses. Chaque fois qu'on partait, il fallait qu'on parte avec le CD-ROM qu'on gravait nous-mêmes, on imprimait la jaquette, enfin voilà, toute une époque, de faire des photos des endroits où on allait avec le CD-ROM visible. On a même des photos où, avant, on le faisait mais avec les guides.
▶ 30:10
Ah oui, il fallait travailler les guides avec soi. Mais c'était les premiers réseaux sociaux, finalement ? Exactement. Et puis là, justement, un collègue qui avait pris une année, je pense que c'était à cette occasion-là, une année sabbatique pour faire un tour du monde, du bonheur grandiose. Et bien là, en fait, il a fallu que ce kangourou soit disposé à ne pas trop bouger. Ah oui. C'était très problématique. Ça boxe un kangourou, faire attention. Et on en a plein, comme ça, des petites histoires. Alors sur le CD-ROM, dans les petites histoires drôles aussi, c'est qu'évidemment, on le mettait partout. Notamment, on avait un arbre de Noël dans les locaux du secrétaire général de la Défense et de la Sécurité nationale. Et on l'avait mis au pied du sapin, évidemment.
Et bien directement, l'officier de sécurité nous a dit qu'est-ce que c'est que ce truc-là ? Il y a peut-être des virus dedans, etc. Vous me retirez ça tout de suite. Bon, OK. Il va contaminer l'arbre de Noël, bien oui, évidemment. C'est quand même une sacrée histoire, Yves-Saint. C'est devenu... Toi, ça a dû t'impressionner quand même de voir votre bébé qui était déjà un beau bébé, mais qui est devenu aujourd'hui à l'international. On en parle souvent que le bébio, ou autre. On voit des bébios en Afrique, en Asie, en Amérique. C'est quand même une sacrée réussite française en matière de SSI.
Je fais vraiment le parallèle entre l'évolution de la méthode, l'engouement des gens, la création du club également, et l'engouement des gens dans le club. Et vraiment, j'ai eu l'impression qu'on est parti d'un petit enfant qui a gagné en maturité. Le côté ado quand ça s'est bien développé. Et là, on a quelque chose en termes de méthode et de club, des éléments vraiment adultes, matures. Et en fait, on ne fait pas de la méthode pour de la méthode. C'est que c'est vraiment au cœur de la sécurisation des systèmes. Là, en fait, comme on fait pour déterminer ce qui est nécessaire et suffisant pour traiter des risques, il faut une logique risque. Il faut une logique de gestion des risques.
Et c'est pour ça que j'ai créé ce podcast, parce que ça permet de voir derrière quelque chose qui est très utilisé dans le monde de nous, les consultants, formateurs, peu importe, de SSI, que derrière, il y a des hommes. Derrière, il y a eu un travail, derrière, il y a eu une histoire, il y a eu des institutions. Donc voilà, encore merci pour ce podcast, Mathieu. Est-ce que tu aurais une petite phrase de conclusion ? Moi, je sais ce que tu vas dire, mais pour conclure. - Il faut que je travaille une chose. - Non, non, il faut que tu la dises. - Tu m'as un peu trop lancé. Ces derniers jours, j'ai fait une formation et j'ai rajouté un exercice à la fin où je mets des fausses vérités, des choses comme ça. Et par exemple, mais est-ce que Rébio, c'est la vie ?
- Bah oui, évidemment. Mais je peux les tailler. Ça permet de tout traiter. On peut traiter la sécurité d'un organisme, la sécurité d'un composant. On peut faire des choses très rapides, très lentes, on peut l'appliquer à n'importe quoi. C'est pas parce qu'on l'applique à la sécurité de l'information. J'ai même fait de l'ébios pour la vie, si tu veux. On a créé à la CNIL la méthode pour gérer les risques de la vie privée, qui s'appelle l'analyse d'impact sur la protection des données. C'est une application d'ébios au secteur spécifique de la protection des données.
Donc, ébios, c'est la vie, c'est justifié. - Et bah voilà, pour conclure, on veut dire ébios, c'est la vie. Tous ceux qui te connaissent reconnaîtront ta marque. - Merci beaucoup. - Merci Mathieu.