Podcast · épisode

Aux origines des CSIRT en France — Olivier Caleff (34 min)

Autour de : Aux origines des CSIRT en France — naissance du CERTA (2000)

Résumé

En 2000, la DCSSI (ancêtre de l'ANSSI) crée le CERTA — premier CERT gouvernemental français, ancêtre du CERT-FR. Point de départ de toute une filière de réponse à incident qui structurera progressivement l'écosystème cyber français.

Lire la fiche complète de la frise

Acteurs

  • Olivier Caleff Pionnier des CSIRT en France, ex-Dassault Electronique, co-fondateur d'Apogee Communications, ex-CERT-FR, Sanofi — intervenant principal
  • Franck Wessey Cité dans l'entretien
  • David Crochemort Cité dans l'entretien
  • DCSSI Autorité créatrice du CERTA (2000)
  • ANSSI Tutelle actuelle du CERT-FR (depuis 2009)
  • InterCERT France Fédération actuelle d'une quarantaine de CERT/CSIRT français

Transcription

Transcription automatique de l'entretien, horodatée toutes les cinq minutes. Chaque horodatage ouvre la vidéo au bon moment.

▶ 00:00

Bonjour Olivier, Bonjour Jérôme, très content que tu sois parmi nous aujourd'hui. Alors, avant de te présenter, je vais rappeler le fonctionnement et pourquoi ce podcast. Donc, l'histoire de la cyber sécurité, j'aurais préféré la SSI, mais française, comme ça, tout le monde comprend, c'est un podcast pour la communauté cyber. Et pour comprendre, un, les jalons qui ont formé la cyber d'aujourd'hui, à travers des interviews de personnes qui ont assisté. Et qui de mieux qu'Olivier Calais, faut parler, je pense, des Cisurst. Modestement, je sais, mais clairement, tu es la personne parfaite pour pouvoir nous expliquer tout l'historique et peut être même le fonctionnement pour tous nos jeunes ou voir nos mains jeunes qui veulent comprendre qu'est ce que c'est derrière cet acronyme.

Donc, avant de commencer, est ce que tu pourrais te présenter et expliquer ton parcours? Et bien, j'ai commencé à travailler en 85. À l'époque, on parlait effectivement de sécurité et pas de cybersécurité. Après avoir fait mon service militaire, parce qu'à l'époque, on le faisait comme scientifique du contingent. J'ai commencé chez Dassault Electronique pour m'occuper des réseaux. Et à l'époque, c'était les réseaux hétérogènes. Pourquoi? Parce qu'il y avait l'infrastructure classique qui était IBM et Senna. Et puis, il y avait le reste. Et moi, j'avais été embauché pour m'occuper des réseaux normalisés.

Donc, j'ai commencé à travailler avec des réseaux qui étaient normalisés. Et puis, quand je suis arrivé, mon responsable, qui s'appelait Gilles Ibanez, quelqu'un de très, très bien, m'a dit, écoute Olivier, on est désolé, mais finalement, tu ne vas pas pouvoir travailler là-dessus. Par contre, ne t'inquiète pas, dans deux, trois mois, ça va arriver. Ça va être normalisé. Par contre, en attendant, on va te donner un autre truc à faire. Est ce que tu pourrais t'occuper d'un nouveau type de réseau qu'on voit apparaître comme ça dans les labos, s'appelle Ethernet?

Alors, je sais bien que c'est pas normalisé, mais ça sert quand même. Ça s'appelle TCP/IP. Donc, est ce que tu peux t'en occuper un petit peu? C'est comme ça que ça a commencé. J'ai jamais vu les protocoles de l'ISO, mais je connais un petit peu TCP/IP. De prémices. Voilà, donc, d'AssoElectronique pour commencer. Après, au bout de quelques années, j'ai quitté d'AssoElectronique pour monter avec quatre autres personnes, une société de service qui s'appelait Apogee Communications. Donc, il y avait Charles, il y avait Eric Moreau, il y avait Chaline Thieu et puis Catherine Sapin.

Et puis de cinq, on a terminé au bout d'une dizaine d'années à peu près 200 ou 250. Donc, une réussite, je dirais. Non, je suis quand même assez fier parce que c'est avant tout une très belle aventure humaine. Et ça, c'est un point, je pense, qui est important quand on parle, notamment de sécurité, de ceci et de tout autre. Mais les personnes, l'humain, c'est vraiment très, très important. Je dirais presque, moi, si aujourd'hui je devais résumer ma vie, je dirais que c'est avant tout des rencontres. Alors, bon, je vais pas continuer comme autiste, mais disons que c'est quand même très important.

Et je pense que ça marque quand même ma carrière. Et j'ai fait des choix qui étaient liés avant toi des personnes, beaucoup plus qu'à des entités. Tu vas nous en parler clairement, ça se voit dans ton parcours. Tout à fait. Donc, Apogee Communications, c'était principalement gestion. Moi, je m'occupais de toute la partie gestion des réseaux, supervision. Donc, c'était l'époque de SNMP, sonnet manager. Et puis, j'avais quelque chose qui me trottait dans la tête. C'était justement cet aspect de sécurité auquel j'avais déjà commencé. J'avais déjà commencé à regarder chez l'assoélectronique parce que c'était aussi une époque où les militaires commençaient à s'intéresser à des technologies moins onéreuses pour les bâtiments, notamment de la marine, mais pas que.

Et c'était la perte orsadée, les débulataires porcadés, la perte orsadée, de la fibre optique, etc. Et donc, de là, les réseaux militaires et donc la sécurité. Et donc, j'ai commencé à faire de la sécurité assez tôt. Et puis, au détour d'un projet d'administration de réseau, le responsable du projet chez le client me dit, tiens, tu devras rencontrer une personne qui travaille dans nos équipes, qui apparemment parle un peu comme toi. Donc, vous devriez vous entendre. Cette personne-là, c'était Bertrand Velle, qui effectivement s'occupait du premier firewall à l'époque de la société en question.

Et puis, c'est comme ça qu'avec Bertrand, on a commencé à travailler ensemble. Ça a duré pendant à peu près 20 ans. Bon, maintenant, il y a la retraite, mais on continue à se voir toujours. Et encore une fois, l'humain, c'est vraiment important. Donc, c'est à une fois l'aventurier Pogé qui a été, je dirais, transformé avec un rachat par colte, puis après, avec Devotim. Et puis, je dirais globalement, au bout de 20 ans, dans cette suite assez logique, il y a eu deux choses qui sont passées. D'abord, une directrice générale qui a été nommée et qui a eu un effet assez dévastateur sur l'équipe.

Donc, je ne donnerai pas son nom parce que je ne veux pas qu'on se moque, mais certains comprendront.

▶ 05:04

Et d'autre part, le fait que justement, Bertrand, lui, était rentré à l'ANSI et m'a dit qu'on fait quand même des choses très intéressantes, tu devrais voir. Et puis le dernier point, c'est qu'il y avait aussi Franck Wessey, que je connaissais à l'époque où il était chez France Télécom, devenu orange. Parce que j'ai eu l'occasion de gérer une table ronde où il intervenait, où il parlait de sécurité du Wi-Fi dans le cadre d'une conférence au Rossec. Au Rossec, je tiens à préciser, c'était une conférence qui existait dans les années 90, qui était à peu près la seule conférence digne de ce nom qui parlait de sécurité.

C'était vraiment l'événement où il fallait être. Ça durait trois ou quatre jours et c'était vraiment très, très, très intéressant. Donc voilà, donc l'autre intérêt, c'était effectivement Franck Wessey. Voilà, donc c'est comme ça que je suis rentré à l'ANSI dans le cadre du Cert-A, qui est devenu le Cert-FR où je m'occupais des relations internationales. Donc ça, ça me plaisait aussi parce que moi, dans ma carrière, j'ai toujours bien aimé travailler en anglais ou avoir des relations internationales. Je n'aurais pas pu ce qu'en France, mais pour moi, c'est un point important parce que la sécurité, ce n'est pas simplement dans son pays.

Il faut vraiment avoir une vision la plus large possible. Voilà, après le Cert-FR, je suis rentré chez Sanofi pour m'occuper de super résilience. Là, deux choses, en fait deux raisons. La première, c'est finalement, je ne suis pas rentré vraiment chez Sanofi. Je suis rentré chez Sanofi parce qu'il y avait des personnes. La première personne, c'est Thierry Mancio, un ancien collègue d'Apogee. Avec qui, j'avais des excellentes relations, on avait fait des audits ensemble à l'étranger. Et puis, le deuxième, c'était Jean-Yves Poichotte, que je connaissais d'avant, de son époque où il était chez CGTL et qui est, je dirais, je pense dans ma carrière, le RSSI qui m'a peut-être le plus impressionné, à la fois par ses qualités humaines, et ça, encore une fois, c'est important, et puis aussi sa vision et ce qu'il fait et ce qu'il arrive à faire.

Donc, Jean-Yves, c'est vraiment quelqu'un qui m'a aussi aidé parce qu'il y avait des moments où, je dirais, j'avais non pas des difficultés, mais j'avais des problèmes pour bien voir comment faire évoluer les projets de sécurité en interne d'une très grande société qui est Sanofi. Et puis, je me suis rendu compte aussi que les grandes sociétés, finalement, ça n'était pas pour moi ou alors pas à trop de doses. Donc, un jour, je suis allé voir Jean-Yves en lui disant, bon, écoute, je ne vais pas rester. Donc, il m'a demandé où est-ce que j'allais, je lui dis, je ne sais pas.

Donc, la seule chose que je sache, c'est que la cybersécurité, c'est ma passion. Donc, je vais continuer. Et puis, la société où j'irais, elle fera moins de 200 personnes. Et donc, c'est comme ça que je suis rentré chez Arium. Là encore, une histoire de personne, puisque Arnaud Lemaine, qui est un des confondateurs d'Arium, était un de mes anciens stagiaires. Et donc, on s'est retrouvé comme ça. Et l'autre possibilité que j'avais, c'était dans une autre société où j'avais aussi un ancien élève. Mais c'est vraiment tous des problèmes, enfin, des questions de personnes.

Voilà un petit peu la carrière. Et puis, à côté de ça, mais je pense qu'on en parlera plus tard. Il y a toutes les associations dont je fais partie. Ça fait du bien d'entendre la passion à travers notre métier, parce qu'on en a parlé en prémisse de ce podcast. C'est quelque chose qu'on retrouve peut être un peu moins, parce que parfois, il y a beaucoup plus de monde. Mais de ressentir la passion, la communauté, c'est quelque chose qui est justement l'origine de pourquoi ce podcast. Donc, merci en tout cas d'avoir présenté ton joli parcours. Et on est qu'au début, je suis insipéré.

Alors, une autre question. Maintenant, on va rentrer dans le sujet principal du podcast. C'est à quelle période les sistersts sont-ils apparus dans le paysage français? Dans quel contexte? Alors, avant de parler de sistersts, je pense qu'il faut, pour l'auditoire, expliquer la différence entre un sisterst et un insert. Et donc, de façon générale, j'ai une formulation qui est très simple. C'est que un sisterst, c'est comme un réfrigérateur et un insert, c'est comme un frigo. C'est-à-dire qu'un insert, en fait, est une marque déposée. Donc, c'est pour ça que c'est la marque la plus connue.

Tout le monde parle de frigo aujourd'hui, mais on devrait tous parler de réfrigérateur. On pourrait parler de glaciaire, etc. On pourrait parler de SOC, de VOC, etc. Mais globalement, bien poser les choses. Maintenant, il faut aussi voir ce qu'on fait de ce vocabulaire-là au sein de son entreprise ou de son organisation. Par exemple, chez Arium, on a un SERT. Et en fait, pour nous, le SERT, c'est le mot générique. Et en dessous de ça, il y a un C-SERT pour traiter les incidents classiques. Et on a un P-SERT, qui est l'équivalent d'un P-SERT, mais pour les produits, puisqu'on fait aussi des produits de sécurité.

Donc voilà, nous, notre définition, c'est ça. Il suffit d'être clair dans le vocabulaire qu'on utilise. C'est important. Comme on dit "what's in the name" en anglais, ben voilà, appelons les choses par leur nom, c'est, je pense, important. Pour revenir à ce point-là, avant de parler des C-SERTs en franc, je pense qu'il faut parler des C-SERTs déjà en Europe.

▶ 10:02

Bon, déjà, même aux États-Unis. Le tout premier, donc, c'est à peu près en 88. Après, le vert de l'Internet, aussi appelé le vert de Maurice. Le premier qui a été monté en Europe, c'est au Danemark. Ça, on le sait pas forcément, mais les premiers en 81, c'était le Danemark. Après, il y en a eu au Pays-Bas, avec Surfnet. Et puis, le dernier, c'est avec des FN-SERT en 83. Ça, c'est les trois premiers. En France, je pense que, si je me dis pas de bêtises, ça va être en 96 ou en 97 que le premier a été créé. Ça devait être le CERT Rénataire, avec notamment David Crochemort, qui a été un des fondateurs, dont on reparlera sans doute après, parce qu'il a été aussi un des premiers à rentrer au Conseil d'administration du First.

Et puis après, il y a eu le CERT A, devenu le CERT FR, le CERT IST, donc l'APG Communication, on en avait un, l'EXI, on en avait un. Et puis après, il y a eu XMCO, etc., etc. Ça, ça a pas mal évolué. Mais en gros, on peut considérer que ça a commencé à la toute fin des années 90 en France. Ça a commencé à se regrouper de façon totalement informelle dans une petite association. Enfin, c'était même pas une association, c'était vraiment un groupe informel qui était plus ou moins hébergé par l'ADC SSI devenu ANSI. Et on était quatre ou cinq à se voir une fois de temps en temps.

Mais une des motivations de ça, c'était aussi parce qu'avant on se voyait à l'Eurosec et l'Eurosec n'existait plus, il fallait qu'on se voit quand même parce qu'on avait des choses à échanger. Voilà comment est-ce que ça a commencé. Et puis, l'Inter CERT est devenu l'Inter CERT FR, puis l'Inter CERT France, association qui est maintenant bien connue. On est 127 membres ou 128 membres aujourd'hui avec, je dirais, pas mal d'activités. Voilà comment ça a commencé en France sur des problématiques de traitement d'incidents pur. Et puis, après, avec toute la partie où on parle beaucoup maintenant, tout ce qui est la SRETEINTEL, le SRETEINTING, tout ce qui est Playbook, procédures, etc.

Ça s'est industrialisé. Tout à fait. Donc, c'est devenu l'ESERT qu'on connaît aujourd'hui. Mais c'est important de comprendre la genèse, ça, c'est clair. Et ce que je rajouterais aussi, c'est que moi, en fait, je suis tombé dedans un peu par hasard parce que le premier firewall par feu que j'ai eu l'occasion d'installer, c'était en 94. À l'époque, c'était un Dexil. Je dirais, il faut quand même parler de ce qu'on avait en France à l'époque. Il y avait Guervais Schauer qui faisait figure de pionnier et de précurseur avec son Internet Gateway, son Gatekeeper.

C'était la seule solution qu'on avait. Et puis, moi, j'ai commencé à travailler à peu près dans les années avec la solution de Tracer Information Systems, qui était soit le Firewall Toolkit, qui était une solution totalement gratuite, soit avec le Gauntlet, qui était l'équivalent au niveau commercial. Et puis après est arrivé le Firewall A1 de Checkpoint. Et puis après toute la vague de firewall qu'on a vu, qu'on a vu arriver. Et ce qui est intéressant, d'ailleurs, c'est que ce genre de choses, avec Bertrand, que j'évoquais tout à l'heure, on avait fait un des premiers interop en France, justement sur la partie interconnection.

Et on avait monté une architecture avec des firewalls, des solutions de sécurité. Et donc, les partenaires à l'époque venaient sur ce réseau là et on faisait des démos. Voilà, et c'est, je dirais, oui, les débuts vraiment des firewalls. Et surtout la notoriété de ces firewalls. Je me souviens avoir vu les gens de Checkpoint qui étaient venus nous voir sur un des premiers interop en disant, bah voilà, les prochaines, on a bien participé. Et voilà, un peu l'histoire. Donc, ça nous ramène au milieu des années 90. Oui, c'est ça, au milieu des années 90.

Tout à fait. C'est sûr qu'aujourd'hui, c'est tellement quelque chose de commun qu'on ne peut même pas s'imaginer qu'à l'époque, ça partait d'infrastructure. De pas grand chose, bien sûr. C'est comme à l'époque avec les virus ou les antivirus qui réglaient tous les problèmes de la Terre. Maintenant, les anti malware, les EDR, les XDR, les machins DR. Mais oui, à la base, on a des technologies qui sont finalement relativement simples. Et on a aussi des technologies qui ont été créées au début dans les années 90, voire même avant, et puis qui ont évolué.

Même chose qu'on parle aujourd'hui de machines virtuelles. On dit tous, bon, les VM, les dockers, les machins. Mais il faut savoir que c'est une technologie qui date des années 70, 80. Quand je travaillais chez Dassault Electronique, donc j'étais aussi sur l'environnement mainframe et sur les mainframes, bon, tout le monde connaît MVS. Mais ce qu'il faut savoir, c'est que sur la partie technique, sur les mainframes, on avait un autre système d'exploitation qui s'appelait VM. Je vous laisse deviner ce que ça veut dire. Mais c'était ça, à la base, la virtualisation.

Et donc, on avait des hyperviseurs en VM et dessus, on mettait DMVS, d'autres VM. Et c'est comme ça que ça fonctionnait. Donc, la technologie, les bases, je ne dis pas qu'aujourd'hui, tout ce qu'on fait, c'est inspiré directement d'IBM.

▶ 15:01

Mais à la base, la technologie, il y a quand même des racines qui sont un petit peu enceintes. Tout n'a pas été inventé avec Twitter. Oui, oui, c'est pas mal. On a parlé de David Crochemort. J'imagine que tu salues avec une jolie moustache très souvent. Hervé Schauer. Et c'est marrant parce que dans l'autre sens, on parle souvent de toi. Et ce qu'il commence à prendre dans le podcast, c'est qu'on retrouve vraiment les noms de l'histoire de la cyber à chaque fois qui ont contribué à monter tout ça. Donc, je suis très content. Il y en a d'autres qu'on peut citer.

Allons-y parce que c'est l'histoire société des hommes. Il y a Philippe Bourgeois, par exemple, qui travaille au Cert IST depuis quasiment ces débuts, qui notamment fait un bilan, un panorama de la cyber ou de la sécurité tous les ans lors du forum du Cert IST, qui est quelqu'un que j'apprécie énormément et qui gérera une culture aussi en matière de sécurité et de cyber sécurité qui est immense. Et c'est important de pouvoir, justement, s'appuyer sur ce genre de personnes quand on se pose des questions. C'est notamment une chose que moi, j'ai bien apprécié à l'ANSI.

Il y a des années que j'ai passées parce qu'au niveau de la direction SDO, donc la partie opération ou de SDO de la partie expertise, qui à l'époque était notamment pilotée par Vincent Strobel, quand on se posait une question, et généralement quand on se pose des questions au niveau cyber et quand on est à l'ANSI, ce n'est pas des questions simples, on trouvait toujours quelqu'un dans la tour qui permettait d'avoir des pistes ou même d'avoir des réponses. Et c'est un écosystème et c'est, je dirais, une culture qui est très, très, très enrichissante.

Et là, effectivement, c'est le partage entre des personnes, des sachants. Et ça, c'est une force incroyable, c'est une force incroyable. Ce n'est pas l'IA. Enfin, on met tout dans l'IA aujourd'hui. On en parlera après, mais c'est vrai que d'avoir cette richesse humaine et à la fois cet intellect qu'on peut trouver ailleurs et français aussi, parce qu'il faut le signaler, européenne. Justement, on parlait de l'ANSI. Pour toi, quel est le rôle qu'ont joué les institutions françaises dans la structuration des Six Sœurs ? Donc, tu as parlé de l'intercert, de le développement.

Est-ce qu'ils ont vraiment eu un fort impact sur le développement, sur les échanges et l'associatif ? Est-ce que tu peux nous parler peut-être plus de l'association aujourd'hui qui regroupe tous les Six Sœurs ? Alors, en fait, c'est un sujet qui n'est pas forcément très facile. Je vais peut-être me faire quelques inimitiés. Globalement, il faut bien se dire que le partage, c'est quelque chose qui n'est pas toujours naturel pour tout le monde. Parce qu'on ne veut pas partager des informations suite à des attaques ou parce qu'on a eu des problèmes ou parce qu'on a eu des informations via des sources et qu'on n'a pas le droit de rediffuser ces informations-là.

Il faut aussi bien comprendre que des CSSI, donc CERTA, et puis ANSI, CERT-FR, c'était avant tout un société nationale et surtout gouvernementale. Et donc, notamment, s'occupent des OIV. Donc, il est bien évident qu'on ne peut pas partager tout et n'importe quoi. Donc ça, il faut quand même bien avoir ça à l'esprit. À l'inverse, il y a quand même une volonté de diffuser des informations lorsque c'est utile et même faire des annonces en avance de phase. Donc ça, il y a quand même une petite ambivalence qui fait qu'on veut partager, mais on ne peut pas toujours.

Et ça, que ça soit au sein d'un CSSI, ou au sein d'une administration comme l'ANSI. Donc ça, c'est quand même un point qui fait que... Enfin, il faut toujours l'avoir à l'esprit. Parce qu'on se dit tous, pourquoi est-ce qu'ils ne partagent pas ? Mais en réalité, ce n'est pas toujours facile de partager. On n'a pas forcément l'autorisation de. Donc, ce qui s'est passé, c'est que le CERTA, puis le CERTA-FR, a été une espèce de catalyseur pour l'Intercert, une version non officielle. Et encore une fois, au début, l'Intercert, on n'en parlait pas. On ne voulait surtout pas que ça se sache.

On ne voulait surtout pas communiquer sur le fait qu'on échangeait. Donc, on a vécu comme ça un peu en sous-marin pendant pas mal d'années, parce que ça doit être de 2003-2004, jusque quasiment en 2012, ou à peu près. Ah oui, tout à fait. Et donc, là, au bout de quelques années, il y avait de plus en plus de ces CERTA qui rentraient. On s'est dit, est-ce qu'il faut pas aller un petit peu plus loin ? Et là, il y a eu une action décisive au niveau de l'ANSI, qui a été de dire qu'il faudrait quand même structurer les choses. Moi, j'étais dans ce monde-là.

Je trouvais que ça faisait partie de mes missions. Donc, j'ai aidé à structurer ça et puis à créer ce qu'on appelait les collèges. Donc, avoir un collège au niveau des CERTA externes, donc ces CERTA commerciaux, et un autre collège qui a été les CERTA internes, aussi bien les entreprises que les administrations. C'est un peu comme ça que ça a commencé. Puis, bien entendu, après, ça a été repris et donc c'est devenu une association. Là, il vient d'avoir un changement au niveau du bureau. Mais vous avez des gens comme, bien entendu, Frédéric Le Bastard, comme tout un tas de personnes qui avaient pour vocation d'aider à structurer cette association.

▶ 20:18

Martine Giralt du CERT-ST aussi a été une des pionnières. Et puis, d'autres qui sont passés. Mais tout le monde a contribué. Et puis, aujourd'hui, on a une association qui est extrêmement mature. Donc, ce qui est clair, c'est qu'il y a eu une première impulsion qui a été donnée au niveau de l'ANSI CERTA-FR pour vraiment aider cette structuration-là. Et puis, un deuxième cadre qu'il faut mentionner, c'est tout ce qui est ces CERTA régionaux. Là aussi, il y a eu une création de valeurs, une aide qui a été donnée. Alors une aide, pas seulement en termes de subventions, mais aussi une aide ne serait-ce que dans la capacité qu'on voulait donner à ces CERTA de gagner en maturité le plus vite possible.

Et donc, il y a eu ce que l'ANSI a appelé l'incubateur. Et donc, on était quelques-uns à intervenir, dont Martine, Vincent et autres. Et cet incubateur, lorsque l'ANSI a décidé d'arrêter de le faire, eh bien, c'est l'Inter CERTA qui l'a repris. Donc, au début, pour les CERTA régionaux, donc, à part une région aujourd'hui, toutes les régions sont couvertes aussi bien en métropole que dans les territoires. Et donc ça, ça marche. Je dirais, il y a encore des besoins de gagner en maturité, mais pour certains, c'est quelque chose qui tourne et qui sont connus.

Et ça, c'est important qu'il soit connu. Voilà, ça, il faut quand même le mentionner. Et puis, derrière, son incubateur, il a servi à accueillir maintenant, on est à une quarantaine de ces CERTA qui étaient en phase de création ou qui étaient déjà créés, mais qui avaient besoin de gagner en maturité. Et donc, ce programme, il a été monté notamment avec Haute Costa, qui est la directrice du Inter CERTA de France, et puis avec Vincent Henguillen, qui est un autre ancien. Non, pas tellement ancien, parce qu'il est encore jeune, mais il y a un de mes anciens élèves que j'ai eu lorsque j'enseignais à l'EPITA.

Et donc, c'est aussi rigolo de travailler avec des gens comme ça qu'on a vus tout jeune et qui... Et ça fait plaisir de voir que finalement, les personnes aussi, elles grandissent, elles deviennent plus maturaires et puis elles réussissent. Et donc, ça fait partie des réussites, comme on peut être fier de ses enfants lorsque ils réussissent. - Le transfert. - Exactement. Et le transfert, c'est très important pour moi. Ça, c'est clair. J'ai commencé à enseigner quand j'étais au service militaire. J'ai enseigné en école d'ingénieur. J'enseigne toujours aujourd'hui, maintenant plutôt dans des masters spécialisés, que ça soit à l'EGE dans le cadre de Massib ou que ça soit dans le cadre de l'ISEP pour différents masters spécialisés.

Et aussi au niveau formation professionnelle et continue, que ça soit en France ou à l'étranger, sur des aspects de maturité de ces certes, par exemple. Oui, ça, c'est aussi important pour aider. Tu me l'expliquais tout à l'heure, c'est qu'on peut même peut-être commencer à en parler. Alors là, j'ai une question, justement, qui vient un peu là-dessus. Qu'est ce qui te distingue d'un ciseur ce qui est mature, d'un ciseur, comment dirais-je, de façade un petit peu? Qu'est ce que ton avis dessus? Disons, il faut déjà définir ce que c'est que la maturité.

Voilà. La maturité d'une personne, c'est quand on a un certain âge, on a des cheveux gris. Voilà. Merci. Plus sérieusement, c'est la maturité, il y a une autre façon de la définir. Et ça, c'est le premier qui a fait la remarque qui m'a beaucoup frappé. C'est Didier Gras, qui est aujourd'hui à la BNP et notamment au bord du Cézins, qui, dans une présentation il y a quelques années, a dit c'est un petit peu comme un artisan d'un côté et un processus industriel de l'autre. L'artisan, il est très bon, par contre, il est tout seul. Très souvent, il est tout seul.

Le processus industriel, il est plus lourd, mais on est sûr qu'il y aura une continuité dans le service qui sera délivré. Et avoir, par exemple, un sécier des gourous, c'est très bien. Mais le gourou, si on le fait travailler pendant 48 heures d'affilée, le gourou va être un petit peu fatigué à la fin. Donc, il ne va pas tenir la distance. Il est plus important, en fait, de construire une équipe. Donc, non seulement une équipe d'êtres humains, mais aussi une équipe qui a des procédures communes. Et je dirais, la vraie maturité, il y a un modèle de maturité qui sert à ça, qui a été défini en 2008, qui s'appelle le SIM3.

Et l'objectif de ce SIM3, c'est justement de définir avec quatre domaines différents, 45 paramètres, quels sont les critères de maturité. Et on note cette maturité en fonction de plusieurs niveaux. Depuis cet aspect-là de maturité ou de cet aspect-là dans la structuration d'un sécier, on ne le traite pas du tout, on fait des choses où c'est du bouche-à-oreille entre différents mondes d'équipe, ou alors on a écrit un petit quelque chose, mais ça n'a pas été formalisé.

▶ 25:08

Le troisième niveau, c'est ça a été écrit, ça a été validé par la hiérarchie, par le responsable du CSIERT ou éventuellement par le RSSI. Et le quatrième niveau, c'est non seulement ça a été validé, mais en plus, c'est revu régulièrement. Donc, il y a une notion de qualité. CIMMI, un peu dans le même principe. C'est quasiment les mêmes principes que CIMMI, tout à fait. Et là, c'est sur des domaines qui sont les aspects d'organisation, et notamment le mandat d'un CSIERT, parce que ça paraît évident, mais quel est le vrai mandat d'un CSIERT ? Parfois, les frontières sont très floues entre un CSIERT, un SOC, un VOC, un NOC, le reste de l'équipe de sécurité, les équipes de cyberdéfense.

Là, on peut aussi parler de la norme X1060 sur la partie cyberdéfense, la norme de l'ITU. Il y a plein de... Enfin, les frontières ne sont pas toujours très claires. Donc voilà, ça, c'est pour la partie organisationnelle. Je cite que quelques exemples. Il y a une partie sur la partie humaine, et donc la partie humaine, c'est aussi bien sur, je dirais, les aspects de code de responsabilité, code of conduct, des aspects de résilience de l'équipe. Combien de personnes est-ce qu'on a pour assurer le service qu'on a défini dans la partie organisationnelle ?

D'autres paramètres dans la partie organisationnelle, c'est par exemple, quels sont les services qui sont délivrés par le CSIERT ? Parce que le CSIERT, c'est pas simplement traiter un incident. Il y a plein d'autres choses. Est-ce que par exemple, la straite Intel, on le met dans le CSIERT ou pas ? Pour ça, je ne peux que recommander le document qu'on a rédigé dans le cadre du FIRST, le groupe de travail du CSIERT Framework. Donc, c'est un cadre ICL qui permet de définir, avec cinq domaines, quels sont les services qu'on est en droit d'entendre dans un CSIERT.

Donc, organisation humain, la partie outillage. Attention à la partie outillage, c'est pas quel est le produit que tu utilises. La partie outillage, je sais beaucoup plus quels sont les règles qui régissent le fonctionnement des différents outils. Est-ce que tu as des outils qui couvrent tous les services que tu dois offrir ? C'est ça, en fait, ces aspects de maturité. Et puis, le dernier point qui est là où il y a le plus de paramètres, il y en a 17 sur les 45, c'est la partie procédure. Et là, c'est depuis les aspects d'escalade, des aspects de fonctionnement, de traitement d'incidents particuliers.

Par exemple, les playbooks, les SOPs, les filter reflex, etc. La gestion et les échanges ou les escalades avec ce qu'on appelle les constituants, c'est-à-dire les clients, même les clients internes. Et notamment sur cet aspect-là, c'est pas simplement quand il y a des incidents, c'est aussi en temps normal. Quel est finalement le reporting que l'on établit entre le CSIERT et ses clients ? Par exemple, tous les ans, il y a l'ANSI, il y a les MISA et d'autres entreprises qui publient des rapports sur l'état de la menace. J'irais, lorsqu'on est dans un CSIERT, faire ça une fois par an, c'est pas suffisant.

Donc, il faut, soit tous les mois, soit tous les trimestres, il faut fournir de l'information. Ça, ça fait partie aussi des choses où on va mesurer la maturité. Et puis, une dernière chose, c'est, par exemple, la gestion des réunions. Alors, tout le monde va dire "oui, réunions", tout le monde s'agira de... C'est étonnant, oui. Ah oui, mais il y a, par exemple, des choses qui sont toutes bêtes. Mais lorsqu'on est dans une réunion en train de traiter un incident, ou qu'on pose des questions, il faut savoir bien gérer cette réunion. Il faut, par exemple, et c'est une petite astuce, mais il n'est pas recommandé de laisser parler le responsable de l'équipe ou le responsable du CSIERT ou le RSSI en premier.

Pourquoi ? Parce que dans certains pays, une fois que le chef a parlé, eh bien tout le monde est d'accord. Donc, typiquement, quand on est en train de traiter un incident dans une entreprise internationale, eh bien, il faut penser à ce genre de choses. Et encore une fois, l'humain revient. Il faut, on ne peut pas dire n'importe quoi dans n'importe quel ordre et n'importe comment. Donc ça, c'est un point qui est important. Donc, ça fait partie des petits pièges dans lesquels il ne faut pas tomber. Et puis, le dernier, la dernière astuce que j'aurais mentionnée, parce que quand on fait du traitement d'incident, la partie communication est extrêmement importante.

Notamment à la fin de la réunion, il faut dire quand est-ce qu'on fait le prochain point. Donc, il faut donner un rendez-vous. Et c'est vrai aussi dans une gestion de crise. Il ne faut pas qu'on se fasse déborder par tout ce qui sera les gens qui veulent avoir des informations, les réseaux sociaux, les journalistes, les journaux. En gros, tous les gens qui veulent savoir. Non, on doit nous rester maîtres de notre communication et donc du timing. Donc là, ma question assort un peu de ce qu'on s'était dit, mais c'est super intéressant ce que tu dis.

Et le FIRST dans tout ça, est-ce que c'est un comité entre guillemets de gourous sachants qui ont créé ce, enfin pas l'association, mais ce framework dont tu as parlé. Comment ça a arrivé le côté, je dirais, système de management pour les CISST? Alors, ça a commencé dans les années 90 aussi, aux États-Unis, simplement parce que différentes équipes de traitement d'incidents, se sont rendues compte qu'elles avaient besoin de partager.

▶ 30:08

Donc, je dirais une trentaine d'années après, on se retrouve avec une association où on est quasiment 900 équipes dans 110 pays de par le monde et on est à peu près 200 liaisons. Donc ce sont des individus qui soit travaillent dans les CISST, soit ne travaillent plus dans les CISST, mais qui, à titre individuel, souhaitent coopérer et collaborer. Donc je fais partie de ces membres liaisons. Donc cette association, elle s'est créée, elle a été, elle a grandi avec des différents services qu'elle voulait offrir. D'abord des services de partage, donc on a des bases de partage, on a des réseaux de partage.

Après des groupes de travail et ça, les groupes de travail, pour moi, c'est vraiment le cœur de l'association. Pourquoi? Pour un autre très simple, c'est qu'on rencontre les mêmes problématiques, quel que soit le pays. Par contre, avec une vision qui est parfois un petit peu différente. Et le fait qu'on soit présent dans autant de pays et qu'on ait des membres qui travaillent dans les groupes de travail, justement avec ces visions différentes, ça nous permet de structurer et d'avoir un vocabulaire commun. Et parmi les missions du FERS, c'est justement de favoriser ces traitements communs, ce vocabulaire commun et ces procédures communes.

Et donc des résultats comme par exemple le TLP, le Traffic Light Protocol, donc quelles sont les façons et les règles pour diffuser de l'information. Attention, attention, je parle pas de classification, je parle bien de diffusion. Le CCR framework, l'EPCR framework et puis plein d'autres choses qui existent. Il y a des groupes de travail sur la SRET Intel, il y a des groupes de travail sur la gestion des risques, sur les aspects réglementaires, sur les aspects juridiques, sur les aspects humains aussi importants. Et je dirais qu'est-ce qu'il y a d'autres encore qui existent.

Enfin bon, on est à peu près 35 groupes de travail différents, donc ça montre un petit peu la panoplie. Et ce principe-là, il a été aussi repris au niveau de l'Internet Art France parce qu'on a les mêmes problématiques. Donc les groupes de travail, notamment une des choses qui est plus connue, ce sont les fiches réflexes et les playbooks, qui ont été des groupes de travail qui ont donné lieu à des publications juste avant les Jeux Olympiques. Et il y a des nouvelles versions qui sont sorties et puis ça va être bientôt traduit en anglais. Mais ce partage et ces diffusions auprès de la communauté, on considère tous que c'est fondamental.

Le partage, c'est le mot important. Et puis le deuxième mot que je peux mentionner, c'est le mot de confiance. Sans confiance, on ne peut pas avoir de partage. Après, la question qui se pose, c'est oui, mais à l'Internet Art France, si vous êtes 120 ou first, si vous êtes 900 et puis il y a plein de pays différents, est-ce que la confiance, ça tient l'échelle ? Clairement non. Par contre, c'est un excellent catalyseur. Je peux donner des chiffres qui sont très intéressants et qui ont été publiés par l'Internet Art France. Donc on a un réseau de communication qui est basé sur, je dirais, un message récentané.

Et en fait, on se rend compte que sur les milliers de messages qui sont échangés, il y a à peu près, je crois que les chiffres, c'est 73 ou 75 % des messages qui sont des messages en one-to-one entre différentes personnes. Il doit y avoir, je crois, une quinzaine de pourcents qui sont des messages dans des groupes fermés et le reste, c'est le public. Donc on voit que la partie qui est vue de tout le monde, elle est marginale. Ce genre d'instance, ça sert vraiment à établir des relations. Et après, on va travailler sur des problématiques spécifiques ou sur des incidents spécifiques.

Donc la confiance, oui, mais la confiance à plusieurs niveaux. Contrôler. Exactement. Et puis, un point d'entrée. Si on est rentré dans l'Internet Art France, c'est qu'on a été coopté. Il y a tout un processus. Le first, c'est pareil. Il y a une visite sur site qui est faite pour voir quel est le niveau de maturité, etc. L'Internet Art France, c'est exactement pareil. Mais c'est vrai aussi, par exemple, au niveau de la NCA, qui est l'association japonaise des CSIRT. Et puis, c'est vrai pour d'autres associations au niveau de la TFCSIRT en Europe et autres.

Bon, on a ce premier niveau. Et une fois qu'on est rentré, eh bien, on est, je dirais, rentré dans la communauté et on peut commencer à partager ou aller un petit peu plus loin. C'est un super retour parce que je pense que ça va donner aussi peut être l'envie à plein de nouvelles arrivants dans le marché de la cyber sécurité de comprendre un peu le monde du CSIRT et de peut être avoir envie justement de se dire que ce n'est pas que des indicateurs, on va parler d'humains, on va parler peut être de transferts, on va parler peut être d'internationales, peut être d'IA, automatisation plutôt, je dirais.

Pression réglementaire. Comment tu vois l'avenir des CSIRT dans 10 ans, par exemple? On sait que le contexte de la politique, par exemple, est compliqué. On en a discuté, justement, tu disais que, enfin, on a entendu Winter is coming il n'y a pas longtemps, parce que c'est assez compliqué.

▶ 35:08

Mais au final, tu me disais qu'il est là l'hiver. Winter is already there. Already there, quel accent. Et il est là depuis quand même pas mal d'années. Ce qu'on mentionnait tout à l'heure, c'est que tout le monde considère que les problèmes actuellement en Ukraine, ça a commencé en février 2022. Non, dans la réalité, ça a commencé en Ukraine spécifiquement dans les années 2010. En gros, on peut considérer 2012. Et puis, je dirais, la problématique en question, elle a commencé au milieu des années 2000. Je vais regarder les grandes attaques qu'il y avait eu en déni de service, en Géorgie, en Estonie, etc.

Voilà, ça, c'est des faits. Donc aujourd'hui, on ne peut pas dire qu'on a plus de boulot qu'avant dans un CSIRT. On en a toujours eu. On n'a jamais été au chômage, on ne s'est jamais tourné les pouces, il n'y a pas de problème. La seule chose, et ça, c'est un point qui est important, c'est qu'on en parle beaucoup plus. Et ça crée effectivement un sentiment peut-être anxiogène. Mais néanmoins, il ne faut pas se leurrer. Que ça soit aujourd'hui Vincent Strubele, que ça soit avant les précédents directeurs de l'ANSI. Je dirais, ils disaient tous la même chose.

On ne le disait pas forcément suffisamment fort ou on ne voulait pas non plus faire peur. Mais ça a toujours existé. C'est important que nos auditeurs comprennent aussi qu'un expert cyber est capable d'affirmer ce qui est parfois peut-être sous-estimé, qui est cette fameuse guerre hybride. C'est qu'on en parle aujourd'hui, mais en réalité, comme tu disais, depuis longtemps, ce n'est pas une chimère. Pas du tout. Et très souvent, des guerres réelles, physiques, ont été précédées par des guerres cyber. Et puis on voit aussi, on l'a pu observer, le fait qu'il y ait un déplacement de l'intérêt de certaines grandes puissances en Ukraine.

Ça fait qu'ils se sont moins intéressés à leurs cibles habituelles. Et puis on a vu d'autres États s'intéresser parce qu'il y avait une place qui était libre et autant en profiter. Donc c'est quand même très mouvant. Et donc la suite, pour répondre à la question, niveau réglementaire, l'outillage peut-être, est-ce qu'il y a des choses qui ont changé ? Deux choses. La première, c'est qu'on est touché au niveau des CCRT un petit peu, mais je pense qu'on est plus touché au niveau RSSI. Donc je fais partie aussi du C1 en France et de l'EXO au niveau européen, donc en tant que RSSI.

Et là, on en parle énormément, mais vraiment énormément sur tout un tas de problématiques différentes et qui sont importantes pour nous. Ça, c'est le premier point. Après, en termes de conformité, je pense qu'il faut aussi faire attention à une chose. Il faut pas qu'on arrive à faire de la sécurité pour être conforme et finalement oublier les fondamentaux. Et ça, je pense que c'est un risque. Très intéressant, ça. On a des exigences qui sont importantes, c'est un fait, mais ces exigences, on doit y répondre, évidemment. Mais dans certains cas, on est malheureusement obligé de faire des choix pour la conformité, alors qu'en fait, le niveau de sécurité n'est pas forcément satisfaisant.

On a aussi des limitations en termes de ressources humaines, on a des limitations en termes de personnes, on ne peut pas tout faire. Donc, il y a des choix qui doivent être faits. Et ça, pour moi, c'est un premier risque. On verra ce que l'avenir nous dira. Après, on parlait rapidement là de Delia. Personnellement, je suis un peu en retrait de ça. Contrairement à tout un tas de gens sur LinkedIn, ça fait pas 40 ans que je fais Delia. Désolé, franchement désolé. Moi, je préfère déjà qu'on parle d'automatisation et d'enrichissement des informations ou des incidents.

Parce que là, en termes d'automatisation, il y a des vrais gains. Il peut y avoir un petit peu d'IA, mais c'est avant tout le terme d'automatisation moi qui m'intéresse. Et je suis plutôt quelqu'un de concrète, pragmatique et aujourd'hui, j'ai des vrais besoins. Donc ça, ça m'intéresse, oui, tout à fait. Donc, je préfère parler d'automatisation, d'enrichissement et aussi du fait que cet enrichissement est important parce que les choses bougent vite. Tout le monde se concentre sur les IOC, les indicateurs de compromission, OK, mais les IOC, ça bouge, ça vit.

Moi, ce qui m'intéresse beaucoup plus, ce sont les TTP. Donc finalement, les techniques, les outils et les principes qui sont utilisés par le groupe d'attaquants. Parce que là, il y a des fondamentaux, mais encore une fois, il faut connaître ces fondamentaux avant de parler des aspects techniques. Les IOC, c'est important, il n'y a aucun problème. Ça sert à détecter, ça sert à plein de choses, mais connaissons d'abord nos fondamentaux. Même chose, quelqu'un qui travaille dans un CSIRT, il doit connaître les bases des réseaux, il doit connaître les bases des systèmes.

▶ 40:03

Il ne faut pas simplement se dire, bon, j'ai fait mon e-learning, j'ai eu plus que la moyenne dans mon QCM, donc tout va bien, je suis expert. Non, non, il faut vraiment connaître les bases, c'est vraiment important. L'aspect formation, je pense que... D'ailleurs, pour terminer, quel conseil tu donnerais à quelqu'un qui souhaite, par exemple, travailler dans un CISSERS aujourd'hui ? Ben, connaître ses bases et connaître les fondamentaux. Je ne suis pas quelqu'un qui va dire qu'il faut avoir des certifications partout. Les certifications, ça aide, c'est vrai, mais il faut bien voir de quelles certifications est-ce qu'on parle.

Il y a malheureusement un certain nombre de certifications pour lesquelles il faut avant tout faire du bachetage. Et en fait, on n'a pas acquis les fondamentaux. Ce n'est pas métier, quoi. Ben voilà, ce n'est pas métier. Donc c'est très bien, et effectivement, quand je fais des formations, notamment à l'étranger, il y en a qui ont besoin d'avoir ces certifications, être... avoir telle ou telle certification de tel ou tel organisme, il n'y a pas de souci, mais ce n'est pas pour autant qu'ils sont vraiment experts. Il y a toujours besoin de compléter.

Et puis, le dernière chose que je veux mentionner sur l'aspect de formation, et là, ce n'est pas forcément que pour ceux qui débutent, il faut se dire aussi. Une fois qu'on aura ou pensera avoir atteint un niveau satisfaisant, ben il faut passer de l'autre côté de la barrière. Il faut devenir soi-même formateur, parce que là, on va partager et on va se rendre compte que, en devant partager, ben on va apprendre. Rapprendre soi-même. Je vais être très honnête, le TCPIP, je l'ai appris sur le terrain. Quand il a fallu que je donne des cours de TCPIP, ben il a bien fallu que j'apprenne vraiment et que je connaisse non pas tout, mais que je connaisse un maximum de choses.

Donc ça, c'est un vrai challenge, mais c'est aussi comme ça qu'on s'améliore. Et ben moi, je continue à apprendre et je continue à apprendre parce que je pense que c'est important. Et c'est comme ça aussi avec des retours d'expérience, parce que ce n'est pas que de la technique. C'est aussi expliquer ce qui se passe, surtout quand il s'agit de traiter des incidents. Aujourd'hui, j'ai tendance à bien insister sur l'aspect communication, par exemple, lors de traitement d'incident, sur l'aspect humain. Je l'ai mentionné tout à l'heure, mais on ne peut pas travailler pendant 48 heures d'affilée, il faut avoir des équipes, il faut penser en avance de phase.

Donc le mot d'anticipation, il intervient de plus en plus souvent quand on parle de cescierte ou quand on parle de gestion d'incidents. Et puis le dernier point pour la partie, quelqu'un qui veut se lancer dans un cescierte, je pense qu'il faut avoir une tête bien faite et avoir, je dirais, ce côté humain. Parce que quand on traite un incident et qu'on a au téléphone ou en face de soi quelqu'un qui est responsable d'une entreprise ou qui est administrateur et qui a tout perdu, le côté humain, si on ne fait pas preuve d'empathie, si on n'a pas compris ce que c'est que la courbe du deuil, eh bien, on va aller complètement à côté.

Et le traitement d'incident, peut-être que techniquement ça sera une réussite et on sera contents, mais humainement et pour la perception de la victime, ça sera un échec complet. Donc ce côté humain, oui, finalement, la boucle est un peu bouclée parce que j'ai commencé en parlant d'humain et je termine par ça. Mais je pense que c'est vraiment un des éléments les plus importants dans une carrière et surtout l'interaction avec les autres. Ça se sent. Eh bien, Olivier, merci beaucoup pour cette super interview. Je pense que le podcast, il va cartonner.

Bravo pour tout ça, pour ton parcours et surtout bravo pour enrichir la communauté parce que c'est quelque chose qui est très important pour toi. Je le vois bien. Tout à fait. Merci Olivier. Merci Jérôme.

← Tous les épisodes · Frise interactive