Aron Brand (Ctera) : « La cyberattaque Sunburst rappelle l'importance du zero trust »

Aron Brand, CTO de l'entreprise spécialisée en solutions cloud Ctera, a accepté de s'entretenir avec Alliancy pour donner ses conseils.

Publié et mis à jour le 14 janvier 20214 min de lecture
Aron Brand (Ctera) : « La cyberattaque Sunburst rappelle l'importance du zero trust »

Aron Brand, CTO de Ctera.

Il y a fort à parier que la liste des victimes de la cyberattaque Sunburst continue d'être mise à jour. La situation est sous contrôle d'après les autorités américaines et Microsoft, mais elle demeure source d'incertitude pour les entreprises. Quelle stratégie doivent adopter les entreprises pour mieux protéger leurs données ? Comment faire confiance aux éditeurs ? Aron Brand, CTO de l'entreprise spécialisée en solutions cloud Ctera, a accepté de s'entretenir avec Alliancy pour éclaircir les doutes sur la question.

[caption id="attachment_89618" align="alignleft" width="300"]

Aron Brand, CTO de Ctera.[/caption]

Alliancy. En quoi la cyberattaque “Sunburst” est-elle exceptionnelle ?

Aron Brand. SolarWinds est un des pires cas de cyberespionnage de l’Histoire. Ce qui reste impressionnant, c’est que plus de 8000 entreprises ont été infectées mais aucune d’entre elles ne l’a détecté ou n’a rien fait. Cela montre et rappelle à quel point les entreprises ne sont pas complètement sécurisées.

Cette attaque a réussi à causer des dommages à des entreprises en ciblant les maillons faibles de la supply chain. Il s’agit ici d’un cheval de Troie proposé par le fournisseur pour faire une mise à jour logicielle. Quand le virus est entré dans le cloud, il s’est répandu dans de nombreux ordinateurs en réseau en prenant avantage sur les logiciels additionnels. Et la tâche a été rendue facile dès lors qu’il s’agissait de cloud privés, souvent déployés avec moins de mesures strictes en matière de sécurité.

C’est un tremblement de terre dans l’histoire de la sécurité informatique et cela rend la confiance d’autant plus difficile à appliquer. Microsoft a récemment avoué que l’attaque avait atteint son code source, tout en minimisant son impact. Cette réaction est plutôt courante mais la réalité c’est que personne ne peut vraiment savoir l’impact qu’elle a eu ou aura.

Cloud Forum IBM 2021

Cloud Forum IBM 2021

Que pouvez-vous dire aux entreprises qui s’inquiètent de cette nouvelle attaque ?

Aron Brand. Il est fort probable que ce type d’attaques survienne davantage à l’avenir. C’est plutôt inquiétant pour les entreprises, encore plus pour celles qui n’ont pas assez de mesures de sécurité en place. Elles doivent se rendre à l’évidence et admettre que le cloud privé n’est pas sans failles. Les réseaux privés sont d’ailleurs bien moins sécurisés que les systèmes publics, exposés à internet. Ainsi, la cyberattaque Sunburst rappelle l'importance du zero trust et il faut l'adopter dès aujourd’hui et arrêter d’assumer qu’un système n’est pas compromis.

Pour ce qui est du cloud public, dès lors qu’une entreprise s’en remet à un fournisseur, elle doit, si possible, chiffrer ses données et ne pas délivrer les clés de déchiffrement. Je conseille vivement par exemple d’adopter une stratégie hybride et multicloud : stocker ses données chez un hébergeur et ses clés de déchiffrement dans un autre.

Toutefois, il n’est parfois pas possible d’analyser ses données sans fournir les clés, comme c’est souvent le cas dans les modèles SaaS. Ces entreprises doivent alors prévoir des programmes de gestion des fournisseurs pour passer au crible la sécurité des tiers.

Mais de manière générale, le plus important lorsqu’une organisation déploie un réseau pour ses employés ou ses clients, c’est de prévoir à minima un système de chiffrement et de double authentification. Aujourd’hui tout est connecté en réseau : votre imprimante, votre caméra, votre souris… c’est pour ça qu’il faut bien comprendre à quel point il est facile d’exploiter des failles.

Comment faire confiance aux éditeurs à l’avenir ?

Aron Brand. La standardisation est une partie de la réponse. Comme le standard OTTP par exemple, qui permet de vérifier si les procédures et mesures de sécurité sont respectées par le fournisseur de logiciel. Seules les personnes en charge du standard ont accès au code source pour s’en assurer.

Est-ce que vous pensez qu’après cette attaque les entreprises vont préférer le cloud privé ?

Aron Brand. Je ne pense pas. Le cloud privé est surtout adapté pour les organisations sensibles comme dans le militaire mais la majeure partie des entreprises ont besoin d’edge computing et de cloud public. Il y a évidemment plus d’investissements conséquents dans la sécurité des systèmes du cloud public et si l’on veut appliquer les principes du zero trust, il faudra commencer par admettre que nos propres systèmes ne sont pas faits pour résister au monde moderne, où les cyberattaques sont de plus en plus fréquentes.

Autres articles

Numérique responsable : les livres clés pour s’inspirer et agir

Conseil lecture

Numérique responsable : les livres clés pour s’inspirer et agir

Pour l’été, nous vous proposons de lire (ou relire) une sélection d'essais, romans de science-fiction, ressources opérationnelles et réflexions philosophiques, consacrées aux défis du numérique responsable.

La féminisation de la tech est devenue un enjeu de souveraineté numérique

mixi'tech

La féminisation de la tech est devenue un enjeu de souveraineté numérique

Pour répondre aux pénuries de compétences et renforcer l'autonomie technologique du pays, les acteurs publics et privés appellent à accélérer la féminisation des métiers du numérique. 

Comment la bataille de l'IA se déplace vers l'infrastructure

Chronique

Comment la bataille de l'IA se déplace vers l'infrastructure

Pendant plusieurs années, la compétition en intelligence artificielle s'est jouée sur une seule variable : le modèle. Qui aurait le plus de paramètres, les meilleures performances, l'interface la plus convaincante. Le dernier RAISE Summit a acté la fin de cette lecture.

"La SNCF applique une grille d’achat dans laquelle la partie RSE représente 20 % de la notation. Nous voulons aller plus loin"

Interview

"La SNCF applique une grille d’achat dans laquelle la partie RSE représente 20 % de la notation. Nous voulons aller plus loin"

Xavier Verne est le directeur du numérique responsable du Groupe SNCF. Il détaille la large structuration de la démarche de Responsabilité Numérique de l'entreprise et les leviers qui ont le plus d'impact.

Numérique responsable : des contributions pour agir

GreenTech Forum 2026

Numérique responsable : des contributions pour agir

Dans le cadre de la nouvelle édition du GreenTech Forum nous avons proposé à nos lecteurs de partager dès à présent les messages forts qu’ils estiment clés à faire passer aux dirigeants.


Préférences de consentement