Cybersécurité – Fabrice De Biasio : « Oublier les rustines »

Quand La Poste se sépare, en 2008, de sa filiale de transport aérien, Europe Airpost, la rationalisation est à l’ordre du jour. L’approche sécurité de la société est aussi repensée. Explications de Fabrice De Biasio, son DSI.

Publié et mis à jour le 3 mars 20143 min de lecture
Cybersécurité – Fabrice De Biasio : « Oublier les rustines »

Fabrice De Biasio. Environ 70 % de nos équipes sont nomades et accèdent au système d’information (SI) par l’extérieur, parfois avec du Bring your own device (Byod). Notre SI est très ouvert et nous devons maintenir le bon équilibre entre fluidité des usages et sécurité. Le point critique est la nécessité d’une bonne transmission des données. Un délai ou un problème de fiabilité et c’est un avion qui reste au sol, avec une perte d’exploitation concrète à la clé. La gestion en temps réel est primordiale et nos appareils sont équipés de systèmes embarqués.

[caption id="attachment_7105" align="alignleft" width="178"]

Quand La Poste se sépare, en 2008, de sa filiale de transport aérien, Europe Airpost, la rationalisation est à l’ordre du jour. L’approche sécurité de la société est aussi repensée. Explications de Fabrice De Biasio, son DSI.

Quand La Poste se sépare, en 2008, de sa filiale de transport aérien, Europe Airpost, la rationalisation est à l’ordre du jour. L’approche sécurité de la société est aussi repensée. Explications de Fabrice De Biasio, son DSI.

Fabrice De Biasio, DSI d’Europe Airpost[/caption]

Interview de Fabrice De Biasio,
DSI d’Europe Airpost
Propos recueillis par Dorian Marcellin

Quand La Poste se sépare, en 2008, de sa filiale de transport aérien, Europe Airpost, la rationalisation est à l’ordre du jour. L’approche sécurité de la société est aussi repensée. Explications de Fabrice De Biasio, son DSI.

Alliancy, le mag. Comment résumer les enjeux de votre compagnie en termes de sécurité ?
Fabrice De Biasio.
Environ 70 % de nos équipes sont nomades et accèdent au système d’information (SI) par l’extérieur, parfois avec du Bring your own device (Byod). Notre SI est très ouvert et nous devons maintenir le bon équilibre entre fluidité des usages et sécurité. Le point critique est la nécessité d’une bonne transmission des données. Un délai ou un problème de fiabilité et c’est un avion qui reste au sol, avec une perte d’exploitation concrète à la clé. La gestion en temps réel est primordiale et nos appareils sont équipés de systèmes embarqués.

Vous êtes également 100 % virtualisés. Quel est l’impact sur le SI ?
Quand La Poste s’est séparée d’Europe Airpost, l’informatique était vue comme un centre de coûts, réduit à une fonction de support technique. Nous avons complètement inversé la stratégie, d’où un virage rapide vers la dématérialisation, achevé en 2010. Du point de vue de la sécurité, la priorité a été de rationaliser et de simplifier le SI, où tout était empilé, sans vision globale. Nous avons aussi repensé nos connexions, jusqu’à nous équiper d’une fibre noire dédiée, pour nous relier de façon sûre à notre prestataire cloud.

A quels risques devez-vous faire face ?
L’attaque extérieure a été identifiée rapidement comme le risque principal qui pourrait nous conduire au « black-out ». Nous avons simulé des intrusions et réalisé de nombreux tests pour redéfinir toutes les règles de sécurité. Notre point névralgique étant la transmission des données, nous les sécurisons avec un filtrage systématique et une authentification forte. Nous cryptons, par ailleurs, toutes les transmissions qui passent par Internet à l’aide de protocoles « https ». Les bases de données sont aussi cryptées.

Est-ce suffisant ?
Nous ne voulons pas non plus tomber dans la paranoïa. Le but est d’avoir des outils simples d’administration, qui ne complexifient pas à outrance le SI. Par exemple, nous nous sommes équipés d’un outil pour éviter toute redondance et mauvaise utilisation des paramétrages au niveau du firewall. A mettre trop de barrières dans tous les sens, le risque est de se coincer soi-même.

Les solutions du marché sont-elles à la hauteur de cet enjeu ?
L’offre est très large. Malheureusement, il n’y a pas d’autre choix que d’utiliser des produits différents pour couvrir tous les sujets. La clé est donc l’anticipation : savoir déterminer quand cela vaut la peine d’être en avance, en s’équipant d’une solution, et quand une offre trop exotique va nuire aux usages.

En simplifiant et en rationalisant, il est possible de gérer au mieux cette multitude. L’autonomie de la DSI d’Europe Airpost en matière de cybersécurité nous permet de faire valoir les sujets qui nous paraissent importants. Mais, pour en arriver là, il a fallu changer. La DSI a dû prendre un rôle de fournisseur de services dans l’entreprise et abandonner celui de « support ».

Votre vocation est donc d’avoir une vision globale ?
Tout à fait. Adopter une approche transversale est plus difficile que de régler au coup par coup les problèmes avec des rustines. Il faut mettre à profit l’adoption de cette culture d’usages métiers : le sujet sécurité ne s’est jamais aussi bien porté dans l’entreprise que quand il tient compte des aspects business.

En prenant un rôle plus proactif, d’architecte et de conseil, vis-à-vis de la direction notamment, nous avons gagné en pertinence, même s’il a fallu faire de la pédagogie. Au final, l’entreprise a gagné en fluidité, en fiabilité et en productivité.

Photo : Patrick Sordoillet

Cet article est extrait du n°6 d’Alliancy, le magDécouvrir l’intégralité du magazine

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement