Connexion :
Abonnement NewsletterOk
 

Sécurité : Interview de Patrick Pailloux, DCSSI

Brève Business Informatique

Pour faire suite à notre récent dossier sur la sécurité informatique et la cyber-criminalité, que vous pouvez consulter ici, nous avons interviewé Patrick Pailloux, le directeur de la DCSSI, la Direction centrale de la sécurité des systèmes d'information, une cellule placée sous la houlette des services de Matignon et chargée de surveiller les menaces pesant sur l'Internet et leur impact au niveau français.

DCSSI - Patrick Pailloux
Clubic.com : Pouvez-vous nous présenter la DCSSI et son activité ?

Patrick Pailloux : La DCSSI est un service du Premier Ministre, une direction du Secrétariat général de la défense nationale. Nous sommes en quelque sorte l'héritier des services gérant le chiffre au niveau national, à l'époque où cela était considéré comme du matériel de guerre. Notre premier objectif est la sécurité des systèmes d'information de l'État. Mais également chargés de définir la stratégie gouvernementale en matière de sécurité des systèmes d'information, nous cherchons à créer un environnement de confiance et de sécurité propice au développement de la société de l'information. Notre activité va de la réglementation à l'expertise scientifique et technique, en passant par la certification de produits informatiques de sécurité, le conseil aux administrations, la formation de leurs agents et l'inspection de leurs systèmes d'information. Nous avons un centre opérationnel, le COSSI, qui assure une veille permanente, prêt à donner l'alerte en cas d'attaque informatique et à assurer la gestion technique de ce type de crise. Tout cela avec 110 agents.

Clubic.com : Dans quelle mesure le récent Livre blanc sur la Défense et la Sécurité nationale (consultable ici) concerne la DCSSI et quel sera son impact sur l'avenir de la DCSSI ?

Patrick Pailloux : Il s'agit d'un travail demandé par le Président de la République Française qui a impliqué un balayage complet des stratégies de défense au niveau national. Dans les quinze années à venir, l'une des menaces les plus importantes qui pèsent sur la nation est l'attaque informatique. Le numérique est devenu le système nerveux de notre société : il s'agit de se protéger contre ce type d'attaque. Le Livre blanc a identifié plusieurs mesures indispensables dans ce domaine, parmi lesquelles notamment la création d'un centre de détection précoce des attaques et la constitution d'un réservoir de compétences. Une agence sera donc créée sur les bases de la DCSSI, avec des moyens renforcés. Elle sera rattachée au futur Secrétariat général de la défense et de la sécurité nationale avec une mise en place dans le courant de l'année 2009.

Clubic.com : En quoi consiste la défense informatique d'aujourd'hui ? Est-il possible de concevoir une défense informatique qui se borne au seul niveau national ?

Patrick Pailloux : La défense informatique est un concept qui doit fortement évoluer. L'idée est de passer d'une stratégie de défense passive à une stratégie active. Il nous faut adapter en permanence les mécanismes de défense en fonction des failles et autres vulnérabilités logicielles.

Dans tous les cas, concevoir la cyber-défense au seul niveau national est une aberration. On ne peut pas faire de défense efficace sans une intense collaboration internationale. Nous développons ce type de coopération avec nos principaux partenaires, avec notamment des échanges d'informations techniques en cas d'attaque. Des travaux doivent être effectués, à l'échelle européenne, pour améliorer la résilience des réseaux face aux pannes comme aux attaques : il s'agirait de développer un certain nombre de règles que devraient respecter les opérateurs de télécommunications pour améliorer la résistance des réseaux. Le Livre blanc dont nous parlions identifie l'Internet comme une infrastructure vitale pour la France.

Datacenter câbles réseau network sécurité
Clubic.com : La récente faille du protocole DNS illustre bien la difficulté de sécuriser les réseaux. N'est-il pas illusoire de croire qu'une agence comme la DCSSI pourra remédier à cette problématique ?

Patrick Pailloux : Il y a une prise de conscience générale et ce qui est sûr, c'est que l'on peut faire des choses à plusieurs niveaux. Je ne suis pas d'une nature pessimiste, ce qui ne veut pas dire que l'on pourra tout résoudre car il n'y a pas de solution miracle. Si on ne peut donner à Internet une sécurité absolue, on peut la renforcer de manière sensible. Prenons l'exemple suédois. Ce pays a mis en place récemment un système de réseaux sécurisés, qui n'a pas été affecté par la faille DNS.

Les entreprises ont leur rôle à jouer, tout comme l'Etat, notamment pour sensibiliser leurs agents et disposer de spécialistes. Il faut une action coordonnée de tous les acteurs pour faire avancer les choses. L'Etat français a décidé de prendre le problème à bras le corps.

Clubic.com : Quelles sont les menaces que font peser la cyber-criminalité sur la France ? Avez-vous déjà recensé des attaques contre des infrastructures de l'Etat ?

Patrick Pailloux : On distingue deux grands types de menaces : les menaces de blocage généralisé et les attaques ciblées. Face à elles, nous devons encore améliorer nos capacités, avec par exemple le centre de détection des attaques informatiques que nous devons créer pour protéger les secrets de l'Etat.

Oui, il y a eu des attaques assez sophistiquées dirigées de l'étranger contre les infrastructures de l'Etat. Hélas, il est très difficile d'en identifier la source, les machines utilisées pour mener ces attaques étant souvent elles-mêmes détournées.

Clubic.com : Qu'en est-il du risque de voir les technologies de l'information attaquer des infrastructures non informatiques ? En d'autres termes, est-il envisageable qu'une attaque informatique puisse par exemple s'en prendre à une centrale électrique ?

Patrick Pailloux : Pour rester sur votre exemple de centrale, les systèmes utilisés sont encore le plus souvent spécifiques et donc relativement peu sensibles au risque d'attaque. Cependant, plus le temps passe et plus ces systèmes utilisent la technologie IP et fonctionnent en réseau, et de fait, la menace augmente. C'est un sujet de préoccupation pour l'avenir dans le monde entier et nous commençons à y travailler de façon importante.

Clubic.com : Merci de nous avoir accordé quelques minutes de votre temps pour cet entretien.

Pour aller plus loin

Voici quelques articles dont le sujet, en rapport avec la sécurité informatique, devrait vous permettre d'approfondir certaines des notions évoquées précédemment :
Actu précédente
Brève suivante

Soldes Hiver 2009
Mercredi 7 Janvier

Cette année, les soldes d’Hiver démarrent le Mecredi 7 Janvier. Elles dureront 5 semaines, sur toute la France.

Soldes Hiver 2009 : Tout ce qu'il faut savoir avant d'acheter
Les Commentaires des lecteurs
_
 
le 05 Sept. 08 à 14h43
Edition
 
Avec tout le respect que je dois à ces personnes, je m'interroge sur leur "capacité" à agir en cas de problème.
Sur la faille dns, techniquement, ils ne pouvaient rien faire.
Ensuite, les "p'tits hackers pas gentil", ils attaquent également les USA, alors que la sécurité est par là bas, une priorité plus qu'absolue
Mais bon, merci pour l'interview, cela rend les choses plus clair
 
le 05 Sept. 08 à 14h51
Edition
 
"je m'interroge sur leur "capacité" à agir en cas de problème."

reponse : plus grande que les tiennes a t'interoger sur des problemes dont tu ne cernes pas les contours a mon avis.

surtout en postant 1seconde apres la news.....
Edité le 05/09/2008 à 14:51
 
le 05 Sept. 08 à 14h59
Edition
 
Il a clairement souligné le problème qui arrive à grand pas : la centralisation tout-IP !
A force de tout faire transiter par le réseau IP, entièrement dépendant de la structure internet (qu'il soit v4 ou v6), les risques augmentent alors qu'avec un système plus propriétaire et isolé, le risque est moindre.
Enfin bon, à mon avis quasiment tout doit être prévu en cas de souci : mode dégradé, connexions secondaires de backup etc.
Excellente interview, en tout cas ;)
 
le 05 Sept. 08 à 15h00
Edition
 
C'est ou pour postuler ?

:)
 
le 05 Sept. 08 à 15h18
Edition
 
romanohunter a écrit:
Il a clairement souligné le problème qui arrive à grand pas : la centralisation tout-IP !
A force de tout faire transiter par le réseau IP, entièrement dépendant de la structure internet (qu'il soit v4 ou v6), les risques augmentent alors qu'avec un système plus propriétaire et isolé, le risque est moindre.
Enfin bon, à mon avis quasiment tout doit être prévu en cas de souci : mode dégradé, connexions secondaires de backup etc.
Excellente interview, en tout cas ;)

je n'ai pas vu l'interview mais la centralisation tout IP il me semble qu'on y est depuis bien longtemps ...
Les systemes propriétaires c'est bien mais ils ont des limites. Le gros avantage du full IP c'est justement la compatibilité entre reseaux ...
 
le 05 Sept. 08 à 15h22
Edition
 
La sécurité de s'arrete pas seulement au niveau réseau. Dans la pluspart des cas les failles sont humaines !
 
le 05 Sept. 08 à 15h29
Edition
 
Proutie66 a écrit:

Sur la faille dns, techniquement, ils ne pouvaient rien faire.

Prenons l’exemple suédois. Ce pays a mis en place récemment un système de réseaux sécurisés, qui n’a pas été affecté par la faille DNS.

la preuve que si :neutre:

Qylla a écrit:
C'est ou pour postuler ?

:)

www.ssi.gouv.fr...

mais faut au moins savoir se servir de Google pour espérer être retenu :paf:
 
le 05 Sept. 08 à 15h30
Edition
 
remarque ils sont tranquille ( la défense)
on a pas de zone 51 (juste la pastis ) et on a jamais vu d'ET (a part les alcoolos et autre timbré) ils risquent pas de se faire pirater de se coté la :D
plus sérieusement interview sympa
ils ont pas finit de stresser toute maniere dans ce domaine
l'avantage... ils risquent pas de se retrouver au chomdu c'est déjà ça
 
le 05 Sept. 08 à 15h33
Edition
 
je n'ai pas vu l'interview mais la centralisation tout IP il me semble qu'on y est depuis bien longtemps ...
Les systemes propriétaires c'est bien mais ils ont des limites. Le gros avantage du full IP c'est justement la compatibilité entre reseaux ...

Elle est pas très loin ... oh ! Juste au dessus ^^

C'est quand même bien important ces questions de sécurité, sans internet je ne sais pas combien de societé (etat ?) seraient en mesure de continuer sans problême.
Edité le 05/09/2008 à 15:34
 
le 05 Sept. 08 à 15h40
Edition
 
carinae a écrit:


je n'ai pas vu l'interview mais la centralisation tout IP il me semble qu'on y est depuis bien longtemps ...
Les systemes propriétaires c'est bien mais ils ont des limites. Le gros avantage du full IP c'est justement la compatibilité entre reseaux ...

Oui, tout à fait, mais il faut admettre les inconvénients du tout centralisé.
Quand le réseau IP tombe, tu n'as plus de messagerie, téléphonie, internet (forcément), caméras IP (bon là faut forcer mais ça existe des cams sur le réseau IP standard, au grand dam des experts en sécu !!) etc.

Je ne suis pas pro-propriétaire mais à l'inverse de la centralisation IP & interconnexio/interopérabilité, faut voir aussi les avantages ;)
Edité le 05/09/2008 à 15:47
 
le 05 Sept. 08 à 15h41
Edition
 
CDD de 3 ans à Paris pour jouer à la chasse aux terroristes virtuels qui n'existent pas...
 
le 05 Sept. 08 à 15h43
Edition
 
skydeath a écrit:
CDD de 3 ans à Paris pour jouer à la chasse aux terroristes virtuels qui n'existent pas...

mais oui bien sûr c'est encore un complot des chinois du FBI c'est ça ? :sarcastic:
 
le 05 Sept. 08 à 16h19
Edition
 
"je m'interroge sur leur "capacité" à agir en cas de problème."

reponse : plus grande que les tiennes a t'interoger sur des problemes dont tu ne cernes pas les contours a mon avis.
surtout en postant 1seconde apres la news.....
Tu as voulu jouer au malin, mais ce n'est pas le cas. Si tu l'avais été, tu te serais demander comment j'ai pu écrire une centaine de mots en 1 seconde.. Et là tu aurais probablement eu la révélation qu'il y a un décalage entre la création "sur le forum", et sur le site.
 
le 05 Sept. 08 à 16h55
Edition
 
Vu que je vois les mots surveillance, certification, alerte, formation, conseil ... ça a un rôle opérationnel actif en cas de crise ou c'est juste un observatoire, comité, un truc administratif? :neutre
Edité le 05/09/2008 à 17:02
 
le 05 Sept. 08 à 17h57
Edition
 
ça a un rôle opérationnel, notamment en terme de conseil aux entreprises. Ma société à déjà eu recours à leur aide précieuse ...
 
le 07 Sept. 08 à 19h24
Edition
 
Cool ce serait encore mieux s'il pouvait fournir aussi des conseils dans le domaine de la culture alors ...
 
 



 
Clubic.com
 
Achetez-facile.com
 
Jeuxvideo.fr
 
neteco.com
 
mobinaute.com