Latest / Le Café du Sport Business / Cybersécurité : le grand naufrage des instances sportives françaises
Transcript
- 0:03Le café du sport business. On parle pas des scores du
- 0:06week-end hein ? Non ?
- 0:06On parle des enjeux financiers, du marketing, des médias.
- 0:10Hum, toute l'arrière boutique économique du sport en fait.
- 0:20Bonjour, bienvenue au café du sport business.
- 0:22Bonjour. Aujourd'hui, nous explorons une
- 0:25dimension du monde sportif qui se déroule, disons, très loin
- 0:28des stades, des bassins ou des cours de tennis.
- 0:31Tout à fait, on est dans les coulisses.
- 0:33Exactement. Il s'agit d'une problématique
- 0:36qui redéfinit totalement la gestion et l'administration de
- 0:39l'ensemble de l'écosystème sportif français.
- 0:41Pour cet épisode, nous laissons vraiment de côté les
- 0:45performances sportives. Et les droits ?
- 0:46Télévisés, ce qui. Change de nos habitudes.
- 0:48C'est vrai ? Mais nous devons nous concentrer
- 0:50sur un enjeu invisible, silencieux mais d'une importance
- 0:54absolument critique. Je parle bien sûr de la
- 0:56cybersécurité un. Vaste sujet.
- 0:58Oui, et les infrastructures numériques du sport en France
- 1:02traversent actuellement une zone de turbulences d'une intensité
- 1:04assez rare. C'est marqué par une série de
- 1:06fuites de données majeures. C'est le moins qu'on puisse
- 1:09dire. Notre objectif aujourd'hui, pour
- 1:11bien comprendre ce qui se joue sur le terrain, c'est de
- 1:13disséquer une récente attaque informatique qui a directement
- 1:16frappé le ministère des sports. Nous allons analyser l'anatomie
- 1:20précise. De cette faille ?
- 1:21Évaluer son ampleur réelle et décrypter la réponse des
- 1:24institutions face à une menace qui prend une forme totalement
- 1:26systémique. C'est le mot juste, systémique.
- 1:30Et pour mener cette analyse, je suis ravi de vous recevoir en
- 1:33tant qu experte en stratégie numérique et cybersécurité, vous
- 1:36allez nous aider à assembler les pièces de ce puzzle très
- 1:38complexe. Merci c'est c'est effectivement
- 1:41un sujet central en ce moment. L'écosystème du sport gère
- 1:44aujourd'hui des volumes de données qui n'ont absolument
- 1:46rien à envier à ceux des très grandes entreprises.
- 1:49Ou même des institutions financières ?
- 1:50C'est à ce point là ? Ah oui, complètement.
- 1:53Les événements de ces dernières semaines démontrent de manière
- 1:56très crue que la protection de ce capital numérique n'est plus
- 2:00une simple question de conformité administrative.
- 2:03C'est une priorité opérationnelle absolue pour la
- 2:06survie et là crédibilité de ces institutions.
- 2:08Alors entrons directement. Dans la mécanique des
- 2:10événements. Le ministère des sports a
- 2:12procédé à une annonce officielle un vendredi.
- 2:14Ils ont confirmé ce qu'ils qualifient techniquement de
- 2:17nouvelle exfiltration de données.
- 2:18Voilà, le terme technique est posé, ce qui retient vraiment.
- 2:20L'attention ici, c'est que cette attaque ne visait pas une
- 2:23infrastructure au hasard, elle ciblait un système d'information
- 2:26très précis qui s'appelle forum. Exactement le système forum.
- 2:31Et avant de parler des conséquences, je pense qu'il est
- 2:33indispensable de définir ce qu'est exactement cette
- 2:35plateforme. Pourquoi s'est elle retrouvée
- 2:37dans le viseur des attaquants ? En fait.
- 2:39L'annonce de cette exfiltration met en lumière un rouage
- 2:42fondamental de l'administration sportive française, un rouage
- 2:46qui est souvent méconnu du grand public.
- 2:48Ce n'est pas juste un site web classique.
- 2:51Non, pas du tout. La plateforme forums n'est en
- 2:53aucun cas un simple site institutionnel ou une vitrine de
- 2:57communication. C'est vraiment un système
- 2:59d'information centralisé. Il est spécifiquement dédié à la
- 3:02saisie, la gestion et la consultation des formations des
- 3:05candidats et des diplômes. Les diplômes liés à l'animation
- 3:08et au sport, c'est bien ça ? C'est ça ?
- 3:10Ces diplômes sont ceux délivrés directement par le ministère.
- 3:12Et si on analyse bien sa fonction, on réalise très vite
- 3:16que forum c'est le point de passage obligatoire.
- 3:18C'est la colonne vertébrale de la professionnalisation de tout
- 3:21le secteur. Donc, pour bien visualiser
- 3:23l'architecture, toute personne qui souhaite faire de
- 3:25l'encadrement sportif son métier en France doit par définition
- 3:29exister dans cette base de données.
- 3:31Absolument. Toute personne qui cherche à
- 3:33obtenir une certification d'État pour encadrer une activité
- 3:37sportive ou même une activité d'animation de jeunesse voit
- 3:40l'intégralité de son parcours enregistré et validé dans
- 3:43forums. Ce qui en fait une mine
- 3:44d'informations. Exactement, la plate forme
- 3:47centralise des données qui sont critiques pour le fonctionnement
- 3:49administratif mais aussi l'égal du sport français.
- 3:52Elle gère la qualification des encadrants et ça, ça touche de
- 3:56fait à la sécurité des pratiquants sur le terrain.
- 3:58Parce que c'est ce système qui prouve qu'on a le droit
- 4:01d'entraîner. Voilà.
- 4:02C'est le système qui atteste qu'un individu a les compétences
- 4:05requises pour encadrer des mineurs ou des adultes dans une
- 4:08pratique sportive, donc quand on concentre un tel volume
- 4:12d'informations avec une telle valeur administrative et
- 4:15probatoire en un seul point du réseau.
- 4:17Ce point devient une cible. Mécaniquement, il devient une
- 4:20cible prioritaire pour les groupes d'attaquants.
- 4:22Ce qui nous amène directement à l'impact chiffré de cette
- 4:26attaque. Et les chiffres donnent le
- 4:27vertige, les communications font état de 450000 candidats
- 4:31concernés par cette brèche. C'est un volume colossal.
- 4:34Colossal. Oui.
- 4:35Et quand on regarde la nature des données compromises, on
- 4:38dépasse largement le simple désagrément technique.
- 4:41On parle des noms, des prénoms, des adresses postales, des
- 4:44adresses électroniques, des dates de naissance et des
- 4:47numéros de téléphone. Tout ça pour 450000 personnes.
- 4:50C'est. Le cœur du problème ?
- 4:52L'analyse de cette combinaison spécifique de données est
- 4:55essentielle pour que ceux qui nous écoutent mesurent la
- 4:57véritable gravité de la situation.
- 5:00On n'est pas face à la fuite d'un simple mot de passe.
- 5:02Un mot de passe qu'on peut changer en 5 Min.
- 5:04Exactement un identifiant de connexion, ça se réinitialise.
- 5:08Les éléments qui ont été dérobés ici constituent une véritable
- 5:11empreinte identitaire complète. C'est à dire ?
- 5:14C'est à dire qu avoir le nom, le prénom, la date de naissance,
- 5:17l'adresse postale, l'E Mail et le numéro de téléphone d'une
- 5:20personne. C'est de tenir la panoplie
- 5:22exacte requise pour identifier formellement cet individu, aussi
- 5:26bien dans le monde physique que numérique.
- 5:28La donnée est permanente en fait.
- 5:29C'est la grande différence, une date de naissance est immuable,
- 5:32un numéro de téléphone ou une adresse postale change
- 5:35relativement peu au cours d'une vie.
- 5:36Ce qui signifie que la durée de vie de cette menace est
- 5:39extrêmement longue pour les victimes.
- 5:41Très longue. Oui mais concrètement, au-delà
- 5:44de l'usurpation d'identité classique qu'on connaît,
- 5:46pourquoi ces données précises qui sont liées à des
- 5:49professionnels du sport ? Ont elles autant de valeur pour
- 5:52les pirates ? La véritable valeur réside dans
- 5:54le potentiel d'exploitation contextuel.
- 5:57Les attaquants ne disposent pas seulement d'une liste de 450000
- 6:01citoyens français pris au hasard.
- 6:02Ils ont un profil précis. Exactement, ils savent de
- 6:05manière certaine que ces personnes sont des candidats,
- 6:07des professionnels ou de futurs professionnels de l'animation et
- 6:10du sport. Et ce contexte, c'est une mine
- 6:13d'or pour élaborer des campagnes d'hameçonnage.
- 6:15Ce qu'on appelle le Spear fishing.
- 6:17Le Spear phishing, tout à fait d'un niveau de sophistication
- 6:20redoutable, les pirates ont désormais tout le matériel
- 6:24nécessaire pour envoyer un e-mail ou 1SMS ultra ciblé.
- 6:27Ils peuvent usurper l'identité du ministère des sports ou d'une
- 6:30direction régionale en mentionnant précisément le
- 6:33diplôme ou la formation du candidat.
- 6:35Donc si je reçois un message avec ma bonne adresse, ma bonne
- 6:38date de naissance et qui me parle de mon diplôme
- 6:40d'entraîneur de foot ? Votre vigilance baisse
- 6:42considérablement. C'est humain.
- 6:44Le taux de réussite de ces futures escroqueries s'en trouve
- 6:47décuplé. C'est vraiment une mécanique de
- 6:49manipulation psychologique facilitée par là précision de la
- 6:51donnée volée. Absolument.
- 6:52Cela pose inévitablement la question du mode opératoire.
- 6:55Comment une plateforme gouvernementale qui gère des
- 6:57données aussi sensibles et qui est censée bénéficier de
- 7:00standards de sécurité étatique AT elle pu être compromise ?
- 7:02C'est la grande question. Surtout que les investigations
- 7:05ont révélé un élément technique crucial, les pare feux du
- 7:08ministère n'ont pas été détruits de l'extérieur.
- 7:11L'incident est lié au piratage d'un compte légitime et plus
- 7:14spécifiquement le compte d'un organisme de formation.
- 7:17Et c'est sans doute l'aspect le plus riche d'enseignement de
- 7:20toute cette affaire. D'un point de vue structurel, la
- 7:22mécanique qui a été confirmée montre que la porte d'entrée
- 7:25principale du ministère a tenu bon.
- 7:26La porte blindée n'a pas cédé, voilà.
- 7:29L'attaque n'a pas exploité une vulnérabilité logicielle
- 7:31complexe dans le code source de forum.
- 7:34La faille est organisationnelle, elle se situe à la périphérie du
- 7:37système. Périphérie, c'est à dire chez
- 7:39les partenaires. C'est ça ?
- 7:40En piratant le compte légitime d'un organisme de formation
- 7:43partenaire, les attaquants ont tout simplement utilisé une clé
- 7:46officielle, une clé qui était autorisée à ouvrir la porte de
- 7:49l'Intérieur. Pour bien visualiser, c'est
- 7:52comme si le ministère avait construit une forteresse
- 7:55imprenable, mais avait distribué des doubles des clés à de
- 7:58multiples prestataires externes et l'un de ces prestateurs s'est
- 8:01fait voler sa clé. La métaphore est parfaitement
- 8:04exacte. Pour que la plateforme forum
- 8:06remplisse sa mission à l'échelle nationale, le ministère est dans
- 8:10l'obligation fonctionnelle D octroyer des accès à des tiers.
- 8:13Ils n'ont pas le choix, sinon le système ne sert à rien.
- 8:16Exactement. Ces tiers, ce sont de multiples
- 8:19organismes de formation répartis sur tout le territoire français.
- 8:23Ces partenaires doivent impérativement pouvoir se
- 8:25connecter pour saisir les notes, inscrire de nouveaux candidats
- 8:29où mettre à jour les dossiers administratifs.
- 8:31C'est le travail au quotidien. Oui, et c'est l'illustration
- 8:34parfaite du concept de vulnérabilité induite par la
- 8:36chaîne d'approvisionnement ou les accès tiers.
- 8:38La solidité globale d'un système d'information centralisé n'est
- 8:41jamais déterminée par sa fortification la plus robuste.
- 8:44Elle est toujours déterminée par son point d'accès périphérique
- 8:46le plus faible. Ce qui implique que la sécurité
- 8:49du ministère dépend en réalité du niveau de sécurité du plus
- 8:53petit organisme de formation de France qui possède un accès à
- 8:55forums. C'est la dure réalité.
- 8:58Si un organisme de formation locale qui a des ressources
- 9:00informatiques limitées ne sécurisé pas correctement les
- 9:03ordinateurs de ses employés, c'est un problème.
- 9:06Ou si quelqu'un utilise un mot de passe trop simple.
- 9:08Voilà, si un collaborateur utilise un mot de passe faible,
- 9:11c'est l'intégralité de la base de données ministérielles qui
- 9:14est exposée. L'attaquant n'a eu aucun besoin
- 9:17de chercher à contourner les systèmes de détection
- 9:19d'intrusion du gouvernement. Il est rentré par la petite
- 9:22porte. Il lui a suffi de compromettre
- 9:24ce simple utilisateur externe, de récupérer ses identifiants.
- 9:28Et de se connecter au système en toute transparence.
- 9:30Il a hérité des privilèges de lecture où d'écriture de cet
- 9:34organisme légitime. Face à cette méthode d'intrusion
- 9:36silencieuse via un compte tiers, la réaction opérationnelle
- 9:39immédiate a été là désactivation des accès du compte de cet
- 9:42organisme en question. C'est une mesure d'urgence
- 9:45logique pour stopper la fuite. Oui, cette désactivation, c'est
- 9:48la procédure de confinement standard dans toute gestion de
- 9:51crise cyber, à l'instant même où le vecteur technique de
- 9:54l'exfiltration est localisé. La coupure nette des accès est
- 9:57la seule méthode pour isoler la menace et arrêter les moravis.
- 10:01On coupe le. Robinet exactement.
- 10:04Néanmoins, il faut garder à l'esprit que cette action de
- 10:06blocage intervient par définition à posteriori.
- 10:10Elle est exécutée une fois que l'intrusion a été consommée.
- 10:13Et que les données sont déjà parties.
- 10:15Le vol des données des 450000 profils est déjà une réalité, la
- 10:18désactivation résout le problème technique immédiat lié à ce
- 10:22compte spécifique. Mais elle met en exergue un défi
- 10:25structurel vertigineux. Lequel ?
- 10:28Comment assurer la surveillance en temps réel et continu des
- 10:32comportements des milliers d'autres contes légitimes
- 10:34similaires qui conservent un accès direct à forums.
- 10:37Et cette réflexion sur la surveillance prend une toute
- 10:40autre ampleur lorsqu une intègre la dimension chronologique de
- 10:43cette crise. Ce piratage, annoncé un
- 10:45vendredi, n'est absolument pas un incident isolé.
- 10:48Non, pas du tout. Il s'inscrit dans un schéma de
- 10:51récidive extrêmement rapproché. Il faut rappeler qu'une
- 10:54précédente cyberattaque majeure a frappé le ministère des sports
- 10:57à peine 2 mois plus tôt, le 19 décembre.
- 11:00La proximité temporelle entre ces 2 événements est un
- 11:02indicateur analytique majeur, subir 2 exfiltrations données
- 11:06d'une telle envergure en l'espace de 60 jours, ça
- 11:09démontre de manière univoque que l'infrastructure numérique de
- 11:12l'institution. Est soumise à une pression
- 11:14tactique constante. Ils sont testés en permanence.
- 11:17Le périmètre du ministère est scruté, sondé, testé en
- 11:21permanence par des groupes d'attaquants, et il est percé à
- 11:25intervalles très réguliers. Ce délai si court entre les
- 11:28incidents complique drastiquement le travail des
- 11:31équipes techniques en interne. J'imagine qu'elles n'ont même
- 11:33pas le temps de respirer. Elles se retrouvent dans une
- 11:35posture où elles doivent gérer les conséquences administratives
- 11:39et techniques d'une première crise.
- 11:41Tout en subissant de plein fouet la 2nde.
- 11:43Et la comparaison des échelles entre ces 2 attaques successives
- 11:46est d'ailleurs révélatrice de la pression exercée.
- 11:49Nous analysons aujourd'hui cette brèche impliquant 450000
- 11:52candidats. Mais si l'on revient sur
- 11:53l'attaque du 19 décembre, les chiffres étaient d'une autre
- 11:56dimension. On parlait des données de 3,5,
- 11:581000000 de foyers. C'est énorme.
- 12:00Ce sont des volumes qui dépassent l'entendement pour une
- 12:02institution sportive. La mise en perspective de ces 2
- 12:05chiffres est fondamentale pour comprendre la mutation du rôle
- 12:08du ministère. D'un côté, 3,5 1000000 de
- 12:10foyers, ce qui représente une fraction extrêmement massive de
- 12:13la population française globale. Oui, on touche presque tout.
- 12:17Le monde de l'autre côté, 450000 candidats, ce qui constitue la
- 12:21base structurelle des professionnels de l'encadrement
- 12:23du pays. Ces échelles prouvent que le
- 12:25ministère des sports, bien au-delà de ses missions
- 12:28régaliennes de développement de la pratique sportive, s'est
- 12:31transformé par la force des choses.
- 12:33En quoi ? En un véritable gestionnaire de
- 12:35base de données à très grande échelle.
- 12:37C'est un point central. Le ministère gère désormais des
- 12:40actifs numériques dont le volume et la sensibilité nécessitent
- 12:43une ingénierie digne d'un opérateur Télécom ou d'un géant
- 12:46du web. Et c'est la réalité de leur
- 12:48nouvelle situation, la sécurisation d'informations
- 12:51sensibles concernant des 1000000 de citoyens impose des
- 12:54contraintes techniques, financières et humaines
- 12:57monumentales. Ça demande des ressources qu'ils
- 12:59n'avaient peut être pas prévues au départ.
- 13:01Sûrement. Le passage d'une faille touchant
- 13:043,5 1000000 de foyers en décembre à une faille ciblant
- 13:06450000 candidats métiers en février illustré également une
- 13:09chose, la diversité et là compartimentation des bases de
- 13:13données hébergées. Les purates explorent tout.
- 13:16Les attaquants procèdent de manière méthodique, ils ne
- 13:19cherchent pas à vider un seul immense réservoir d'en coup.
- 13:22Ils explorent successivement différents silos d'informations
- 13:25de l'infrastructure ministérielle.
- 13:27Ils testent toutes les portes. Voilà.
- 13:29Ils trouvent des vulnérabilités parfois dans des systèmes
- 13:32destinés au grand public et parfois, comme c'est le pas ici,
- 13:36dans des plateformes métiers très spécifiques comme forums.
- 13:39C'est un travail chirurgical. L'institution se retrouve
- 13:42gestionnaire d'un patrimoine de données dont la valeur
- 13:45d'exploitation sur les marchés criminels est immense.
- 13:47Il y a une asymétrie évidente entre la mission historique du
- 13:51ministère et cette nouvelle responsabilité écrasante de
- 13:54forteresse numérique citoyenne. Le.
- 13:56Constat ? Est d'autant plus inquiétant que
- 13:58ce problème structurel ne s'arrête pas aux frontières du
- 14:01seul ministère. C'est l'écosystème global du
- 14:03sport français dans son intégralité qui est touché de
- 14:05plein fouet. Oui, là contagion est réelle.
- 14:07Les actes de piratage récents mettent en évidence ce véritable
- 14:11effet de contagion sur les instances dirigeantes.
- 14:13Qu'il s agisse du sport de haut niveau ou de la pratique
- 14:16amateur, les fédérations sportives sont directement et
- 14:19explicitement ciblées. La chronologie des faits
- 14:22mentionné que d'autres victimes très récentes comptent parmi les
- 14:25institutions les plus majeures du pays.
- 14:27On parle des fédérations françaises de voile, de
- 14:29natation, de golf et de tennis. La simple énumération de cette
- 14:33liste de victimes démontre le niveau d'exposition généralisé
- 14:36du secteur. Ça touche tous les sports.
- 14:38Que l'analyse se porte sur les sports nautiques avec la voile
- 14:41et la natation ou qu'elle se tourne vers des sports
- 14:43individuels de très grand ampleur médiatique et économique
- 14:46comme le golf et le tennis, la conclusion reste identique.
- 14:49Leurs systèmes ont été. Percés, les systèmes
- 14:51d'information de ces fédérations ont tous été pénétrés.
- 14:55Le ministère lui même a pris soin, dans sa communication
- 14:58officielle, de se dire conscient du caractère systémique des
- 15:02cyberattaques. L'utilisation du terme
- 15:05systémique par une institution étatique, c'est un choix lexical
- 15:08extrêmement fort. Très fort.
- 15:10Justement pour ceux qui nous écoutent, qu'est ce que cela
- 15:14implique techniquement et stratégiquement ?
- 15:16Une attaque systémique dans ce contexte précis.
- 15:18Dans le domaine de l'analyse des risques cyber, qualifier une
- 15:21menace de systémique signifie que les attaquants ne ciblent
- 15:24plus une organisation isolée pour ses propres vulnérabilités
- 15:28spécifiques. Ils ne se disent pas, tiens, on
- 15:30va attaquer le golf aujourd'hui. Non, ils exploitent une
- 15:33fragilité globale et partagée par tout un secteur d'activité.
- 15:38Les fédérations sportives, bien qu indépendantes les unes des
- 15:41autres, partagent des modes de fonctionnement administratifs
- 15:44très similaires. Elles gèrent toutes des licences
- 15:46des clubs. Exactement.
- 15:48Elles composent avec des comptes rentes budgétaires comparables.
- 15:52Et surtout, elles reposent très souvent sur des architectures
- 15:55informatiques historiques, des systèmes qu'on appelle Legacy,
- 15:59des systèmes qui n'ont pas été conçus à l'origine avec la
- 16:02cybersécurité comme pilier central de leur architecture.
- 16:05Elles ont été conçues pour gérer des compétitions et des
- 16:08licences, pas pour contrer des syndicats du crime organisé.
- 16:11C'est un résumé parfait. Pourtant, la réalité de leur
- 16:14quotidien, c'est la gestion massive de licences,
- 16:17d'adhésions, de résultats sportifs, de classements
- 16:20officiels, tout cela implique la collecte et le stockage de bases
- 16:24de données personnelles immenses concernant des 1000000 de
- 16:27licenciés. Avec les mêmes informations que
- 16:30pour les professionnels, des noms, des adresses.
- 16:33Tout à fait le fait que des fédérations aussi diverses que
- 16:36la voile. La natation, le golf et le
- 16:39tennis soient touchés de manière successive où simultanée
- 16:43indiquent très clairement une chose, des groupes d'attaquants
- 16:47ont audité l'écosystème sportif français et l'ont identifié
- 16:51comme une verticale particulièrement vulnérable et
- 16:54rentable. C'est un filon en quelque sorte.
- 16:56Cette fragilité numérique globale est désormais exploitée
- 16:59de manière quasi industrielle par les pirates.
- 17:02Face à cette exploitation industrielle et à l'ampleur de
- 17:05la contagion. La question de la riposte
- 17:07devient le sujet central, comment le ministère des sports
- 17:11réagit il concrètement face à ce constat d'un secteur pris pour
- 17:15cible dans sa globalité ? Il YA1 changement de ton
- 17:18évident. La communication officielle
- 17:20précise que face à ces incidents répétés.
- 17:22Le ministère prend pleinement ses responsabilités.
- 17:25Cette prise de responsabilité formelle et publique constitué
- 17:29le premier jalon stratégique indispensable dans la gestion
- 17:32d'une crise d'une telle profondeur.
- 17:34On ne se cache plus derrière des problèmes techniques isolés.
- 17:37En reconnaissant ouvertement la nature systémique des attaques
- 17:41et en endossant la responsabilité d'orchestrer la
- 17:44protection de ces écosystèmes. Le ministère acte un véritable
- 17:48changement de posture. Le temps n'est plus à la gestion
- 17:50individuelle de chaque incident, comme s'il s'agissait d'un fait
- 17:53divers. En fromatique isolé, la
- 17:55situation est traitée avec la gravité nécessaire.
- 17:58Elle est traitée pour ce qu'elle est.
- 18:00Un défi structurel majeur pour l'État et pour l'ensemble du
- 18:03mouvement sportif français. Et cette reconnaissance
- 18:05s'accompagne de la mise en place d'un plan d'action qui se veut
- 18:08concret, le ministère annonce vouloir renforcer ses propres
- 18:11dispositifs de cybersécurité internes afin de prévenir tout
- 18:15nouvel incident. C'est la base.
- 18:17Mais la dimension la plus intéressante de cette stratégie
- 18:19réside dans l'intégration d'un acteur clé de la défense
- 18:22numérique de l'État, l'anssi. Le plan d'action prévoit D
- 18:26accompagner les différentes fédérations en lien direct et
- 18:29étroit avec l'anssi dans une démarche globale de sécurisation
- 18:32numérique. La mobilisation de l'anssi est
- 18:34assurément le signal technique et politique le plus fort de
- 18:37cette riposte. C'est du sérieux quand l'anssi
- 18:39arrive. L'Agence nationale de la
- 18:41sécurité des systèmes d'information, c'est l'entité
- 18:44experte, le bras armé de l'État en matière de cyberdéfense,
- 18:49intégrer l'anssi pour accompagner techniquement les
- 18:51fédérations sportives. Démontre l'élévation immédiate
- 18:55du niveau de gravité accordé au problème par les hautes sphères
- 18:58de l'État. Parce qu avant ça, les
- 18:59fédérations géraient ça dans leur coin.
- 19:01Historiquement, une fédération sportive abordait la question de
- 19:04sa sécurité informatique de façon très indépendante, en
- 19:08s'appuyant sur ses propres ressources internes, souvent
- 19:11limitées, ou sur des prestataires locaux.
- 19:13Ce qui créé d'énormes disparités de protection d'une fédération à
- 19:16l'autre. Le but de l'anssi ici, c'est de
- 19:18niveler par le haut. C'est tout l'enjeu.
- 19:20En initiant cette démarche de sécurisation coordonnée par le
- 19:23ministère et techniquement encadrée par l'Anssi, l'objectif
- 19:27fondamental est d homogénéiser les standards de défense.
- 19:30Il s'agit de bâtir un véritable franc commun.
- 19:33Une ligne de défense uniforme. L'anssi va apporter une
- 19:37méthodologie rigoureuse, des référentiels, des diligences
- 19:40strictes et surtout une capacité d'audit technique approfondie.
- 19:44Des capacités que les fédérations laissées à
- 19:46elles-mêmes seraient bien incapables de déployer.
- 19:48C'est un accompagnement vital. Cet accompagnement expert à pour
- 19:52but de combler rapidement les immenses écarts de maturité
- 19:55cyber qui existent actuellement entre les différentes instances
- 19:59du sport français, face à des attaquants qui, par définition,
- 20:02cherchent et exploitent systématiquement le maillon le
- 20:05plus faible de la chaîne, comme on.
- 20:06L'a vu avec l'organisme de formation.
- 20:08Précisément. Élever le niveau de défense
- 20:10global du ministère en le couplant à celui des fédérations
- 20:13sous l'égide de l'Anssi, reste l'unique approche stratégique
- 20:17viable pour stopper cette contagion.
- 20:18On assiste au passage forcé d'une défense artisanale
- 20:22fragmentée, réactive à une posture de résilience collective
- 20:25et anticipative. L'écosystème du sport français
- 20:28se trouve par conséquent à un point de bascule historique, les
- 20:32compétitions ne se gagnent plus uniquement sur les terrains, les
- 20:34pistes ou dans les gymnases. Le secteur doit désormais mener
- 20:37et surtout remporter une bataille décisive sur ce terrain
- 20:40beaucoup plus sombre, complexe et invisible qu'est la
- 20:43cybersécurité. C'est le nouveau grand défi
- 20:46sportif. Assurer la protection des
- 20:48données personnelles de 1000000 de citoyens, qu'ils soient de
- 20:51simples foyers, des candidats à l'encadrement ou des sportifs
- 20:54licenciés, exige un effort d'adaptation colossal.
- 20:58Cela passe par une refonte des architectures, une sécurisation
- 21:02drastique des accès tiers. Et l'unification des stratégies
- 21:05de défense face à des menaces technologiques qui vont
- 21:07continuer d évoluer. Pour conclure cette analyse, et
- 21:10si l'on se penche rigoureusement sur la mécanique précise de la
- 21:13faille ayant touché la plateforme forums, une ultime
- 21:16réflexion s'impose pour ceux qui nous écoutent.
- 21:19Elle permet de mesurer l'étendue vertigineuse du chantier de
- 21:22sécurisation qui s'annonce. Quelle est cette réflexion ?
- 21:25Nous avons établi que la simple compromission des identifiants
- 21:28d'un seul compte légitime appartenant à un unique
- 21:31organisme de formation de taille modeste.
- 21:33A été suffisant pour exposer et exfiltrer les données critiques
- 21:36de 450000 personnes. Une seule petite.
- 21:39Plaie perdue, sachant. Cela, la question centrale des
- 21:42futurs audits est la suivante, combien d'autres comptes
- 21:46externes d'accès tiers légitimes ou de portails partenaires
- 21:50similaires dorment actuellement de manière totalement vulnérable
- 21:53dans l'immense architecture des systèmes d'information ?
- 21:56Des dizaines d'autres fédérations sportives
- 21:58françaises. En attendant le pire ?
- 22:00A tendance simplement d'être identifié par les hackers ou
- 22:03sécurisés par l'anssi. La surface d'attaque du sport
- 22:06français est incroyablement vaste et la course contre la
- 22:09montre est bel et bien lancée. À très vite pour un nouveau
- 22:11podcast du café du sport business.