S'y retrouver dans le paysage complexe de la cybersécurité au sein des environnements informatiques critiques


Par Seth Eaton, vice-président chargé de la technologie et de l'innovation chez Amentum
Cliquezici pour écouter l'épisode du podcast« À la découverte des principes fondamentaux et des éléments essentiels de la cybersécurité : Partie II » surSpotify
Bonjour à tous. Je m’appelle Seth Eaton, et bienvenue dans ce nouvel épisode passionnant de « What the Tech ! ». Aujourd’hui, nous allons nous pencher en détail sur un sujet crucial qui touche tous les aspects de notre univers numérique : la cybersécurité. Nous avons l’honneur d’accueillir Adi Karisik, vice-président chargé de l’accompagnement technologique mondial et du renseignement cybernétique chez Amentum, pour la deuxième partie de notre podcast consacré à la cybersécurité.
Un point de vue unique sur l'informatique au service de la mission par rapport à l'informatique d'entreprise
Au cours de notre discussion, Adi a mis en lumière les différences marquées entre la cybersécurité des environnements informatiques de mission et celle des environnements informatiques d’entreprise traditionnels. Contrairement aux environnements informatiques d’entreprise, les environnements informatiques de mission sont adaptés aux besoins spécifiques des clients, souvent dictés par des objectifs de sécurité nationale, des réglementations et les technologies particulières utilisées. Par exemple, les systèmes de contrôle industriels, tels que ceux des réseaux de contrôle d’armes, s’appuient souvent sur des terminaux non Ethernet, ce qui nécessite une approche différente en matière de cybersécurité.
Adi a souligné un point essentiel : alors que les systèmes informatiques d'entreprise fonctionnent selon des normes bien définies telles que la norme ISO 27000 ou la norme NIST 800-53, les systèmes informatiques liés à la mission doivent être flexibles et s'adapter aux besoins spécifiques du site et à la situation du client. Cette complexité exige une stratégie sur mesure qui concilie les besoins technologiques et les décisions critiques pour la mission.
Les défis dans les environnements conflictuels
Ashley Isaac, ma coanimatrice, a interrogé Adi sur les défis liés à la protection des réseaux critiques, en particulier dans des environnements contestés ou déployés en première ligne. Adi a souligné l’importance de bien cerner les risques spécifiques à chaque client et les solutions adaptées à chacun d’entre eux. Il a fait remarquer que, dans ces environnements, les décisions prises ne correspondent pas toujours aux meilleurs choix technologiques, mais doivent servir les objectifs généraux de la mission.
Adi a notamment évoqué le fait que l'architecture « zero trust » est devenue un sujet controversé, de nombreuses entreprises prétendant détenir la solution ultime. Cette divergence de compréhension entraîne souvent des points de vue divergents entre clients et fournisseurs, ce qui rend indispensable l'intervention d'intégrateurs tels qu'Amentum pour combler ce fossé et garantir la réussite de la mission tout en gérant les risques liés à la cybersécurité.
Assurer la cyber-résilience face à la complexité
Ashley a ensuite approfondi la question des méthodes permettant d'assurer la cyber-résilience lors de l'intégration avec de multiples partenaires, sous-traitants et organismes publics. Adi a expliqué qu'Amentum s'appuie sur des technologies de pointe pour harmoniser les mesures de cybersécurité chez l'ensemble des parties prenantes. Ces solutions contribuent à minimiser l'exposition aux risques et à les gérer efficacement, même dans des environnements complexes et aux multiples facettes.
Lorsque nous avons orienté notre réflexion vers l'informatique d'entreprise, Adi a mis en évidence les faiblesses courantes, l'erreur humaine figurant en tête de liste. Il a souligné l'importance de respecter les procédures établies pour atténuer les risques, en insistant sur le fait que la cybersécurité consiste à gérer les risques, et non à les éliminer complètement.
S'adapter aux nouvelles normes
L'évolution des modes de travail, notamment l'essor du travail hybride et l'adoption croissante du cloud, a fait apparaître de nouveaux défis en matière de cybersécurité. Adi a souligné l'importance de respecter les bonnes pratiques de cybersécurité et de s'adapter à ces changements. Il a établi un parallèle avec les débuts de la banque en ligne, soulignant que les prochaines années seront décisives pour définir des processus sécurisés adaptés aux environnements de travail hybrides et au cloud.
Sécurisation des systèmes vieillissants
L'un des points marquants a été la discussion sur la sécurisation des systèmes informatiques et opérationnels vieillissants. Adi a proposé une approche flexible, s'inspirant de la doctrine militaire, qui met l'accent sur l'adaptabilité et sur des mises à niveau planifiées et progressives. Cette stratégie permet de trouver un équilibre entre les coûts élevés liés au remplacement d'une infrastructure obsolète et le maintien de risques cybernétiques à un niveau minimal acceptable.
Apprendre à partir d'exemples concrets
Les exemples concrets cités par Adi ont trouvé un écho particulier. Du vol de fournitures dû à des mesures de sécurité physique insuffisantes aux incidents majeurs tels que le piratage de Target et l'attaque par ransomware contre Colonial Pipeline, chaque cas a mis en évidence l'interdépendance entre la sécurité physique, les systèmes industriels et la cybersécurité.
Anticiper l'avenir grâce à l'IA
Enfin, nous avons abordé le rôle transformateur de l'IA dans la cybersécurité. Adi a souligné son potentiel en matière d'analyse prédictive des comportements, de création d'un tableau de bord de sécurité unifié et d'automatisation des stratégies de réponse. Il a toutefois mis en garde contre les défis à relever, les cybercriminels exploitant l'IA à des fins malveillantes.
Pour conclure, les réflexions d’Adi se sont révélées inestimables pour comprendre la nature multiforme de la cybersécurité, tant dans les environnements informatiques liés aux missions que dans ceux des entreprises. L’accent qu’il met sur l’adaptabilité, les solutions sur mesure et le facteur humain offre un cadre complet pour s’orienter dans un paysage de la cybersécurité en constante évolution.
Merci de nous avoir suivis ! Si vous avez des questions ou des suggestions pour les prochains épisodes, n'hésitez pas à nous envoyer un e-mail à l'adresse[email protected].
Comme toujours, restez curieux ! -Seth



