Publicité en cours de chargement...

Publicité en cours de chargement...

Ransomwares : vers la chienlit ?

06 déc. 2021 - 19:37,
Tribune - Cédric Cartau
Aux Assises de Monaco s’est tenue une très intéressante conférence de Wavestone, avec l’inoxydable Gérôme Billois en tant que principal intervenant, dont le thème était en substance ce que les boîtes du CAC 40 ont mis en œuvre pour se protéger de la menace crypto.

Bon, pour ceux qui étudient de près le sujet, rien de nouveau ni d’étonnant : on y a retrouvé peu ou prou les méthodes ainsi que les dispositifs techniques et organisationnels décrits dans le Guide Cyber opus 2 (cf. le site de l’Apssis[1]), avec certes une présentation qui valait le détour. Je vous conseille d’aller visionner la conférence en replay sur le site des Assises.

Mais, à la sortie de la conférence, je me suis permis de poser à Gérôme la question suivante : en matière de ransomwares, à quoi doit-on s’attendre dans les prochaines années ? Globalement, selon l’interlocuteur, trois réponses peuvent être formulées :

– Selon l’Anssi et certains managers, ce risque finira par être maîtrisé comme l’a été par le passé la piraterie maritime en Méditerranée, qui a tout de même empoisonné la vie des Européens pendant plus d’un siècle ;
– Selon certains consultants, auditeurs, RSSI, ce risque sera ramené à un niveau acceptable qui rejoindra la longue liste des risques IT déjà connus (inondations, bugs, etc.) et finira par être modélisé par les assureurs et leurs tables de risques ;
– Selon d’autres acteurs du secteur (RSSI, consultants et, entre autres, votre serviteur, mais pas que), on va en revanche assister à une explosion non maîtrisée des attaques, à tel point que l’on va devoir se fermer comme des coquilles tant la « durée de vie » d’un PC sur Internet ne dépassera pas les quelques minutes.
Tentons un peu de modéliser ce risque.

Dans l’éternel conflit entre les défenseurs et les attaquants, il est possible de produire une équation simple :
– Pour un défenseur, le coût est de A + nBA étant le « ticket d’entrée » du système de défense, B le coût additionnel de chaque attaque et n le nombre d’attaques ;
– Pour un attaquant, de façon similaire, on a nY.
Pour un défenseur, défendre le château de Montségur (château Cathare juché au sommet d’un piton rocheux) se traduit par A très grand (aller construire ce truc n’a pas dû être de la tarte), mais B tout petit.
Pour un attaquant, envahir un atoll du pacifique se traduit par X et Y tout petits, alors qu’envahir la Russie se traduit par X et Y immenses. Bon, vous avez compris l’idée générale.

Or, les ransomwares ont ceci de spécifique qu’il s’agit de la seule menace connue (si quelqu’un a un autre exemple, je suis preneur) pour laquelle :
– Le défenseur doit défendre de multiples points d’accès (A très grand) et le coût de chaque attaque peut être énorme (B très grand) ;
– L’attaquant, dans le même temps, peut s’équiper à coût modique (X petit, on trouve des plateformes RaaS faciles sur le Net) et Y petit (il faut juste appuyer sur le bouton).
Pire encore, à l’époque de la piraterie du xviiie siècle, les assaillants ne risquaient rien de moins que leur peau pendant les assauts (sans parler du risque de se faire attraper ensuite), alors qu’avec les ransomwares vous pouvez lancer dix attaques depuis votre canapé avec quasi aucun risque juridique, puis laisser les bots et autres PC zombies bosser pour vous tout en allant déguster un latte au café du coin.

Certes, l’on m’objectera que les procédures juridiques inter-États vont se muscler, et que Darwin va éliminer les hackers les plus mauvais… sauf que Darwin dit aussi que ceux qui vont échapper à cette première sélection naturelle seront plus forts, plus furtifs, plus voraces. Dans un contexte de menace fortement asymétrique (coûts et risques très élevés pour le défenseur et structurellement très faibles pour l’attaquant), j’ai du mal à voir le bout du tunnel dans cette histoire. Bref, je ne suis pas du tout, mais alors pas du tout optimiste, au contraire des deux premières catégories d’interlocuteurs susnommés.

L’Anssi considère que cet état de menace va durer environ cinq ans avant stabilisation : Gérôme et moi nous sommes donné rendez-vous dans cinq ans pour faire le bilan. Et j’aimerais vraiment, mais alors vraiment, être celui des deux qui se sera trompé.


[1]   https://www.apssis.com/nos-actions/publication.html 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration IA et santé : cap sur une cybersécurité consolidée et proactive

IA et santé : cap sur une cybersécurité consolidée et proactive

18 juin 2025 - 10:57,

Communiqué

- Trend Micro

Le secteur de la santé, porté par la vague de l’IA, veut gagner en flexibilité, innover dans la prise en charge des patients et maîtriser les coûts. Des promesses qui ne se concrétiseront que dans un cadre de sécurité robuste. En effet, l’IA se révèle à double tranchant. Elle renforce les lignes de ...

Illustration Appel à propositions de l’Europe pour la cybersécurité des PME et des organismes publics

Appel à propositions de l’Europe pour la cybersécurité des PME et des organismes publics

16 juin 2025 - 22:18,

Actualité

- Damien Dubois, DSIH

Le 12 juin, la Commission européenne a annoncé un investissement de 145,5 millions d’euros pour soutenir la cybersécurité des PME, administrations et établissements de santé.

Illustration Et c’est l’heure de notre quiz annuel

Et c’est l’heure de notre quiz annuel

16 juin 2025 - 22:10,

Tribune

-
Cédric Cartau

Ça y est, c’est bientôt l’été avec tout qui chauffe, le soleil qui revient, le maillot de bain de l’année dernière dans lequel vous ne rentrez plus – hiver oblige. Il est largement temps de se changer les idées avec un petit quiz aux questions subtilement nuancées, une exclusivité DSIH souvent imité...

Illustration IA & éthique du numérique en santé : le guide d’implémentation de l’ANS

IA & éthique du numérique en santé : le guide d’implémentation de l’ANS

09 juin 2025 - 21:17,

Tribune

-
Alexandre FIEVEÉ &
Alice ROBERT

Compte tenu, d’une part, des perspectives d’amélioration que l’IA promet dans le secteur de la santé et, d’autre part, de la montée en charge rapide de l’offre de systèmes d’IA (SIA), la cellule éthique de la Délégation au numérique en santé (DNS) a réuni un groupe de travail (GT) pluridisciplinaire...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.