Appareils mobiles : votre application préférée est-elle toujours digne de confiance?
Nous installons une application sur notre téléphone ou notre tablette. Elle provient de l’App Store d’Apple ou de Google Play, compte parfois des millions d’utilisateurs, possède d’excellentes évaluations et existe depuis plusieurs années. Nous l’utilisons régulièrement, elle fonctionne bien et rien dans son comportement ne semble particulièrement inquiétant. Progressivement, sa présence devient tellement familière que nous cessons pratiquement d’y penser.
Cette banalisation constitue pourtant un enjeu de cybersécurité et de confidentialité beaucoup plus important qu’il n’y paraît. Une application mobile n’est pas un objet immuable. Elle reçoit des mises à jour, son code évolue, de nouvelles fonctions apparaissent, ses bibliothèques changent, ses partenaires technologiques peuvent être remplacés, ses pratiques de collecte de données peuvent évoluer et l’entreprise qui la possède peut elle-même être acquise. Pendant ce temps, la confiance que nous lui avons accordée au moment de son installation peut demeurer pratiquement intacte pendant des années.
Apple et Google imposent des règles importantes aux applications distribuées sur leurs plateformes. Les permissions, les déclarations concernant les données, les mécanismes d’isolation, le contrôle des mises à jour et les politiques encadrant les développeurs réduisent réellement plusieurs catégories de risques. Ces mécanismes ne constituent toutefois pas une garantie permanente que le profil de risque d’une application demeurera identique pendant toute sa durée de vie.
Pour les dirigeants et les responsables de la cybersécurité, la question ne devrait donc plus seulement être de savoir si une application provient d’une source officielle. Il faut également se demander si l’application que nous avons jugée acceptable hier représente toujours un risque acceptable aujourd’hui. C’est précisément à cet endroit que la cybervigilance devient fondamentale.
Le téléphone intelligent est probablement l’un des ordinateurs les plus intimes que nous ayons jamais créés. Il nous accompagne presque continuellement et concentre une quantité considérable d’informations sur nos vies personnelle et professionnelle. Selon les permissions accordées et les fonctions utilisées, différentes applications peuvent accéder à la localisation, aux photos, aux contacts, à la caméra, au microphone ainsi qu’à diverses informations liées à l’appareil et à son utilisation. Les systèmes iOS et Android disposent heureusement de mécanismes importants pour limiter ces accès. Les applications sont isolées les unes des autres et différentes catégories d’informations nécessitent des permissions particulières. Une application ne peut donc généralement pas parcourir arbitrairement l’ensemble du contenu d’un téléphone simplement parce que son éditeur le souhaite.
Le véritable problème apparaît avec le temps. L’utilisateur accorde différentes permissions parce qu’elles semblent nécessaires ou pratiques. Une application demande la localisation afin d’offrir une fonction particulière, une autre souhaite accéder aux photos, une troisième utilise les contacts et d’autres intègrent des mécanismes d’analytique, de publicité ou différents services provenant de partenaires technologiques. Chacune de ces décisions peut être parfaitement raisonnable lorsqu’elle est prise. Quelques années plus tard, cependant, combien d’utilisateurs se souviennent précisément des permissions accordées aux dizaines d’applications présentes sur leur appareil? La cybervigilance commence donc par une idée simple : une permission accordée dans le passé ne devrait pas automatiquement devenir une permission oubliée pour l’avenir.
Cette réflexion prend encore davantage d’importance lorsqu’on considère l’évolution des applications elles-mêmes. Une application téléchargée aujourd’hui peut recevoir des dizaines de mises à jour pendant les prochaines années. De nouvelles fonctionnalités sont ajoutées, des SDK sont intégrés ou remplacés, les mécanismes d’analytique évoluent et les pratiques commerciales de l’éditeur peuvent changer. Les déclarations concernant la collecte et l’utilisation des données peuvent également être modifiées à mesure que le produit évolue. Apple et Google imposent des obligations aux développeurs concernant la déclaration des données recueillies, leur utilisation, leur partage et certaines permissions. Ces exigences établissent un cadre de responsabilité important et permettent aux plateformes d’intervenir lorsqu’une application ne respecte pas leurs politiques, mais elles ne remplacent pas l’analyse du risque propre à chaque organisation.
Une application peut ainsi respecter les règles générales d’un magasin d’applications tout en présentant un modèle de collecte de données incompatible avec les exigences particulières d’une banque, d’un ministère, d’un laboratoire, d’une entreprise pharmaceutique, d’un manufacturier possédant une propriété intellectuelle stratégique ou d’une organisation du secteur de la défense. La conformité aux règles d’une plateforme et l’acceptabilité du risque pour une organisation représentent deux évaluations différentes. Cette distinction est particulièrement importante parce qu’une application n’a pas besoin d’être malveillante pour constituer un risque de confidentialité. Elle peut faire exactement ce qu’elle annonce, utiliser les permissions accordées et communiquer avec des partenaires technologiques légitimes, tandis que le volume, la nature ou la combinaison des informations recueillies dépassent ce qu’une organisation considère acceptable pour une personne ayant également accès à ses informations sensibles.
Le changement de propriétaire d’une application permet de pousser cette réflexion encore plus loin. Une application populaire ne représente pas uniquement un produit logiciel. Elle possède une communauté d’utilisateurs, une réputation, des évaluations, des habitudes d’utilisation et une relation de confiance construite parfois pendant plusieurs années. Tout cela possède une valeur commerciale. Lorsqu’une application est acquise, l’utilisateur continue généralement de voir la même icône et peut conserver les mêmes habitudes ainsi que la même perception du produit, alors que l’organisation qui le développe, ses objectifs commerciaux, ses partenaires et sa stratégie ont changé.
Nous découvrons ici une faiblesse profondément humaine de la sécurité numérique : notre confiance possède souvent une inertie que la technologie ne possède pas. Nous évaluons quelque chose à un moment donné et continuons ensuite à vivre avec cette décision, même lorsque ce que nous avions évalué s’est transformé. Il n’est d’ailleurs pas nécessaire d’imaginer un scénario malveillant. Une acquisition peut être parfaitement légitime et le nouveau propriétaire peut simplement chercher à développer davantage le produit et à mieux monétiser sa base d’utilisateurs. De nouvelles fonctions apparaissent, certaines nécessitent de nouvelles permissions, des partenaires technologiques sont ajoutés et les politiques de confidentialité évoluent. À chacune de ces étapes, les mécanismes de contrôle peuvent avoir fonctionné exactement comme prévu, alors que quelques années plus tard, le profil de risque de l’application est devenu très différent de celui qui existait lors de son installation.
Cette réalité remet en question une conception encore très répandue de la confiance numérique. Nous avons tendance à la traiter comme une décision binaire : digne de confiance ou non digne de confiance. Dans un environnement technologique qui évolue continuellement, la confiance devrait plutôt posséder un cycle de vie. Cette idée rejoint directement les principes du Zero Trust. Une identité authentifiée ne reçoit pas automatiquement accès à toutes les ressources, un appareil connu n’est pas nécessairement considéré comme sécuritaire en permanence et une connexion provenant du réseau interne ne constitue pas à elle seule une preuve suffisante de confiance. La même philosophie peut progressivement être appliquée aux applications.
Une organisation doit donc pouvoir savoir qui possède une application aujourd’hui, quelles permissions elle utilise réellement, quels SDK elle contient, avec quels services elle communique, dans quelles juridictions les données sont traitées et ce qui a changé depuis sa dernière évaluation. Elle doit également pouvoir déterminer si une permission accordée il y a trois ans demeure nécessaire et si les pratiques actuelles correspondent toujours au niveau de risque qu’elle accepte. La cybervigilance consiste précisément à maintenir ces questions vivantes plutôt qu’à considérer qu’une décision de confiance prise dans le passé demeure automatiquement valide.
Le problème devient particulièrement intéressant lorsque les environnements personnels et professionnels se rencontrent sur le même appareil. Le téléphone d’un cadre peut contenir des applications de météo, de voyage, de réseautage social, de photographie, de navigation, de messagerie et de divertissement. Le même appareil peut également donner accès aux courriels professionnels, aux documents internes, aux plateformes collaboratives et à différents services cloud de l’entreprise. Le téléphone devient alors le point de rencontre entre deux écosystèmes gouvernés très différemment.
L’organisation maîtrise ses systèmes internes. Elle choisit ses fournisseurs, définit ses politiques de sécurité, gère ses identités et détermine les conditions d’accès à ses ressources. Elle maîtrise beaucoup moins les décisions technologiques et commerciales prises par les dizaines d’éditeurs dont les applications peuvent résider sur le téléphone personnel d’un employé. Cela ne signifie évidemment pas que chacune de ces applications peut accéder aux données corporatives. Les mécanismes d’isolation d’iOS et d’Android ainsi que les technologies de gestion de la mobilité permettent d’établir des séparations importantes. Le véritable enjeu pour l’entreprise consiste plutôt à déterminer dans quelles conditions un appareil appartenant à cet écosystème personnel peut accéder à ses propres actifs.
Cette distinction est essentielle parce qu’elle permet de concilier sécurité et respect de la vie privée. Une organisation n’a pas besoin de surveiller inutilement l’ensemble de la vie numérique d’un employé pour protéger ses informations. Elle doit avant tout contrôler les conditions d’accès à ses propres systèmes et adapter ces conditions au niveau de sensibilité des ressources concernées. Certaines informations peuvent être accessibles depuis un appareil personnel convenablement protégé, d’autres peuvent nécessiter un environnement professionnel géré et certaines fonctions particulièrement sensibles peuvent justifier l’utilisation d’un appareil corporatif dont les applications, les configurations et les accès sont beaucoup plus strictement contrôlés.
Cette approche ramène la mobilité dans l’architecture globale du risque plutôt que de la traiter comme un problème isolé. Elle permet également d’élargir la notion de cybervigilance, qui ne peut plus se limiter à une campagne annuelle rappelant aux employés de se méfier des liens suspects. Elle devient une capacité organisationnelle consistant à connaître les actifs, surveiller les changements, réévaluer les permissions, comprendre les dépendances, vérifier les comportements et adapter les décisions de confiance à l’évolution de l’environnement.
Cette vigilance devient encore plus importante lorsque nous considérons la valeur réelle des données recueillies. Une information apparemment anodine peut acquérir beaucoup de valeur lorsqu’elle est combinée avec d’autres. Localisation, habitudes de déplacement, contacts, heures d’activité, appareils utilisés, métadonnées et différents signaux comportementaux peuvent ensemble révéler beaucoup plus que chacune de ces informations prise individuellement. L’intelligence artificielle accentue considérablement cette réalité puisque la capacité de corréler et d’analyser de grandes quantités de données permet désormais de découvrir des relations et de produire des inférences qui auraient autrefois demandé beaucoup plus de temps et de ressources.
La question ne consiste donc plus uniquement à déterminer si une donnée particulière est secrète. Il faut également considérer ce qu’il devient possible de déduire lorsque cette donnée est combinée avec des milliers d’autres signaux. Pour une organisation, la confidentialité dépasse alors la seule protection des documents identifiés comme confidentiels. Elle concerne aussi les comportements, les relations, les métadonnées et les contextes qui peuvent révéler indirectement des informations stratégiques.
Nous entrons ici dans un territoire où l’Hypersécurité permet d’élargir utilement la réflexion sans dénaturer le rôle de la cybersécurité. La cybersécurité demeure essentielle pour protéger les appareils, les applications, les identités, les données et les communications. L’Hypersécurité ajoute une vision transversale permettant de considérer leurs interactions, leurs dépendances, leur évolution et la manière dont la confiance doit être continuellement réévaluée. Dans cette perspective, la confiance n’est jamais permanente : elle est continuellement méritée, vérifiée et réévaluée.
Une application peut être considérée comme acceptable aujourd’hui et continuer de l’être pendant dix ans. L’objectif n’est pas de soupçonner constamment chaque fournisseur, mais de posséder les mécanismes permettant de détecter les changements qui justifient une nouvelle analyse. Cette distinction est importante puisque la cybervigilance ne repose pas sur une méfiance généralisée. Elle repose sur la capacité permanente de vérifier.
Cette approche permet également de mieux définir le rôle des équipes internes et des expertises complémentaires. Les professionnels TI et de cybersécurité connaissent profondément leurs environnements et leurs utilisateurs. Ils doivent toutefois gérer simultanément les infrastructures, les identités, les incidents, les mises à jour, les vulnérabilités, les services cloud, les fournisseurs et une quantité croissante d’appareils et d’applications. L’évolution permanente de cet environnement rend particulièrement utile une vision transversale capable d’examiner les relations entre ces différentes composantes.
Quantum Beyond peut intervenir aux côtés de ces équipes en apportant cette couche supplémentaire d’analyse et de cybervigilance. Les appareils, applications, identités, permissions, flux de données et dépendances peuvent être examinés comme les composantes d’une même architecture. Zero Trust et Continuous Trust permettent de réduire la confiance implicite, l’IAM permet de contrôler les accès, la gouvernance des données aide à déterminer quelles informations peuvent être utilisées depuis quels environnements, la segmentation limite les conséquences potentielles d’une compromission, l’analyse des dépendances révèle certains chemins d’exposition moins visibles et la cyberrésilience prépare l’organisation au scénario où l’une de ses hypothèses de confiance devient fausse.
Cette approche rejoint directement la logique de l’Hypersécurité : protéger continuellement les systèmes, les données, les identités, les connaissances et les opérations dans un environnement numérique distribué qui évolue en permanence. Le téléphone mobile devient alors un élément parmi d’autres d’une architecture beaucoup plus vaste comprenant le cloud, les services SaaS, l’Edge, l’IoT, l’intelligence artificielle, les applications, les fournisseurs et les identités humaines ou non humaines.
Une organisation moderne ne peut raisonnablement contrôler chaque décision prise par chacun des acteurs de cet écosystème. Elle peut toutefois concevoir son architecture afin qu’une modification chez l’un d’eux ne transforme pas automatiquement son propre niveau de risque sans qu’elle puisse le détecter. C’est probablement l’un des principes les plus importants de la cybervigilance : accepter que l’environnement changera et construire les moyens nécessaires pour savoir quand ce changement exige une nouvelle décision.
Les magasins officiels d’applications jouent un rôle essentiel dans l’écosystème mobile. Apple et Google imposent des règles, encadrent les permissions, examinent les applications et leurs mises à jour et peuvent retirer les logiciels qui enfreignent leurs politiques. Ces mécanismes réduisent réellement plusieurs catégories de risques et constituent une composante importante de la sécurité mobile. Ils ne peuvent cependant offrir à une entreprise ou à une organisation gouvernementale une garantie permanente sur l’évolution future de chaque application et de chaque entreprise qui la possède.
Une application peut demeurer légitime, populaire et largement utilisée pendant des années tout en évoluant considérablement. Son propriétaire peut changer, son modèle économique peut être modifié, de nouveaux partenaires technologiques peuvent apparaître, ses fonctions peuvent s’étendre, de nouvelles permissions peuvent être demandées et de nouveaux flux de données créés. Pendant tout ce temps, l’utilisateur continue de voir la même icône sur son téléphone et de lui accorder une confiance construite parfois plusieurs années auparavant.
C’est pourquoi la cybervigilance doit devenir une composante permanente de la sécurité et de la confidentialité numériques. La confiance accordée au moment de l’installation représente une décision prise dans un contexte précis. Lorsque le contexte change, cette décision doit pouvoir être réévaluée. Pour les entreprises et les organisations gouvernementales, cette responsabilité dépasse largement le téléphone lui-même. Elle concerne les informations auxquelles l’appareil permet d’accéder, les identités qu’il transporte, les applications avec lesquelles il interagit et les relations qu’il établit avec l’ensemble de l’écosystème numérique.
Quantum Beyond peut accompagner les équipes internes dans cette démarche en réunissant architecture d’Hypersécurité, Zero Trust et Continuous Trust, IAM, gouvernance des données, analyse des dépendances, segmentation, cyberrésilience et évaluation continue du risque. Cette perspective permet de remettre régulièrement en question les hypothèses de confiance lorsque l’environnement évolue, tout en conservant une approche proportionnée aux besoins réels de l’organisation.
La cybervigilance repose finalement sur une idée extrêmement simple. Une application digne de confiance hier peut parfaitement l’être encore aujourd’hui. La maturité consiste à éviter que cette confiance dépende uniquement d’une décision prise plusieurs années auparavant. Ce qui était digne de confiance hier peut donc l’être encore aujourd’hui, mais en cybersécurité, nous devons surtout conserver les moyens de le vérifier.
