Fuites de données : même une excellente équipe TI a besoin d’une seconde ligne de vigilance
Les fuites de données sont devenues tellement fréquentes qu’elles risquent presque de perdre leur capacité à nous surprendre. Une entreprise annonce que des renseignements personnels ont été compromis, quelques centaines de milliers ou plusieurs millions de personnes sont avisées, des services de surveillance du crédit sont offerts et, quelques jours plus tard, une autre organisation révèle à son tour un incident.
Cette banalisation constitue elle-même un risque. Une fuite ne devient pas moins grave parce qu’elle est fréquente. Chaque incident peut exposer des renseignements personnels, des données financières, des identités, des informations commerciales, des secrets industriels ou des connaissances organisationnelles qui ne pourront jamais réellement être récupérés. Une fois copiée, l’information peut circuler pendant des années et être combinée avec d’autres données afin de faciliter la fraude, l’usurpation d’identité, l’ingénierie sociale ou de futures cyberattaques.
Les événements observés récemment montrent également que les fuites ne proviennent plus d’un seul type de faiblesse. Elles peuvent résulter d’un compte compromis, d’une vulnérabilité inconnue, d’un logiciel tiers, d’un fournisseur logistique, d’une mauvaise gouvernance des données, d’une infrastructure mal configurée ou d’une dépendance que personne ne considérait jusque-là comme particulièrement critique.
Le défi dépasse donc largement la protection d’un réseau. Une organisation doit comprendre et surveiller un écosystème numérique composé de ses infrastructures, de ses identités, de ses données, de ses fournisseurs, de ses applications cloud, de ses logiciels, de ses partenaires et, désormais, de ses systèmes d’intelligence artificielle. Cette complexité devrait amener les dirigeants, les équipes TI, les responsables de la cybersécurité et leurs partenaires technologiques à considérer la valeur d’une seconde ligne de vigilance capable d’observer les risques de manière transversale, indépendante et continue.
Cette couche supérieure n’a pas pour mission de remplacer ceux qui connaissent et exploitent déjà l’environnement. Elle vise à leur apporter une capacité supplémentaire pour comprendre les relations entre les différentes composantes, identifier les angles morts et examiner les risques qui apparaissent précisément entre plusieurs responsabilités. C’est dans cet espace que Quantum Beyond souhaite intervenir aux côtés des équipes internes.
L’actualité récente illustre malheureusement la diversité des chemins pouvant conduire à une fuite de données. Au Québec, la Commission de la construction du Québec a détecté une cyberattaque le 24 août et interrompu temporairement plusieurs services afin de protéger ses systèmes et mener les vérifications nécessaires. Quelques jours plus tard, l’organisation confirmait que certains renseignements personnels de clients et d’employés avaient été volés et annonçait différentes mesures d’accompagnement destinées aux personnes concernées.
D’autres incidents révèlent des scénarios très différents. Trezor, fabricant de portefeuilles matériels pour cryptomonnaies, a annoncé qu’un incident chez son fournisseur logistique ShipMonk avait exposé les coordonnées de milliers de clients. Le cas devient particulièrement instructif parce que Trezor affirme avoir demandé à plusieurs reprises la suppression d’anciennes données et reçu des confirmations écrites indiquant que celle-ci avait été effectuée. Pourtant, certaines de ces informations existaient encore dans les systèmes du fournisseur lorsqu’il a été compromis.
Cette situation met en évidence une distinction essentielle entre politique, conformité et réalité opérationnelle. Une organisation peut posséder une politique de conservation des données, prévoir des obligations contractuelles, demander leur suppression et obtenir une confirmation écrite de son fournisseur. Le risque peut néanmoins subsister si les données existent toujours quelque part dans la chaîne technologique. La cybersécurité moderne doit donc dépasser la question de savoir si une règle existe et chercher également à déterminer si l’organisation dispose de moyens suffisants pour vérifier que la réalité correspond à ce qu’elle croit vrai.
Cette exigence de vérification devient fondamentale à mesure que les organisations externalisent une part croissante de leurs capacités technologiques. Cloud, logiciels SaaS, CRM, ERP, paie, ressources humaines, communications, sauvegardes, analytique, marketing, intelligence artificielle, hébergement, logistique et développement peuvent tous dépendre de fournisseurs différents. Cette externalisation apporte une valeur considérable en donnant accès à des technologies et à des compétences qu’il serait difficile ou inutile de développer entièrement à l’interne. Elle augmente simultanément le nombre de relations numériques dont dépend le fonctionnement de l’entreprise.
Le cas de Framework en fournit une autre illustration. Le fabricant d’ordinateurs a dû informer certains clients qu’une fuite avait exposé différentes coordonnées personnelles à la suite d’une attaque en amont contre Metabase, un fournisseur d’outils de veille stratégique. Les attaquants auraient exploité une vulnérabilité inconnue permettant d’accéder à des bases de données hébergées dans l’environnement cloud du fournisseur.
L’équipe TI de l’entreprise cliente n’a donc pas besoin de commettre elle-même une erreur pour que ses données soient compromises. Un fournisseur peut être attaqué, tout comme le fournisseur de ce fournisseur. Une bibliothèque logicielle peut comporter une vulnérabilité, une clé d’accès peut être exposée, une ancienne base de données peut avoir été conservée ou un connecteur installé plusieurs années auparavant peut posséder des permissions devenues excessives.
La surface réelle de cybersécurité d’une organisation correspond progressivement à l’ensemble des relations numériques qui lui permettent de fonctionner. Cette réalité explique l’importance croissante des attaques visant la chaîne d’approvisionnement technologique. Une faiblesse présente chez un seul fournisseur peut simultanément devenir un risque pour des dizaines, des centaines ou des milliers de clients.
Cette complexité ne signifie aucunement que les équipes TI ne font pas correctement leur travail. Dans de nombreuses organisations, elles accomplissent exactement le contraire. Elles maintiennent les infrastructures, administrent les utilisateurs, répondent aux demandes, déploient les mises à jour, gèrent le cloud, surveillent les sauvegardes, accompagnent les employés, coordonnent les fournisseurs, répondent aux incidents et tentent simultanément de suivre l’évolution constante des technologies et des menaces.
Le problème devient progressivement celui de la capacité d’attention. Une équipe peut être extrêmement compétente tout en demeurant absorbée par ses responsabilités opérationnelles. Sa connaissance profonde de l’environnement constitue une force essentielle, mais cette proximité peut également rendre certaines dépendances moins visibles parce qu’elles font depuis longtemps partie du fonctionnement normal de l’organisation.
Les fournisseurs technologiques connaissent une situation comparable. Chacun possède son expertise et son périmètre. Le fournisseur réseau observe le réseau, le fournisseur cloud maîtrise son environnement, l’éditeur ERP protège sa plateforme et l’équipe interne connaît ses opérations. Pourtant, une cyberattaque ne respecte pas les frontières entre les mandats. Elle cherche le chemin disponible, et la faiblesse déterminante peut précisément se trouver entre deux responsabilités.
Une seconde ligne de vigilance prend alors tout son sens. Elle n’a pas vocation à administrer les postes de travail à la place des TI, gérer le réseau à la place du fournisseur, remplacer le spécialiste cloud ou reprendre les responsabilités des experts déjà présents. Son rôle consiste à examiner comment ces composantes interagissent et à rechercher les zones où leurs frontières peuvent créer des angles morts.
Cette perspective conduit naturellement de la cybersécurité vers une vision architecturale plus large. Lorsqu’une organisation subit une fuite, identifier le point d’entrée demeure indispensable. Il faut comprendre comment l’attaquant est arrivé, quelle vulnérabilité a été exploitée ou quelle identité a été compromise. L’analyse doit ensuite aller plus loin et chercher à déterminer pourquoi l’attaquant a pu progresser aussi profondément dans l’environnement.
Pourquoi cette identité pouvait-elle accéder à ces données? Pourquoi cette application possédait-elle autant de permissions? Pourquoi certaines informations étaient-elles encore conservées? Pourquoi un fournisseur pouvait-il atteindre cette ressource? Pourquoi les données n’étaient-elles pas davantage segmentées? Pourquoi cette activité n’a-t-elle pas déclenché une alerte? Comment une compromission initialement limitée a-t-elle pu devenir un incident touchant une partie beaucoup plus importante de l’organisation?
Ces questions déplacent progressivement l’analyse de la vulnérabilité vers l’architecture. Une attaque peut commencer par une seule faiblesse, alors que son ampleur dépend souvent de tout ce qui devient accessible après cette première compromission. Zero Trust, le principe du moindre privilège, l’IAM, la segmentation, la classification des données et la surveillance comportementale permettent alors de réduire le rayon d’impact lorsqu’un contrôle finit par échouer.
Aucun expert sérieux ne peut promettre l’élimination complète du risque. Une vulnérabilité inconnue peut être découverte demain, un employé peut être trompé, un fournisseur peut être compromis, une configuration peut comporter une erreur et une intelligence artificielle peut éventuellement identifier une faiblesse que personne n’avait encore remarquée. Une démarche responsable cherche donc à réduire la probabilité d’un incident, augmenter les chances de le détecter rapidement, limiter sa propagation et permettre à l’organisation de récupérer efficacement lorsque quelque chose se produit.
C’est précisément à ce niveau que la notion d’Hypersécurité devient pertinente. Elle ne remplace pas la cybersécurité et ses disciplines fondamentales. Elle fournit un cadre architectural, opérationnel et de gouvernance permettant de relier les protections techniques à l’ensemble des dépendances qui déterminent aujourd’hui la sécurité réelle de l’organisation. Identités, données, connaissances, infrastructures, fournisseurs, intelligence artificielle, cryptographie, résilience et souveraineté doivent pouvoir être observés comme différentes dimensions d’un même système.
L’Hypersécurité cherche ainsi à maintenir une vision globale et continue de l’environnement. Elle reconnaît que la confiance accordée à une identité, une application, un fournisseur ou un système ne devrait jamais devenir permanente simplement parce qu’une validation a été effectuée dans le passé. Les conditions changent, les permissions évoluent, les fournisseurs modifient leurs infrastructures, de nouvelles vulnérabilités apparaissent et les capacités technologiques progressent. La confiance doit donc pouvoir être vérifiée et réévaluée continuellement.
Cette approche permet également de mieux comprendre pourquoi la gouvernance des données devient une composante essentielle de la sécurité. Le cas Trezor rappelle que la donnée la plus facile à protéger est parfois celle que l’organisation n’a plus besoin de conserver. Les entreprises accumulent des bases historiques, des sauvegardes, des copies destinées aux analyses, des environnements de test et des informations conservées par différents fournisseurs. Chaque copie supplémentaire crée potentiellement une nouvelle surface à protéger.
Une organisation devrait donc savoir quelles données elle possède, où elles se trouvent, pourquoi elles sont conservées, qui peut y accéder, quelles copies existent et pendant combien de temps elles demeurent nécessaires. Cette discipline prend encore davantage d’importance avec l’intelligence artificielle puisque les entreprises souhaitent connecter une part croissante de leurs connaissances à des modèles et à des agents capables d’établir des relations entre des informations auparavant dispersées.
La capacité de l’IA à interpréter et corréler les données augmente simultanément leur valeur et les conséquences potentielles de leur exposition. Une série de documents qui semblent relativement peu sensibles lorsqu’ils sont examinés individuellement peut permettre de reconstruire une quantité considérable de connaissances organisationnelles lorsqu’un système intelligent peut les analyser ensemble. La protection des données doit donc progressivement tenir compte de leur capacité de combinaison et d’inférence.
La vigilance doit pour cette raison traverser l’ensemble de l’organisation. Les dirigeants choisissent certaines orientations et certains fournisseurs, les finances autorisent les investissements, les ressources humaines possèdent des informations extrêmement sensibles, le marketing collecte des données sur les clients, les ventes utilisent de multiples applications, les opérations connectent des équipements, les employés adoptent de nouveaux outils d’intelligence artificielle, les achats négocient les contrats et les équipes juridiques définissent différentes obligations. Les TI doivent ensuite intégrer et sécuriser une grande partie de cet environnement.
La cybersécurité devient ainsi une responsabilité organisationnelle partagée. Cela ne signifie pas que chaque employé ou chaque gestionnaire doit devenir expert en sécurité. L’organisation doit plutôt posséder suffisamment d’expertise pour relier les décisions entre elles et comprendre leurs conséquences cumulatives. Une nouvelle application ne devrait pas être évaluée uniquement selon son prix et ses fonctionnalités, mais également selon les données qu’elle recevra, ses sous-traitants, ses mécanismes d’identité, ses permissions, ses interfaces, ses pratiques de conservation, ses obligations contractuelles et les conséquences possibles d’une compromission.
La diligence numérique commence donc bien avant l’installation d’une technologie. Elle doit également continuer pendant toute sa durée de vie, car une décision parfaitement raisonnable au moment de l’acquisition peut présenter un profil de risque très différent quelques années plus tard.
C’est précisément dans cet espace que Quantum Beyond peut intervenir aux côtés des organisations. Beaucoup disposent déjà d’excellentes équipes TI, certaines possèdent également des spécialistes de la cybersécurité et d’autres travaillent avec des fournisseurs informatiques, des experts réseau, des intégrateurs cloud ou des consultants spécialisés. Ces ressources sont essentielles et possèdent une connaissance de l’environnement qu’une expertise externe ne doit jamais chercher à remplacer.
Quantum Beyond ajoute une couche supérieure d’expertise en architecture, Hypersécurité, gouvernance et résilience qui travaille avec ces équipes. Cette couche examine transversalement les infrastructures, les identités, les données, les fournisseurs, le cloud, l’intelligence artificielle, les dépendances, la cryptographie, les processus et les mécanismes de gouvernance. Elle cherche notamment les questions qui se trouvent entre plusieurs mandats et les hypothèses sur lesquelles reposent certains contrôles.
Cette indépendance intellectuelle peut apporter une valeur considérable. Une expertise extérieure peut challenger une architecture sans devoir défendre les décisions historiques qui ont conduit à sa construction. Elle peut examiner une dépendance devenue tellement normale qu’elle n’est plus spontanément considérée comme un risque, aider les équipes à prioriser les vulnérabilités réellement importantes et apporter certaines compétences spécialisées qu’il serait difficile ou coûteux de maintenir à temps plein dans chaque organisation.
Dans plusieurs domaines critiques, une seconde expertise est déjà considérée comme une pratique normale de diligence. Les états financiers sont audités, les bâtiments sont inspectés, les systèmes qualité sont évalués et certaines décisions importantes sont examinées par plusieurs spécialistes. À mesure que les systèmes numériques deviennent essentiels aux opérations et que les conséquences d’une compromission augmentent, la cybersécurité mérite elle aussi cette capacité de réexamen.
La contribution de Quantum Beyond peut ainsi être comprise comme une seconde ligne de vigilance technologique inscrite dans une démarche d’Hypersécurité. Elle ne promet pas qu’une cyberattaque ne se produira jamais. Elle cherche à augmenter les chances qu’une faiblesse soit identifiée avant d’être exploitée, qu’une dépendance soit comprise avant de devenir critique, qu’une permission excessive soit corrigée avant d’être utilisée et qu’un incident soit détecté puis contenu avant de produire des conséquences disproportionnées.
Cette couche peut mobiliser plusieurs expertises complémentaires : architecture de sécurité d’entreprise, audit et évaluation de la sécurité, IAM, Zero Trust et Continuous Trust, gouvernance des données et des connaissances, cyberrésilience, défense numérique souveraine, préparation post-quantique, gouvernance de l’IA et analyse des dépendances technologiques. Leur valeur réside autant dans chacune de ces disciplines que dans leur capacité à fonctionner ensemble.
L’objectif n’est donc pas d’ajouter toujours davantage de technologies afin de donner l’impression d’être mieux protégé. Il consiste à augmenter la capacité de compréhension de l’organisation. Dans un environnement devenu extrêmement complexe, une part importante du risque réside précisément dans les dépendances, interactions et hypothèses que personne n’observe encore dans leur ensemble.
Cette capacité de compréhension possède également une dimension importante de responsabilité et de diligence. Aucun dirigeant ne pourra raisonnablement affirmer avoir éliminé tout risque informatique. Une organisation peut toutefois démontrer qu’elle a pris des mesures sérieuses pour connaître ses risques, les réduire, les surveiller et préparer ses équipes à réagir.
La diligence ne consiste pas à garantir qu’aucun incident ne surviendra. Elle consiste à pouvoir démontrer que les risques ont été considérés, que les expertises nécessaires ont été mobilisées, que les recommandations importantes ont été évaluées, que les responsabilités ont été définies et que l’organisation cherche continuellement à améliorer sa posture. La vigilance devient alors une capacité organisationnelle durable plutôt qu’une réaction ponctuelle à chaque nouvelle menace.
Les fuites de données récentes ne racontent pas toutes la même histoire. Certaines commencent directement dans l’organisation, d’autres chez un fournisseur. Certaines exploitent une vulnérabilité technique, d’autres des identifiants compromis. Certaines exposent des données récemment recueillies, tandis que d’autres révèlent que des informations que l’on croyait supprimées existaient encore plusieurs années plus tard.
Leur point commun réside dans la complexité croissante de nos environnements numériques. Nous avons construit des organisations dans lesquelles les données traversent des dizaines de systèmes, de fournisseurs, d’identités, d’applications, de réseaux et maintenant de systèmes d’intelligence artificielle. Chacune de ces relations crée de la valeur et chacune introduit également une dépendance qui doit être comprise et gouvernée.
Dans ce contexte, demander aux seules équipes TI de tout voir, tout connaître et tout anticiper devient irréaliste. Il en va de même pour les partenaires technologiques, dont chacun possède nécessairement son propre périmètre de responsabilité. Une organisation peut être très bien entourée, disposer d’excellents spécialistes et bénéficier malgré tout d’une seconde ligne de vigilance capable d’examiner transversalement les relations entre ces différentes expertises.
C’est dans cette évolution que l’Hypersécurité prend tout son sens. Elle prolonge les disciplines fondamentales de la cybersécurité par une vision globale reliant architecture, identités, données, connaissances, fournisseurs, intelligence artificielle, cryptographie, résilience, souveraineté et gouvernance. Elle cherche à renforcer la capacité de l’organisation à anticiper, résister, détecter, contenir, récupérer et apprendre dans un environnement numérique qui évolue continuellement.
Quantum Beyond veut apporter cette couche supérieure aux côtés des équipes internes et de leurs partenaires. Examiner l’environnement avec une perspective transversale, challenger les hypothèses, identifier les dépendances, rechercher les angles morts, apporter des expertises spécialisées lorsque le besoin dépasse les capacités disponibles et aider les dirigeants à comprendre les risques qu’ils acceptent permet de renforcer les protections déjà construites sans retirer aux équipes la maîtrise de leur environnement.
Cette approche ne permettra jamais de garantir qu’aucune donnée ne sera volée ou qu’aucune vulnérabilité ne sera exploitée. Elle peut toutefois rendre l’organisation plus vigilante dans ce qu’elle observe, plus diligente dans les décisions qu’elle prend, plus résiliente lorsqu’un contrôle échoue et plus responsable dans la manière dont elle protège les informations qui lui sont confiées. Dans un environnement où les attaquants cherchent continuellement le chemin disponible et le maillon que personne ne surveille, ajouter une seconde ligne de vigilance ne signifie pas que les précédentes ont échoué. Cela signifie que la défense doit, elle aussi, apprendre à observer l’organisation dans toute sa profondeur.
