Articles

Inviolable aujourd’hui ne signifie pas inviolable demain

Le mot « inviolable » possède quelque chose de rassurant. Lorsqu’une technologie de cybersécurité est présentée comme extrêmement difficile à contourner, qu’elle repose sur des mécanismes robustes, qu’elle a été rigoureusement testée et qu’elle respecte les standards reconnus, une organisation peut légitimement considérer qu’elle dispose d’une excellente protection. Le risque apparaît lorsque cette confiance envers une technologie performante se transforme progressivement en certitude que le problème est définitivement réglé.

La cybersécurité évolue dans un environnement où rien n’est réellement immobile. Les technologies changent, les logiciels sont mis à jour, les infrastructures se transforment, les usages évoluent et de nouvelles vulnérabilités sont découvertes. Les capacités des attaquants progressent elles aussi, notamment grâce à l’automatisation et à l’intelligence artificielle. Une protection extrêmement robuste aujourd’hui peut demeurer efficace pendant de nombreuses années, tout en étant éventuellement affectée par une nouvelle méthode d’attaque, une mauvaise implantation, une dépendance devenue vulnérable ou simplement par la transformation de l’environnement dans lequel elle avait été conçue pour fonctionner.

La question stratégique dépasse donc le choix des meilleures protections disponibles à un moment donné. Une organisation doit également développer la capacité de les comprendre, de les surveiller et de les faire évoluer. Dans un environnement technologique en changement permanent, la capacité d’adaptation devient elle-même une propriété de sécurité.

Chaque architecture de cybersécurité représente, dans une certaine mesure, une réponse aux connaissances disponibles au moment de sa conception. Une organisation connaît certaines vulnérabilités, évalue les capacités adverses qu’elle peut raisonnablement anticiper, choisit des technologies adaptées, applique des standards reconnus et construit des mécanismes de protection correspondant à ses risques. Cette photographie peut être excellente, mais elle commence à vieillir dès que l’environnement change. Une nouvelle vulnérabilité peut être découverte, une application mise à jour, un fournisseur modifier son infrastructure, une acquisition ajouter de nouveaux systèmes ou une intelligence artificielle recevoir accès à des informations auxquelles aucun système automatisé n’avait auparavant accès. La sécurité ne peut donc être considérée uniquement comme un état atteint; elle doit devenir une capacité permanente d’adaptation.

Cette nécessité devient encore plus importante lorsque la vitesse d’évolution des attaquants augmente. Les cybercriminels bénéficient eux aussi des progrès technologiques. L’automatisation peut accélérer certaines analyses, l’intelligence artificielle peut assister la recherche d’information ou la création de campagnes frauduleuses personnalisées et les contenus synthétiques peuvent rendre certaines tentatives de manipulation beaucoup plus convaincantes. Des opérations qui exigeaient auparavant beaucoup de temps humain peuvent progressivement être réalisées plus rapidement et à plus grande échelle. La question pertinente pour une organisation devient alors autant celle de la qualité de sa protection actuelle que celle du temps nécessaire pour comprendre et maîtriser une nouvelle situation lorsqu’elle apparaît.

Cette capacité d’adaptation se heurte toutefois à une réalité bien connue des environnements informatiques : les meilleures technologies finissent souvent par devenir profondément intégrées aux opérations. Elles sont incorporées aux applications, reliées aux processus, apprises par les employés et utilisées par d’autres systèmes qui deviennent à leur tour dépendants de leur fonctionnement. Quelques années plus tard, remplacer une composante devenue fondamentale peut représenter un projet complexe, coûteux et risqué. La dépendance technologique devient ainsi une dimension de la cybersécurité, particulièrement lorsque l’organisation ne possède plus une vision suffisamment précise de l’endroit où une technologie est utilisée et des autres systèmes qui en dépendent.

La cryptographie constitue une excellente illustration de ce phénomène. Les algorithmes et protocoles cryptographiques sont intégrés aux applications, certificats, API, appareils, systèmes embarqués, communications et infrastructures qui peuvent demeurer en exploitation pendant de nombreuses années. Lorsqu’une évolution devient nécessaire, le principal défi peut alors dépasser largement la sélection d’un nouvel algorithme. Il faut d’abord savoir quels mécanismes sont utilisés, où ils se trouvent, quelles données ils protègent, quels systèmes en dépendent et quelles conséquences leur remplacement pourrait avoir sur le reste de l’environnement.

C’est précisément ce que cherche à résoudre la crypto-agilité. Elle consiste à développer la capacité d’identifier les mécanismes cryptographiques utilisés, de comprendre leurs dépendances, d’évaluer leur niveau de risque et de les remplacer progressivement lorsque les circonstances l’exigent. Une organisation crypto-agile ne prétend pas connaître aujourd’hui la technologie qui répondra à tous ses besoins dans quinze ou vingt ans. Elle prépare plutôt son architecture afin d’être capable de changer lorsqu’une évolution technologique, une nouvelle vulnérabilité ou un nouveau standard rendra cette transition nécessaire.

La préparation à la cryptographie post-quantique permet déjà de mettre cette philosophie en pratique. Certaines familles d’algorithmes largement utilisées aujourd’hui pourraient éventuellement devenir vulnérables à des ordinateurs quantiques suffisamment puissants. Les nouvelles normes post-quantiques permettent de préparer cette transition, mais leur importance stratégique dépasse le remplacement d’une génération d’algorithmes par une autre. Les mécanismes cryptographiques continueront d’évoluer après cette transition. De nouvelles vulnérabilités seront découvertes, de nouveaux standards apparaîtront et certaines technologies aujourd’hui prometteuses seront elles-mêmes remplacées. La compétence durable consiste donc à savoir évoluer plutôt qu’à rechercher une solution que l’on pourrait considérer comme définitive.

Le risque post-quantique possède également une dimension actuelle lorsque les informations protégées doivent demeurer confidentielles pendant de longues périodes. Une donnée chiffrée peut être interceptée aujourd’hui et conservée dans l’espoir de pouvoir être déchiffrée plus tard, une stratégie généralement désignée par l’expression Harvest Now, Decrypt Later. Toutes les informations ne présentent évidemment pas le même risque. Une donnée dont la valeur disparaît après quelques semaines possède un profil très différent d’un secret industriel, d’une propriété intellectuelle, d’une information gouvernementale sensible ou de certaines données personnelles devant demeurer confidentielles pendant plusieurs décennies. La préparation post-quantique commence donc par la compréhension des actifs informationnels et de la durée pendant laquelle leur confidentialité doit être préservée.

Cette démarche révèle l’importance stratégique de l’inventaire. Une organisation qui souhaite remplacer une technologie doit d’abord savoir où elle est utilisée. Dans le domaine cryptographique, cela implique de connaître les algorithmes, certificats, protocoles, applications, API, appareils et systèmes qui participent à la protection de l’information. Cette connaissance doit ensuite être complétée par une cartographie des dépendances afin de comprendre les conséquences possibles d’un changement. Modifier une composante peut en affecter plusieurs autres et transformer une opération apparemment simple en projet majeur. Un inventaire vivant devient ainsi beaucoup plus qu’une documentation technique : il constitue une carte permettant de comprendre comment l’organisation pourra évoluer.

La même logique s’applique maintenant à l’intelligence artificielle. Les organisations adoptent rapidement de nouveaux modèles, plateformes et agents dont les capacités peuvent évoluer considérablement en quelques mois. Les données auxquelles ces systèmes ont accès doivent être réévaluées, leurs permissions doivent suivre leurs responsabilités, les règles de gouvernance doivent tenir compte de nouvelles capacités et les dépendances envers certains fournisseurs ou modèles doivent être comprises. Construire une gouvernance uniquement autour de l’outil utilisé aujourd’hui risque de créer une nouvelle forme de rigidité. Une organisation mature cherche plutôt à développer une gouvernance suffisamment structurée pour maîtriser les usages actuels et suffisamment adaptable pour intégrer les technologies qui apparaîtront demain.

Cette capacité à changer constitue également une dimension essentielle de la résilience. La cyberrésilience est souvent associée à la capacité de maintenir certaines opérations pendant une attaque et de récupérer rapidement après un incident. Cette définition demeure fondamentale, mais la résilience possède aussi une dimension stratégique qui se manifeste sur une période beaucoup plus longue. Une organisation résiliente doit pouvoir remplacer une composante devenue vulnérable, modifier un protocole, révoquer des accès, adopter une nouvelle norme, migrer ses données ou changer de fournisseur tout en conservant suffisamment de maîtrise sur ses opérations. Plus elle comprend ses dépendances, plus elle peut effectuer ces transformations avec méthode plutôt que sous la pression d’une crise.

Les normes, certifications et cadres de cybersécurité participent directement à cette capacité lorsqu’ils sont utilisés comme des fondations d’amélioration continue. Ils permettent de structurer les pratiques, formaliser les responsabilités, établir des contrôles, mesurer la maturité et faciliter la gouvernance. Une conformité obtenue à un moment précis demeure toutefois une photographie de l’organisation et de son environnement. Les risques, technologies et dépendances continueront d’évoluer après l’audit ou la certification. Une approche mature consiste donc à utiliser la conformité pour soutenir une discipline durable de réévaluation des contrôles, d’actualisation des risques et d’intégration des changements technologiques.

Cette vision rejoint directement l’Hypersécurité telle que Quantum Beyond la définit. Dans un environnement intelligent, distribué et continuellement changeant, la sécurité doit pouvoir évoluer avec ce qu’elle protège. Les mécanismes d’identité, les technologies de détection, la cryptographie, les infrastructures, l’intelligence artificielle, les règles de gouvernance, les dépendances et les capacités de résilience forment un ensemble interdépendant. Une transformation dans l’une de ces dimensions peut modifier le niveau de risque des autres. L’Hypersécurité cherche donc à développer une architecture capable d’observer ces changements, d’en comprendre les conséquences et d’adapter progressivement la posture de l’organisation.

Dans cette perspective, l’une des erreurs les plus importantes serait de considérer une excellente protection comme une protection définitive. Une technologie robuste mérite d’être utilisée et reconnue pour sa valeur, mais elle mérite également d’être surveillée et réévaluée pendant toute sa durée de vie. La maturité en cybersécurité ne consiste pas à remettre constamment en question toutes les technologies. Elle consiste à prévoir que leur pertinence, leur environnement ou leur niveau de risque finiront par évoluer et à préparer l’organisation à effectuer cette transition avant qu’elle ne devienne urgente.

Les organisations ont besoin de technologies robustes, d’authentification forte, de chiffrement, de segmentation, de contrôle des accès, de surveillance et d’architectures conçues selon les meilleures pratiques disponibles. Ces protections demeurent indispensables. Leur valeur à long terme dépend cependant de la capacité de l’organisation à comprendre leur évolution et à les adapter lorsque les connaissances, les technologies, les menaces ou ses propres opérations changent.

Les transitions cryptographiques à venir illustrent particulièrement bien cette réalité. Une stratégie post-quantique durable repose sur la connaissance de l’environnement cryptographique, la cartographie des dépendances, la compréhension de l’exposition des données, la priorisation des migrations et le développement d’une véritable crypto-agilité. Cette philosophie dépasse largement la cryptographie : elle peut être appliquée aux infrastructures, à l’identité, à l’intelligence artificielle, aux fournisseurs, aux données et aux mécanismes de gouvernance qui composent l’environnement numérique.

Chez Quantum Beyond, nos experts travaillent aux côtés des équipes TI, de cybersécurité et de gouvernance déjà en place pour renforcer cette capacité d’adaptation. L’évaluation de la préparation post-quantique, l’inventaire cryptographique, le Crypto Asset Discovery, le Crypto Dependency Mapping, l’analyse de l’exposition Harvest Now, Decrypt Later, l’évaluation de la crypto-agilité et la préparation de feuilles de route de transition permettent notamment de transformer un changement technologique futur en une démarche pouvant être préparée dès aujourd’hui. Notre rôle consiste à apporter une vision complémentaire aux équipes qui connaissent déjà profondément leur environnement afin qu’elles puissent mieux comprendre leurs dépendances et préparer les décisions qui devront être prises demain.

Dans une perspective d’Hypersécurité, cette capacité d’évolution devient l’une des caractéristiques fondamentales d’une organisation mature. Une architecture durable ne repose pas sur la promesse que ses protections demeureront inviolables pour toujours. Elle repose sur la connaissance de son environnement, la maîtrise de ses dépendances et la capacité d’évoluer suffisamment tôt pour que ses protections demeurent adaptées aux risques qu’elles doivent maîtriser.

Parce qu’une protection véritablement durable est une protection conçue pour pouvoir évoluer avant de devenir insuffisante.