Nous devons prendre en compte la valeur de l’information et la considérer comme un actif très précieux. Toute activité ayant pour objet l’utilisation de l’information en vue de commettre certains actes délictueux (utilisation, contrôle, manipulation, soustraction) est définie comme une cybermenace, d’où l’importance de la sécurité de l’information.
La sécurité de l’information se définit comme l’ensemble des initiatives et des mesures préventives et réactives visant à préserver et à protéger l’information, élément fondamental permettant à un pays, à une société ou à une entreprise de mener à bien ses communications, ses échanges d’informations ou ses opérations sans prendre de risques. Mais la sécurité de l’information doit faire face aux cybermenaces, les analyser, les prévenir, les combattre et trouver des solutions rapides pour les éliminer.
Le concept de sécurité de l’information repose sur quatre piliers :
- Disponibilité : la disponibilité permet aux utilisateurs autorisés d’y accéder à tout moment, d’accéder aux informations en toute sécurité lorsque cela est nécessaire, en respectant le principe fondamental de la confidentialité et en empêchant tout accès illégitime qui pourrait entraver l’accès à nos informations.
- Confidentialité : les informations ne doivent être accessibles qu’au personnel autorisé. Cela implique que le système de sécurité protège et garantit que toutes les informations et données collectées ne seront pas divulguées sans autorisation.
- Intégrité : garantir la sécurité des informations en présentant les données telles quelles, c’est-à-dire des informations correctes, sans modifications non autorisées ni erreurs.
- Authentification: certitude que les informations provenant d’un utilisateur donné proviennent bien de la personne qu’il prétend être, en vérifiant et en garantissant que l’origine des données est correcte.
Le concept de cybersécurité est complémentaire à celui de cyberdéfense et concrétise la défense nationale numérique. Ainsi, la cyberdéfense, en plus de mettre en place une action préventive face aux attaques comme le fait la cybersécurité, y répond par de nouvelles contre-attaques afin de préserver la sécurité.
C’est dans ce contexte mondial que des concepts tels que le cyberterrorisme ou la cybercriminalité sont de plus en plus présents dans nos sociétés, ce qui rend nécessaire l’existence de mécanismes de cyberdéfense.
Un nouveau champ de bataille apparaît : Internet, où les cybermenaces se multiplient, où l’on observe une activité croissante tant de la part des États, qui cherchent à étendre leurs intérêts géopolitiques par le biais d’actions cybernétiques de nature offensive, que de la part d’organisations terroristes, de groupes criminels organisés et d’autres acteurs individuels.
Ces groupes tirent parti de la situation et de l’anonymat qu’offre le cyberespace pour atteindre leurs objectifs à moindre coût et avec moins de risques, compte tenu de la difficulté d’attribution.
Pour le ministère américain de la Défense, le cyberespace est défini comme « un domaine mondial au sein de l’environnement de l’information, constitué d’un réseau interdépendant d’infrastructures informatiques : Internet, réseaux de télécommunications, systèmes informatiques, processeurs embarqués et contrôleurs » (P1-02 D. of Defense, 2009).
Au sein de l’Union européenne, le cyberespace est défini comme « l’espace virtuel dans lequel circulent les données électroniques provenant des ordinateurs du monde entier ». Pour cette organisation supranationale à laquelle nous appartenons : « Maintenir un cyberespace ouvert, libre et sûr est un défi mondial que l’UE doit relever en collaboration avec les partenaires et organisations internationales concernés, le secteur privé et la société civile » (Conseil de l’Union européenne 2013 (12 février) (OR. en) 6225/13 ).
Le vol de données et d’informations, les attaques par ransomware et par déni de service, le piratage d’appareils mobiles et de systèmes industriels, ainsi que les cyberattaques contre les infrastructures critiques sont autant d’exemples de cybermenaces, et telle est l’approche adoptée par la Stratégie de sécurité espagnole (ESN, 2017).
La Stratégie de sécurité espagnole (ESN, 2017), à l’instar des stratégies de sécurité mises en œuvre par les autres pays de notre environnement, qualifie et identifie les principales menaces et les principaux défis pour la sécurité nationale dans les espaces communs mondiaux comme des domaines particulièrement vulnérables, à l’instar de la sécurité de l’information.
Dans un contexte international marqué par des tensions accrues, les espaces communs mondiaux font l’objet d’une concurrence et d’une confrontation croissantes.
Il convient d’envisager une nouvelle approche du concept de sécurité, car la cybersécurité doit reposer sur la certitude qu’aucun État ni aucun groupe d’États, agissant isolément, ne peut faire face aux menaces actuelles.
Face à une menace transnationale qui remet en cause des concepts tels que la cyberdéfense ou la cybersécurité, il est nécessaire d’« instaurer » la confiance non seulement entre les États, mais aussi avec d’autres acteurs non étatiques, par le biais de la discussion, de la négociation, de la coopération et du compromis.
Face aux nouveaux défis liés aux risques et menaces de cette nature, il faut aller de l’avant avec un concept de sécurité élargi, qui évolue et se renouvelle, contrairement aux époques précédentes, et en conséquence de la mondialisation, au sein d’un espace défini par trois repères : la circulation, la complexité et la contingence.
Dans ce nouveau contexte de sécurité, il convient d’accorder davantage d’attention aux problèmes posés par les interdépendances et les flux qu’à la séparation de plus en plus hypothétique entre sécurité intérieure et sécurité extérieure, et de réfléchir à une « circulation mondiale » des menaces.
Faire face aux cybermenaces à l’échelle mondiale
Dans le contexte international actuel, caractérisé par des tensions de faible intensité et des zones limitées de conflits violents, la « circulation mondiale » engendre un large éventail de problèmes, parmi lesquels la sécurité de l’information ; il convient donc de faire face aux cybermenaces, de les prévenir, de les analyser et de les combattre en apportant des solutions et des réponses rapides pour les éliminer.
La théorie de la complexité, en tant qu’étape intermédiaire entre les états stable et chaotique, s’est considérablement développée au cours des 25 dernières années.
En substance, un système complexe de circulation fonctionne davantage comme un organisme vivant que comme un système mécanique, composé de plusieurs parties interconnectées ou imbriquées dont les liens contiennent des informations supplémentaires.
Plus la circulation est importante, plus elle devient complexe, plus elle dépend des aléas liés au temps et à l’espace ; ainsi, tout comme la complexité et la circulation entraînent des aléas, ces aléas entraînent à leur tour des risques.
La souveraineté nationale perd l’importance qui lui était accordée dans les approches traditionnelles, laissant place à une « souveraineté mondiale ».
En 1994, le Programme des Nations unies pour le développement (PNUD ) a intégré le concept de « sécurité humaine » dans son Rapport annuel sur le développement humain.
Ce rapport critique la conception traditionnelle de la sécurité en affirmant que :
« La sécurité a été interprétée de manière trop restrictive pendant trop longtemps : soit comme la sécurité du territoire contre une agression extérieure, soit comme la protection des intérêts nationaux en matière de politique étrangère, soit encore comme la sécurité mondiale face à la menace d’un holocauste nucléaire. La sécurité a été davantage associée à l’État-nation qu’aux personnes… »
Nous devons réfléchir et nous préparer face aux problèmes liés à l’attribution d’une cyberattaque; aux potentialités et aux menaces liées à l’application des techniques du Big Data dans la détection des risques de sécurité ; et à la manière dont le facteur humain et l’ingénierie sociale constituent les voies les plus courantes des cyberattaques et de leur propagation.
L’importance de se préparer en matière de cybersécurité
Mais l’essentiel, lorsqu’on parle de sécurité de l’information, réside dans l’importance des actions de sensibilisation, de prise de conscience et de formation académique destinées à nos nouvelles générations en matière de cybersécurité, de sécurité de l’information, de formation et de diffusion des connaissances.
Parmi ces initiatives, et depuis l’Université en ligne de l’UAX de Madrid, nous préparons nos étudiants à s’orienter vers une discipline professionnelle en forte demande : un master spécialisé en cybersécurité et en sécurité de l’information.
Une formation en cybersécurité, compte tenu des risques et des menaces qui pèsent sur notre société actuelle, est un élément stratégique et fondamental, car les cyberattaques mettent en péril l’intégrité d’un pays et le mode de vie de ses citoyens, et nous devons, en tant que sociétés résilientes, « former pour vaincre » tout risque ou défi qui se présente à nous.
Être des sociétés résilientes, la résilience, c’est cette capacité à se remettre d’un choc et à s’adapter positivement aux situations défavorables, ce processus par lequel les pays font face au risque avec courage, au-delà de la simple résistance, et parviennent à surmonter un événement défavorable.
La cyber-résilience apparaît comme cette capacité qu’a un pays à gérer le risque existant et à le surmonter rapidement et de manière décisive, avec un impact minimal sur nos sociétés.
Il est important de disposer d’une formation continue qui assure la protection de nos sociétés, car c’est ainsi que nous pourrons connaître à tout moment l’état de protection de nos infrastructures, ce qui nous permettra de disposer des outils nécessaires à une gestion efficace garantissant notre sécurité en cas de cyberattaques.
Mais il ne faut pas oublier que le risque n’est pas seulement synonyme de danger, mais aussi d’opportunités. Ceux qui savent tirer parti de ces opportunités parviennent à transformer en profondeur leurs sociétés et à les adapter à un avenir qui sera probablement très différent.
Auteur : Luis A. Aparicio-Ordás González-García*
* Luis Ángel Aparicio-Ordás González-García. Docteur en droit. Université Alfonso X el Sabio de Madrid. Faculté des sciences sociales et juridiques. Membre du comité scientifique de l’Université militaire de Nueva Granada. Bogotá. (Colombie). Professeur-docteur à l’ESERP (School of Business & Social Sciences) de Madrid. Chercheur principal à l’Observatoire scientifique des risques et menaces terroristes. Professeur-tuteur du cours d’études stratégiques avancées pour les officiers supérieurs ibéro-américains. Centre supérieur d’études de la défense nationale (CESEDEN), ministère de la Défense. 2015-2016. (École supérieure espagnole d’études de défense) Centre supérieur d’études de la défense nationale (CESEDEN), ministère de la Défense. Madrid. 2013 Groupe d’études sur la sécurité internationale (GESI-SEDEF). Membre du Groupe d’études sur la sécurité internationale GESI-SEDEF.