Cybersécurité et cyberguerre : le nouveau champ de bataille

    Notion
    8 min de lecture1988 - aujourd'hui

    Un hôpital dont les écrans s'éteignent en pleine nuit, une centrale électrique ukrainienne plongée dans le noir, une usine d'enrichissement iranienne dont les centrifugeuses s'emballent sans que personne ne comprenne pourquoi : la cybersécurité n'est plus une affaire d'informaticiens mais une question de sécurité nationale, de santé publique et de vie quotidienne. Le cyberespace est devenu, après la terre, la mer, l'air et l'espace, le cinquième champ de bataille.

    Le mot recouvre trois réalités. La cybercriminalité, d'abord : vols de données, escroqueries, et surtout rançongiciels (ransomware), ces logiciels qui chiffrent les fichiers d'une organisation et exigent une rançon en cryptomonnaie. Le cyberespionnage, ensuite : États et entreprises se volent secrets industriels et données stratégiques. La cyberguerre, enfin : des attaques conduites ou soutenues par des États pour saboter, paralyser ou intimider un adversaire, comme Stuxnet contre l'Iran (2010) ou NotPetya contre l'Ukraine (2017).
    Ce qui rend le cyberespace singulier, c'est l'asymétrie et le problème d'attribution : quelques individus peuvent infliger des dégâts considérables, et il est difficile de prouver qui a frappé, ce qui brouille la frontière entre guerre et paix. Les États ont réagi en créant des agences (l'ANSSI en France, 2009), des commandements militaires (Cyber Command américain, 2010 ; ComCyber français, 2017) et en tentant, sans grand succès, de bâtir un droit international du cyberespace.
    Pour le candidat, le sujet croise géopolitique, économie, éthique et vie quotidienne : il illustre à la fois la vulnérabilité des sociétés hyperconnectées et la transformation de la guerre au XXIe siècle.

    Définition

    La cybersécurité désigne l'ensemble des moyens techniques, organisationnels et juridiques visant à protéger les systèmes d'information (ordinateurs, réseaux, données, objets connectés) contre les attaques, les intrusions et les défaillances. Elle repose classiquement sur trois objectifs : la confidentialité (seules les personnes autorisées accèdent aux données), l'intégrité (les données ne sont pas altérées) et la disponibilité (les systèmes fonctionnent quand on en a besoin).
    La cyberattaque est une action malveillante menée via les réseaux informatiques : intrusion, vol ou destruction de données, paralysie d'un service (attaque par déni de service, DDoS), sabotage d'infrastructures physiques pilotées par ordinateur. Elle emprunte deux voies principales : la faille technique (un logiciel vulnérable) et la faille humaine (le hameçonnage ou phishing, qui trompe un utilisateur pour lui soutirer un mot de passe ou lui faire ouvrir un fichier piégé).
    La cyberguerre est l'usage de cyberattaques par un État, ou par des groupes qu'il soutient, contre un autre État, dans le cadre d'un conflit déclaré ou non. Elle se distingue de la cybercriminalité (motivée par l'argent) et du hacktivisme (motivé par une cause, comme Anonymous), même si les frontières sont poreuses : des groupes criminels russes servent parfois d'auxiliaires à l'État. Le terme fait débat : certains chercheurs, comme Thomas Rid, soutiennent que la « cyberguerre » n'existe pas au sens propre, faute de violence physique directe, et parlent plutôt de sabotage, d'espionnage et de subversion.

    Contexte

    Le premier grand incident remonte à 1988 : le ver Morris, écrit par un étudiant de Cornell, paralyse près de 10 % des ordinateurs connectés à Internet. Les années 1990-2000 sont celles des virus (I Love You en 2000) et de l'apparition d'un marché noir du piratage. Le tournant stratégique se produit en 2007 : l'Estonie, pays le plus numérisé d'Europe, est paralysée pendant trois semaines par des attaques DDoS venues de Russie, après le déplacement d'un monument soviétique. L'OTAN crée l'année suivante un centre de cyberdéfense à Tallinn.
    En 2010, la découverte de Stuxnet change d'échelle : ce ver, attribué aux États-Unis et à Israël, a physiquement détruit un millier de centrifugeuses de l'usine iranienne de Natanz en manipulant leurs automates. Pour la première fois, un code informatique cause des dégâts matériels dans une installation militaire. Les années 2010 voient se multiplier les opérations étatiques : piratage de Sony par la Corée du Nord (2014), coupures d'électricité en Ukraine (2015, 2016), interférences russes dans l'élection américaine de 2016 (piratage des mails du Parti démocrate).
    2017 marque l'entrée de la cybermenace dans la vie quotidienne : WannaCry infecte 300 000 ordinateurs dans 150 pays, paralysant des hôpitaux britanniques ; NotPetya, lancé contre l'Ukraine, se propage au monde entier et coûte 10 milliards de dollars (Saint-Gobain, Maersk, Merck). Depuis, les rançongiciels visent hôpitaux (Rouen 2019, Dax, Villefranche, Corbeil-Essonnes 2022), collectivités et PME. La guerre en Ukraine (depuis février 2022) est le premier conflit majeur à volet cyber assumé : sabotage du réseau satellitaire Viasat le jour de l'invasion, attaques russes contre les infrastructures ukrainiennes, mobilisation d'une « IT Army » ukrainienne. Les JO de Paris 2024 ont été préparés comme un événement à haut risque cyber, finalement sans incident majeur.

    Mécanismes

    • La faille (vulnérabilité) : toute erreur de programmation peut servir de porte d'entrée. Les failles inconnues de l'éditeur, dites zero-day, se vendent des centaines de milliers d'euros sur un marché gris où États et courtiers s'approvisionnent.
    • Le logiciel malveillant (malware) : virus, ver (qui se propage seul), cheval de Troie (dissimulé dans un programme légitime), logiciel espion, rançongiciel. WannaCry combinait un rançongiciel et un ver exploitant une faille Windows dérobée à la NSA.
    • L'ingénierie sociale : la majorité des attaques commencent par une manipulation humaine, un mail d'hameçonnage, un faux appel du « service informatique », une clé USB abandonnée sur un parking. La technique la plus sophistiquée ne vaut rien contre un mot de passe « 123456 ».
    • Le déni de service (DDoS) : inonder un serveur de requêtes, souvent à l'aide d'un réseau d'ordinateurs ou d'objets connectés piratés (botnet), jusqu'à le rendre inaccessible. Arme favorite des hacktivistes et des États pour des attaques de « nuisance ».
    • L'attribution : identifier l'auteur d'une attaque est techniquement difficile (rebonds par des serveurs étrangers, faux indices) et politiquement délicat : accuser un État sans preuve publique expose à l'escalade. Les États s'appuient sur les « signatures » des groupes (APT28 / Fancy Bear pour le renseignement militaire russe, Lazarus pour la Corée du Nord).
    • La défense : mises à jour, sauvegardes, chiffrement, authentification à double facteur, cloisonnement des réseaux, formation des utilisateurs, et, à l'échelle nationale, agences (ANSSI), obligations légales (directive européenne NIS 2, 2024) et exercices de crise.

    Enjeux & débats

    1) La cyberguerre existe-t-elle ? Pour les stratèges, le cyberespace est un domaine de conflit à part entière, où les États s'affrontent en permanence sous le seuil de la guerre ouverte. Pour des chercheurs comme Thomas Rid (Cyber War Will Not Take Place, 2012), il n'y a pas de guerre sans violence létale : les cyberopérations relèvent du sabotage et de l'espionnage, anciens comme la guerre elle-même. L'Ukraine a nuancé les deux thèses : le cyber y est omniprésent mais n'a pas été décisif face aux frappes conventionnelles.
    2) Faut-il payer les rançons ? Face à un hôpital paralysé, payer semble le plus rapide. Mais payer finance et encourage la criminalité, ne garantit pas la restitution des données et peut être illégal (financement de groupes sanctionnés). La France et l'ANSSI recommandent de ne pas payer ; certaines assurances le remboursaient, ce qui a été encadré en 2023. Le débat oppose pragmatisme et intérêt collectif.
    3) Sécurité contre libertés et souveraineté. La lutte contre les cybermenaces justifie une surveillance accrue des réseaux, la remise en cause du chiffrement, et l'exclusion d'équipementiers étrangers (Huawei banni des réseaux 5G dans plusieurs pays occidentaux). Elle pose aussi la question de la dépendance : l'Europe utilise des logiciels américains et des composants asiatiques ; peut-elle se défendre sans souveraineté technologique ? Enfin, les États qui accumulent des failles zero-day pour attaquer (comme la NSA avant WannaCry) affaiblissent la sécurité de tous.

    Exemples

    • Le ver Morris (1988) : premier grand incident d'Internet, né d'une expérience d'étudiant ; première condamnation au titre de la loi américaine sur la fraude informatique.
    • L'Estonie (avril-mai 2007) : trois semaines d'attaques DDoS contre les sites du gouvernement, des banques et des médias, après le déplacement d'un monument soviétique à Tallinn. Premier cas d'un État entier visé ; création du centre d'excellence cyber de l'OTAN.
    • Stuxnet (découvert en 2010) : ver sophistiqué ayant détruit environ 1 000 centrifugeuses à Natanz (Iran) en trompant les automates Siemens, tout en affichant des données normales aux opérateurs. Attribué à l'opération américano-israélienne « Olympic Games ». Première cyberarme à effets physiques.
    • WannaCry (mai 2017) : rançongiciel-ver exploitant la faille EternalBlue (volée à la NSA), 300 000 machines touchées dans 150 pays, dont le service de santé britannique (NHS) contraint d'annuler des milliers de rendez-vous. Attribué à la Corée du Nord.
    • NotPetya (juin 2017) : déguisé en rançongiciel, en réalité conçu pour détruire ; diffusé via un logiciel comptable ukrainien, il touche Maersk, Saint-Gobain (250 millions d'euros de pertes), Merck. Attribué au renseignement militaire russe (GRU) ; attaque la plus coûteuse de l'histoire (≈10 milliards de dollars).
    • Les hôpitaux français (2019-2022) : CHU de Rouen (2019), hôpitaux de Dax et Villefranche-sur-Saône (2021), Corbeil-Essonnes (août 2022, rançon de 10 millions de dollars réclamée, données de patients diffusées) : retour au papier, transferts de patients, prise de conscience nationale.
    • Viasat (24 février 2022) : à l'heure de l'invasion de l'Ukraine, une attaque russe met hors service des dizaines de milliers de modems satellitaires, y compris des éoliennes allemandes ; illustration du cyber comme prélude à l'offensive conventionnelle.

    Pièges & confusions

    • Confondre hacker et pirate : le « hacker » est à l'origine un passionné qui explore et détourne les systèmes ; les white hats sécurisent, les black hats attaquent. Le terme neutre pour un criminel est « cybercriminel » ou « attaquant ».
    • Croire que la cybersécurité est une affaire technique : la plupart des attaques réussissent par la faille humaine (hameçonnage, mots de passe faibles) ; c'est aussi une question d'organisation et de formation.
    • Attribuer trop vite une attaque à un État : l'attribution est difficile et politique ; utilisez « attribué à » plutôt que des affirmations.
    • Réduire la cyberguerre aux films : pas d'explosion de barrages par un adolescent en capuche ; les effets réels sont plus lents, plus discrets (espionnage, sabotage, désinformation) et surtout économiques.
    • Oublier la dimension civile : les principales victimes ne sont pas les armées mais les hôpitaux, les PME, les collectivités et les particuliers.

    Usage concours / oral

    Le sujet vous permet d'illustrer la transformation de la guerre, de la puissance et de la vulnérabilité au XXIe siècle. Sur un sujet portant sur la guerre, la sécurité, la technique ou la frontière, la trilogie Estonie 2007 (premier État visé), Stuxnet 2010 (premiers dégâts physiques), NotPetya 2017 (premiers dégâts mondiaux) donne une progression chronologique claire et mémorisable. Ajoutez l'Ukraine depuis 2022 pour l'actualité.
    Pour la réflexion, opposez la thèse du « cinquième champ de bataille » à celle de Thomas Rid (« la cyberguerre n'aura pas lieu ») : c'est un débat de définition qui montre que vous savez interroger les mots. Clausewitz (la guerre comme continuation de la politique par d'autres moyens) reste pertinent : le cyber permet précisément de faire de la politique sans franchir le seuil de la guerre.
    À l'oral, les jurys aiment les questions concrètes : « que feriez-vous si votre entreprise était victime d'un rançongiciel ? », « faut-il payer ? », « la France est-elle prête ? ». Sachez citer l'ANSSI, le ComCyber, la directive NIS 2, et les exemples des hôpitaux français. Évitez le catastrophisme comme la désinvolture : le bon ton est celui du citoyen informé qui sait que la première défense est l'hygiène numérique de chacun.

    Sources

    • Agence nationale de la sécurité des systèmes d'information
    • Cybermalveillance.gouv.fr – assistance et prévention
    • Cyber War Will Not Take Place
    • Directive NIS 2 – sécurité des réseaux et des systèmes d'information
    • Centre d'excellence de cyberdéfense coopérative de l'OTAN

    Questions d'oral

    + 2 autres questions

    Continuez votre exploration