Le cyberespace est devenu un milieu d’affrontement au même titre que la terre, la mer, l’air et l’espace. Défense Zone recevait en 2021, à Paris, sur le site de Balard, le général de division aérienne Didier Tisseyre, alors commandant de la cyberdéfense des armées françaises. Nommé le 1er septembre 2019, après deux ans comme adjoint au commandant de la cyberdéfense, il dirigeait un commandement créé en 2017 et placé sous l’autorité directe du chef d’état-major des armées. Aviateur ingénieur, issu de la promotion 1987 de l’École de l’air et breveté de l’École de guerre en 2003, il a commandé la base aérienne 721 de Rochefort et servi au Tchad en 2006 à la tête des systèmes d’information de l’opération Épervier. L’entretien couvre tout le spectre de la cyberdéfense militaire : ce qu’elle recouvre, qui riposte à une cyberattaque en France, dans quel cadre juridique s’emploie une arme cyber, et comment on devient cybercombattant.
Entretien enregistré en 2021. Les effectifs, les organisations et les objectifs cités sont ceux de cette date. Le général Didier Tisseyre a quitté le commandement de la cyberdéfense en 2022.
Ce qu’il faut retenir de cet épisode
- Le commandement de la cyberdéfense, le COMCYBER, a été créé en 2017 et relève directement du chef d’état-major des armées. Le général Didier Tisseyre en a pris la tête le 1er septembre 2019, après y avoir été adjoint pendant deux ans.
- Environ 3 500 personnes concourent alors à la cybersécurité des systèmes du ministère des Armées. La loi de programmation militaire 2019-2025 prévoit le recrutement de 1 000 cybercombattants supplémentaires.
- Le périmètre défendu dépasse largement la bureautique : il comprend les systèmes d’information embarqués, à bord du Rafale comme des frégates de la Marine nationale, les systèmes de commandement déployés en opération et les systèmes de commande industriels.
- La cyberdéfense militaire française se répartit en trois domaines : la lutte informatique défensive, la lutte informatique offensive et la lutte informatique d’influence.
- L’emploi d’une arme cyber obéit au droit des conflits armés, avec une contrainte propre à ce milieu : éviter la prolifération, c’est-à-dire empêcher qu’un outil offensif soit récupéré puis réemployé par celui qui l’a subi.
- Sur le profil du cybercombattant, le commandant de la cyberdéfense est net : la première qualité est la motivation, et 20 à 25 % des compétences recherchées ne sont pas des compétences informatiques.
La cyberdéfense militaire française en chiffres
La cyberdéfense militaire est l’ensemble des actions conduites par les armées pour protéger leurs systèmes numériques, détecter les attaques qui les visent et agir dans le cyberespace au profit des opérations. Le commandement de la cyberdéfense, désigné par le sigle COMCYBER, en est l’organisme de commandement. Créé en 2017, il est placé sous l’autorité directe du chef d’état-major des armées et assure la conception, la planification et la conduite des opérations militaires dans le cyberespace.
Le général Didier Tisseyre chiffre le volume à environ 3 500 personnes qui concourent, en 2021, à la cybersécurité des systèmes d’information du ministère des Armées. La loi de programmation militaire 2019-2025 engage le recrutement de 1 000 cybercombattants de plus, ce qui porte la cible au-delà de 4 000 à l’horizon 2025. Cette montée en puissance ne consiste pas seulement à recruter des informaticiens : elle suit un périmètre qui s’élargit à mesure que les équipements militaires se numérisent.
Ce périmètre ne se limite pas aux réseaux de bureau. Il englobe les systèmes de planification et de conduite des opérations, les systèmes de fonctionnement du ministère, mais surtout les systèmes d’information embarqués : ceux du Rafale, ceux des frégates de la Marine nationale, ceux des structures de commandement de l’armée de terre, jusqu’aux systèmes de commande industriels. Défendre la cyberdéfense militaire revient donc à défendre des plateformes de combat autant que des serveurs.
L’organisation suit cette double nature. Un état-major siège à l’état-major des armées, au plus près du Centre de planification et de conduite des opérations, avec lequel la cyberdéfense travaille en permanence. Les centres spécialisés sont regroupés au sein du groupement de la cyberdéfense des armées, installé dans la région de Rennes, que le général Tisseyre décrit comme une plaque cyber où se côtoient militaires, civils et autres ministères.
Lutte informatique défensive, offensive, d’influence
Le ministère des Armées distingue officiellement trois domaines de lutte informatique. La lutte informatique défensive vise à détecter, analyser et contrer les attaques dirigées contre les systèmes du ministère. La lutte informatique offensive désigne les actions conduites contre des systèmes adverses, en appui des opérations. La lutte informatique d’influence recouvre les opérations militaires menées dans le champ informationnel via le cyberespace ; le ministère des Armées en a rendu publics les éléments de doctrine en octobre 2021.
Le général Tisseyre situe l’expertise de la lutte informatique défensive dans un centre d’analyse spécialisé, où travaillent les meilleurs spécialistes de la détection de logiciels malveillants. Ces analystes pratiquent la rétroconception de code, c’est-à-dire l’examen d’un programme malveillant pour reconstituer ce qu’il fait et ce que son auteur cherchait. C’est de ce centre qu’il tire son exemple le plus parlant : à chaque instant, 20 % de ses personnels sont en formation.
Le troisième volet, la prévention, occupe une place bien plus grande dans l’entretien que ne le laisserait deviner le mot. « Le problème, souvent, c’est l’interface clavier », résume le commandant de la cyberdéfense en désignant l’utilisateur. Choisir des mots de passe élaborés, passer une clé USB sur une station blanche, c’est-à-dire un poste isolé qui vérifie un support amovible avant qu’il ne touche le réseau, relève de gestes accessibles à tous. Un individu qui ne sécurise pas son smartphone expose tout son carnet d’adresses, dont les messages piégés partiront ensuite en son nom.
Qui riposte à une cyberattaque en France
La question du partage des rôles revient souvent dès qu’une cyberattaque touche la France. L’autorité nationale de cybersécurité est l’Agence nationale de la sécurité des systèmes d’information, l’ANSSI, rattachée aux services du Premier ministre. Elle couvre les ministères et les opérateurs d’importance vitale, ces entreprises et administrations dont l’arrêt compromettrait le fonctionnement du pays. Le ministère des Armées, lui, assure la protection de ses propres systèmes, en raison de l’exigence de résilience qui pèse sur ses capacités opérationnelles.
La riposte, en revanche, se décide en interministériel. Le général Tisseyre décrit une entité dédiée, le Centre de coordination des crises cyber, désigné par le sigle C4, qui réunit les acteurs étatiques concernés, dont l’ANSSI et le commandement de la cyberdéfense, à un niveau stratégique comme à un niveau technique et opérationnel. Trois critères y orientent la décision : qui attaque, comment il attaque, et quel est l’impact de l’attaque. Une cybercriminalité crapuleuse et un acteur étatique qui se prépositionne n’appellent pas la même réponse.
La réponse n’est d’ailleurs pas nécessairement cyber : elle peut être économique ou diplomatique, et inclure ou non la désignation publique de l’attaquant. Le commandant de la cyberdéfense souligne un point qu’il juge décisif : le droit français autorise l’ANSSI et son propre commandement à agir pour faire cesser une attaque.
Le cadre juridique de l’arme cyber
Le ministère des Armées a publié en septembre 2019 un document intitulé Droit international appliqué aux opérations dans le cyberespace, qui expose la position française sur l’application du droit international aux actions militaires dans ce milieu. Le général Tisseyre s’y réfère explicitement : le texte précise ce qui constitue une attaque et quel cadre s’applique à la riposte française. Le commandement de la cyberdéfense dispose de ses propres juristes, intégrés à la chaîne, et non de conseils extérieurs sollicités au coup par coup.
Les principes invoqués sont ceux du droit des conflits armés et du droit international humanitaire. La proportionnalité impose de justifier l’emploi d’une arme cyber par rapport à d’autres moyens disponibles. La discrimination impose de distinguer une cible militaire ou un groupe armé terroriste d’une cible civile, ce qui, dans un milieu où des serveurs mutualisés hébergent des milliers d’utilisateurs, n’a rien d’évident : faire tomber un serveur entier peut affecter des populations sans lien avec l’adversaire visé.
À ces principes classiques s’ajoute une contrainte propre au cyberespace : la non-prolifération. Un outil offensif employé sur un théâtre peut être récupéré par celui qui l’a subi, analysé, puis réemployé contre son concepteur. Le général Tisseyre en tire une règle d’ingénierie : un moyen cyber offensif est conçu sur mesure pour contrôler son effet, et son emploi fait l’objet de mécanismes de contrôle internes. Il refuse d’entrer dans le détail des modes opératoires, une arme cyber connue de l’adversaire perdant son efficacité.
Une frappe cyber à effet militaire précis
L’idée reçue que le général Tisseyre combat le plus fermement est celle de l’attaque cyber massive et indiscriminée. « Très souvent, on dit : oui, dans le cyberespace on peut avoir des effets très larges, systémiques », rapporte-t-il, avant d’opposer l’objectif militaire français : « une frappe chirurgicale qui va obtenir un effet militaire précis », inscrite dans une manoeuvre d’ensemble.
L’exemple qu’il retient est la lutte contre Daech. Selon le commandant de la cyberdéfense, les armées françaises sont parvenues à pénétrer des serveurs qui hébergeaient la propagande de l’organisation, à savoir quand ces contenus seraient diffusés, à en bloquer la diffusion, voire à modifier des données pour que la publication n’obtienne pas l’effet escompté. Il situe ces actions entre 2015 et 2017.
Le cyberespace sert aussi au renseignement d’intérêt militaire, c’est-à-dire au renseignement destiné à éclairer la conduite des opérations. Le général Tisseyre décrit une chaîne d’attaque structurée : reconnaissance du système visé, recherche de vulnérabilités non corrigées, prépositionnement, dissimulation, puis déplacement latéral d’un système à l’autre. L’objectif est d’approcher les données adverses utiles et, le cas échéant, d’entraver les systèmes de l’adversaire sans toucher à ceux des autres.
Des cybercombattants projetés en opération extérieure
Les cybercombattants ne restent pas en métropole. Le général Tisseyre explique que les armées déploient en opération des systèmes d’armes numérisés, des systèmes de commandement et des réseaux étendus, qui doivent être résilients. Sur l’opération Barkhane au Sahel, les armées ont déployé un centre opérationnel de cybersécurité, chargé d’analyser les événements de sécurité survenus sur ces réseaux : tentatives d’intrusion, alertes des stations blanches lorsqu’un virus est détecté sur un support amovible.
Pourquoi ne pas tout traiter à distance depuis la France ? Le commandant de la cyberdéfense donne une raison concrète : le volume. Les journaux d’événements que produisent en continu machines et composants représentent des gigaoctets de données, dont la remontée saturerait des liaisons satellitaires dimensionnées pour le commandement, le renseignement et les ordres. Mieux vaut traiter localement, d’autant que tous les systèmes ne sont pas encore équipés de sondes de détection.
Quand l’équipe projetée se heurte à une difficulté qui dépasse son expertise, le commandement de la cyberdéfense envoie sur place des spécialistes maintenus en alerte, à six, douze ou quarante-huit heures selon le contexte opérationnel, qui renforcent les équipes déjà prépositionnées. Le général Tisseyre ajoute une remarque qui vaut définition de son métier : sécuriser un système n’est jamais une fin en soi, c’est l’activité que ce système permet qu’il s’agit de préserver.
Anticiper la menace et partager le renseignement
« Je me dois d’être paranoïaque », dit le général Tisseyre. Derrière une campagne de rançongiciels apparemment crapuleuse, il s’oblige à envisager un acteur étatique qui se prépositionne ou teste des armes, d’autant que la cybercriminalité s’est industrialisée autour de la location de rançongiciels et de la revente de vulnérabilités. Il cite WannaCry et NotPetya, en 2017, la compromission de la chaîne logicielle de l’éditeur SolarWinds, révélée en décembre 2020, et l’attaque par rançongiciel qui a paralysé en mai 2021 l’exploitant américain d’oléoducs Colonial Pipeline. Le cas SolarWinds l’intéresse particulièrement : un logiciel légitime piégé puis déployé par des administrations et des entreprises, soit un cheval de Troie appliqué à la chaîne d’approvisionnement.
Face à cela, la cyberdéfense militaire française pratique ce que le général Tisseyre appelle la défense de l’avant : « on n’est pas uniquement dans une ligne Maginot ». Le commandement de la cyberdéfense produit des cartographies de la menace, les partage avec l’ANSSI et les membres du Centre de coordination des crises cyber, et les échange dans le cadre de l’OTAN, de l’Union européenne ou en bilatéral. La Direction du renseignement militaire et la Direction générale de la sécurité extérieure y apportent une lecture géopolitique que la chaîne cyber, plus technique, ne produit pas elle-même.
Le partenariat s’étend aux industriels. La ministre des Armées a signé, environ un an avant l’entretien, une convention avec les huit grands maîtres d’oeuvre industriels de la défense, afin de mieux partager l’information et de vérifier leur niveau de cybersécurité : les équipements fortement numérisés livrés aux armées sont une voie d’entrée possible. Le général Tisseyre assume la tension entre une coopération indispensable et la vigilance due à un milieu où l’on peut usurper une adresse de messagerie.
Intelligence artificielle et détection comportementale
Les attaquants fragmentent leur code, explique le général Tisseyre : des morceaux envoyés séparément se recombinent une fois en place, ce qui rend la détection de plus en plus difficile. Un logiciel malveillant connu peut par ailleurs être décliné en variantes que les antivirus ne reconnaissent plus. D’où un déplacement de l’effort vers la détection comportementale, qui ne cherche plus la signature d’un programme connu mais l’anomalie dans le comportement d’un réseau.
C’est l’objet de la Cyberdéfense Factory, installée dans la région de Rennes et portée par l’Agence de l’innovation de défense. Des start-up et des PME y sont hébergées, accèdent à des jeux de données d’intérêt cyber non classifiés et testent leurs solutions avec des experts du ministère des Armées, qui leur indiquent en retour le besoin opérationnel réel.
Sur l’autonomie de ces outils, sa position est explicite : l’objectif n’est pas de laisser l’intelligence artificielle décider seule, mais d’obtenir un opérateur assisté par elle, parce que la complexité des systèmes dépasse ce qu’un humain analyse à la main. L’intelligence artificielle doit rester éduquée et contrôlée, car elle peut être dévoyée. La même exigence de réactivité vaut pour les hommes : « à partir du moment où une cyberattaque est détectée, c’est presque déjà trop tard ».
Devenir cybercombattant : formations et profils
Un cybercombattant est un militaire ou un civil de la défense qui concourt à la protection, à la défense ou à l’emploi des systèmes numériques des armées dans le cyberespace. Contrairement à une idée répandue, le métier n’exige pas systématiquement un diplôme d’ingénieur : un centre opérationnel de cybersécurité, où l’on trie et qualifie en première intention ce qui se passe sur un réseau, se tient très bien avec un niveau bac+2.
D’où le BTS orienté cyberdéfense ouvert au lycée militaire de Saint-Cyr-l’École, rattaché à l’armée de terre, que le commandant de la cyberdéfense cite comme un exemple réussi, très sélectif et apprécié des employeurs. Au niveau supérieur, l’Académie militaire de Saint-Cyr Coëtquidan propose un mastère spécialisé consacré aux opérations et à la gestion des crises en cyberdéfense, plus opérationnel que technique, et les écoles d’officiers des trois armées ont ouvert des modules de spécialisation.
La formation ne s’arrête jamais, insiste le général Tisseyre, qui parle d’un continuum et non d’un diplôme initial. Les armées recourent à des formations externalisées plutôt que de recréer ce qui existe, et à l’offre de l’OTAN, où des nations mettent des écoles à disposition de l’Alliance. L’enjeu n’est pas seulement technique : c’est le vocabulaire commun. Savoir ce que recouvrent la cybersécurité, la cyberdéfense ou la lutte informatique défensive évite, en coalition, de croire qu’on parle de la même chose alors que ce n’est pas le cas.
Quant au profil recherché, le commandant de la cyberdéfense le décrit dans cet ordre. D’abord la motivation, parce que peu d’employeurs proposent à la fois du défensif et de l’offensif. Ensuite les compétences, techniques pour les uns, géopolitiques ou issues des sciences humaines pour les autres : 20 à 25 % des compétences dont il a besoin ne sont pas informatiques, notamment pour comprendre comment une opération d’influence joue sur les biais d’une population. Enfin l’auto-apprentissage, l’agilité et le travail en équipe.
Vers une Europe de la cyberdéfense
Interrogé sur l’existence d’une Europe de la cyberdéfense, le général Tisseyre répond qu’elle se construit. L’Union européenne s’est dotée d’un cadre lui permettant de sanctionner les personnes et entités responsables de cyberattaques, utilisé pour la première fois en juillet 2020, et des capacités se développent au sein de son état-major et de l’Agence européenne de défense. Il rattache cette construction à la réflexion alors engagée sur la boussole stratégique, destinée à orienter la démarche européenne de sécurité et de défense. Son argument est celui de la masse critique : la France seule peut se défendre dans une certaine mesure, mais pas nécessairement au niveau de menace qui se dessine.
Sur la notion de cyberpuissance, le général Tisseyre liste les critères retenus par les spécialistes : capacités défensives et offensives, volonté politique de les employer, organisation étatique capable de coordonner l’ensemble, base industrielle et technologique de défense, capacité à peser sur les normes internationales. Il considère à ce titre que la France est une cyberpuissance, tout en rappelant que d’autres États le sont également.
Sa conviction de fond est que le cyberespace ouvrira le prochain engagement majeur. Il l’explique par le rapport coût-efficacité : une capacité cyber repose sur de la ressource humaine, du logiciel et quelques ordinateurs, sans commune mesure avec le prix d’un avion de chasse ou d’un porte-avions, ce qui a permis à des acteurs régionaux de se repositionner. En aviateur, il fait le parallèle avec la posture permanente de sûreté aérienne : il faut, dit-il, une posture permanente de cyberdéfense. Et il cite la théorie des cinq cercles du colonel américain John Warden : le cyberespace, estime-t-il, permet d’atteindre l’ensemble de ces cercles, du centre de décision à la population.
Questions fréquentes
Qu’est-ce que le commandement de la cyberdéfense (COMCYBER) ?
Le commandement de la cyberdéfense, désigné par le sigle COMCYBER, est le commandement opérationnel qui rassemble les forces de cyberdéfense des armées françaises. Créé en 2017, il est placé sous l’autorité directe du chef d’état-major des armées. Il protège les systèmes d’information relevant du chef d’état-major des armées et assure la conception, la planification et la conduite des opérations militaires dans le cyberespace. Son état-major siège à Paris, ses centres spécialisés sont regroupés dans la région de Rennes. Le général de division aérienne Didier Tisseyre l’a commandé du 1er septembre 2019 à 2022.
Combien de cybercombattants compte l’armée française ?
Au moment de cet entretien, en 2021, le général Didier Tisseyre évalue à environ 3 500 le nombre de personnes qui concourent à la cybersécurité des systèmes d’information du ministère des Armées. La loi de programmation militaire 2019-2025 prévoit le recrutement de 1 000 cybercombattants supplémentaires, ce qui porte la cible au-delà de 4 000 à l’horizon 2025. Ce chiffre regroupe des militaires et des civils de la défense. Il ne recouvre pas l’ensemble de la cybersécurité de l’État, dont l’ANSSI est l’autorité nationale.
Comment devenir cybercombattant dans les armées ?
Plusieurs voies mènent au métier de cybercombattant, et toutes n’exigent pas un diplôme d’ingénieur. Le lycée militaire de Saint-Cyr-l’École, rattaché à l’armée de terre, prépare un BTS orienté cyberdéfense que le commandement de la cyberdéfense cite comme une formation sélective et reconnue ; ce niveau bac+2 correspond aux fonctions de qualification d’incidents dans un centre opérationnel de cybersécurité. L’Académie militaire de Saint-Cyr Coëtquidan propose un mastère spécialisé consacré aux opérations et à la gestion des crises en cyberdéfense. Selon le général Tisseyre, la première qualité recherchée reste la motivation, et 20 à 25 % des profils relèvent de compétences non informatiques.
Qui riposte à une cyberattaque en France, l’ANSSI ou les armées ?
L’Agence nationale de la sécurité des systèmes d’information, l’ANSSI, rattachée aux services du Premier ministre, est l’autorité nationale de cybersécurité : elle couvre les ministères et les opérateurs d’importance vitale. Le ministère des Armées assure de son côté la protection de ses propres systèmes d’information. La décision de riposter se prend en interministériel, au sein du Centre de coordination des crises cyber, le C4. Selon le général Didier Tisseyre, trois critères l’orientent : qui attaque, comment il attaque et quel est l’impact de l’attaque. La riposte peut être cyber, mais aussi économique ou diplomatique.
À écouter également
- #266 : Le métier de cybercombattant (COM CYBER)
- #262 : Comment l’OTAN se prépare à la cyberguerre
- #250 : La sécurité intérieure sur le front du cyber et de l’IA
- #139 : L’avenir de l’espionnage (avec un ancien de la DGSE)
- #193 : Tout savoir sur les opérations militaires spatiales
Pour aller plus loin sur Défense Zone
- Les enjeux de la cyberdéfense
- Le cybercombattant, entre attaque et défense des armées
- Le cyberespace vu par l’Agence de l’innovation de défense
- Révolution numérique : cyber, armées et stratégie française
- Cyberattaques et ingérence dans les élections américaines
Défense Zone est un média indépendant consacré aux questions de défense et de sécurité. Ce podcast est disponible sur toutes les plateformes audio, Spotify, Deezer et Apple Podcasts, ainsi que sur notre chaîne YouTube. Pour soutenir notre travail, retrouvez notre magazine papier trimestriel et notre espace premium sur defense-zone.com.
