Pour gérer vos consentements :
Categories: Événements

{ Manager IT 2022 } – Fabien Lemarchand, VP Platform & Security de ManoMano

On n’ose à peine la reprendre à son compte… Pourtant la locution « la meilleure défense, c’est l’attaque » résume bien la stratégie de cybersécurité offensive déployée depuis deux ans par Fabien Lemarchand, le vice-président Platform & Security de ManoMano, site e-commerce leader sur le marché du bricolage, jardinage et maison.

« Notre approche est simple : nous pensons et agissons comme un attaquant, malveillant », résume-t-il. « Nous », c’est la Red Team, une équipe de huit hackers éthiques recrutés par ses soins après une longue période d’observation.

Et « Agir comme un attaquant » signifie organiser des attaques répétées et sans alerte préalable sur le système d’information mais aussi sur les collaborateurs. D’autant que le nombre d’attaques augmente avec la notoriété acquise par ManoMano : 1 million d’attaques quotidiennes à son arrivée contre plus de 4 millions aujourd’hui.

« Les deux piliers de notre action cyber sont cette approche offensive et les collaborateurs de l’entreprise. Ici, ils sont considérés comme un maillon fort car, quel que soit le type d’attaque, le dernier geste qui permet le succès ou l’échec d’une cyberattaque demeure un geste humain »

De la cybersécurité offensive au Chaos Engineering

Cette stratégie il l’a « vendu » à son comité exécutif. Et il a obtenu carte blanche.
Le choix de ManoMano fait figure d’exception tant son approche est à contre-courant. « Notre travail n’a pas vocation à protéger l’entreprise mais de la rendre autonome afin qu’elle se protège elle-même. L’objectif n’est pas de sensibiliser mais d’entrainer. » détaille Fabien Lemarchand.

A l’instar des attaques externes, tous les coups sont permis…du ransomware au social engineering en passant par le vol de données. « On attaque tout le temps et tout le monde, même le week-end » précise-t-il.

Après chaque attaque vient le moment de la pédagogie. « Notre méthode, c’est ‘’connect before correct’’. Nous rencontrons toutes les équipes de ManoMano pour expliquer nos actions : quelles étaient les faiblesses et comment nous pouvons les améliorer. Ça nous a permis de créer une culture cyber très forte. Nous sommes des coachs pour rendre les gens plus performants. L’objectif ultime c’est que l’entreprise puisse vivre sans nous » insiste Fabien Lemarchand.

Les « soft skills » sont les critères qui ont déterminé le recrutement de la Red Team. « La réussite de cette stratégie repose sur cette équipe. Ce sont de supers communicants.»

La Red Team développe d’ailleurs un autre volet de sa stratégie offensive : le Chaos Engineering. Les responsables de la production sont prévenus : des attaques sur des portions du système d’information vont se multiplier. Objectifs : mesurer la capacité de réaction de ManoMano en entrainant les « Ops » à être réactifs.

> Je vote pour le Manager IT 2022  ici

Recent Posts

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

4 heures ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

6 heures ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

8 heures ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

8 heures ago

Vers des mises à jour cumulatives intermédiaires pour Windows

Pour réduire la taille des mises à jour de Windows, Microsoft va mettre en place…

9 heures ago

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

1 jour ago