Quand les attaquants se connectent à votre place : ce que le cas Airbus change pour les PME
Dans un article publié le 14 septembre 2026, L'Usine Digitale rapporte un constat du directeur de la sécurité d'Airbus : les attaquants ne cherchent plus nécessairement à casser les systèmes pour entrer. Ils disposent souvent déjà d'identifiants valides et se connectent comme un utilisateur légitime.
Le chiffre cité pour Airbus est frappant : environ 90 % des attaques auxquelles le groupe fait face reposeraient désormais sur ce type de mécanisme. Airbus répond par une généralisation du zero trust, une attention renforcée à sa chaîne de sous-traitance, l'automatisation du SOC et une réflexion sur sa souveraineté technologique.
Une PME n'a ni 12 000 sous-traitants ni les moyens d'un grand SOC. Mais le problème de fond est exactement le même : votre système est aussi accessible par des comptes, des prestataires, des applications connectées et des outils auxquels vous accordez votre confiance. La question n'est donc plus seulement « comment empêcher quelqu'un de rentrer ? », mais aussi « que peut faire un compte compromis une fois connecté ? »
Le nouveau périmètre de sécurité, c'est votre identité
Pendant longtemps, la sécurité informatique s'est organisée autour d'un périmètre : un pare-feu autour du réseau, un VPN pour les accès distants, puis une confiance implicite une fois à l'intérieur.
Ce modèle devient fragile lorsque :
- un mot de passe est réutilisé ou récupéré par hameçonnage ;
- un compte administrateur n'est pas protégé par une authentification multifacteur ;
- un ancien salarié conserve un accès à un outil SaaS ;
- un prestataire se connecte avec un compte partagé ;
- une session reste ouverte sur un poste compromis ;
- une application tierce dispose de droits plus larges que nécessaire.
Dans tous ces cas, l'attaquant n'a pas besoin de contourner une défense spectaculaire. Il utilise une porte déjà ouverte, avec une apparence suffisamment normale pour se fondre dans l'activité quotidienne.
Le zero trust ne signifie pas que tout le monde est suspect en permanence. Il signifie qu'aucun accès ne doit être considéré comme fiable uniquement parce qu'il vient du réseau interne, d'un appareil connu ou d'un utilisateur habituel. Chaque accès doit être limité, vérifié et observable selon le contexte.
Ce que cela implique concrètement dans une PME
1. Connaître les comptes qui peuvent réellement agir
Commencez par les comptes les plus puissants : administration du cloud, messagerie, sauvegardes, nom de domaine, hébergement, comptabilité et outils contenant des données sensibles.
Pour chacun, vous devez pouvoir répondre à quatre questions :
- Qui l'utilise ?
- Pourquoi a-t-il besoin de ce niveau de privilège ?
- L'authentification multifacteur est-elle active ?
- Comment révoquer l'accès en urgence ?
Cette vérification fait souvent apparaître des comptes orphelins, des droits hérités et des accès de prestataires dont personne ne connaît plus précisément le périmètre.
2. Remplacer les comptes partagés par des responsabilités traçables
Un compte partagé est pratique jusqu'au jour où il faut comprendre ce qui s'est passé. Qui a supprimé le fichier ? Qui a modifié la règle de messagerie ? Qui s'est connecté depuis un nouveau pays ?
Chaque personne et chaque prestataire devrait disposer d'un compte individuel, avec des droits adaptés à sa mission et une date de fin lorsque l'accès est temporaire. Les comptes techniques doivent être recensés et documentés, même lorsqu'ils sont utilisés par une application plutôt que par une personne.
3. Limiter les dégâts après la connexion
La prévention d'une compromission est importante, mais elle ne suffit pas. Il faut aussi réduire ce que peut faire un compte compromis :
- séparer les comptes d'administration des comptes de travail courants ;
- appliquer le principe du moindre privilège ;
- isoler les sauvegardes des comptes de production ;
- limiter les accès des prestataires aux seuls outils nécessaires ;
- demander une validation supplémentaire pour les opérations sensibles ;
- conserver des journaux exploitables et vérifier les alertes importantes.
L'objectif n'est pas de rendre chaque action pénible. Il est d'empêcher qu'une seule identité compromise donne immédiatement accès à toute l'entreprise.
La chaîne de sous-traitance est une extension de votre système
L'article consacré à Airbus insiste sur un déplacement de la menace vers les filiales et les sous-traitants, dont les niveaux de protection sont nécessairement hétérogènes. Une PME connaît une situation comparable à une autre échelle : son cabinet comptable, son intégrateur, son agence web, son hébergeur ou son prestataire informatique peuvent détenir des accès décisifs.
Cela ne signifie pas qu'il faut se méfier de tous les partenaires. Cela signifie qu'un fournisseur doit être traité comme une dépendance à qualifier, et non comme une zone invisible.
Pour vos prestataires critiques, vérifiez notamment :
- les accès réellement nécessaires et leur mode de révocation ;
- l'existence de comptes nominatifs et d'une authentification multifacteur ;
- la localisation des données et des journaux ;
- les responsabilités en cas d'incident ;
- les modalités de sauvegarde, de restitution et de réversibilité ;
- la solution prévue si le prestataire est indisponible ou compromis.
Le sujet dépasse donc la cybersécurité technique. Il touche à la continuité d'activité et à votre liberté de décision.
Souveraineté : ne pas confondre nationalité et maîtrise
Airbus intègre progressivement des critères de souveraineté dans ses choix technologiques, tout en reconnaissant qu'il n'est pas possible de remplacer brutalement toutes les solutions extra-européennes. Cette nuance est importante pour une PME.
Une solution n'est pas maîtrisable uniquement parce que son fournisseur est européen. À l'inverse, une solution non européenne n'est pas automatiquement inutilisable. Il faut examiner plusieurs dimensions :
- où sont hébergées les données ;
- qui peut y accéder légalement et techniquement ;
- dans quel format elles peuvent être exportées ;
- quelles briques sont indispensables au fonctionnement ;
- combien de temps il faudrait pour changer de solution ;
- quelles alternatives ou procédures manuelles existent en cas de rupture.
La souveraineté numérique est donc moins une liste de fournisseurs “autorisés” qu'une capacité à comprendre ses dépendances, à les réduire là où c'est pertinent et à préparer une solution de repli. Une architecture multicloud ou un outil libre ne créent pas automatiquement cette capacité : ils peuvent même ajouter de la complexité s'ils ne sont ni documentés ni administrés correctement.
L'intelligence artificielle ajoute des accès à surveiller
L'article souligne également le risque posé par des outils d'intelligence artificielle mal configurés et connectés à plusieurs briques du système d'information. Le problème n'est pas seulement la qualité des réponses produites. C'est aussi la quantité de données et de permissions que l'outil peut recevoir.
Avant de déployer un assistant connecté à vos documents, votre messagerie ou votre CRM, posez les mêmes questions que pour un nouveau prestataire :
- quelles données l'outil peut-il lire ou conserver ?
- avec quelle identité se connecte-t-il ?
- peut-il agir ou seulement proposer une réponse ?
- les échanges sont-ils utilisés pour entraîner le service ?
- comment supprimer l'accès et récupérer les données ?
- que se passe-t-il si le fournisseur change ses conditions ?
Une IA intégrée sans inventaire des données ni limitation des permissions devient une nouvelle identité privilégiée dans votre système. Elle mérite donc une revue d'accès, même lorsqu'elle est introduite par une équipe métier avec les meilleures intentions.
Un plan réaliste à 30, 90 et 180 jours
Vous n'avez pas besoin de tout transformer en une semaine. Vous pouvez commencer par les accès et les dépendances qui mettraient réellement votre activité à l'arrêt.
Dans les 30 jours : retrouver la visibilité
- lister les services critiques et leurs administrateurs ;
- activer l'authentification multifacteur sur les comptes sensibles ;
- supprimer les anciens comptes et vérifier les accès des départs récents ;
- identifier les comptes partagés et les accès de prestataires ;
- vérifier que les sauvegardes ne sont pas accessibles avec les mêmes comptes que la production.
Dans les 90 jours : réduire les chemins de propagation
- séparer les comptes d'administration des comptes courants ;
- formaliser une procédure d'arrivée, de changement de poste et de départ ;
- revoir les droits des outils contenant les données les plus sensibles ;
- tester une restauration de sauvegarde ;
- documenter les dépendances critiques entre outils, fournisseurs et processus métier.
Dans les 180 jours : préparer la continuité
- définir une solution de repli pour les services dont l'arrêt serait critique ;
- inscrire la réversibilité et la restitution des données dans les contrats ;
- organiser un exercice simple de compromission d'un compte administrateur ;
- mesurer les accès et les alertes réellement suivis par l'équipe ;
- intégrer la sécurité et la souveraineté dès l'achat ou la conception d'un nouvel outil.
Le bon ordre dépend de votre activité. Une entreprise industrielle, un cabinet comptable et une société de services n'auront pas les mêmes identités critiques ni les mêmes priorités. Mais aucune ne peut piloter ce risque sans une cartographie minimale.
La première étape n'est pas de choisir un outil
Le cas Airbus rappelle une réalité souvent oubliée : la cybersécurité n'est pas une collection de produits. C'est une organisation des accès, des responsabilités, des dépendances et des décisions.
Avant d'acheter une nouvelle solution, commencez par établir une vue simple de votre système : données critiques, utilisateurs, prestataires, applications, chemins d'accès et capacités de reprise. Cette cartographie permet de distinguer les problèmes urgents des sujets importants mais secondaires, et d'éviter de déplacer la complexité sans réduire le risque.
Dans une PME, renforcer la confiance ne consiste pas à tout verrouiller. Il s'agit de savoir à qui l'on fait confiance, pour quoi, pendant combien de temps et avec quel plan de repli.
Si vous ne savez pas précisément qui peut accéder à vos données, ce qu'un compte compromis permettrait de faire ou combien il vous en coûterait de remplacer un prestataire critique, c'est le périmètre du diagnostic de souveraineté numérique que je propose. En une demi-journée, nous cartographions vos dépendances, priorisons les risques et construisons un plan d'action à 30, 90 et 180 jours.
Un premier échange de 30 minutes, sans engagement, permet de vérifier si cette démarche correspond à votre situation : parlons-en.
Source
- « Les attaquants ne cassent plus les systèmes pour rentrer. Ils se loguent » : Airbus revoit en profondeur sa doctrine cyber, L'Usine Digitale, 14 septembre 2026.