CRSNG

Histoire de recherche

Sécuriser les appareils intelligents et trouver des talents en cybersécurité
Photo d’Atefeh (Atty) Mashatan

Les appareils intelligents peuvent certes nous faciliter la vie, mais si les données qu’ils contiennent ne sont pas protégées adéquatement, on est vulnérable aux cybermenaces. L’experte en technologie de l’information (TI) Atefeh (Atty) Mashatan a compris tôt dans sa carrière que les solutions de cybersécurité standard ne convenaient pas nécessairement à tous les appareils.

L’équipe du Conseil de recherches en sciences naturelles et en génie du Canada (CRSNG) a eu le plaisir de s’entretenir avec elle et de découvrir sa passion pour la cybersécurité, ses travaux visant à sécuriser les appareils intelligents et l’importance d’encourager les gens talentueux de divers horizons à travailler dans ce secteur et à y demeurer.

D’où vient votre intérêt pour la cybersécurité et pourquoi avez-vous choisi une carrière dans ce domaine?

Mon intérêt pour la cybersécurité est né de ma passion pour les casse-têtes et les jeux mathématiques, qui remonte à l’enfance. Ma mère, qui enseignait les mathématiques au secondaire, a eu une grande influence sur moi. Je ne savais pas que les mathématiques étaient un domaine traditionnellement perçu comme étant dominé par les hommes, parce que j’avais un modèle de femme forte à la maison. C’est ce qui a éveillé ma passion pour les maths, et c’est dans ce domaine que j’ai choisi d’étudier à l’université.

Après avoir obtenu mon diplôme de premier cycle, j’ai fait une maîtrise et un doctorat en maths, et je me suis spécialisée en cryptographie à la University of Waterloo. La cryptographie me fascinait, parce qu’elle marie des concepts mathématiques abstraits à des applications concrètes, mais ce n’est que plus tard que j’ai pu avoir une vision d’ensemble. Après mes études, j’ai décidé de voir comment je pouvais mettre à profit ma formation en dehors du milieu universitaire. J’ai accepté un poste de conseillère principale en sécurité de l’information spécialisée en cryptographie dans le secteur bancaire. C’est à ce moment que j’ai vraiment compris comment les maths et la cryptographie étaient appliquées dans le monde réel. J’ai eu beaucoup à apprendre, mais j’ai pu faire d’innombrables recherches, sur des sujets allant des difficultés techniques aux problèmes d’interaction avec les technologies.

Plus je prenais de l’expérience, plus j’envisageais la cybersécurité dans son ensemble, en considérant non seulement les technologies, mais aussi les processus et les facteurs humains. Je suis ensuite retournée dans le milieu universitaire pour me pencher, avec mes collègues, sur les enjeux sociotechniques dans une optique de gestion des TI. Cette expérience m’a permis de voir la cybersécurité dans sa globalité, en alliant ma formation technique à une meilleure compréhension des facteurs organisationnels et humains.

Vous êtes titulaire de la Chaire de recherche du Canada sur le cadre de qualité de la sécurité pour l’Internet des objets, et vous recevez d’autres subventions du CRSNG. Sur quoi portent vos travaux?

Mes travaux partent d’un constat que j’ai fait quand je travaillais dans le secteur : beaucoup de solutions développées dans le milieu universitaire et destinées à un usage général ne sont tout simplement pas adaptées aux conditions réelles de nos secteurs d’activité.

Cette réalisation a marqué un tournant majeur pour moi. J’ai commencé à m’intéresser tout particulièrement à l’Internet des objets (IdO). Beaucoup de protocoles de sécurité conçus pour les réseaux de l’IdO ont été à l’origine mis au point pour de gros appareils, comme des ordinateurs et des serveurs. Or, les appareils intelligents comme les ampoules, les électroménagers et même les stimulateurs cardiaques ont beaucoup moins de puissance de calcul. Ces petits appareils ne peuvent tout simplement pas prendre en charge les algorithmes de sécurité complexes que nécessitent les appareils plus puissants.

Par conséquent, les mesures de sécurité qui sont mises au point pour les gros appareils ne conviennent souvent pas aux appareils de l’IdO, ce qui rend ces petits appareils vulnérables. Le défi consiste à trouver des solutions qui tiennent compte des capacités restreintes de ces appareils tout en répondant aux besoins en matière de sécurité.

Mes travaux de recherche visent à mettre au point des solutions adaptées aux contraintes de ces appareils intelligents qui font en sorte qu’ils soient aussi sécuritaires que possible vu les limites des maisons et bureaux intelligents. Le but est d’avoir des protocoles de sécurité à la fois légers et solides qui assurent une protection efficace sans surcharger les capacités de l’appareil.

Vous êtes la directrice fondatrice du laboratoire de recherche sur la cybersécurité de la Toronto Metropolitan University. Pouvez-vous nous donner un exemple de projet sur lequel travaille votre laboratoire?

Nous travaillons par exemple à produire un plan de protection du réseau intelligent contre les menaces quantiques. En collaboration avec le secteur de l’énergie, nous tentons d’atténuer les risques que posent les menaces quantiques pour le réseau intelligent et nous étudions comment intégrer des mesures de cybersécurité qui permettent de résister à ces menaces dans de tels contextes. La première étape du projet consiste à relever les vulnérabilités des modèles génériques de systèmes d’alimentation et à démontrer les perturbations que pourrait entraîner une attaque quantique. Par exemple, l’un des scénarios met en scène une attaque réalisée au moyen d’ordinateurs quantiques adaptés sur le plan de la cryptographie, lorsqu’ils deviendront accessibles; dans un autre scénario, un pirate informatique parvient à s’emparer de données chiffrées aujourd’hui, puis les décrypte au fil des avancées dans le domaine des ordinateurs quantiques. Nous prévoyons nous pencher sur les améliorations à apporter aux outils de sécurité actuels, notamment la distribution de clés quantiques et l’utilisation de technologies de signature numérique de prochaine génération pouvant résister aux menaces quantiques.

En tant que membre du Conseil consultatif sur la quantique, vous donnez des conseils pour que le Canada demeure sur la voie de l’innovation et du leadership dans le domaine de la quantique. Pourquoi la science quantique est-elle importante en cybersécurité?

La science quantique repose sur quatre piliers : l’informatique quantique, la métrologie quantique, les matériaux quantiques et la communication quantique. Parmi ces piliers, l’informatique quantique s’impose comme une menace imminente aux techniques de cryptographie couramment utilisées, c’est-à-dire la cryptographie à clé publique. La communication quantique et la cryptographie pouvant résister aux attaques quantiques, pour leur part, fournissent des outils pour remplacer la cryptographie à clé publique, qui est largement répandue et vulnérable aux attaques.

Vu le manque de temps, de ressources et de talents, beaucoup d’organismes ne sont pas en mesure de remédier seuls à cette vulnérabilité naissante. Nous avons besoin de leadership et de ressources pour que les organismes puissent réaliser de façon sécuritaire et rapide la migration de leurs systèmes vers des systèmes résistants aux attaques quantiques. Il faut un plan exhaustif pour préparer la société canadienne et le secteur privé aux problèmes de sécurité que présente l’informatique quantique.

Vous siégez aussi au groupe consultatif de la Mastercard Emerging Leaders Cyber Initiative, qui vise à outiller les femmes et les leaders non binaires qui veulent façonner l’avenir de la cybersécurité au pays. Pourquoi est-il important d’encourager les membres de groupes sous-représentés à faire carrière dans les TI?

Il est crucial d’encourager les membres de groupes sous-représentés à faire carrière dans les TI pour plusieurs raisons, en premier lieu parce qu’il manque de talents dans le domaine, particulièrement en cybersécurité – c’est une situation bien connue. La cybersécurité repose depuis toujours essentiellement sur les mathématiques, l’informatique et l’ingénierie informatique, des domaines qui présentent des obstacles systémiques pour les femmes, les Autochtones, les personnes en situation de handicap et les membres de la communauté 2ELGBTQI+ et des groupes racisés.

Il est important de reconnaître que le milieu des TI dans son ensemble est diversifié. Il est aussi en constante évolution; il faut donc pouvoir s’adapter et tirer parti des occasions qui se présentent. Une équipe de cybersécurité dynamique au sein d’une grande entreprise comprend souvent des professionnelles et professionnels de divers horizons; on parle ici non seulement de personnes ayant une expertise technique traditionnelle en mathématiques ou en informatique, mais aussi de spécialistes en gestion des risques, en conformité, en gouvernance et dans d’autres domaines. Ces fonctions, même si elles nécessitent de solides connaissances techniques, apportent des compétences et des perspectives très diverses.

Quand je travaille avec des étudiantes et étudiants, j’essaie de les amener à voir toutes les possibilités de carrière en cybersécurité qui pourraient leur permettre de s’épanouir. Les possibilités sont infinies, et la représentation compte. Les équipes diversifiées obtiennent de meilleurs résultats, et chaque personne, quelle que soit sa formation, peut apporter une précieuse contribution au domaine.

Cette entrevue a été modifiée pour plus de concision et de clarté.

À propos d’Atefeh (Atty) Mashatan, Ph. D.

Atefeh (Atty) Mashatan est professeure agrégée à la Toronto Metropolitan University et directrice fondatrice du laboratoire de recherche sur la cybersécurité de l’établissement. Elle est reconnue comme une experte de premier plan en cryptographie, en technologie de la chaîne de blocs, en solutions pouvant résister aux attaques quantiques, en architecture de sécurité organisationnelle et en sécurité de l’IdO. Au fil des ans, elle a reçu de nombreux prix prestigieux. En 2024, elle figurait au palmarès des 25 femmes les plus influentes du Women of Influence+ et au classement des 100 femmes les plus puissantes au Canada du Women’s Executive Network (dans le groupe s’étant vu décerner des prix de la BMO dans les STIM). Elle siège à différents comités, notamment le groupe consultatif de la Mastercard Emerging Leaders Cyber Initiative (sites en anglais seulement) et le Conseil consultatif sur la quantique d’Innovation, Sciences et Développement économique Canada.