Les enjeux Cyber dans la réservation des billets en ligne

Avant les Assises de la cybersécurité qui auront lieu du 7 au 10 octobre 2026 à Monaco, où il sera présent, Jean-Philippe Rantin, Sales Engineer, Thales Cybersecurity Products, a accordé un entretien à Global Security Mag.

Jean-Philippe Rantin
Sales Engineer, Thales Cybersecurity Products

Global Security Mag : c’est un plaisir de vous avoir en entretien. Pouvez-vous vous présenter, ainsi que votre entité, et nous dire comment votre parcours vous a amené à votre rôle actuel ?

Jean-Philippe Rantin : avec plaisir. Je suis Avant-Vente dans l’entité Application Security, appartenant à Thales Cybersecurity Products. C’est une entité qui fait partie d’un ensemble de protections et de solutions au sein d’une plus grande entité qui est autour de la cybersécurité et de la protection numérique. C’est une BU (Business Unit) chez Thales, qui a la charge de protéger les environnements numériques des utilisateurs et des Entreprises ou Organisations.
Cette entité vend plusieurs types de solutions, dont trois majeures. Des solutions autour de l’identité, qui protègent l’identité des utilisateurs, mais aussi l’identité des machines. C’est de l’IAM (Identity and Access Management), effectivement. Et il y a une entité qui a la charge de la Data Security, orientée autour de la sécurisation de la donnée dans ses différents états, quand elle est stockée, quand elle est en transit, quand elle est en cours d’utilisation. Et enfin, une entité du portfolio qui s’appelle Application Security et qui est la protection des utilisateurs ou de tout ce qui est lié au trafic Internet. Je fais partie de cette entité-là, Application Security. J’y suis arrivé par le biais d’Imperva après le rachat par Thales il y a environ à peu près deux ans. Mais précédemment, j’avais déjà des expériences dans le domaine de la partie Application Security avec d’autres sociétés. C’est devenu une expertise de mon côté. Quand on parle de l’Application Security, il s’agit de la protection de tout ce qui est exposé sur Internet pour les Entreprises ou Organisations, aussi bien des Applications Web qu’également des API. À partir du moment où une Organisation a une communication vers l’extérieur qui est exposée et au service d’utilisateurs externes, nous pouvons proposer des solutions de protection dans ce domaine, notamment contre les menaces DDOS (Distributed Denial of Service, ou attaque par déni de Service distribué). Effectivement, ce qui arrive le plus fréquemment ce sont des tentatives de déni de service pour faire tomber la disponibilité de ces applications, de ces Entreprises ou Organisations. Et ensuite, il y a tout ce qui concerne les injections, les codes malicieux, envoyés sur ces différentes Applications ou API pour pouvoir les corrompre, voler des informations, extorquer ou exfiltrer les informations. Aussi, d’autres solutions de protection plus classiques sur des cas d’usage bien particuliers comme le transactionnel, des pages de login par exemple, ou la gestion des bots (robots) qui est plus le sujet de notre entretien.

Global Security Mag : justement, sur ce volet des billetteries sportives qui est à la fois de l’actualité passée, mais en même temps permanente, quels sont les enjeux et le contexte que vous pouvez nous donner ? Et puis comment Thalès y répond ?

Jean-Philippe Rantin : effectivement, les enjeux sont très importants sur la billetterie et il serait, je pense, impossible aujourd’hui de publier en ligne de la billetterie sans aucune protection. On se rend compte avec nos différentes analyses, et notre rapport (le Bad Bot Report) assez détaillé dans le domaine et produit tous les ans, que le trafic Internet complètement automatisé, c’est-à-dire qui n’est pas généré par des utilisateurs surfant sur Internet, mais par des robots, est en constante augmentation et qu’on a maintenant passé la barre des cinquante pour cent. C’est-à-dire que plus de la moitié du trafic Internet aujourd’hui est du trafic malicieux. Et ça, c’est un vrai problème, notamment pour les billetteries, parce que le premier risque auquel elles s’exposent, c’est l’achat massif de billets, immédiatement après leur mise à disposition, pour une revente ultérieure, plus chère, sur des sites parallèles. Et cela est assez frustrant pour les fans qui viennent chercher des billets et qui n’en trouvent pas quelques minutes à peine après l’ouverture de la billetterie, et qui vont devoir les acheter plus cher, ou devoir se rendre parfois sur des sites peut-être malicieux. Pour faire l’acquisition de ces fameux billets qui deviennent rares et qui seront en plus revendus plus chers. Il y a aussi en jeu un problème d’image de marque d’une entité comme la FIFA qui vend des billets, qui peut être entachée. Ainsi que la déception de la part des fans, de ne pas trouver de billets. En outre, il existe un risque réel encouru par ces différents fans qui vont aller sur des sites parallèles non sécurisés pour acheter des billets, en exposant éventuellement leurs numéros de carte bancaire, en se faisant pirater.

Global Security Mag : qu’est-ce qu’on a constaté, par exemple, avec la Coupe du monde qui a eu lieu cet été ? Est-ce qu’il y a des exemples précis ? Est-ce que Thalès a étudié des cas concrets ?

Jean-Philippe Rantin : sur la Coupe du monde en particulier, on a vu l’augmentation de l’automatisation, mais pas d’exemples précis, parce qu’il y avait des dispositions qui ont été prises sur la vente de ces billets et une protection qui permettait de vérifier, notamment que sur l’acquisition des billets, qu’il ne s’agit pas de robots qui achetaient ces billets de façon massive. Et même si un robot venait à ne pas être identifié immédiatement, il y a eu une mise en place de limitations dans le nombre, par exemple, de sessions autorisées pour une adresse IP en particulier, pour justement toujours limiter et éviter ce genre de problématique. Donc, on pourrait dire que pour cette dernière Coupe du monde, je pense que les Organisateurs ont appris des précédentes, et certainement des précédents évènements sportifs, et que des dispositions ont été prises. Cela n’a pas empêché, bien sûr, de néanmoins constater des tentatives nombreuses qui ont été faites. Et par rapport à ces tentatives, la conclusion est de dire qu’il faut ce type de protection. Si on ne les a pas aujourd’hui, on risque systématiquement un échec. On ne peut plus maintenant, ne pas tenir compte de ce paramètre quand il s’agit de la billetterie et de la vente en ligne, c’est indispensable. Cela fait vraiment partie des problématiques qu’il faut prendre en compte.

Global Security Mag : alors, qu’est-ce qu’on peut citer ? Quels sont les clients de Thalès qu’on peut citer et qui ont fait l’objet de la protection avec des solutions de Thalès récemment ou pendant la Coupe du monde ? Des clients emblématiques qu’on peut citer ?

Jean-Philippe Rantin : oui, il y a des clients qui sont des références publiques que l’on peut citer. Notamment concernant le domaine des bots malicieux qui viennent massivement faire des réservations ou acheter des billets. On a Ticketmaster qui fait des reventes de billets et qui a besoin de ce genre de protection. On a des clients dans l’aviation, par exemple comme Amadeus, qui est également une référence publique, qui rencontrent aussi une vraie problématique autour de ces bots. Encore plus malicieux d’ailleurs, parce que là, on ne parle plus seulement d’achat et de revente de billets sur un autre site, mais on parle d’achat ou de réservation de sièges sur des vols pour faire augmenter les prix et favoriser la concurrence et ensuite de la libération de ces sièges massivement pour faire partir des vols à vide. Là, il s’agit de la nuisance concurrentielle qui est appliquée. Et on n’est cette fois-ci, plus dans des cas de bots simples, basiques. On fait face dans ces exemples, à de vraies Organisations, à des bots très sophistiqués qui savent se modifier, s’adapter par rapport aux contre-mesures qui sont prises. Et pour revenir au sujet de l’IA, on voit de plus en plus de ces bots qui utilisent l’IA pour se réécrire beaucoup plus rapidement qu’avant. Si on prend l’exemple du passé, quand je dis le passé, c’est il y a à peine quelques années, il y a deux, trois ans, on avait des bots de ce type-là qui étaient déjà très sophistiqués, pour lesquels on faisait une analyse comportementale. On arrivait à identifier ces bots via de l’analyse comportementale. On vérifiait s’il y avait un clic ou quelques actions au niveau du PC (poste de travail) On faisait du « fingerprinting » pour voir de quoi il s’agit exactement. Ainsi, on identifiait s’il s’agissait d’un bot malicieux et on réussissait à le bloquer, en créant une règle ou une « policy », pour pouvoir bloquer ce bot. Et quand ce bot était bloqué, il fallait plusieurs heures, plusieurs jours avant que ce même bot ne revienne à la charge. Certainement, la personne qui l’avait créé devait refaire ses tests, il devait le réécrire et ça prenait du temps pour pouvoir le réécrire. Le bot ne revenait pas avant plusieurs jours. Or, maintenant, avec l’IA, on s’est rendu compte parfois qu’on parle en minutes. C’est-à-dire que ces mêmes bots, du même type, sont réécrits toutes les quelques minutes grâce à l’IA. Et ceci représente une difficulté supplémentaire, notamment quand on est sur de la production, pour des sociétés telles que Ticketmaster ou Amadeus, qui en aucune façon, ne veulent pas bloquer du trafic légitime et entraîner une perte d’argent. La difficulté, c’est de pouvoir dire : « je vais appliquer une politique de blocage, mais qui va être suffisamment fine et adaptée spécifiquement à ce bot pour ne pas bloquer mon trafic légitime ». C’est là une grande difficulté. C’est dans ce cas de figure où il y a une expertise côté Thalès, avec d’ailleurs une partie générée par de l’IA, et également du Machine Learning. Et cela va nous servir essentiellement à lever les alertes, avant que les analystes ne prennent ensuite le relais. L’idée, c’est vraiment de ne pas bloquer du trafic légitime. Donc avant de pouvoir appliquer un blocage, on va faire appel en fait à ces analystes qui vont pouvoir aller plus loin et vérifier s’il s’agit d’un trafic légitime ou illégitime et mettre en place les politiques de blocage. Ce processus est optionnel, car les clients peuvent choisir d’utiliser ou pas nos analystes. C’est un service qu’on met à disposition des clients. Certains clients qui ont des Applications moins critiques, vont pouvoir choisir parfois d’appliquer eux-mêmes ces différentes politiques de blocage. Mais pour des clients sensibles, comme dans les domaines de l’hospitalité, de l’aviation, du voyage, ou du « ticketing », ce genre de mesures énoncées vont être mises en place.

Global Security Mag : Quels messages clés pouvez-vous donner à l’écosystème de la Cybersécurité, aux lectrices et aux lecteurs de Global Security Mag par rapport à ces enjeux ?

Jean-Philippe Rantin : Il devient indispensable, d’intégrer au niveau de ses analyses, de ses paramètres, de ses moteurs de sécurité également, cette partie de l’IA, qui est une aide non négligeable. Comme je le disais au départ, l’IA peut être utilisée d’une mauvaise façon, mais elle peut aussi, et heureusement, être utilisée d’une bonne façon. Et aujourd’hui, on voit effectivement de plus en plus intégrer de l’IA dans les SOC (Security Operations Center ou Centre de Surveillance des Opérations de Sécurité). Le SOC de Thalès utilise également de l’IA, en plus de ses analystes, pour justement gagner du temps sur l’identification des menaces et également pour la mise en place des politiques de sécurité. Par exemple, la délivrance de nouvelles signatures pour protéger nos clients contre une CVE (Common Vulnerabilities and Exposures, ou catalogue public de failles de sécurité informatique), qui aurait été détectée, passe en partie par ces fameuses IA dont on a certainement entendu parler, tels que Claude Mythos. Ce genre de pratiques nous permettent de valider rapidement la signature et son efficacité, avant de pouvoir la mettre à disposition de nos clients. L’une des spécificités de nos solutions, c’est que les signatures sont testées chez nous en préproduction, et ensuite poussées de façon complètement automatisée chez nos clients. Plus besoin pour eux de se lever en pleine nuit pour savoir s’ils ont la dernière version des signatures à jour pour se protéger des dernières CVE ou des derniers bots. Elles sont poussées automatiquement au fil de l’eau.
C’est un modèle « follow the sun », donc en 24/7, avec des analystes partout dans le monde, sur trois plaques, qui travaillent jour et nuit sur la réalisation de ces signatures et des CVE, et publient de façon régulière, automatisée, ces nouvelles signatures tout en gardant un niveau de faux positifs très bas puisqu’elles sont systématiquement testées au niveau de notre préproduction.

Articles similaires

Interviews

4 octobre 2026

Les enjeux Cyber dans la réservation des billets en ligne

Avant les Assises de la cybersécurité qui auront lieu du 7 au 10 octobre 2026 à Monaco, où il (…)

Interviews

19 avril 2026

L’IA agentique peut réduire drastiquement la fenêtre d’opportunité laissée à l’attaquant.

Lors du Forum InCyber qui a eu lieu à Lille du 31 mars au 2 avril 2026, Yazid Akadiri, Principal (…)

Interviews

19 avril 2026

L’identité doit être au cœur des stratégies de Cybersécurité.

Lors du Forum InCyber qui a eu lieu à Lille du 31 mars au 2 avril 2026, Jean-François Pruvot, (…)