Sonder plutôt qu'attaquer : l'économie du harcèlement de bas niveau
Un drone au-dessus d'un site sensible ne cherche pas toujours à nuire : il mesure. Analyse de l'asymétrie de coût qui fait du sondage une méthode de renseignement.
À retenir
- Une intrusion répétée qui n'aboutit à rien n'est pas un échec : elle produit une carte des temps de réponse et des seuils de déclenchement de la défense.
- L'asymétrie de coût est la variable centrale : quelques centaines d'euros de matériel mobilisent des moyens institutionnels sans commune mesure.
- La qualification officielle de menace hybride change le régime de traitement de l'incident, bien avant que son auteur ne soit identifié.
- Une organisation exposée doit journaliser ses propres réactions autant que les intrusions, car c'est sa réaction que l'adversaire observe.
Un drone survole un aéronef stationné, reste quelques minutes, repart. Aucun dommage, aucune revendication, aucun auteur identifié. Traité comme un fait divers technique, l'épisode se referme sur lui-même. Traité comme une opération de renseignement, il devient le premier point d'une série qui mérite d'être suivie sur plusieurs mois, avec une grille d'analyse qui ne se limite pas au préjudice matériel constaté.
Counter Threat Center rapporte que les autorités allemandes ont qualifié de menace hybride potentiellement liée à un État le survol par drone d'un Antonov ukrainien à Leipzig. La même source décrit un usage plus large : des drones employés pour sonder les protocoles de défense d'infrastructures critiques, les adversaires cartographiant les temps de réponse et les vulnérabilités en exploitant une asymétrie de coût.
Le Fil de la Veille a documenté l'événement et son traitement par les autorités. Nous en tirons ici une lecture économique : le sondage de bas niveau constitue une méthode rationnelle d'acquisition de renseignement, et il impose à ses cibles des choix défensifs qui ne relèvent pas de la sécurité physique classique mais de la gestion de l'information sur soi-même.
Une intrusion qui ne cherche pas à aboutir
La grille de lecture ordinaire d'un incident de sûreté demande ce que l'auteur a obtenu. Elle ne fonctionne pas ici. Un survol qui provoque une alerte, une montée en tension et un retour au calme n'a rien dérobé, rien détruit et n'a laissé aucune trace exploitable au sens judiciaire. Il a pourtant produit exactement ce qu'il cherchait : une observation.
Ce que l'opération mesure, c'est la défense elle-même. Combien de temps entre la détection et la première réaction visible. Quel niveau hiérarchique se déplace. Quelle distance déclenche une réponse et laquelle est tolérée. Quels moyens apparaissent, aériens, terrestres, humains. Chacune de ces observations a une valeur de renseignement durable, indépendante du dommage nul infligé au site.
Ce renversement change la définition du succès. Pour l'attaquant, réussir consiste à obtenir une réaction lisible. Pour le défenseur, réussir ne consiste donc plus seulement à repousser l'intrus, mais à ne pas lui livrer gratuitement la structure de sa propre réponse. C'est un objectif contradictoire avec les réflexes de démonstration de fermeté qui prévalent souvent en interne.
L'asymétrie de coût, variable centrale du calcul adverse
Le rapport de coût entre l'action et la riposte fonde toute la méthode. Un appareil du commerce, un opérateur, quelques minutes de vol : l'engagement adverse se compte en centaines d'euros et en risque juridique faible, l'auteur restant le plus souvent non identifié. Face à cela, la cible mobilise des personnels de sûreté, une chaîne d'astreinte, parfois des moyens institutionnels et un traitement politique.
Cette asymétrie est reproductible à volonté, et c'est ce qui la rend redoutable. Répéter l'opération coûte presque le même prix la dixième fois que la première, alors que la charge défensive croît avec la fréquence, par usure des équipes, saturation des procédures et érosion de la vigilance. Le calcul adverse intègre cette usure comme un résultat recherché, pas comme un effet secondaire.
Counter Threat Center signale par ailleurs qu'en Colombie, des dissidents des FARC adaptent des drones commerciaux à des fins offensives. Le même déséquilibre de coût profite donc à des acteurs de nature très différente, étatiques ou non. La technologie n'appartient à personne, et l'écart de dépense entre agression et protection reste favorable à l'agresseur quel que soit son statut.
Ce que produit un survol répété : une carte des temps de réponse
Une série d'intrusions à intervalles variables construit un profil. Elle révèle les créneaux horaires où la réaction est plus lente, les jours où l'effectif est réduit, les zones dont l'approche ne déclenche rien. Le produit final ressemble moins à un plan du site qu'à une cartographie temporelle de sa vigilance, information généralement absente des analyses de risque classiques.
Cette cartographie a deux usages distincts. Le premier est préparatoire : elle sert à dimensionner une action ultérieure, en choisissant le moment où la fenêtre de réaction est la plus large. Le second est purement politique : elle documente la fragilité d'une infrastructure et alimente un message adressé à la fois aux décideurs de la cible et à des opinions publiques.
Pour la fonction veille, cela impose une inversion du regard. Il ne suffit plus de collecter ce qui se dit sur les intrusions, il faut journaliser ce que l'organisation a elle-même montré à chaque occurrence : délais réels, moyens engagés, communications publiques émises. Ce journal constitue la meilleure approximation de ce que l'adversaire détient désormais sur vous.
Face à un adversaire qui mesure votre réaction, la question n'est plus de savoir s'il a réussi, mais ce qu'il a appris et à quel prix il l'a appris.
Du sondage à l'usage offensif : le même matériel, une autre intention
La continuité entre observation et agression est la difficulté centrale de la qualification. Le matériel est identique, la trajectoire souvent semblable, et seule l'intention distingue les deux situations. Une doctrine de sûreté qui attend la preuve de l'intention hostile pour réagir accepte de fait un régime de tolérance dont l'adversaire connaît parfaitement les bornes.
L'exemple colombien rapporté par Counter Threat Center illustre le point de bascule : des appareils grand public modifiés pour un emploi offensif. Le seuil technique séparant le vecteur d'observation du vecteur d'attaque tient à quelques modifications accessibles, ce qui interdit de considérer la phase de sondage comme un phénomène de nature distincte, seulement gênant et sans suite possible.
La conséquence organisationnelle est claire : il faut traiter la série, pas l'occurrence. Un incident isolé ne justifie ni investissement lourd ni escalade. Une série documentée, avec ses régularités horaires et géographiques, justifie l'un et l'autre. Or la série n'existe que si quelqu'un tient le registre dans la durée, ce qui suppose une fonction désignée et un format stable.
Qualifier une menace hybride, c'est changer de régime de traitement
En retenant la qualification de menace hybride potentiellement liée à un État, les autorités allemandes ne désignent pas un coupable : elles changent la catégorie administrative de l'événement. Ce déplacement ouvre des canaux de coordination interministériels, autorise des échanges avec des partenaires étrangers et fait sortir le dossier du périmètre de la seule sûreté aéroportuaire.
Pour un observateur extérieur, la qualification est donc un signal exploitable en tant que tel. Elle indique qu'un faisceau d'éléments, souvent non publics, a été jugé suffisant par une administration. Elle ne vaut pas démonstration d'attribution, et confondre les deux conduit à des analyses fausses, mais elle marque un seuil institutionnel franchi et daté.
Elle entraîne aussi des obligations pour les opérateurs concernés. Selon les cadres nationaux, une qualification de ce type déclenche des exigences de signalement, des délais de notification et parfois des mesures conservatoires. Une organisation exploitant une infrastructure sensible a donc intérêt à suivre non seulement les incidents, mais la manière dont les autorités les nomment.
Ce qu'une organisation exposée doit instrumenter
Le premier chantier est le registre. Chaque observation atypique, survol, véhicule stationné, tentative de contact inhabituelle, se consigne avec heure exacte, durée, position, moyens engagés et délai de réaction constaté. Le registre n'a de valeur qu'en série : c'est sa profondeur temporelle qui transforme des anecdotes en un motif analysable et opposable devant une autorité.
Le deuxième chantier est le couplage avec la veille ouverte. Les incidents comparables signalés ailleurs, les communications d'autorités, les publications techniques sur les appareils employés forment un contexte sans lequel un registre interne reste muet. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues et fait remonter ces signaux vers les équipes concernées en temps réel.
Le troisième chantier relève de la discipline de réaction. Puisque l'adversaire observe la réponse, celle-ci se conçoit comme une information émise. Cela conduit à varier délibérément les délais et les modalités, à limiter la communication publique sur les dispositifs et à séparer la réaction opérationnelle, qui doit rester rapide, de la réaction visible, qui doit rester illisible.
Questions fréquentes
Pourquoi parler de renseignement quand un survol ne cause aucun dommage ?
Parce que le produit recherché n'est pas le dommage mais l'observation. Un survol déclenche une réaction, et cette réaction révèle des délais, des seuils et des moyens. Counter Threat Center décrit précisément cet emploi : des drones utilisés pour sonder les protocoles de défense d'infrastructures critiques, les adversaires cartographiant les temps de réponse et les vulnérabilités qu'ils constatent.
Qu'est-ce que l'asymétrie de coût dans ce contexte ?
C'est l'écart entre le coût d'une intrusion et celui de la réponse qu'elle provoque. Un appareil du commerce et quelques minutes de vol mobilisent une chaîne d'astreinte, des personnels de sûreté et parfois un traitement institutionnel. Comme la répétition coûte presque autant à l'attaquant la dixième fois que la première, tandis que la charge défensive s'accumule, le rapport reste durablement défavorable au défenseur.
Que signifie la qualification de menace hybride ?
Elle désigne un acte situé sous le seuil du conflit ouvert et combinant des moyens de nature différente. Retenue par une autorité, elle change le régime administratif de l'incident, ouvre des canaux de coordination et déclenche selon les cadres nationaux des obligations de signalement. Elle ne constitue pas une attribution formelle à un État, et il faut se garder de lire l'une pour l'autre.
Comment une entreprise suit-elle ce type de menace sans moyens militaires ?
En tenant un registre horodaté de ses propres observations, en le confrontant régulièrement aux incidents comparables publiés ailleurs, et en analysant la série plutôt que l'occurrence. Le travail utile consiste à détecter des régularités horaires ou géographiques, puis à documenter ce que l'organisation a montré à chaque fois. Cette dernière information est celle que l'adversaire possède déjà.