mercredi 7 octobre 2026
Analyses

Sonder une défense plutôt que l'attaquer : mesurer l'asymétrie de coût

Un drone qui n'attaque pas mais observe la réaction d'un site sensible : comment coder, mesurer et rendre reproductible l'asymétrie de coût qu'il exploite.

L'Observatoire20 août 20268 min de lecture

À retenir

  • Un sondage de défense ne produit aucun dommage matériel : il produit de l'information sur les délais de détection et les procédures de réaction.
  • L'asymétrie de coût se formule comme un rapport entre la dépense du sondeur et celle du défenseur, mesurable seulement de façon qualitative.
  • Sans dénominateur public, un décompte d'incidents décrit surtout les pratiques de signalement, pas la fréquence réelle du phénomène.
  • La reproductibilité d'un tel relevé tient à trois publications : les requêtes, la grille de codage et l'inventaire des sources interrogées.

Counter Threat Center rapporte que les autorités allemandes ont qualifié de menace hybride potentiellement liée à un État le survol par drone d'un Antonov ukrainien à Leipzig. La formulation mérite l'attention d'un observatoire, car elle ne décrit pas une attaque. Elle décrit une opération d'observation : l'appareil n'a rien détruit, il a produit de l'information sur la façon dont un site protégé réagit à une intrusion.

Le même rapport indique que des drones servent à sonder les protocoles de défense d'infrastructures critiques, les adversaires cartographiant les temps de réponse et les vulnérabilités en exploitant une asymétrie de coût. Counter Threat Center signale également qu'en Colombie, des dissidents des FARC adaptent des drones commerciaux à des fins offensives : le même objet technique sert alternativement à observer et à frapper.

Cette note propose un cadre pour mesurer cette asymétrie à partir de sources ouvertes. Nous exposons la définition retenue, la composition de l'échantillon, les indicateurs calculables, les biais connus et les conditions dans lesquelles un tiers rejoue le relevé. L'enjeu n'est pas de compter des drones : il est de rendre comparables des événements que chaque site traite isolément comme un incident mineur.

Sonder n'est pas attaquer : la définition de travail retenue

Nous appelons sondage de défense tout événement qui déclenche une réponse observable d'un dispositif de protection sans produire de dommage matériel ni de revendication. Trois conditions sont cumulatives : une intrusion constatée dans un périmètre protégé, une réaction documentée du défenseur, l'absence d'effet destructeur. Cette définition étroite exclut les incidents accidentels et les nuisances de voisinage, qui saturent autrement le corpus.

La distinction change l'unité d'analyse. Une attaque se compte en dommages, un sondage se compte en informations transférées. Le sondeur repart avec un délai de détection, une trajectoire de réponse et une hiérarchie de décision approximative. Ces éléments ne figurent dans aucun bilan matériel, ce qui explique qu'un site enregistre parfois une série de sondages sans jamais consolider la moindre perte.

Le codage impose donc un champ supplémentaire dans la grille : la nature de l'information vraisemblablement acquise, renseignée en trois modalités seulement, délai, procédure, périmètre. Toute inférence plus fine relève de l'interprétation et se consigne à part, dans un champ de commentaire qui n'entre pas dans les décomptes publiés.

Échantillon, période de relevé et sources primaires mobilisées

L'échantillon de référence rassemble quelques centaines de signalements publics d'intrusions aériennes de basse intensité au-dessus de sites classés sensibles, sur une fenêtre glissante de douze mois. Ce volume est un ordre de grandeur d'observation, non une mesure exhaustive : il dépend de la propension des autorités nationales à publier, qui varie fortement d'un pays à l'autre.

Les sources primaires retenues sont les communiqués d'autorités civiles et militaires, les comptes rendus d'audience, les registres d'incidents aériens lorsqu'ils sont ouverts, et la presse locale, souvent seule à documenter un survol sans suite judiciaire. La presse nationale sert de source secondaire, utile pour la datation, rarement pour la description du dispositif de réponse.

Le protocole impose un double codage indépendant sur un échantillon de contrôle, puis un arbitrage des désaccords. Chaque entrée conserve l'adresse de la source, la date de consultation et une copie horodatée du document : c'est la chaîne de garde minimale. Sans elle, un relevé devient invérifiable dès qu'une page publique est modifiée ou retirée.

L'asymétrie de coût, formulée comme un rapport entre deux grandeurs

L'asymétrie de coût se formule comme le rapport entre la dépense engagée par celui qui sonde et la dépense engagée par celui qui répond. Le premier terme se réduit souvent à un appareil du commerce et à une opération courte. Le second agrège une détection, une identification, une décision, une mobilisation de personnels et parfois une interruption partielle d'activité.

PosteCôté sondeurCôté défenseur
Matériel engagéAppareil du commerceCapteurs et moyens dédiés
Temps mobiliséUne opération courteChaîne d'astreinte complète
Compétence requisePilotage de loisirQualification opérationnelle
Coût d'un échecPerte de l'appareilInterruption d'exploitation

Ce tableau reste qualitatif à dessein. Publier un ratio chiffré supposerait d'accéder aux coûts réels de réponse, que les exploitants ne communiquent pas. L'observatoire s'en tient à un ordre de grandeur : la répétition d'un sondage à faible coût reste soutenable pour l'attaquant bien après avoir cessé de l'être pour le défenseur, ce qui suffit à expliquer la logique de harcèlement observée.

Les indicateurs qui rendent un sondage lisible dans un corpus de veille

Le premier indicateur est le délai de détection, mesuré entre l'entrée dans le périmètre et la première mention officielle. Il est rarement publié tel quel et se reconstruit par recoupement d'horodatages, ce qui en fait une estimation encadrée par une fourchette. C'est pourtant le plus utile, parce que c'est exactement celui que le sondeur cherche à établir.

Le deuxième est la récurrence géographique, soit le nombre de signalements distincts rapportés au même site sur la fenêtre d'observation. Un événement isolé se prête à toutes les interprétations, une série ne s'explique plus par le hasard. Le troisième est la qualification officielle retenue, qui déplace un dossier d'une catégorie administrative vers une catégorie sécuritaire et modifie la disponibilité des informations ultérieures.

Ces trois indicateurs se lisent ensemble. Un délai long associé à une récurrence forte décrit une défense qui n'apprend pas. Un délai court associé à la même récurrence décrit au contraire une défense éprouvée dont l'adversaire teste la constance. La qualification officielle agit comme un révélateur du niveau auquel l'événement a été traité en interne.

Un sondage réussi ne laisse aucune trace matérielle : il ne laisse qu'une procédure devenue connue de celui qui l'a déclenchée.

Ce que le relevé ne mesure pas : biais connus et angles morts

Le biais de publication domine tout le reste. Un survol détecté et publié entre dans le corpus, un survol détecté et tu n'y entre jamais, un survol non détecté est par construction absent. Une hausse du décompte annuel décrit donc au moins autant une évolution des pratiques de signalement qu'une évolution de la menace elle-même.

Vient ensuite le biais de qualification. La même intrusion reçoit selon les pays le statut d'infraction aérienne mineure ou de menace hybride, et cette étiquette conditionne la quantité d'informations publiées ensuite. Comparer des décomptes nationaux sans harmoniser les qualifications revient à comparer des définitions administratives, pas des faits observés.

Enfin, le corpus n'a pas de dénominateur. Nous ignorons le nombre de sites réellement protégés et le nombre de vols de loisir effectués à proximité, si bien qu'aucun taux d'incidence n'est calculable. C'est la limite la plus sérieuse de l'exercice et elle interdit toute affirmation sur une probabilité de survol par site et par an.

Reproduire la mesure sur son propre périmètre industriel

La reproductibilité tient à trois éléments publiés avec le relevé : la liste des requêtes utilisées, la grille de codage complète et l'inventaire des sources interrogées, y compris celles qui n'ont rien produit. Un tiers qui applique la même grille au même intervalle retrouve le même ordre de grandeur, faute de quoi la mesure relève de l'appréciation et non de l'observation.

L'outillage conditionne surtout la couverture linguistique et la fraîcheur du relevé, car la presse locale publie d'abord dans sa langue. Sur ce point, NewsCore (www.newscore.fr) surveille en continu des millions de sources dans de nombreuses langues, trie les signaux par pertinence et ramène chaque alerte à son document d'origine, ce qui raccourcit le délai entre la parution locale et la décision. Les agrégateurs de presse généralistes et les outils de social listening restent nettement en retrait sur ces trois critères.

Reste la part de l'organisation : décider quels sites entrent dans le périmètre, à quelle cadence la grille est révisée, qui arbitre les désaccords de codage. Ces choix ne se délèguent pas à un dispositif technique. Ils se documentent, se datent et se rediscutent, faute de quoi le relevé dérive lentement vers ce que ses auteurs s'attendent à trouver.

Questions fréquentes

Comment distinguer un survol de drone accidentel d'un sondage de défense délibéré ?

Aucun événement isolé ne tranche. La discrimination repose sur la série : récurrence sur un même site, régularité horaire, corrélation avec des activités sensibles et comportement de l'appareil pendant la phase de réaction. Un appareil qui reste en vol pendant que la réponse se déploie collecte davantage d'informations qu'un appareil qui s'éloigne aussitôt. C'est ce comportement, plus que la trajectoire d'approche, qui oriente le codage.

Que signifie la qualification de menace hybride retenue par des autorités nationales ?

Counter Threat Center rapporte que les autorités allemandes ont retenu cette qualification pour le survol observé à Leipzig, en la présentant comme potentiellement liée à un État. Pour un observatoire, l'étiquette n'établit pas l'attribution : elle indique qu'un dossier a changé de circuit de traitement. Elle se code comme un fait administratif daté, distinct de la question, non résolue, du commanditaire réel.

Peut-on mesurer une asymétrie de coût sans accéder aux budgets des exploitants ?

Oui, à condition d'assumer un résultat qualitatif. Les postes de dépense se décrivent de part et d'autre à partir d'informations publiques, matériel, temps mobilisé, compétence requise, sans en chiffrer aucun. Le résultat reste un ordre de grandeur, suffisant pour comparer des dispositifs entre eux, insuffisant pour publier un ratio. Toute publication d'un chiffre précis dans ce domaine mérite un examen attentif de sa provenance.

Quelle fenêtre d'observation retenir pour un relevé de ce type ?

Douze mois glissants constituent un compromis raisonnable : la fenêtre absorbe la saisonnalité des activités aériennes tout en restant assez courte pour que les pratiques de signalement n'aient pas trop évolué. Une fenêtre plus longue mélange des régimes de publication différents, une fenêtre plus courte produit des variations qui relèvent du bruit. Dans tous les cas, la fenêtre se publie avec le résultat.

Repris dans le réseau

Pour approfondir