Affichage des articles dont le libellé est csis. Afficher tous les articles
Affichage des articles dont le libellé est csis. Afficher tous les articles

samedi 11 février 2012

Cybersécurité USA : patriotisme et opportunisme

L'audition avant-hier de personnalités de la sécurité et de la cybersécurité par le sous-groupe "Communications et Technologie" du Comité de l'Energie et du Commerce (U.S. Committee of Energy and Commerce) avait pour triple objectif d'examiner les menaces pouvant peser sur les réseaux de communication, les réponses du secteur privé et le rôle du gouvernement fédéral.

Les différents intervenants, à une exception près (CSIS), sont des acteurs majeurs spécialisés dans le secteur de la sécurité : Entrust, Juniper Networks, Internet Security Alliance et McAfee. L'idée que l'on peut se faire des enjeux liés à une telle rencontre me semble parfaitement résumée par le président de la sous-commission, le sénateur Greg Walden :
- Il y a un problème et la plupart des personnes ne savent pas qu'il y a un problème ;
- La cybersécurité est devenue une question pressante ;
- La cybercriminalité a un coût financier et génère des pertes d'emplois;
- Un risque pèse sur la sécurité nationale.

Pour toute personne qui lit régulièrement ce blog :) et/ou suit l'actualité cybersécurité, il n'y a là aucune surprise. Là où l'information devient cependant intéressante, c'est de constater que les différents intervenants semblent avoir convaincu le sénateur Walden que :
- Le secteur privé est en première ligne face aux différentes menaces : il doit donc être traité avec certains "égards";
- Le gouvernement fédéral devrait plutôt inciter plutôt que légiférer : il y a clairement des zones où il n'a pas à interférer;
- Il est temps que le partage de données classifiées entre le secteur public et privé, en discussion depuis des mois, devienne effectif; cette initiative a pour objectif d'alerter plus tôt les entreprises d'un risque ou d'une attaque majeure imminente.

L'audition était évidemment une forme de lobbying qui semble avoir partiellement porté ses fruits. Le sénateur Walden a déclaré vouloir déposer un amendement afin d'inciter le secteur privé à faire preuve excellence en matière de cybersécurité. Cet amendement viendrait s'ajouter à ceux actuellement en préparation et discutés par les représentants républicains et démocrates. Parmi les mesures envisagées, en échange de l'établissement de bonnes pratiques en matière de cybersécurité, on trouve des baisses d'impôts, une protection juridique contre des poursuites civiles ou criminelles, des prêts et des crédits préférentiels et un système de labellisation.

Ce nouvel épisode illustre la vivacité du débat et la dynamique des actions engagées ces derniers mois aux États-Unis entre les politiques et les acteurs touchés par les problématiques de sécurité (industriels et agences fédérales). Le sujet est devenu une sorte de "grande cause" nationale et chaque "camp" fait montre de bonne volonté mais aussi d'opportunisme. Il y a en effet un double intérêt pour les industriels : participer à l'effort national (les Américains sont connus pour être très patriotes, à juste titre) et renforcer ou essayer de capter un marché en forte croissance. Alors que des coupes budgétaires importantes ont lieu dans tous les secteurs de la Défense, seules les forces spéciales, les drones et la cybersécurité voient croître leurs budgets.

mercredi 30 mars 2011

Chine - USA : la cyber-partie d'échecs

La blogosphère et certains média spécialisés en Security sont traversés ces derniers mois par un véritable intérêt pour les infrastructures critiques et les SCADA. Un article paru il y a une dizaine de jours dans le Washington Times n'était pas passé sous mon radar mais je n'avais pas eu le temps de le "traiter".

De mon point de vue, cet article est un véritable avertissement à peine voilé des USA à la Chine !

L'article attaque fort puisqu'on y apprend que les barrages - on pense d'ailleurs à celui des Trois-Gorges, le plus grand au monde, dont d'ailleurs on aperçoit une photo sur la 1ère page de l'article - les pipelines (pétrole et gaz), les usines et toute infrastructure "ordi-pilotée" en Chine seraient encore plus vulnérables à des cyber-attaques que dans n'importe quel autre pays !

Sous couvert de rendre service à la communauté en signalant des vulnérabilités trouvées et en s'étonnant "naïvement" de l'absence de réponse de l'entreprise chinoise citée (WellinTech, 1er éditeur chinois d'applications SCADA), il faut comprendre que les enjeux mondiaux de cybersécurité voient s'affronter deux blocs principaux (USA/Chine ou USA+OTAN/Chine ?) et quelques blocs pas moins compétents mais avec des stratégies sensiblement différentes (Russie, Israël). J'ai malheureusement beaucoup de mal à citer l'Union Européenne (ou l'un de ses pays) du fait de son silence (coupable ?) ou plutôt de l'absence d'actions concrètes (je parle ici du concret, du réel, pas de concepts, de marketing ou d'intentions). On me rétorquera que l'OTAN travaille sérieusement sur le sujet mais je me suis déjà exprimé par ailleurs.

Pour revenir à l'opinion exprimée par des "spécialistes de la sécurité", il faut  surtout regarder du côté de ces spécialistes : le premier, Dillon Beresford, est un chercheur en sécurité de NSS Labs qui a découvert une belle vulnérabilité exploitable dans l'outil Kingview Scada. On lira plus en détail cette affaire sur NanoJV, affaire qui date déjà de quelques mois et ressort de manière fort opportune.

Le second spécialiste, James A. Lewis, est le marqueur du message (relativement) discret adressé à la Chine. Cet expert fait partie d'un des think-tank des plus discrets mais aussi des plus côtés et influents, le CSIS. On y retrouve la fine fleur de Washington, des plus grandes entreprises américaines (dont secteur de la Défense) en passant par le monde politique et des généraux du Pentagone. Évidemment, les principales agences du renseignement sont représentées par ce biais, de manière plus ou moins explicite.

Pour revenir à ce que dit M. Lewis, on pourrait sourire si l'on ne comprenait pas  LE message pas du tout subliminal : la vulnérabilité accentuée de la Chine est particulièrement due au fait que les "études" montrent que l'immense majorité des logiciels (systèmes d'exploitation et applications bureautiques) utilisés sont contrefaits. Contrefaçons dont la provenance n'est pas claire mais qui s'avère dangereuse car beaucoup de celles-ci viennent de la mafia...russe. Le risque de backdoors s'avère donc important. CQFD.

Enfin, je ne résiste pas au plaisir de traduire sa conclusion : "les Chinois n'ont pas les mêmes problèmes que nous. Mais ils ont les leurs, qui sont parfois pires". Ou pourraient l'être ?