L'actualité cyber depuis la période des fêtes de Noël 2015 est principalement marquée par une cyberattaque coordonnée qui se serait produite sur de multiples sites distribuant l'électricité en Ukraine. Avec pour conséquence de ne plus pouvoir fournir de l'électricité à quelques milliers de civils et durant plusieurs heures. En dépit de nombreux articles parus ces derniers jours, beaucoup qualifiant d'ailleurs la cyberattaque comme étant d'origine russe, il parait nécessaire, une fois encore, de raison garder et de faire preuve de la plus grande prudence quant à la réalité et, bien sûr, l'origine de cette possible cyberattaque.
Affichage des articles dont le libellé est scada. Afficher tous les articles
Affichage des articles dont le libellé est scada. Afficher tous les articles
lundi 18 janvier 2016
lundi 15 décembre 2014
Avant Stuxnet 2010 et Aramco 2012, BTC 2008 ?
La semaine qui vient de s'écouler aura particulièrement été riche en événements cyber. Pourtant, ce n'est ni la téléconférence d'Edward Snowden (1) ni la remarquable "surprise" (2) linuxienne Turla (3) qui retiennent mon attention. C'est davantage un incident qui s'est produit en août 2008 sur un oléoduc en Turquie et qui pourrait avoir été délibérément provoqué (4). En effet, des pirates informatiques utilisant une vulnérabilité logicielle des caméras de vidéosurveillance auraient réussir à s'introduire dans le système d'information, désactivé les alarmes, les communications et surtout modifié le débit du pétrole acheminé conduisant à la rupture explosive de l'une des 101 stations de vannes d'arrêt.
Libellés :
critical infrastructures,
cybersécurité,
cybersecurity,
Edward Snowden,
Géorgie,
hacking,
infrastructures critiques,
oléoduc BTC,
Ossétie du Sud,
pipeline,
Refahiye,
russie,
scada,
stuxnet,
Turla,
Turquie
lundi 18 février 2013
Cybersécurité : l'Internet des objets comme prochain risque majeur
Alors que la problématique de la sécurité des systèmes industriels (SCADA, DCS, C&C) émerge sensiblement et concentre de vives inquiétudes, il faut sans doute déjà penser à l'étape suivante : l'Internet des objets. Aussi appelé M2M (Machine-to-machine), ce nouveau vecteur risque très prochainement d'être de plus en plus probablement exploité à des fins malveillantes. Plusieurs raisons expliquent cette crainte crédible.
jeudi 6 septembre 2012
Equipements réseaux en environnement industriel critique : le cas GarretCom
Ce n'est pas le premier et ce ne sera pas le dernier. GarretCom est une société californienne qui produit des routeurs et des commutateurs spécialement développés pour opérer en environnement industriel et critique. Un chercheur en sécurité indépendant a découvert la présence d'un compte "usine" par défaut associé à un mot de passe en dur (1). L'utilisation malveillante de ce compte pourrait permettre une escalade des privilèges jusqu'au niveau administrateur ! Une compromission de ce type aurait donc des impacts potentiels en termes de disponibilité, d'intégrité et de confidentialité.
lundi 16 juillet 2012
Vulnérabilités du système Niagara : émergence d'un phénomène et irresponsabilités coupables
Quel rapport y-a-t'il entre la 21st Century Tower à Dubaï, l'aéroport Changi à Singapour, l'hôpital universitaire James Cook à Middlesbrough en Angleterre ou bien un dépôt géant de munitions de l'armée de terre américaine en Pennsylvanie ? A première vue, aucun et pourtant un point commun relie ces lieux et ces ouvrages fonctionnellement très différents. Ce lien s'appelle le système Niagara de la société
Tridium et peut être considéré comme une sorte de "télécommande
universelle" pour d'innombrables équipements électroniques.
Dans 52 pays, un peu plus de 11 millions de ces dispositifs, au premier rang desquels l'on trouve des systèmes permettant le contrôle de dispositifs anti-incendie, de climatiseurs, d'ascenseurs, d'éclairage, des frigos et des congélateurs, mais aussi des pompes à carburant, de la vidéosurveillance, des détecteurs anti-intrusions, voire des systèmes médicaux critiques ou des détecteurs de vapeurs chimiques (comme pour le dépôt géant de munitions de Tobyhanna). La Défense toujours puisque Niagara fournit également des dispositifs de surveillance et de contrôle des accès dans des installations de "haute sécurité".
Dans 52 pays, un peu plus de 11 millions de ces dispositifs, au premier rang desquels l'on trouve des systèmes permettant le contrôle de dispositifs anti-incendie, de climatiseurs, d'ascenseurs, d'éclairage, des frigos et des congélateurs, mais aussi des pompes à carburant, de la vidéosurveillance, des détecteurs anti-intrusions, voire des systèmes médicaux critiques ou des détecteurs de vapeurs chimiques (comme pour le dépôt géant de munitions de Tobyhanna). La Défense toujours puisque Niagara fournit également des dispositifs de surveillance et de contrôle des accès dans des installations de "haute sécurité".
Libellés :
cyber-menaces,
cybersécurité,
cybersecurity,
dcs,
new york times,
Niagara,
plc,
scada,
système Niagara,
Tridium,
us-cert,
vulnérabilité niagara,
vulnérabilités logicielles
vendredi 22 juin 2012
Inspections de cybersécurité et incidents mineurs dans des centrales nucléaires aux USA
J'ai écrit, au début de l'année, un article consacré à une série d'incidents touchant des centrales nucléaires américaines via des Systèmes d'Information (SI) ou, cas le pire, une seul et unique machine de pilotage, souvent "oubliée", de type SCADA ou DCS.
Cet article montrait que, même sans intention malveillante, des dysfonctionnements et surtout de simples erreurs pouvaient causer des incidents de gravité sérieuse. Qui, sans dispositifs opérants de sûreté voire une certaine part de chance, auraient pu devenir catastrophiques !
Cet article montrait que, même sans intention malveillante, des dysfonctionnements et surtout de simples erreurs pouvaient causer des incidents de gravité sérieuse. Qui, sans dispositifs opérants de sûreté voire une certaine part de chance, auraient pu devenir catastrophiques !
Libellés :
ASN,
brunswick,
centrale nucléaire,
cyberattaque,
cybersécurité,
cybersecurity,
dcs,
edison,
Edwin I. Hatch,
infrastructures critiques,
NRC,
scada
samedi 16 juin 2012
Cybersécurité : signature d'un pacte OTAN - Australie
Le Secrétaire Général de l'OTAN, Andres Fogh Rasmunssen, vient d'achever une visite de 3 jours en Australie qui aura permis de souligner l'importance de la contribution australienne à l'ISAF en Afghanistan (1550 personnes dont un nombre important de Forces Spéciales) tout en préparant l'avenir.
Le retrait du guêpier afghan ayant commencé et avec une cible de retrait effectif en 2014, il est intéressant de noter la volonté des deux partenaires d'approfondir leurs liens. Ce renforcement se traduit par la signature d'une déclaration politique commune en vue de jeter les fondations d'un partenariat stratégique dans les prochaines années. L'accord porte sur une coopération renforcée dans la gestion des crises et des conflits, les situations post-conflictuelle, de reconstruction, d'assistance humanitaire et d'aide face aux catastrophes naturelles.
lundi 30 janvier 2012
De François Perrin à Stuxnet, les centrales nucléaires (cyber) vulnérables
Lunaire et maladroit compulsif, “Le Grand Blond” (and Co) nous a souvent fait rire et sourire, attendris par cette candeur désarmante et ce comique de situation, souvent désopilant. Transposons maintenant ce personnage dans la réalité, en plein cœur de situations ubuesques mais aux conséquences potentiellement catastrophiques ! Nul besoin de cyberarmes complexes quand de simples “cyber-gags” provoquent des conséquences que ne renieraient pas certains mouvements extrémistes ou terroristes.
Centrale Nucléaire de Hatch, près de Baxley, Etat de Géorgie, USA.
Lorsqu’il débute son service ce 7 mars 2008, l’un des ingénieurs de la Southwest Company ne sait pas encore que l’une de ses tâches du jour, en apparence banale, va provoquer un incident grave sur le réacteur n°2. A l’origine, une simple mise à jour sur l’un des ordinateurs opérant sur le réseau informatique de la centrale. Exception faite que cette ordinateur est tout de même particulier puisqu’il est l’une des interfaces SCADA de surveillance : il centralise des données servant à divers diagnostics et collecte les taux de différents composants chimiques du système primaire de contrôle du réacteur. La mise à jour logicielle est malgré tout importante puisqu’elle doit permettre la synchronisation des données entre différents systèmes de différents réseaux.
L’enquête de la NRC (Nuclear Regulatory Commission, l’équivalent américain de l’ASN) déterminera que le redémarrage de la machine après la mise à jour a aussi remis à zéro l’ensemble des données du système de contrôle. C’est lors de cette phase que les dispositifs de sécurité, interprétant correctement des données erronées, ont considéré qu’il y avait une fuite dans la “piscine”, cet énorme bassin d’eau permettant le refroidissement des barres du combustible nucléaire !
La conséquence logique fut que le système exécuta les instructions prévues pour un tel cas : le réacteur nucléaire fut immédiatement mis à l’arrêt d’urgence, arrêt qui dura 48 heures, le temps de comprendre l’origine de l’incident et d’autoriser un redémarrage sûr. La morale de cette histoire, cependant, serait que l’incident de Hatch illustre le type de conséquences inattendues qui peuvent se produire quand de l’informatique dite d’entreprise ou que des logiciels “pris sur étagère” (COTS) sont interfacés avec des systèmes de contrôle industriels, sans considérations de design ou d’intégration adéquates. Il faut aussi souligner que cet incident a peut-être été “chanceux” dans le sens où les dispositifs de sécurité ont fonctionné. A l’inverse, quel enchaînement de conséquences dramatiques auraient pu se produire dans le cas où ces mêmes dispositifs n’avaient pas exactement réagi comme prévu ?
Centrale Nucléaire de Brown Ferries, près d’Athens, Alabama, USA.
Ce qui demeure terriblement gênant avec l’incident de Hatch, c’est qu’il est loin d’être unique ! Un peu plus de 6 mois auparavant, un arrêt d’urgence (et manuel cette fois-ci !) se produisit sur le 3ème réacteur de la centrale de Brown Ferries. En cause, deux équipements cruciaux : le contrôleur du condensateur-déminéralisateur qui est un PLC (Programmable Logic Controler) et les pompes de recirculation qui reposent sur des VFD (Variable Frequency Drives).
Retenons simplement que ces deux équipements, essentiels au bon fonctionnement du réacteur, embarquent des micro-processeurs qui peuvent communiquer des données via de l’Ethernet (la couche liaison de données du modèle OSI). Là est le problème puisque les paquets de données sont broadcastés (diffusées) à tous les récepteurs connectés, sans distinction. C’est ensuite à chacun d’entre eux d’analyser chacun des paquets et de le conserver s’il lui est adressé.
Hors, il est apparu que le réseau de contrôle de la centrale produisait plus de trafic que ne pouvaient en absorber les contrôleurs PLC et VFD ! Il est également possible que ce soit le contrôleur PLC qui ait malfonctionné en inondant (flooding) le réseau d’un trafic colossal, saturant puis désactivant les contrôleurs VFD. Quoiqu’il en soit, les tests menés durant l’enquête n’ont pas apporté de réponses satisfaisantes permettant de comprendre l’origine exacte de l’incident. Ce qui en soi est inquiétant puisque cela pose le problème d’absence de reproductibilité du phénomène donc d’identification des causes ou de l’enchaînement des causes.
Entre specticisme et alarmisme, quelles leçons ?
Défauts d’intégration des problématiques de sécurité dès la conception, absence de tests de non-régression (et tests en plate-forme de pré-production) ou inconsciences diverses montrent qu’il n’est nul besoin de développer un programme offensif, long et coûteux, les fameuses cyberarmes, pour provoquer des incidents qui, chance aidant, ne sont jamais passés du stade “inquiétant mais sous contrôle” à celui de “catastrophe écologique majeure”. Fukushima Daïshi étant passé par là, il est normal d’envisager des scénarii de menaces exceptionnels qui ne sont pas qu’environnementaux (au “hasard”, un tremblement de terre suivi d’un tsunami) ou d’une incroyable complexité malveillante (Stuxnet).
Entre le sceptique et l’alarmiste, il est une fois encore question de pondération mais aussi d’honnêteté intellectuelle : une centrale nucléaire serait protégée de toute tentative de cyberattaque parce qu’aucun ordinateur n’est relié à Internet ou que les systèmes sont particuliers, ce que l’on appelle dans le jargon “propriétaires” ? Incompétence ! Il suffit simplement de se rappeler les deux incidents précédemment cités* : l’interopérabilité dans la communication entre systèmes dans un cas, un défaut de conception dans l’autre ou même Stuxnet, qui a pu se propager à partir de simples clés USB préalablement préparées. A l’inverse, une cyberattaque peut-elle se produire demain, l’état des systèmes de contrôle étant d’une telle vulnérabilité qu’une attaque serait plutôt simple à conduire ?
En réalité, les spécialistes s’accordent à dire que l’interconnexion de systèmes assez différents, leur hétérogénéité et d’autres subtilités ne rendent pas impossible de tels scénarii mais qu’ils sont difficiles et complexes. Jusqu’à présent, le seul exemple valable, Stuxnet et ses déclinaisons (Duqu) est le fait d’un ou plusieurs États qui sont les seuls acteurs à posséder le savoir, les ressources, les moyens et les compétences et qui encouragent en réalité, ou plutôt en dépit des annonces, de nouvelles stratégies dans le cyberespace.
Doit-on s’en féliciter ou, au contraire, s’en effrayer ? Un peu des deux, sans doute, lorsque l’on essaye de mieux cerner la problématique plus globale des infrastructures critiques et des SCADA en particulier. Si un certain nombre d’Etats se sont emparés du sujet ces dernières années (USA, France, Europe), on peut constater que le volet législatif et réglementaire, plutôt bien fourni, a été finalement franchi pour arriver actuellement à une phase opérationnelle et d’améliorations continues (audits / pentests / …). Si tel n’est pas le cas, il est plus que temps d’agir.
* j’ai volontairement omis d’autres exemples basés sur des infections virales (Slammer, par exemple) ayant également conduit à des incidents significatifs. Douze années se sont depuis écoulées. Et pourtant...
---
Pour aller plus loin (en anglais) :
The Vulnerability of Nuclear Facilities to Cyber Attack (pdf) – Brent Kesler
---
Cet article a également été publié sur le site de l'Alliance Géostratégique
Libellés :
AGS,
ASN,
Browns Ferry,
centrale nucléaire,
cots,
cyberarmes,
cyberattaque,
cybersécurité,
cybersecurity,
Duqu,
Edwin I. Hatch,
François Perrin,
NRC,
plc,
scada,
stuxnet
mercredi 19 octobre 2011
Au secours, Stuxnet est papa !
L'on pouvait croire qu'au pays des chimères, celles-ci ne meurent jamais vraiment puisque, à travers les mythes et les contes, l'être humain continue de faire vivre des monstres et autres fantasmagories. De nos jours, ce ne sont plus le croque-mitaine ou la dame blanche qui effraient petits et surtout grands mais bien plus les grains de sable qui pourraient enrayer l'énorme machinerie (et le business qui va avec) qui permet à des milliards d'humains et d'objets de communiquer de plus en plus les uns avec les autres.
L'un de ces grains de sable, de la taille d'une plage en fait, reste heureusement encore du domaine du (mauvais ?) fantasme : qu'on l'appelle cyberguerre, cyber conflit ou cyber-warfare, les possibles qu'il recouvre hantent les nuits de certains hauts responsables au Pentagone et ailleurs. Stuxnet, aka "le liquidateur de centrifugeuses nucléaires iraniennes" (mais c'était un peu long), apparu l'année dernière, peut être historiquement considéré comme le premier code informatique conçu pour s'attaquer à une partie d'infrastructure majeure qui est le socle d'intérêts considérés comme vitaux par un État, iranien en l'occurrence. Et qui relèverait donc d'une quasi déclaration de guerre s'il provenait d'un autre État. Fort heureusement, ce n'est évidemment pas le cas, et les coupables courent encore ! A propos de SCADA, justement, encore faudrait-il que le minimum soit fait en la matière. De fait, on se référera sans attendre au guide didactique que vient de publier le DoE (ministère US de l'Énergie) qui recense "21 points pour améliorer une infrastructure SCADA".
Pour revenir aux mystérieux coupables, ceux-ci courent d'ailleurs tellement vite et sont tellement satisfaits de leur première expérience réussie qu'il viennent probablement de remettre le couvert ! Symantec vient en effet d'annoncer ces dernières heures avoir analysé des échantillons d'un code malveillant trouvé en Europe et découvert par un laboratoire avec de fortes connections internationales (pas d'autres informations sur ces deux éléments).
Quoiqu'il en soit je renvoie tout lecteur intéressé par les détails techniques vers le rapport complet de Symantec qui est un modèle du genre et, avant d'aller plus avant dans les supputations et les hypothèses invraisemblables, je ne cesse de m'interroger sur le fait relevé par le blog allié de Paolo Passeri : "only yesterday the DHS issued a Bulletin warning about Anonymous Threat to Industrial Control Systems (ICS), not even 24 hours after the statement a new (potential) threat for ICS appears in the wild… Only a coincidence?"
Libellés :
code malveillant,
cybersécurité,
cybersecurity,
cyberwarfare,
Duqu,
ics,
JMINET/NETP191,
malware,
Paolo Passeri,
scada,
stuxnet,
Symatec
jeudi 19 mai 2011
DHS + Siemens = TakeDownCon - SCADA
C'est de nouveau grâce à Twitter qui, une fois encore prouve sa pertinence comme outil pointu de veille, que l'on a appris l'annulation d'une présentation lors des sessions Security TakeDownCon à Dallas. Il faut d'abord remercier Jason E. Street avant de se pencher sur le pourquoi du comment.
Deux chercheurs en sécurité, l'un semi-indépendant Dillon Beresford (déjà relayé sur ce blog), l'autre Brian Meixell travaillant pour NSS Labs devaient présenter mais surtout faire une démonstration physique aujourd'hui autour du thème "Réactions en chaîne - Hacking SCADA". L'idée semblait être de démontrer comment des attaquants motivés (et non-étatiques) pourraient pénétrer tout système industriel même le plus protégé du monde ! Et comment il serait possible d'écrire le code malveillant sans avoir accès physiquement à la cible. En clair, reprendre les principes ayant conduit à la création de Stuxnet et, a priori, sa réussite opérationnelle.
Mais une discussion, quelques heures avant la présentation, avec des représentants de l'ICS-CERT...du DHS (qui a préalablement discuté avec Siemens) semble avoir convaincu les deux chercheurs qu'il était dans "l'intérêt national" de ne pas se produire devant les plus de 300 participants. Les choses ne sont pas exactement dites comme cela mais il faut ainsi comprendre l'exercice "langue de bois" qui s'en est suivi. A lire ici pour quelques précisions supplémentaires et les commentaires, passablement remontés.
On notera simplement qu'il ne peut y avoir de coïncidence entre les mesures annoncées cette semaine par l'administration Obama sur la cybersécurité et cet événement, confiné au petit monde de la sécurité et de ses chercheurs. Le fait que la cybersécurité soit officiellement devenue un enjeu de sécurité nationale trouve ici sa première concrétisation. Il y en aura d'autres...
Libellés :
brian meixell,
cyber,
cybersécurité,
cybersecurity,
dhs,
dillon beresford,
disclosure,
hacking,
ics-cert,
jayson street,
nss labs,
scada,
siemens,
stuxnet,
TakeDownCon,
twitter
lundi 9 mai 2011
Hacking SCADA en Lettonie ?
Latvenergo est la première entreprise d'électricité Lettone qui produit environ 70% de l'électricité du pays. Mélangeant énergie d'origine hydraulique et de cogénération, elle s'appuie, pour cette dernière, sur deux unités de production : Riga TEC-1 et Riga TEC-2.
Riga TEC-2 est localisée aux abords de la ville de Salaspils, à 18km environ au sud-est de la capitale, Riga. Mise en service en 2008, elle fournit 20% des besoins électriques du pays et a été construite par l'opérateur espagnol Iberdrola. Pour un pays à l'échelle de la Lettonie, cette unité peut être qualifiée d'infrastructure critique et vitale.
Jeudi 3 mai, un hacker chinois connu (et qui serait à la tête de l'unité qui se nomme « China Youth Hackers Alliance ») a publié l'exploit de la compromission des deux routeurs de TEC-2. On notera au passage que les mots de passe sont d'origine et/ou d'une trivialité coupable : « cisco » « sunset », « henry50 » ou « henriks ». J'ignore la réaction des autorités lettones mais le CERT LV (letton) mettait, quelques jours avant, le pays en garde contre une augmentation des attaques envers les sites de l'État et des autorités ! Qui devraient remercier l'auteur chinois de contribuer à l'amélioration du niveau de sécurité de certaines de ses installations :) et qui semble posséder quelques compétences en la matière (à moins que ce ne soit un leurre ?). D'autant plus que certains forums lettons sont, disons-le, plutôt réservés sur l'origine et la véracité de l'exploit.
vendredi 22 avril 2011
Hacktivism, mafia et SCADA
Un article relayé ce matin qui, sans révolutionner le sujet, m'amène quelques réflexions. Publié sur Hack in the Box, on apprend que suite aux recherches d'une entreprise...de sécurité, évidemment, 52 nouvelles menaces spécifiques aux SCADA ont été découvertes en mars 2011.
Catastrophe, ces menaces sont du même acabit que Stuxnet, traité souvent sur ce blog et ailleurs. Avec une certaine ironie caractéristique (j'assume !), j'aurais tendance à dire : "et alors ?".
En fait, pas grand chose de nouveau de ce côté-ci de la menace. Sans prétention aucune, il parait à peu près évident que des attaques à destination de systèmes de production d'énergie, de régulation de la circulation ou, plus dramatiques, d'atteinte au système du transport aérien voire ciblées sur les unités de production nucléaires se produiront un jour.
La différence essentielle, presque philosophique puisque possiblement morale, est que les attaques connues jusqu'à présent n'induisent pas de préjudices physiques ou envers l'environnement. On limite ainsi la population criminelle intéressée à, schématiquement, deux catégories : les hacktivists (voire des écoterroristes même si cela semble paradoxal) ainsi que la grande criminalité de type banditisme ou mafieuse (chantage).
C'est en cela que la conclusion de l'article de Hack in the Box rééquilibre les propos du directeur technique de la société citée. Société spécialisée dans les tests de pénétration et...les bons coups de publicité !
Edit : McAfee en rajoute une couche
Edit : McAfee en rajoute une couche
mercredi 30 mars 2011
Chine - USA : la cyber-partie d'échecs
La blogosphère et certains média spécialisés en Security sont traversés ces derniers mois par un véritable intérêt pour les infrastructures critiques et les SCADA. Un article paru il y a une dizaine de jours dans le Washington Times n'était pas passé sous mon radar mais je n'avais pas eu le temps de le "traiter".
De mon point de vue, cet article est un véritable avertissement à peine voilé des USA à la Chine !
L'article attaque fort puisqu'on y apprend que les barrages - on pense d'ailleurs à celui des Trois-Gorges, le plus grand au monde, dont d'ailleurs on aperçoit une photo sur la 1ère page de l'article - les pipelines (pétrole et gaz), les usines et toute infrastructure "ordi-pilotée" en Chine seraient encore plus vulnérables à des cyber-attaques que dans n'importe quel autre pays !
Sous couvert de rendre service à la communauté en signalant des vulnérabilités trouvées et en s'étonnant "naïvement" de l'absence de réponse de l'entreprise chinoise citée (WellinTech, 1er éditeur chinois d'applications SCADA), il faut comprendre que les enjeux mondiaux de cybersécurité voient s'affronter deux blocs principaux (USA/Chine ou USA+OTAN/Chine ?) et quelques blocs pas moins compétents mais avec des stratégies sensiblement différentes (Russie, Israël). J'ai malheureusement beaucoup de mal à citer l'Union Européenne (ou l'un de ses pays) du fait de son silence (coupable ?) ou plutôt de l'absence d'actions concrètes (je parle ici du concret, du réel, pas de concepts, de marketing ou d'intentions). On me rétorquera que l'OTAN travaille sérieusement sur le sujet mais je me suis déjà exprimé par ailleurs.
Pour revenir à l'opinion exprimée par des "spécialistes de la sécurité", il faut surtout regarder du côté de ces spécialistes : le premier, Dillon Beresford, est un chercheur en sécurité de NSS Labs qui a découvert une belle vulnérabilité exploitable dans l'outil Kingview Scada. On lira plus en détail cette affaire sur NanoJV, affaire qui date déjà de quelques mois et ressort de manière fort opportune.
Le second spécialiste, James A. Lewis, est le marqueur du message (relativement) discret adressé à la Chine. Cet expert fait partie d'un des think-tank des plus discrets mais aussi des plus côtés et influents, le CSIS. On y retrouve la fine fleur de Washington, des plus grandes entreprises américaines (dont secteur de la Défense) en passant par le monde politique et des généraux du Pentagone. Évidemment, les principales agences du renseignement sont représentées par ce biais, de manière plus ou moins explicite.
Pour revenir à ce que dit M. Lewis, on pourrait sourire si l'on ne comprenait pas LE message pas du tout subliminal : la vulnérabilité accentuée de la Chine est particulièrement due au fait que les "études" montrent que l'immense majorité des logiciels (systèmes d'exploitation et applications bureautiques) utilisés sont contrefaits. Contrefaçons dont la provenance n'est pas claire mais qui s'avère dangereuse car beaucoup de celles-ci viennent de la mafia...russe. Le risque de backdoors s'avère donc important. CQFD.
Enfin, je ne résiste pas au plaisir de traduire sa conclusion : "les Chinois n'ont pas les mêmes problèmes que nous. Mais ils ont les leurs, qui sont parfois pires". Ou pourraient l'être ?
vendredi 25 mars 2011
SCADA : jusqu'ici tout va bien
En quelques mois, les problématiques de sécurité liées au cyberespace auront franchi un pas médiatique "historique". Les média et les individus ayant été majoritairement bercés par les images d'Épinal de type War Games (le film) ou 24H Chrono (la série), les rapprochements vers les frontières geekiennes ont pu ponctuellement se faire avec Die Hard 4 ("Piège de Cristal n°4" avec Bruce "Moumoutte" Willis) voire en regardant un reportage techno-utile sur Arte avec Kevin Mitnick ou Bruce Schneier en guests-star !
En 2010, on aura eu droit aux divers épisodes de Stuxnet, un "code" mystérieux qui semble avoir ciblé principalement le programme nucléaire iranien. Une certaine course aux scoops s'étant déroulée, on a assisté à des analyses de départ prudentes et factuelles pour terminer par un festival de thèses non-validées (le virus fut d'abord américain, puis chinois, et enfin israélien et pourquoi pas les trois à la fois ?) où l'on annonçait même une possibilité de Tchernobyl ou un projet de variante par les Anonymous, histoire de renforcer leur arsenal offensif.
Las, il faut une fois encore raison garder. Et essayer de poser les perspectives de la problématique "infrastructures critiques" (SCADA) qui vont des unités de productions électriques (de l'hydraulique au nucléaire), en passant par les infrastructures de transport terrestre, maritime ou aérien.
Les enjeux sous-tendus sont connus depuis plus d'une décennie et quelques spécialistes et experts en sécurité ont sérieusement étudié le sujet tant en France qu'à l'étranger. Les divers gouvernements et les grandes entreprises concernées disposent d'un ensemble d'éléments significatifs pour savoir que s'il n'y a pas péril en la demeure, les mesures à prendre ne sont pas de l'ordre de simples travaux de ravalement.
Lundi 21 mars, 34 exploits (de niveau PoC) ont été publiées sur Bugtraq ! Ceux-ci concernent des applications de Siemens, Iconics, 7-Technologies, Datac et Control Microsystems, toutes SCADA. Évidemment, d'intenses débats ont (eu) lieu, la plupart à propos du péché originel du full disclosure : publish or not publish, that is the question.
Il est difficile d'avoir une opinion tranchée sur un sujet qui dépasse largement le seul cadre de la technique (psychologie, morale/éthique, sociologie, etc.) mais je me rangerai plutôt à l'opinion de Roel Schouwenberg : on peut être contre la divulgation complète de vulnérabilités mais les entreprises concernées (éditeurs comme clients) ainsi que les pouvoirs publics doivent regarder les choses en face : les systèmes SCADA deviennent un sujet de plus en plus attractif d'une perspective "malveillances". Que ce soit pour de l'argent, du seul exploit technique ou de la valorisation de l'ego (et de son "image de marque").
On sait que la France ou l'Union Européenne s'intéressent de près à la protection des infrastructures critiques. Mais le font-elles sérieusement ? Ne vont-elles pas trop lentement ? Quelles actions concrètes pour quels résultats tangibles au bout de tant d'années ? Ces questions méritent d'être posées, il ne s'agit plus d'afficher ses bonnes intentions ou de publier des décrets qui demeurent, au mieux, des suites de caractère ! Aux acteurs concernés par ce sujet de premier plan de maintenant communiquer sur le sujet pour annoncer un plan d'actions. Dans Paris Match ou ailleurs ! ;)
Edit : complémentaires à ce billet, je recommande sans réserve l'article de ZDNet et celui de Bluetouff.
Edit : complémentaires à ce billet, je recommande sans réserve l'article de ZDNet et celui de Bluetouff.
Libellés :
24h chrono,
bugtraq,
cybersécurité,
die hard,
disclosure,
epcip,
eu,
france,
infrastructures critiques,
mitnick,
Roel Schouwenberg,
scada,
schneier,
stuxnet,
ue,
union européenne,
wargames
mardi 4 janvier 2011
Voeux 2011 : Stuxnet chinois ?
Afin de sacrifier diligemment aux sacro-saints voeux de la nouvelle année, je vous souhaite une année pleine de réussites, emplie d'un bonheur total et accompagnée d'une santé de fer.
Toujours aussi rapide et plutôt bien informé, Dominique Bourra sur le site NanoJV, relevait le 31 décembre que la dernière information concernant Stuxnet semblait être passée totalement inaperçue, en France tout du moins (phénomène dû à des panses bien remplies et des cerveaux en mode off ? :)
Quoiqu'il en soit, un article de Jeffrey Carr publié le 14 décembre sur le site Forbe's établirait une première connexion avec la Finlande où la société Vacon fait fabriquer à Suzhou (en...Chine) les convertisseurs de fréquence ciblés par Stuxnet ! De plus, l'un des deux certificats digitaux (pour l'authentification sécurisée d'une connexion) et qui a servi dans l'une des phases initiales de l'attaque est un certificat Realtek, constructeur mondialement connu et basé à Taïwan. Enfin, les centrifugeuses iraniennes seraient un modèle d'origine chinoise.
Tout cela commence à faire beaucoup mais le propos se tient. Je pressens que Stuxnet n'a pas fini de faire parler de lui en 2011 mais je rappelle également que la cyber lutte planétaire engagée maintenant depuis des années, et qui commence à devenir médiatique, est essentiellement le fruit d'entités étatiques dont les recherches et les capacités sont par essence d'une extrême discrétion. Une conséquence, semble-t-il de l'annulation la conférence S4 (SCADA Security Scientific Symposium) qui devait se tenir ce mois-ci à Miami.
Inscription à :
Articles (Atom)













