jeudi 30 août 2012

Cybersecurity Act USA : avec ou sans Executive Order ?

Tandis qu'aux États-Unis le Sénat n'en finit pas de ne pas s'accorder sur un très attendu car nécessaire "Cybersecurity Act", une sénatrice vient de réclamer que le président Obama dégaine urgemment un Executive Order. La session parlementaire actuelle du Congrès se terminant très prochainement, la méthodologie du président pour ce domaine semble donc avoir échoué.

lundi 27 août 2012

Confirmation de cyberattaques U.S. en Afghanistan

C'est à l'occasion d'une conférence militaire à Baltimore le 15 août 2012, que le Général Richard P. Mills du corps des Marines, a expliqué que des cyber-opérations avaient été menées "contre l'adversaire avec un grand impact" durant son commandement en Afghanistan en 2010 et 2011. Il a ainsi expliqué qu'il avait pu utiliser les capacités cyber à sa disposition afin de pénétrer les réseaux de ses adversaires, infecter leur centre de commandement et contrôle (C2) mais aussi de se défendre contre leurs "constantes incursions pour rentrer dans les câbles (comprendre les réseaux) afin d'affecter [leurs] opérations".

jeudi 23 août 2012

Plan X, le programme de la DARPA pour dominer le cyberespace (de bataille) !


La DARPA, agence de recherche militaire américaine, doit annoncer et présenter à la fin septembre 2012 "Plan X", un ambitieux programme à vocation offensive dans le cyberespace. L'objectif est de créer de nouvelles technologies révolutionnaires pour comprendre, planifier et gérer des opérations non-cinétiques dans le cyberespace en temps-réel, sur une large échelle et dans des environnements réseaux dynamiques.

vendredi 17 août 2012

Top Twitter (août 2012)

Après l'Alliance Géostratégique et Nicolas Caproni, j'ai décidé de publier mon propre Top Twitter que je souhaite complémentaire même s'il possède de nombreux recouvrements. Il recense les Twittos, auxquels je suis abonné, qui publient régulièrement et apportent à mon sens un petit plus en termes d'information(s) et de valeur-ajoutée de celle-ci. Quelque autres représentent un vrai coup de coeur, sans autre ambition qu'exister et faire entendre une petite musique bien à eux/elles.

Organisé par thèmes, ce Top Twitter ne tient aucunement compte de la nationalité, même si Français et francophones sont très fortement représentés. L'ordre alphabétique n'a aucune importance et il y aura sans doute des mécontent(e)s et des mécontentes. S'ils/elles travaillent bien :) d'ici là, rendez-vous est donné à la prochaine fournée, fin 2012, probablement !

mercredi 8 août 2012

Iran : la meilleure (cyber)défense ? Se déconnecter d'Internet !

L'Iran, au travers de son programme de recherche nucléaire, sert de laboratoire à une guerre de l'ombre abusivement appelée cyber-guerre. Stuxnet, Flame et peut-être DuQu sont les programmes malveillants complexes qui ont ciblé, ces dernières années, une partie des infrastructures et des réseaux iraniens. En premier lieu le nucléaire, en second lieu l'infrastructure pétrolière mais aussi nombre de ministères et d'organismes d'Etat ayant trait à la sécurité du régime des Mollahs.

mardi 31 juillet 2012

Le Top 5 des articles 2012 (1er semestre)

L'été est généralement une période transitoire pour de nombreuses professions. Le premier semestre clôturé, vient le temps de se reposer, de recharger les accus (en vue du second semestre) et, de manière avisée, faire un bilan des ventes. Pour un blog, il s'agit dans ce cas d'un recensement des articles les plus lus, ce qui permet toujours d'observer certaines tendances et/ou les sujets porteurs voire incontournables.

Le Top 5 des articles ci-dessous recense ceux qui ont été les plus consultés (par nombre de pages vues), généralement plusieurs centaines de fois avec une exception notable concernant le n°1, vu/lu plus d'un millier de fois. Je profite d'ailleurs de cet article estival pour saluer et remercier mes plus fidèles lecteurs (il y en a ! :) et vous assurer de cette envie permanente d'apporter une (modeste) contribution à un domaine mouvant, évolutif et d'une grande complexité. La pédagogie, la clarté du propos et l'accession au plus grand nombre demeurant toujours des critères auxquels j'essaye de ne pas déroger. Vos commentaires, trop rares, sont et seront toujours les bienvenus puisque souvent vos remarques et vos informations sont pertinentes.

N°4 - Décès de M. Pascal Lointier, Président du CLUSIF (mes pensées amicales vont à sa famille et à ses proches. Personne n'oublie Pascal)


mardi 24 juillet 2012

Power Pwn : la Hack machine infernale !

Cyber Fast Track (CFT) est un programme de la DARPA dont l'objectif ambitieux est de développer des projets cyber à bas-coût et en un temps record (démonstration des résultats en moins de 12 mois). L'un de ces projets, Power Pwn, arrive en phase d'industrialisation puisqu'il est possible de commander cette sorte de "module étrange" et d'être livré aux alentours du 30 septembre 2012.

D'aspect anodin car ressemblant à une sorte de multiprise parafoudre, il est quasiment invisible dans un bureau mais surtout une salle informatique et/ou de serveurs. Réellement impressionnant, c'est tout simplement une plate-forme ultra-complète de tests de pénétration puisque les tests partent de la couche ISO la plus basse, la couche physique, jusqu'à la couche applicative. Il peut être préalablement configuré puis déposé en mode "verrouillé et armé".

samedi 21 juillet 2012

Sécurité de l'Information : faut-il abandonner la sensibilisation des utilisateurs ?

A première vue, la problématique ainsi posée peut paraitre décalée si ce n'est provocatrice. En effet, et depuis des années, les entreprises qui traitent sérieusement de la protection et de la sécurité de leurs systèmes d'information s'appuient toutes sur une sorte de carré magique : un référentiel adossé à une politique (PSSI), des moyens spécialisés, une organisation fonctionnelle au centre de laquelle le RSSI est la pierre angulaire et enfin l'éducation des utilisateurs. 

Ces derniers, souvent qualifiés de maillon faible ou, plus rarement, de maillon fort en vertu de leur niveau de sensibilisation et de formation, devraient dorénavant être écartés du budget alloué à la sécurité du SI au profit unique d'un axe double : le cloisonnement des réseaux et la sécurité (robustesse) de l'environnement. C'est en tout cas ce que pense Dave Aitel, le président¹ d'une société américaine de sécurité des SI.

lundi 16 juillet 2012

Vulnérabilités du système Niagara : émergence d'un phénomène et irresponsabilités coupables

Quel rapport y-a-t'il entre la 21st Century Tower à Dubaï, l'aéroport Changi à Singapour, l'hôpital universitaire James Cook à Middlesbrough en Angleterre ou bien un dépôt géant de munitions de l'armée de terre américaine en Pennsylvanie ? A première vue, aucun et pourtant un point commun relie ces lieux et ces ouvrages fonctionnellement très différents. Ce lien s'appelle le système Niagara de la société Tridium et peut être considéré comme une sorte de "télécommande universelle" pour d'innombrables équipements électroniques.

Dans 52 pays, un peu plus de 11 millions de ces dispositifs, au premier rang desquels l'on trouve des systèmes permettant le contrôle de dispositifs anti-incendie, de climatiseurs, d'ascenseurs, d'éclairage, des frigos et des congélateurs, mais aussi des pompes à carburant, de la vidéosurveillance, des détecteurs anti-intrusions, voire des systèmes médicaux critiques ou des détecteurs de vapeurs chimiques (comme pour le dépôt géant de munitions de Tobyhanna). La Défense toujours puisque Niagara fournit également des dispositifs de surveillance et de contrôle des accès dans des installations de "haute sécurité".

samedi 7 juillet 2012

Chaire de cyberdéfense, NCCoE : deux centres d'excellence cyber, une différence fondamentale

Il ne se passe pas une semaine aux USA, allez, disons un mois sans que ne surgisse l'annonce de la création d'un nouveau centre dédié à la cybersécurité et/ou à la cyberdéfense¹. Cette fois-ci, c'est au tour du NIST de créer le Centre d'Excellence National en Cybersécurité (National Cybersecurity Center of Excellence - NCCoE). Notons là encore la réactivité dans la dynamique cyber des USA car le NCCoE est opérationnel à peine 4 mois après l'annonce publique de sa création.

mardi 3 juillet 2012

Le "pack cybersécurité" du DHS pour les agences fédérales

Sur un budget fédéral consacré à la cybersécurité estimé à 6 milliards $ par an, le DHS en 2013 devrait consacrer 202 millions $ à faire développer puis fournir aux autres agences fédérales un kit de cybersécurité visant à réduire drastiquement les risques liés aux vulnérabilités logicielles.

Ce qui est pour le moment appelé "CMaaS" (Continuous Monitoring as a Service - Surveillance continue en tant que Service) sera constitué de plusieurs outils incluant des sondes de menaces proches temps réel, un panneau de contrôle pour prioritiser les mises à jour logicielles et enfin des services de conseil et d'assistance permettant d'assurer la cohérence d'ensemble. Le kit sera développé par un contractant inconnu pour le moment mais la genèse et la philosophie du projet sont intéressantes à connaître.

samedi 30 juin 2012

3615 Adieu (Minitel) !

"On nous dit que le monde entier nous envie le Minitel. Je ne sais pas s'il nous l'envie, messieurs, mais je peux en tout cas vous dire une chose avec certitude, c'est qu'il ne nous l'achète pas " Bruno Lussato, professeur à l'ENSAM (Arts et Métiers), 1988.

Impossible de ne pas laisser poindre une certaine nostalgie alors que le Minitel fait maintenant partie du passé mais aussi de l'histoire (des technologies) depuis aujourd'hui, 30 juin 2012. Impossible également de tourner cette page d'une certaine France qui gagnait avec Concorde, le TGV, la fusée Ariane et donc ce sacré Minitel sans modestement contribuer à "l'hommage national" qui lui est rendu ces jours-ci ! Impossible enfin d'oublier le bruit typique (du modem intégré) lors de la connexion au service demandé et, quasi magie, voir l'affichage ligne par ligne de la page demandée. C'était hier, c'était il y a un siècle, c'était révolutionnaire pour l'époque.

mardi 26 juin 2012

Cloud : les conseils de la CNIL aux entreprises

A la suite d'une consultation publique lancée fin 2011 sur le cloud computing, la CNIL publie une synthèse des réponses et, surtout, un document applicable.

Ce document décline 7 recommandations majeures allant de l'identification des données et des traitements qui passeront dans le cloud à l'analyse de risques, au choix d'un prestataire ou à la qualification des risques et des impacts qu'entraine un choix aussi stratégique pour le Système d'Information (SI) de l'entreprise.

dimanche 24 juin 2012

Création du Joint Cyber Center (JCC) nord-américain

Avec une certaine cohérence (1) et sous l'impulsion du ministre de la Défense américain, Léon Panetta, c'est sous l'égide du NORAD, de l'U.S. Northcom et du COM qu'Américains et Canadiens ont officialisé (2) le 1er mai dernier la création d'un Centre Commun Cyber (Joint Cyber Center - JCC).

Cette unité, armée par du personnel des opérations, du renseignement et de commandements de type C2 intègre également un noyau du Cybercommand (de 4 à 12 personnes). Il est prévu que le JCC soit pleinement opérationnel d'ici 10 mois (mars/avril 2013).

vendredi 22 juin 2012

Inspections de cybersécurité et incidents mineurs dans des centrales nucléaires aux USA

J'ai écrit, au début de l'année, un article consacré à une série d'incidents touchant des centrales nucléaires américaines via des Systèmes d'Information (SI) ou, cas le pire, une seul et unique machine de pilotage, souvent "oubliée", de type SCADA ou DCS.

Cet article montrait que, même sans intention malveillante, des dysfonctionnements et surtout de simples erreurs pouvaient causer des incidents de gravité sérieuse. Qui, sans dispositifs opérants de sûreté voire une certaine part de chance, auraient pu devenir catastrophiques