Affichage des articles dont le libellé est politique. Afficher tous les articles
Affichage des articles dont le libellé est politique. Afficher tous les articles

lundi 14 mars 2011

DHS 2012 = Einstein 3

Le DHS (Department of Homeland Security - Ministère américain de la Sûreté intérieure) recherche 233,6 millions $ pour son budget 2012 afin de déployer son système fédéral Einstein 3.

Ce système est la 3ème génération de systèmes de détection et de prévention des intrusions réseaux de niveau fédéral (techniquement et financièrement, on n'est plus du tout au niveau de la petite sonde sur un réseau d'entreprise).  Il doit permettre de réagir automatiquement en proposant la réponse adéquate face à une tentative d'accès non autorisé dans les réseaux du gouvernement américain (ministères et agences fédérales). Il s'interface également avec l'US-CERT en automatisant le processus d'alerte aux vulnérabilités.

On notera que c'est la NSA qui a conduit les développements de cette version alors qu'Einstein 1 et Einstein 2 étaient le résultat du travail en commun de l'US-CERT et du NCSD (National Cyber Security Division - La division cybersécurité du DHS). La controverse n'a pas manqué et porte en particulier sur les craintes d'atteinte aux libertés individuelles et à la collecte d'informations personnelles pour des usages détournés.

Il faut également souligner que le DHS réclame également :
- 40,9 millions $ pour conduire 66 audits de sécurité sur les réseaux fédéraux;
- 24,5 millions $ pour les besoins de formation;
- 18 millions $ pour la partie R&D.

Pour mémoire le budget de l'ANSSI en 2012 (prévu mais pas encore validé) sera de 90 millions d'euros (un peu plus de 125 millions $) tandis que celui de son homologue au DHS sera de 328,3 millions $ (389 millions $ en 2011). Si l'on regarde les chiffres bruts, le différentiel n'a pas de quoi faire rougir les autorités françaises (1 pour 3). 

Mais cet effet en trompe l'œil occulte la réalité des choix politiques et des efforts consentis aux États-Unis : tout pour le DoD (Ministère de la Défense). Les budgets alloués à la cybersécurité se chiffrent, eux, en milliards : rien que pour 2011, le Pentagone a prévu de dépenser 1/2 milliard de $ uniquement en R&D sur les nouvelles technologies au profit de la cybersécurité. Sur un budget total supérieur à 2 Milliards $ !

Edit : je signale le billet complémentaire sur CIDRIS/Cyberwarfare.

lundi 28 février 2011

La cybersécurité en France et en Europe : déclassement ou opportunité(s) ?

Alors que sur le Vieux Continent on cherche tant bien que mal à se positionner dans la lutte contre les cyber-menaces, les États-Unis et plus singulièrement le "DoD" (Department of Defense / Ministère de la Défense), communiquent à un autre niveau mais surtout progressent rapidement. J'y reviendrai dans un prochain billet.

Une première parenthèse : on peut même penser que les évolutions de la "Sainte Trinité" (doctrine / moyens / capacités) devancent la communication car aussi grands communicants soient-ils, l'avance technologique et/ou capacitaire et la protection du secret demeurent aussi l'une de leurs forces.

Une seconde parenthèse concerne une précision, liée à l'un des mes précédents billets abruptement (mais justement, je maintiens ma position !) intitulé "Oui-Oui et les cyber-menaces". Je me moquais gentiment de l'agence européenne pour la sécurité des réseaux et de l'information (ENISA) et de son homologue française, l'ANSSI. Ces deux entités, aux missions assez différentes mais complémentaires, souffrent de handicaps majeurs : pour l'ENISA c'est d'être une agence intégrée européenne avec ce que cela induit en terme de stratégie(s) et de décision(s). Depuis sa création, l'ambition initiale a vite été confrontée à la réalité : légitimité des agences nationales et des CERT, budgets modestes, objectifs vite revus à la baisse. Comme d'autres agences en leur temps, celle-ci devra à l'avenir trouver sa place parmi les dispositifs nationaux, sous peine de n'être qu'un nouveau "machin".

Pour l'ANSSI, c'est plus compliqué : feue la DCSSI possède une légitimité sur la scène nationale et au-delà, une expertise reconnue mais l'inconvénient majeur de n'avoir pas une taille critique. Les budgets sont certes en hausse et le nombre de postes ouverts a sensiblement augmenté ces dernières années mais tout cela n'en fait pas le fer de lance que la France, "cinquième puissance économique mondiale", est en droit d'attendre. D'autant plus qu'en Europe, elle est un acteur mais aussi une cible pour des menaces allant du terrorisme en passant par le renseignement économique et industriel. Et que les réseaux et les systèmes d'information sont au cœur de ces problématiques.

Est-ce que pour autant les dès sont jetés ? Nous pouvons le craindre, malheureusement. En particulier quand on sait que l'OTAN, lors de son dernier sommet, a placé la cybersécurité comme l'un des domaines d'importance que l'Alliance va devoir adresser.

Alors d'un côté, on peut laisser aller et se dire que conserver une petite agence au niveau national, intégrée dans un système otanien doté de moyens et de ressources plus importantes, est du bon sens. Surtout à l'heure où les économies sont partout annoncées.

D'un autre côté, certains décideurs (et leurs conseillers) ont-ils bien mesuré l'intérêt que la France (et certains de ses voisins européens) aurai(en)t à se lancer dans le train de la lutte contre les cyber menaces ? Car derrière ce qui peut paraître abscons et extrêmement virtuel, des emplois de haute-technicité et des nouveaux outils (concepts, méthodologies, technologies) sont à intégrer et à créer. Et ce savoir-faire pourrait être, en partie, exporté (donc vendu) par la suite.

A croire que l'adage "la sécurité est un coût, pas un investissement" demeurera inscrit encore longtemps dans le marbre !