Passer au contenu principal
Guide pratique pour l’élaboration d’une stratégie de cybersécurité à l’échelle étatique
Perspectives

Guide pratique pour l’élaboration d’une stratégie de cybersécurité à l’échelle étatique

Vous craignez de ne pas en savoir assez sur un programme à l’échelle étatique pour en lancer un ? Voici ce que vous devez savoir pour commencer (et pour approfondir par la suite).

Si vous avez posé la question « Qu’est-ce que la cybersécurité à l’échelle de l’État ? » il y a seulement quelques années, la réponse la plus courante aurait été un regard perplexe.

Aujourd’hui, c’est beaucoup plus sur le radar maintenant que les gouvernements étatiques et locaux sont en train d’être assiégés.

Les cyberattaques ciblant le secteur gouvernemental ont augmenté de 95 % dans le monde au cours du second semestre de 2022 , par rapport à la même période en 2021. Les rançongiciels sont virulents : 58 % des organisations gouvernementales étatiques et locales ont été touchées par des rançongiciels en 2021, soit une augmentation

Peu de juridictions disposent de suffisamment de ressources pour lutter contre ce niveau sans précédent de cybercriminalité. C’est pourquoi de nombreux États, municipalités et districts scolaires K-12 se rassemblent et mettent en commun leurs ressources pour mieux se défendre contre cette vague croissante de menaces courantes. Les stratégies qu’ils utilisent sont collectivement connues sous le nom d’ensemble de l’État.

Qu’est-ce que la cybersécurité à l’échelle de l’État exactement ?

La cybersécurité dans l’ensemble de l’État est une approche dans laquelle les gouvernements d’État collaborent avec les municipalités, les établissements d’enseignement, les entités tribales et d’autres organisations publiques de leur État pour renforcer leurs cyberdéfenses. Il relie ces entités afin qu’elles puissent élaborer des stratégies ensemble, échanger des données et des ressources, traiter les pénuries de main-d’œuvre et sécuriser les fonds étatiques et fédéraux, établissant ainsi une alliance contre les rançongiciels, les attaques de la chaîne d’approvisionnement et d’autres menaces de cybersécurité partagées.

«  Ils ne travaillent pas ensemble parce que quelqu’un leur dit qu’ils doivent le faire, ils travaillent ensemble parce qu’ils choisissent de le faire.  »
Jennifer Pittman-Leeper, stratège de l’ensemble de l’État, Tanium

« Ils ne travaillent pas ensemble parce que quelqu’un leur dit qu’ils doivent le faire, ils travaillent ensemble parce qu’ils choisissent de le faire », déclare Jennifer Pittman-Leeper, une stratège de l’ensemble de l’État de la société de gestion de la cybersécurité Tanium. Les entités gouvernementales qui ne unissent pas leurs forces malgré les mêmes cybermenaces sont confrontées à une énorme opportunité manquée, dit-elle.

Comment démarrer une stratégie de cybersécurité à l’échelle de l’État

L’initiative de commencer à travailler ensemble peut provenir de pratiquement tous les niveaux du gouvernement, mais il faut un soutien du bas et du haut pour explorer une plateforme à l’échelle de l’État.

« Toute personne peut commencer par dire : « Hé, nous avons besoin d’aide », déclare Pittman-Leeper. « Mais le succès signifie avoir un soutien aux plus hauts niveaux du gouvernement, y compris les élus, pour vous permettre de travailler avec d’autres entités gouvernementales. Vous devrez également communiquer avec les personnes du service informatique. Tout le monde doit adhérer à l’idée de travailler ensemble. »

[Regardez également : le webinaire récent de NACo sur un récit de deux États : comment l’ensemble de l’État façonne l’avenir de la cybersécurité]

Les relations doivent être formalisées en une équipe indépendante de cybersécurité interorganisationnelle. Ce groupe peut créer un lieu pour des réunions régulières avec les parties prenantes, créer un cadre pour prendre des décisions et rédiger des politiques de cybersécurité efficaces. Il n’est pas nécessaire de les créer à partir de zéro. Ils peuvent être tirés de cadres politiques établis tels que ceux des National Institutes of Standards and Technology (NIST) ou du Center for Internet Security (CIS).

Comment financer votre plan de cybersécurité à l’échelle de l’État

Les subventions fédérales et les augmentations de financement à court terme sont utiles pour lancer un plan à l’échelle de l’État. Maintenir un plan au-delà de la première année nécessitera probablement l’accès au fonds général d’un État. Dans les deux cas, Pittman-Leeper dit qu’il est essentiel de parler des dollars et des centimes à l’avance.

« Ne vous cachez pas de la conversation financière », dit-elle. « Sinon, vous allez créer quelque chose d’incroyable qui ne sera pas durable. »

«  C’est comme une montre de quartier. Lorsque nous participons tous à la patrouille dans les rues et à l’observation des arrière-cours des uns et des autres, nous veillons à ce que chacun soit plus fort et plus sûr.  »
Pittman-Leeper

Ce qu’il faut inclure dans une plateforme à l’échelle de l’État

Une fois que les parties prenantes auront obtenu un soutien, établi des politiques de base et discuté du financement, elles devront établir les spécificités de leur plateforme globale. Pittman-Leeper conseille d’adhérer à ces quatre piliers :

  • Partage d’informations : qu’il s’agisse de renseignements sur les menaces, d’indicateurs de compromission ou de mises à jour générales, chaque organisation participante doit être prête à partager des données. Les équipes interorganisationnelles et les processus de communication pour les soutenir seront essentiels.
  • Un plan de réponse aux incidents : un plan efficace doit décrire les rôles et responsabilités du personnel ainsi que les procédures étape par étape. Et cela doit être pratiqué via des incidents simulés jusqu’à ce que tout le monde connaisse sa part. « Les secondes comptent lors d’un cyber-incident », déclare Pittman-Leeper. « Plus vous répondez rapidement, plus vous pouvez atténuer les dommages. »

[Lire également : 5 étapes vers un plan de réponse aux incidents robuste]

  • Développement de la main-d’œuvre : les partenariats avec les collèges et universités communautaires sont une composante négligée mais importante des plans de l’ensemble de l’État. En proposant des stages, les entités gouvernementales peuvent soulager certains manques de personnel et fournir aux étudiants une expérience informatique réelle qui leur donnera un avantage lorsqu’ils entreront sur le marché du travail. De tels partenariats permettent également au secteur public de fournir des commentaires continus aux écoles. « C’est important », dit-elle, « de leur dire quelles compétences leurs étudiants auront besoin pour relever les défis de sécurité d’aujourd’hui. Et demain. »
  • Ensembles d’outils standardisés : pour partager des informations entre les agences, les outils de référence sont essentiels. « Si vous mesurez en pieds mais que je mesure en mètres, nous allons constamment être confus », dit-elle. « Avec un seul outil, c’est un ensemble d’instructions qui s’adresse à tout le monde. »

Comment gérer l’ensemble de l’état à long terme

Trois pratiques interdépendantes conduisent à une stratégie globale :

  • La gouvernance fournit un cadre pour prendre des décisions, déployer des outils et surveiller et signaler les résultats d’une manière équitable pour tous. « Vous avez des gens qui travaillent ensemble pour la première fois », déclare Pittman-Leeper. « Vous devez mettre en place des garde-fous. »
  • La mise en œuvre est la phase d’action de l’ensemble de l’état. C’est là que les responsables informatiques et les ingénieurs mettent en pratique les politiques de cybersécurité qu’ils ont développées plus tôt, en utilisant ces ensembles d’outils et processus standardisés.
  • La validation est la dernière étape, lorsque vos politiques et pratiques fonctionnent efficacement. Les équipes doivent être en mesure de démontrer la conformité aux données de rapport de sécurité plutôt qu’aux auto-évaluations. Une surveillance et un reporting complets et en temps réel doivent fournir une visibilité holistique de vos forces et faiblesses actuelles afin que vous puissiez rapidement identifier les lacunes et renforcer la posture de sécurité du groupe.

[Lire également : La mise en œuvre d’une stratégie de cybersécurité à l’échelle de l’État exige des politiques d’ajustement et la communication des changements ou des préoccupations aux acteurs clés. Voici comment]

Chaque agence gouvernementale d’un État est interconnectée, il n’est donc logique que notre stratégie de cybersécurité soit collaborative, note Pittman-Leeper.

« C’est comme une montre de quartier », dit-elle. « Lorsque nous participons tous à la patrouille dans les rues et à l’examen des arrière-cours des uns et des autres, nous gardons chacun plus fort et plus sûr. »

de 70 % par rapport à l’année précédente. Et les coûts sont en plein essor : pour les gouvernements locaux, le prix de correction d’une attaque par ransomware, y compris les dépenses liées aux ressources, aux temps d’arrêt, aux opportunités perdues et à la rançon payée, s’élevait en moyenne à 1,64 millions USD par attaque en 2021.