Alors que les Nations Unies marquent leur Journée mondiale de l’eau vendredi pour sensibiliser aux problèmes mondiaux liés à l’eau, les responsables américains avertissent d’une vague de cyberattaques sur les systèmes d’eau et d’eaux usées à travers le pays, ce qui fait retentir des inquiétudes sur la vulnérabilité de ce secteur souvent négligé et sous-financé.
Une réunion spéciale des députés d’État de la sécurité intérieure jeudi, une lettre conjointe de la Maison-Blanche et de l’Agence de protection de l’environnement (EPA) mardi, et une audience du Congrès en janvier ont tous souligné la nécessité d’une cyberdéfense accrue de l’eau, après que les enquêteurs ont attribué une série d’attaques aux pirates informatiques soutenus par l’Iran en novembre et que le FBI a cité les menaces continues de la Chine.
Pour une partie aussi critique de notre infrastructure, les défenses sont terriblement faibles.
« Les systèmes d’eau potable et d’eaux usées sont une cible attrayante », a écrit l’administrateur de l’EPA Michael Regan et le conseiller national en sécurité Jake Sullivan dans la lettre envoyée aux gouverneurs d’État les alertant des piratages iraniens et des attaques futures potentielles par un groupe parrainé par la Chine. Dans trop d’installations d’eau, ils ont écrit, « même les précautions de cybersécurité de base » ne sont pas en place, et cela « peut signifier la différence entre les activités habituelles et une cyberattaque perturbatrice ».
Tenez compte des derniers chiffres :
- 150 000 – Le nombre de services publics d’eau qui fournissent de l’eau potable et servent (ainsi que 16 000 systèmes publics d’eaux usées) jusqu’à 90 % des Américains (EPA, CISA)
- Moins de 25 % – Pourcentage d’opérateurs d’eau et d’eaux usées qui effectuent des évaluations annuelles des risques de cybersécurité (EPA)
- 25 % – Pourcentage estimé de systèmes d’eau mondiaux qui auront probablement subi une violation de cybersécurité d’ici 2025. (GHD)
- 98 % – Pourcentage de cyberattaques qui pourraient être évitées ou minimisées grâce à la cyberhygiène de base (EPA)
En gardant ces statistiques obscures à l’esprit, nous avons fourni ici une base rapide sur la cybersécurité dans l’eau, y compris un aperçu des attaques les plus récentes et des audiences gouvernementales, ainsi qu’une multitude de conseils et de ressources provenant des fichiers Focal Point .
[Lire également : Qu’est-ce que la cyber-résilience ?]
Sur le front de l’eau (et des eaux usées) : pirates informatiques et audiences
Le mois dernier, les États-Unis ont imposé des sanctions à six fonctionnaires iraniens liés à un groupe de piratage qui a ciblé plusieurs services publics d’eau américains à l’automne dernier, y compris l’Autorité municipale de l’eau à Aliquippa, en Pennsylvanie. Là, les pirates informatiques ont désactivé les moniteurs numériques de pression d’eau, forçant les responsables d’usine à passer aux commandes manuelles. Bien que le service ait fonctionné sans interruption et que la qualité de l’eau soit restée sûre, il s’agissait d’un appel rapproché, d’autant plus que de nombreuses autorités de l’eau n’ont pas de remplacement manuel de ce type.
« L’eau, et en particulier les opérations d’eaux usées, n’est pas un domaine glamour. »Rick Jeffares, président, Georgia Rural Water Association
En janvier, Veolia North America, qui supervise les systèmes d’eau et d’eaux usées dans 200 communautés à travers les États-Unis, a signalé une attaque par rançongiciel sur sa division municipale de l’eau, affectant certaines de ses applications logicielles payantes et exposant éventuellement les informations personnelles d’un « nombre limité » de personnes.
Tout cela était primordial lors d’une récente audience du Comité de l’énergie et du commerce de la Chambre, où les responsables des associations commerciales ont exhorté le Congrès à adopter une législation ou à accorder des fonds pour aider les services publics de l’eau à obtenir une cyber-formation et des mises à jour logicielles. La législation précédente, comme la loi 2002’s sur le bioterrorisme et la loi 2018’s sur l’infrastructure de l’eau, offrait un financement pour identifier les vulnérabilités, mais peu d’obstacles à la réparation. « Hé, nous avons identifié un problème : où sont les ressources pour le résoudre ? » a témoigné Cathy Tucker-Vogel, directrice de la section publique de l’approvisionnement en eau du Département de la santé et de l’environnement du Kansas, et ancien président de l’Association des administrateurs de l’eau potable de l’État.
[Lire également : Pourquoi les cybercriminels ciblent les petits services publics]
Depuis l’audience, l’American Water Works Association, un groupe commercial comptant quelque 50 000 membres, rencontre des décideurs politiques pour encourager l’autorisation d’un modèle réglementaire collaboratif conçu par des experts du secteur de l’eau, qui sera supervisé par l’EPA. Plutôt qu’une réglementation unique, cela offrirait un cadre à plusieurs niveaux, reconnaissant la nature diversifiée (et les capacités) des services publics d’eau, note Kevin M. Morley, directeur des relations fédérales pour l’AWWA, dans un entretien exclusif avec Focal Point.
« [Nous avons besoin] d’exigences raisonnables en matière de cybersécurité qui se concentrent sur des solutions pratiques, protectrices et implémentables », déclare Morley. « Nous espérons que la législation sera introduite dans les mois à venir. »
Les enjeux ne pourraient pas être plus élevés, et ils tombent sur une main-d’œuvre vieillissante.
« Lorsque j’obtiens un nouveau téléphone portable, j’ai besoin que ma petite-fille le configure pour moi », a admis Rick Jeffares, président de la Georgia Rural Water Association, lorsqu’il a témoigné devant le Congrès. Toutes les personnes qui travaillent pour un service public d’eau ne sont pas confuses par leur technologie, mais il n’y a pas de doute que le personnel de l’autorité de l’eau vieillisse. L’âge moyen d’un opérateur d’eau en Géorgie est de 58 ans, a déclaré Jeffares. Et dans l’ensemble du secteur de l’eau aux États-Unis, les travailleurs ont tendance à être plus âgés que dans d’autres secteurs, avec des milliers de personnes éligibles à la retraite dans les années à venir, selon un rapport 2020 de l’EPA.
Ce problème démographique sous-jacent limite la politique dans une large mesure. Et les budgets allégés limitent le type de salaires compétitifs qui pourraient attirer de nouveaux horizons.
Ensuite, bien sûr, il y a le facteur de maladie.
« L’eau, et en particulier les opérations liées aux eaux usées, n’est pas un domaine glamour », a reconnu Jeffares.
De tels problèmes de recrutement flagrants ont incité la NRWA à s’associer au ministère américain du Travail à un programme d’apprentissage. La prochaine génération de travailleurs de l’eau sera sûrement un cyber-savvier, mais entre-temps, un engagement en faveur de programmes de formation complets et d’une cyber-hygiène appropriée est essentiel, a-t-il exhorté.
L’IT et l’OT de H2O
L’eau devient de plus en plus high-tech. La convergence des technologies de l’information (IT) et des technologies opérationnelles (OT) a aidé les employés des services publics à exploiter une infrastructure critique à distance. L’automatisation a donc sauvé le secteur, mais la rend également de plus en plus vulnérable aux cyberattaques.
« Les services publics d’eau sont coincés dans un canyon numérique. »Kevin M. Morley, directeur des relations fédérales, AWWA
Les autorités chargées de l’eau sont désormais souvent gérées par des systèmes de surveillance à distance, qui utilisent des logiciels, du matériel et des réseaux de données pour contrôler les pompes, les vannes, les capteurs et les processus de distribution et de traitement. Les pirates informatiques peuvent coopter de tels composants pour, par exemple, arrêter les pompes qui fournissent de l’eau potable (ce qui s’est passé à Aliquippa en novembre) ou contaminer les approvisionnements en eau (comme dans la tristement célèbre attaque 2021 sur une usine de traitement de l’eau à Oldsmar, en Floride, où un pirate informatique non encore identifié a modifié le niveau d’hydroxyde de sodium, c’est-à-dire le ment, un incident rapidement identifié et corrigé par le personnel de l’usine d’alerte, mais qui est très préoccupant pour les cyber-experts).
Ces actifs physiques présentent des défis fiscaux.
« Les services publics de l’eau sont coincés dans un canyon numérique », a déclaré Morley dans son témoignage au Congrès. Les pompes et les moteurs opérationnels, explique-t-il, ont été « incapables de suivre le rythme des avancées dans les systèmes d’entreprise qui passent à de nouvelles éditions à un rythme beaucoup plus rapide ».
Les autorités chargées de l’eau doivent déployer des outils complets de gestion des endpoints afin d’améliorer la visibilité, les mises à jour des correctifs et les mesures de conformité réglementaire . Dans certains cas, Morley a ajouté que les OT obsolètes nécessiteront un projet d’investissement « rip and replace », rendu plus coûteux car ces services publics doivent continuer à fonctionner pendant que les mises à niveau ont lieu.
Eau en tant que service : une nouvelle solution commerciale (et controversée)
Au cours des dernières années, quelques États (Indiana, Missouri, Californie, New Jersey et Tennessee) ont adopté une législation pour renforcer les protections de cybersécurité des systèmes d’eau. D’autres (Pennsylvanie, Maryland) ont vu la législation échouer lorsque les factures soutenues par des sociétés privées du secteur de l’eau ont incité les autorités publiques de l’eau à se rétracter, qui ont déclaré que les factures ne constituaient que de minces tentatives voilées pour alimenter la privatisation, ce qui entraînerait inévitablement des taux plus élevés pour les consommateurs.
Bien que cela puisse être vrai, la taille et l’étendue de ce problème suggèrent qu’une solution patchwork d’efforts publics et privés peut être requise. Et les systèmes d’eau hors réseau attirent l’attention.
Ainsi, déclare Riggs Eckelberry, PDG d’OrigineClear, qui cherche à créer une « antenne pour l’eau » puissante et rentable, en privatisant le traitement de l’eau et en le finançant par des rentes d’eau à haut rendement soutenues par des actifs. Eckelberry a parlé du podcast compagnon de Focal Point , Let’s Converge, l’année dernière, et ses opinions semblent encore plus pertinentes au milieu du sentiment d’urgence accru d’aujourd’hui.
« En 2016, lorsque j’ai commencé à parler d’eau décentralisée, les gens se sont dit : « Hein ? Quoi ? » Eckelberry s’est rappelé. « Aujourd’hui, les gens l’obtiennent. De plus en plus de personnes savent que l’autonomie est très importante. »
En tant que président et directeur de l’exploitation de la société de logiciels de sécurité CyberDefender, Eckelberry a dirigé la société vers une introduction en bourse sur le NASDAQ. Il est maintenant optimiste en matière d’eau en tant que service, ou eau à la demande, une façon dont les développements et les entreprises résidentiels, en particulier les petites entreprises, peuvent traiter leur propre eau. Cette mentalité high-tech de perturbation explique pourquoi « Airbnb a repris les hôtels et Uber a repris les taxis », déclare-t-il. « Et cela va se produire dans l’eau. »
[Écouter plus : Ép. 5 : La vérité sur les pirates informatiques et (oui) vos toilettes]
Comment les mots de passe et la cyberhygiène de base peuvent aider les systèmes d’eau et d’eaux usées
Les infractions de base, comme une mauvaise sécurité des mots de passe et des systèmes d’exploitation obsolètes, ont joué un rôle dans bon nombre de ces attaques. Dans Aliquippa, les enquêteurs de la CISA ont découvert que l’autorité de l’eau utilisait toujours un logiciel avec le mot de passe “1111” par défaut du fabricant.
Mettez le visage en garde.
C’est un bon rappel pour les dirigeants d’entreprise partout où la cyberhygiène de base ne peut jamais être répétée trop souvent.
Certes, ce n’est pas seulement un problème pour les employés. Les travailleurs prennent des raccourcis pour une raison. Une connexion onéreuse et d’autres procédures réseau nécessitent des solutions de contournement pour le personnel. La solution ? Les dirigeants d’entreprise doivent améliorer leur expérience numérique des employés, une stratégie qui peut aider à maintenir une main-d’œuvre hybride plus productive et un bureau informatique moins stressé.
Mais pour revenir aux mots de passe... trouver le bon équilibre entre sécurité et commodité est essentiel. Découvrez ces quatre mythes clés sur les mots de passe qui valent la peine d’être éliminés.
[Lire la suite : les experts Tanium éliminent les mythes courants sur les mots de passe]
Financement de l’eau et des eaux usées : les astuces pour les trouver
Focal Point a couvert les bases de la manière de postuler pour une partie des 1 milliard de dollars du Programme de subvention de cybersécurité local et d’État dans un article de fonctionnalité en 2022 et dans un épisode de convergepodcast l’ année dernière. La concurrence pour la troisième année de financement est sur le point de devenir plus difficile, les travailleurs de l’eau doivent donc commencer à planifier dès maintenant. L’ouverture de canaux de communication avec les dirigeants du comté est une bonne première étape.
Pour obtenir plus de conseils sur la manière d’aborder le processus de candidature et une analyse sur la manière dont le déploiement du programme s’est déroulé jusqu’à présent, consultez notre mise à jour SLCGP de janvier.
Pour signaler un incident :
Toutes les organisations doivent signaler tout incident de cybersécurité réel ou suspecté à...
- CISA – Pour le Centre des opérations 07/12 de l’agence, envoyez un e-mail à report@cisa.gov ou appelez le 888-282-0870.
- FBI – Contactez votre bureau local FBI le plus proche ou signalez les informations à tips.fbi.gov.
Pour plus de ressources en cybersécurité de l’eau et des eaux usées
Eric Goldstein, directeur adjoint de la CISA pour la cybersécurité, appelle le secteur de l’eau et des eaux usées « riche en cibles, cyber-pauvres ». Vrai, pour l’instant. Mais une multitude de ressources et d’outils peut aider à inverser les choses. Tenez compte de l’un des éléments suivants :
Agence de protection de l’environnement (EPA)
- Évaluation de la cybersécurité et assistance technique : l’EPA offre des cyber-évaluations confidentielles et une assistance technique gratuites en partenariat avec Horsley Witten Group, une société de conseil en ingénierie et en environnement.
- Cybersecurity Tabletop Exercise (TTX) – Ce guide étape par étape décrit comment les services publics d’eau et d’eaux usées peuvent concevoir leur propre exercice de table.
- Liste de contrôle d’action en cas d’incident de cybersécurité : avant tout, un plan de réponse aux incidents robuste exige de la rapidité. Ce PDF offre exactement cela : conçu pour la commodité lors de vos déplacements, il divise les instructions en trois sections « prêtes à l’emploi » lorsque les cyber-incidents frappent les installations d’eau et d’eaux usées. Il y a même de l’espace pour ajouter vos propres notes et coordonnées. (Vous trouverez également ici des listes de contrôle de l’eau et des eaux usées pour les incendies, les inondations, les tornades et d’autres crises .)
- Meilleures pratiques de cybersécurité pour le secteur de l’eau : cette galerie fournit une multitude d’informations et de liens vers les ressources en eau et en eaux usées qui traitent du financement, de la formation, de la planification, etc. en matière de cybersécurité.
Cybersecurity and Infrastructure Security Agency (CISA)
- Centre de ressources sur la cybersécurité de l’eau et des eaux usées : cette galerie de liens fournit des informations actuelles sur les opportunités de financement, ainsi que les dernières informations sur les ransomwares, le phishing et d’autres problèmes.
- Guide d’intervention en cas d’incident lié à l’eau et aux eaux usées – Publié en janvier avec le FBI et l’EPA, ce nouvel explicateur de soupe aux noix guide les opérateurs d’eau et d’eaux usées à travers les quatre étapes de la réponse aux incidents. Mieux encore, elle est rédigée en termes simples, aucune expertise technique n’est requise.
- Objectifs de performance en matière de cybersécurité : un ensemble de protections intersectorielles pour les entités d’infrastructure critiques, grandes et petites, afin de réduire la probabilité et l’impact des cybermenaces. Il comprend un ensemble de référence de meilleures pratiques en matière de cybersécurité et une référence pour mesurer et stimuler la cyber maturité.
- Analyse des vulnérabilités liées à la cyberhygiène : fournie gratuitement pour tout système qui s’enregistre, ce service principalement automatisé effectue des analyses et des rapports hebdomadaires, soulignant les configurations faibles et les vulnérabilités connues.
National Institute of Standards and Technology (NIST)
- Centre de ressources pour la sécurité informatique : il s’agit de la filière, avec des informations et des liens vers les projets, publications, actualités et événements de cybersécurité du NIST, ainsi qu’un glossaire de termes (vous en aurez besoin).
- Le cadre de cybersécurité du NIST (CSF) 2,0 – Cette dernière révision, publiée le mois dernier, offre des instructions complètes et des ressources supplémentaires pour aider les organisations à comprendre, évaluer, hiérarchiser et communiquer les risques de cybersécurité. Le cadre du NIST sert de source aux objectifs de performance de cybersécurité (CPG) de la CISA et est conçu pour les entreprises de tous les secteurs.
- Contrôles de sécurité et de confidentialité pour les systèmes d’information et les organisations : une publication de sécurité avec les dernières mises à jour, modèles, feuilles de calcul et autres actifs conçus pour offrir un plan personnalisable pour gérer les risques.
American Water Works Association (AWWA)
- Page d’accueil Cybersecurity and Guidance – Un centre de ressources cyber en ligne avec une multitude d’informations pour les systèmes d’eau, y compris l’ outil d’évaluation et de conseils de cybersécurité de l’AWWA : publié pour la première fois en 2014, cet outil interactif régulièrement mis à jour pose des questions aux services publics sur la technologie spécifique qu’ils utilisent, et génère une liste personnalisée et prioritaire de contrôles.
- Conseils de gestion des risques de cybersécurité du secteur de l’eau pour les petits systèmes : développés en partenariat avec le ministère de l’Agriculture des États-Unis, ce « guide de démarrage » aide les petits services publics ruraux à évaluer et à mettre en œuvre les meilleures pratiques de cybersécurité.
- Cadre réglementaire proposé – L’AWWA a appelé à un cadre réglementaire similaire à celui de l’industrie électrique, dans lequel une organisation de services publics d’eau développerait des normes à superviser et auditer par l’EPA.

