(Cet article a été mis à jour le 16 septembre 2024.)
Les Jeux olympiques de Paris du mois dernier, et les Jeux paralympiques, qui se terminent cette semaine, ont été largement considérés comme un triomphe, non seulement en raison du contexte parfait de la ville, mais également des efforts complexes de cybersécurité que vous n’avez pas vus.
Plus de 140 cyberattaques ont frappé les jeux, y compris 119 « événements de sécurité » à faible impact et 22 violations de systèmes d’information par des acteurs malveillants entre 26 juillet et 11 août, selon l’ANSSI, l’agence de cybersécurité du gouvernement français, qui travaillait à partir d’un emplacement secret pendant les Jeux. Les attaques ciblaient principalement les organisations gouvernementales, ainsi que les infrastructures sportives, de transport et de télécommunications. Un tiers a entraîné des temps d’arrêt limités. Aucun n’a perturbé la concurrence.
Des experts et des analystes seront assis pour passer en revue les Jeux olympiques de Paris pendant les mois à venir. Ce qui est déjà clair, c’est que les responsables français ont bien compris beaucoup de choses. Bien que leurs efforts guideront certainement la cybersécurité lors de futurs événements sportifs mondiaux (comme les Jeux olympiques de Los Angeles en 2026), les leçons apprises peuvent également servir de guide non officiel pour toute entreprise.
Certes, la plupart des organisations ne peuvent pas se doter comme les Jeux olympiques. L’équipe de sécurité française comprenait 15 membres du Comité d’organisation de Paris 2024 (COJOP) ; environ 100 membres supplémentaires du personnel fournis par des entreprises partenaires ; plus de 200 testeurs de pénétration, chasseurs de primes de bogues et autres pirates éthiques employés pour tester le système via des équipes rouges et des exercices de table ; des dizaines de milliers de bénévoles qui ont fourni leur soutien juste avant et pendant l’événement ; et un responsable de la sécurité de l’information (très fatigué, sans aucun doute).
Ce RSSI, Franz Regul, travaille depuis quatre ans, en collaboration avec le Comité olympique international (CIO) et les agences gouvernementales. Il a rencontré des responsables de la sécurité des Jeux olympiques d’été de Tokyo 2020 et des Jeux olympiques d’hiver de Pékin 2022 , évalué leurs expériences et modifié certaines cyberdéfenses pour suivre l’évolution de la technologie. Plutôt que de s’appuyer sur un réseau principalement basé sur les centres de données, une stratégie utilisée à Tokyo, Regul a opté pour un environnement basé sur le cloud.
« Nous avons également choisi un système moins centralisé, avec une infrastructure opérationnelle et des membres d’équipe dispersés dans toute la France », a expliqué Regul juste avant les Jeux, dans un entretien avec Infosecurity Magazine.
Regul et son équipe ont été confrontés « au paysage des menaces le plus complexe, au plus grand écosystème d’acteurs malveillants et au plus haut degré de facilité pour les acteurs malveillants d’exécuter des attaques » de tous les Jeux olympiques, selon International Data Corporation (IDC), la société renommée de renseignements sur le marché. Les attaques ont commencé des mois avant l’arrivée d’athlètes ou de spectateurs, avec plusieurs campagnes de déni de services distribués (DDoS) et des tentatives sur l’infrastructure et l’administration des Jeux.
IDC estime que le chiffre d’affaires des services de cybersécurité en France augmentera de 94 millions USD en 2024 (et de 57 millions USD ailleurs en Europe) à la suite des Jeux olympiques, ajoutant un peu plus de deux points de pourcentage aux dépenses totales des services de cybersécurité.
Donc oui, d’accord, la plupart des RSSI n’auront jamais le budget ou l’accès de Regul aux ressources gouvernementales. Cependant, l’approche à plusieurs volets de Paris vaut la peine d’être émulée et peut l’être, quelle que soit la portée de votre programme de cybersécurité.
Ici, nous traquons les composants clés d’une cyberdéfense digne d’une médaille, en gardant à l’esprit le chanteur français Yseult, qui a chanté « My Way » lors des cérémonies de clôture de Paris. Lorsqu’il s’agit de cybersécurité, au moins, faire leur chemin n’ est pas une mauvaise idée.
1. Faites confiance à la surveillance des menaces en temps réel
Pendant les Jeux olympiques, une attaque de ransomware très médiatisée sur le Grand Palais (un site olympique) et quelque 40 autres musées français ont fait les gros titres. Dans une note de rançon, des cybercriminels ont prétendu avoir extrait des informations financières sur les consommateurs des boutiques de cadeaux et d’autres sites commerciaux sur ces sites et ont menacé d’exposer ces données dans les 48 heures.
« Nous avons choisi un système moins centralisé, avec une infrastructure opérationnelle et des membres d’équipe dispersés dans toute la France. »Franz Regul, RSSI, Comité d’organisation Paris 2024 (COJOP)
Les fonctionnaires ont répondu à la foudre, grâce à une surveillance des menaces de pointe, qui s’appuyait sur des données en temps réel. Les équipes de cybersécurité ont également utilisé des cadres tels que MITRE ATT&CK pour aider à se préparer aux cyber-violations potentielles.
Quant à cette attaque par rançongiciel ? Les fonctionnaires n’ont détecté aucune extraction de données à l’époque, n’ont payé aucune rançon, et les lieux étaient ouverts pour les affaires (et la compétition olympique) le même jour.
2. Restez informé grâce aux informations sur les menaces
Au cours des mois précédant les Jeux, les équipes de renseignement sur les menaces ont identifié plus de 300 sites de faux tickets conçus pour faire glisser les données personnelles de consommateurs peu méfiants. Une unité spécialisée de 200 gendarmes a fermé plus de 50 sites et a mis en évidence des scores supplémentaires.
« Les acteurs malveillants évoluent, leur champ d’application s’élargit, ils tirent parti de nouveaux outils. »Sherrod DeGrippo, directeur de la stratégie de Threat Intelligence chez Microsoft
« Les acteurs malveillants évoluent, leur champ d’application augmente, ils tirent parti de nouveaux outils », déclare Sherrod DeGrippo, directeur de la stratégie de renseignement sur les menaces pour Microsoft, dans un épisode récent du podcast compagnon de Focal Point , Let’s Converge. DeGrippo décrit les meilleures étapes pour créer une équipe d’informations sur les menaces, les avantages de l’intégration de l’IA et le type d’informations qui impressionneront votre RSSI et le conseil d’administration.
Bien que l’équipe d’informations sur les menaces d’une entreprise moyenne ne soit pas aussi grande que l’unité de gendarmes française, elle peut toujours être extrêmement efficace en s’appuyant sur la diversité. Lors de l’embauche, recherchez des personnes ayant des antécédents, des niveaux d’expérience et des préférences variés, conseille DeGrippo.
« Faites-moi confiance », dit-elle, « si vous avez quelqu’un qui travaille sur quelque chose pour lequel il est bon et qu’il aime, vous allez gagner. »
3. Tirer parti de la technologie de l’IA
Les responsables olympiques ont utilisé l’IA pour sécuriser les données sensibles et les systèmes d’information critiques, et le gouvernement français a promulgué une législation pour permettre la vidéosurveillance assistée par l’IA à Paris. Des caméras spéciales sont analysées en temps réel pour détecter des types spécifiques ou inhabituels de mouvements de foule, de comportements suspects, d’incendies et de sacs abandonnés.
Avec des menaces de sécurité qui dépassent la capacité des analystes humains, l’ IA devient rapidement un enjeu majeur pour tout programme de cybersécurité, étant donné sa capacité à traiter de grandes quantités de données et à prendre des décisions éclairées. L’IA peut identifier les références pour le comportement normal, puis repérer les anomalies dans le trafic réseau et le comportement des utilisateurs.
Mais soyez assurés que les experts insistent sur le fait que l’expertise et la supervision humaines resteront essentielles. La meilleure utilisation de l’ IA générative commence par une bonne gouvernance. Cas concret : l’utilisation étendue de l’IA par Paris comprenait des garde-fous : sa nouvelle loi sur l’IA ne permettait pas le traitement des données biométriques ou l’utilisation de techniques de reconnaissance faciale (controversées et non éprouvées).
4. Gérer la désinformation
Dès l’année dernière, des pirates informatiques basés en Russie ont créé des sites Web d’actualités manufacturés et un long -métrage documentaire , narré avec de faux fichiers audio générés par l’IA qui ressemblaient à l’acteur Tom Cruise, le tout dans le cadre d’une campagne de désinformation conçue pour nuire à la réputation du CIO et propager des rumeurs de violence attendue aux Jeux olympiques. Pour lutter contre ces efforts, la France a créé une agence gouvernementale, VIGINUM, une équipe de cybersécurité militaire de 50 personnes, pour suivre et exposer les interférences étrangères aux Jeux olympiques et aux élections françaises.
Avec l’augmentation des contrefaçons basées sur l’IA, lutter contre les fausses histoires sur sa marque devient plus difficile que jamais. Les dirigeants d’entreprise devront prévoir un budget et du personnel afin que les services marketing puissent surveiller de manière adéquate les actualités en ligne et les réseaux sociaux. Gardez à l’esprit que ce ne sont pas seulement les multinationales avec des coffrages profonds que les cybercriminels aiment cibler ; les campagnes de désinformation et de désinformation frappent également les PME , ce qui laisse les boutiques mères et pop se battre pour réparer leur réputation endommagée.
La bonne nouvelle ? Les stratégies de cybersécurité traditionnelles peuvent aider à repérer plus rapidement les techniques de contrefaçon profonde, à penser à une formation de phishing mise à jour et à des chasses
5. Encouragez la formation de votre personnel
Une formation régulière et complète du personnel est considérée comme une partie essentielle, et souvent ennuyeuse, de la routine de cybersécurité de toute organisation. L’équipe de Regel a mené une série de campagnes de formation à la sensibilisation, soulignant les dangers de l’ ingénierie sociale et d’autres façons dont les pirates informatiques infiltrent les réseaux, et parfois incitant ses travailleurs à recevoir des prix et des cadeaux.
D’autres nouvelles approches des programmes de formation comprennent des vidéos de formation en sécurité immersives de style hollywoodien qui intègrent des techniques de narration cinématographique et même des suspenses pour impliquer les travailleurs. Certaines recherches indiquent que cela peut aider les employés à mieux retenir les leçons de sécurité et à conserver ces leçons plus longtemps.
6. Tenir les travailleurs et les clients informés (de manière claire et facile)
Sur le site Web Olympics.com, une page dédiée à la cybersécurité pour les travailleurs, les athlètes et les participants fournit des informations sur la manière de contrer les escroqueries et de répondre à un piratage suspecté de son compte officiel des Jeux olympiques. Il offre également les meilleures pratiques concernant l’hameçonnage des mots de passe, et les mises à jour des appareils.
La même chose peut et doit être faite pour les travailleurs et les clients de n’importe quelle organisation. Chaque site Web doit avoir des pages de sécurité faciles d’accès avec des instructions de base (mais vitales) sur ce qu’il faut faire si vous soupçonnez avoir rencontré un problème de cybersécurité.
aux menaces, aidant à contrecarrer ces opérations d’influence nouvellement ébranlées.
