Passer au contenu principal
La cybersécurité est au cœur des préoccupations des régulateurs d’énergie
Perspectives

La cybersécurité est au cœur des préoccupations des régulateurs d’énergie

Le chien de garde du réseau électrique du pays déclare dans un nouveau rapport que les cybermenaces constituent un défi essentiel à la fiabilité de l’énergie. Mais la cyberhygiène de base peut vous aider.

Les cybermenaces persistantes constituent un défi essentiel pour le réseau électrique américain.

C’est l’un des principaux avertissements du chien de garde du réseau électrique national, la North American Electric Reliability Corporation (NERC), qui a publié cette évaluation dans un rapport récent.

L’année dernière, les services publics ont vu des milliers d’événements cyber suspects chaque jour, selon le août 2021 rapport.

Les attaques par rançongiciel ont augmenté de 170 %, les problèmes de chaîne d’approvisionnement ont augmenté de 1­­18 %, les problèmes de vulnérabilité ont augmenté de 156 % et l’activité suspecte a augmenté de 111 %, selon NERC, qui voit les normes de fiabilité obligatoires pour les fournisseurs de systèmes d’alimentation en vrac aux États-Unis et au Canada. Les fournisseurs ont également signalé plus de vulnérabilités et de problèmes de cybersécurité enregistrés sur le portail de l’E-ISAC (le Centre de partage et d’analyse des informations sur l’électricité) ont augmenté de 96 %.

« Les types de menaces que nous voyons, la persistance des menaces, le nombre de vecteurs d’attaque, la nature plus distribuée du système qui augmente les vecteurs d’attaque, tous ces facteurs ont augmenté », a déclaré John Moura, directeur de l’évaluation de la fiabilité et de l’analyse des performances chez NERC, aux journalistes lors d’un briefing la semaine dernière. « Contrairement à d’autres risques, ils sont plus difficiles à gérer, car nous parlons d’acteurs malveillants. »

L’augmentation du télétravail causée par la pandémie a augmenté l’espace d’attaque des services publics pour les pirates informatiques au cours de l’année 2020 et a créé un contexte pour l’augmentation des cyber-incidents et de l’anxiété dans le secteur. En outre, alors que les pirates informatiques utilisaient des stratégies familières, telles que l’ hameçonnage, les logiciels malveillants et les ransomware s, ils ciblaient de plus en plus les chaînes d’approvisionnement, a déclaré NERC, citant la violation de la chaîne d’approvisionnement SolarWinds comme une illustration de la « capacité extraordinaire et de la persistance des adversaires ».

Les résultats du chien de garde sont inquiétants pour l’avenir du secteur des services publics. En avril, les pirates informatiques ont grandement fait preuve de prouesse en violant les entreprises énergétiques avec l’attaque par rançongiciel Colonial Pipeline . Et avec seulement quelques mois restants en 2021, l’espace d’attaque des services publics reste élargi sans signe de diminution, grâce au travail à distance continu.

Sonneries d’alarme

Parmi les cyber-incidents enregistrés par les services publics en 2020, certaines tendances et certains types d’attaques ont attiré l’attention de NERC. Selon le rapport, les rançongiciels passent des campagnes d’hameçonnage génériques à une recherche de « cibles de plus grande valeur » telles que les organisations tierces, telles que les fournisseurs de services gérés. Pour obtenir un exemple de ce type de cyber-attaque, ne cherchez pas plus loin que l’attaque de la chaîne  d’approvisionnement contre la société de logiciels basée aux États-Unis Kaseya en juillet.

[Lire également : atténuer l’attaque de la chaîne d’approvisionnement qui a touché Kaseya et les organisations en aval]

Les attaques par déni de service distribué (RDDoS) par rançon ont également sonné des sonneries d’alarme. Selon NERC, les pirates informatiques ont ciblé l’année dernière des milliers d’organisations dans le monde, exigeant des paiements en bitcoins pour prévenir un DDoS. Bien que les services publics aient été en mesure d’atténuer l’effet de l’attaque, l’« omniprésence et l’impact potentiel » de l’attaque étaient une préoccupation, a déclaré NERC.

Les vulnérabilités critiques constituaient une autre inquiétude. Les entreprises dépendent de plus en plus des produits de sécurité réseau, tels que les pare-feux de périmètre et les appliances de réseau privé virtuel, afin de gérer le télétravail. À mesure que ces appliances se généralisent, elles présentent également des vulnérabilités qui pourraient permettre aux attaquants d’accéder aux systèmes.

«  Contrairement à d’autres risques, ils sont plus difficiles à gérer, car nous parlons d’acteurs malveillants.  »
John Moura, directeur de l’évaluation de la fiabilité et de l’analyse des performances, NERC

Bien qu’il soit facile de s’inquiéter des intrusions que les pirates informatiques ont faites dans le secteur des services publics, les vulnérabilités que les cybercriminels tentent d’exploiter, telles que les faiblesses en matière de cyberhygiène et le manque de visibilité sur les chaînes d’approvisionnement, sont familières et peuvent être traitées.

Planification stratégique

NERC souligne la nécessité d’examiner et d’améliorer les stratégies de cyberhygiène. Idéalement, cela signifie s’assurer que les logiciels sont à jour, que les opérations de gestion des correctifs sont réactives et opportunes, que les appareils connectés à Internet sont correctement configurés, que les droits d’administration sont strictement contrôlés, que les mots de passe sont forts et régulièrement mis à jour, et qu’une politique de Zero Trust est mise en œuvre pour l’accès au réseau. Des plateformes comme celles de Tanium peuvent aider les entreprises de services publics de toutes tailles à surveiller les endpoints et à suivre le rythme des appareils et des logiciels qui se sont proliférés dans une main-d’œuvre distante.

NERC met l’accent sur le besoin continu pour les employés d’être vigilants en matière de harponnage. Le chien de garde indique également que les équipes de sécurité doivent être vigilantes vis-à-vis des pirates qui recrutent leurs employés et fournisseurs. Les services publics doivent évaluer minutieusement les contrats clés en main, qui sont courants dans le secteur et peuvent constituer un risque de sécurité durable tout au long du cycle de vie d’une infrastructure.

[Lire également : Mouvement latéral : comment les cybercriminels se déplacent sur votre réseau et comment les arrêter]

Une défense clé pour l’ensemble du secteur des services publics consiste à partager des informations en temps réel pour alerter les cibles potentielles des menaces. Heureusement, l’industrie répond, même aux services publics plus petits, qui ne relèvent pas du champ d’application du chien de garde. Sur la base des commentaires continus qu’elle reçoit, l’E-ISAC commence à piloter des projets visant à améliorer la visibilité dans les systèmes technologiques opérationnels clés, ainsi que dans les réseaux informatiques.

Une bonne nouvelle dans le rapport de la NERC est qu’aucun des cyber-incidents de l’année dernière n’a entraîné de perte de charge sur le réseau national. Cependant, l’augmentation des attaques de pirates informatiques sur les périmètres de sécurité, combinée aux réseaux distants élargis que les services publics exécuteront dans un avenir prévisible, signifie que les résultats de la NERC sont un appel d’éveil que l’industrie ne peut pas ignorer.