Plus de huit mois après que l’un des comtés les plus riches d’Amérique a subi une cyberattaque paralysante, les retombées douloureuses et coûteuses ne sont toujours pas terminées.
La législature du comté de Suffolk dans l’est de Long Island a voté la semaine dernière pour invoquer quatre employés du comté ayant connaissance de l’ attaque par ransomware d’automne 2022 qui a désactivé les sites Web, serveurs et bases de données du comté. Plus tôt ce mois-ci, le comté a annoncé l’embauche de son premier directeur de la sécurité de l’information (RSSI). Elle a également admis que l’absence d’un plan autonome de réponse aux incidents l’année dernière a probablement contribué à la reprise prolongée.
À chaque nouveau titre, mon estomac se serre un peu. Cela fait tellement de mois, et les responsables continuent de rassembler ce qui s’est passé et pourquoi. Dans mon entreprise, j’entends parler de cyberattaques presque chaque semaine, mais celle-ci était personnelle.
En septembre dernier, ma mère est tombée et s’est cassé le bras, et je me suis précipité de mon appartement de New York à ma maison d’enfance dans le comté de Suffolk pour l’aider à prendre soin d’elle. La cyberattaque est survenue deux jours plus tard, obligeant le comté à fermer son site Web et d’autres applications Web qui servaient les 1,5 millions de résidents de la région. La police d’État a dû intervenir pour aider les intervenants d’urgence locaux en exécutant des plaques, des mandats d’historique d’arrestation et d’autres données vitales pendant les arrêts de circulation, tandis que 911 répartiteurs ont consigné les appels à la main. L’e-mail pour 10 000 travailleurs de la fonction publique a cessé. Le comptage des votes électoraux à mi-parcours a été retardé. Et le marché immobilier local, qui était très important partout, mais certainement sur le tout petit East End de Long Island, était ingénieux, incapable de traiter les recherches de titres de propriété et d’autres activités.
Au cours des mois qui ont suivi, j’ai eu tendance à m’occuper de ma mère fougueuse alors qu’elle faisait l’objet d’une kinésithérapie, et j’ai regardé le comté, moins fougueux, plus effrayant et défaillant, traverser son propre type de rééducation. Un rapport d’analyse légale a révélé que les pirates informatiques sont entrés dans le système huit mois avant l’ attaque réelle par ransomware, en décembre 2021, via une vulnérabilité dans le bureau du greffier du comté. Après avoir obtenu l’accès, les intrus non détectés ont installé un logiciel d’ extraction de bitcoins , des outils d’exfiltration et des systèmes de surveillance, créé de faux comptes et collecté environ 26 000 numéros de sécurité sociale et près d’un demi-million de numéros de permis de conduire.
Ce rapport, pour toutes ses conclusions obscures, ne raconte que la moitié de l’histoire. Une série de révélations a émergé à la suite de l’attaque, établissant que Suffolk est une étude de cas triste pour ne pas prendre la cybersécurité au sérieux.
Le coût de l’activité
Plutôt que de payer une rançon de 2,5 millions USD aux pirates informatiques, le comté a choisi de restaurer les services par lui-même. Il a fallu plus de cinq mois pour que le site Web soit à nouveau opérationnel, et aujourd’hui encore, certains services en ligne, y compris les recherches de titres de propriété et les paiements de factures d’égout, restent hors ligne.
« La triste réalité est que les cybercriminels avaient plus d’accès au réseau du greffier que le service informatique du comté ne l’a jamais fait. »Steve Bellone, Directeur du comté de Suffolk
Le coût de la réponse à la violation et de la restauration des services s’élèvera à 5,7 millions USD, selon les dernières estimations du comté, bien que les experts en sécurité affirment que ce chiffre peut augmenter.
Le fait que le comté ait dû ou non l’aspirer et payer la rançon est une question de débat (considérable), bien que de nombreux experts soutiennent que le paiement d’une rançon expose une entreprise à un risque d’attaques supplémentaires. Une fois que les pirates informatiques d’origine (et d’autres) auront vu que vous êtes prêt à payer, ils pourront continuer à revenir au creux.
[Lire également : Découvrir l’art de la négociation par ransomware]
Qu’est-ce qui ne fait pas l’objet de débats ? La mauvaise préparation du comté.
Ce qui est visible, ce qui ne l’est pas
Un manque de visibilité sur les endpoints réseau a laissé le comté se bousculer dans les premières semaines suivant l’attaque. « La triste réalité est que les cybercriminels avaient plus accès au réseau du greffier que le service informatique du comté », a déclaré Steve Bellone, directeur du comté, lors d’une conférence de presse en février. Une gestion efficace des endpoints, y compris une découverte et un inventaire complets des actifs, aurait aidé les équipes de sécurité une fois la violation détectée.
L’absence de RSSI en place, une autorité qui aurait pu alerter les représentants du gouvernement local du manque de préparation, les guider dans le processus d’amélioration rentable et diriger le navire après que les pirates informatiques aient frappé, n’a pas aidé à résoudre le problème. Pour de nombreux gouvernements d’État et locaux qui sont souvent piégés en espèces et peu avertis, un RSSI semble être un luxe et une cyberattaque une menace lointaine et improbable. Cette dernière hypothèse est fausse ; la première, compréhensible, mais il existe des solutions de contournement.
Suffolk a pris en compte 30 candidats pour son RSSI inaugural avant d’atterrir sur Kenneth Brancik, ancien chef de la cybersécurité du système de santé Mount Sinai, qui gagnera un salaire annuel de 184 214 USD, a déclaré Newsday. Une telle étiquette de prix peut être hors de portée de certains gouvernements locaux et d’autres petites entreprises, mais des options telles que le partage des RSSI gagnent en popularité comme moyen de défrayer les coûts de la cyberexpertise.
Participer à l’ensemble de l’État
La participation à des programmes de l’ensemble de l’État fournit également de plus en plus aux entités municipales, tribales et des comtés des informations et des conseils, ainsi que des financements, auxquels elles n’auraient pas eu accès par elles-mêmes. Quarante-huit États ont déposé une demande pour une partie du programme
« Le jour où vous êtes attaqué, vous [devriez] avoir un plan pour sortir du rayon et réagir immédiatement, plutôt que de vous bousculer et d’essayer de comprendre ce qui doit être fait. »Richard Donoghue, conseiller juridique, Comité d’enquête sur la cyber-intrusion de la législature de l’État de New York
Le département d’État des technologies de l’information du New Hampshire, par exemple, aide les gouvernements locaux, les systèmes scolaires et les districts aquatiques à mettre en œuvre l’authentification multifacteur et à former les travailleurs informatiques. L’Illinois partage les services de son centre d’opérations de sécurité à l’échelle de l’État, fournissant des capacités de détection des endpoints améliorées pour améliorer la visibilité du réseau pour les comtés, les villes, les services du shérif, 911 services et les districts aquatiques.
« Notre objectif pour la première année est d’obtenir autant de couverture et de visibilité pour la défense partagée dans tout l’État », a récemment déclaré le RSSI de l’Illinois Adam Ford à Statescoop.
La valeur d’un plan de réponse aux incidents
Mais le faux pas le plus flagrant de Suffolk était sans doute l’absence de plan de réponse aux incidents. Les cyberattaques ne sont plus un si, mais un quand. Cela va se produire, quel que soit le montant que vous prévoyez. Il est donc essentiel d’avoir un guide des violations à portée de main et peut-être l’outil le plus important dans l’arsenal d’une entreprise. Suffolk n’avait pas de plan de ce type en place, et cela a contribué de manière significative au temps et à l’argent qu’il a fallu au comté pour se rétablir.
Bien que le comté dispose d’un plan global d’intervention d’urgence, il n’était « pas spécifique aux cyber-violations », a déclaré Richard Donoghue, avocat du comité d’enquête sur les cyber-intrusions spécialement nommé par la législature, à Newsday, plus tôt ce mois-ci. « Le jour où vous êtes attaqué », a-t-il poursuivi, « vous [devriez] avoir un plan pour sortir du rayon et réagir immédiatement, plutôt que de vous bousculer et d’essayer de comprendre ce qui doit être fait. »
[Lire également : 5 étapes vers un plan de réponse aux incidents robuste]
Le nombre de douleurs et de paiements qui auraient pu être évités sera plus clair dans les semaines à venir, une fois que les quatre personnes condamnées ayant connaissance des pratiques informatiques de Suffolk auront été obligées de témoigner devant le comité d’enquête.
Le bras de ma mère a guéri, mais son médecin dit qu’elle en ressentira les effets pendant les mois à venir. La reprise pourrait facilement prendre un an. Il en va de même, apparemment, pour le comté de Suffolk, qui doit toujours expliquer et se pencher sur ses erreurs passées. Un rapport final du comité d’enquête est prévu autour du premier anniversaire de l’attaque.
Sans aucun doute, nous assisterons à d’autres conférences de presse avec le directeur du comté Bellone, qui a la tête épaisse et blanche. Peut-il devenir plus blanc ? Le temps, et peut-être plus d’assignations, le diront.
de subvention de cybersécurité de quatre ans, d’un milliard de dollars, qui fait partie de la loi sur les dépenses d’infrastructure de l’administration Biden de 1,2 billions de dollars, adoptée en 2021. Étant donné que cet argent a commencé à se répandre dans les États au cours des derniers mois, les responsables d’État l’utilisent pour partager des services avec des entités étatiques.
