Passer au contenu principal
Il est temps également de réparer la cyberinfrastructure américaine
Perspectives

Il est temps également de réparer la cyberinfrastructure américaine

La cyberattaque contre Colonial Pipeline prouve que l’infrastructure numérique du pays doit être réparée autant que son homologue physique.

Après que les cybercriminels ont piraté le plus grand pipeline de gaz des États-Unis, l’ont arrêté pendant des jours et ont mis les marchés de l’énergie et les consommateurs à la périphérie, une chose était sûre : l’infrastructure critique du pays, et les technologies qui le sécurisent et le font fonctionner, est dangereusement brisée.

L’attaque par rançongiciel sur Colonial Pipeline, qui a forcé l’entreprise à fermer ses 5 500 miles de pipeline pendant plusieurs jours, a déclenché une hausse des prix du gaz, a conduit 17 États à déclarer un état d’urgence et a conduit les personnes du Sud-Est à acheter du gaz en cas de panique .

Le président Biden a récemment publié un décret très attendu pour renforcer les défenses du gouvernement fédéral en matière de cybersécurité. Il comprenait de nouvelles normes de sécurité pour les fournisseurs de logiciels fédéraux et la création d’un comité d’examen fédéral des cyber-incidents.

L’attaque Colonial Pipeline n’est que la dernière à cibler les services publics, les hôpitaux et les gouvernements locaux et fédéraux américains. Le problème, déclare Matthew Masterson, membre de l’ Observatoire Internet de Stanford et ancien conseiller principal de la Cybersecurity and Infrastructure Security Agency (CISA) du Département de la sécurité intérieure, est que ces entités sont des cibles faciles.

« Les systèmes et logiciels qui prennent en charge l’infrastructure critique de notre pays ont besoin d’une mise à niveau dans de nombreux endroits », déclare M. Masterson. Son conseil : « Qu’il s’agisse de systèmes d’entreprise au niveau étatique et fédéral, de serveurs de petites entreprises qui soutiennent les forces de l’ordre ou de logiciels qui soutiennent les hôpitaux, il est temps d’investir. »

«  Les systèmes et logiciels qui prennent en charge l’infrastructure critique de notre pays ont besoin d’une mise à niveau à de nombreux endroits.  »
Matthew Masterson, Observatoire Internet de Stanford

Les experts en sécurité informatique voient ces lacunes dans l’infrastructure numérique s’élargir. Cela laisse plus de place aux cybercriminels pour entrer dans ces systèmes critiques, exfiltrer ou modifier les informations, et détourner ou verrouiller les opérations. Plus qu’une perturbation de la vie quotidienne, ces violations peuvent avoir des conséquences graves, voire mortelles.

Considérez ces attaques récentes. En avril, des pirates informatiques ont touché le service de police de Washington, D.C., avec une attaque par rançongiciel, menaçant de révéler l’identité des informateurs infiltrés. En février, des pirates informatiques ont heurté une usine de traitement de l’eau en Floride et ont essayé d’ empoisonner l’approvisionnement en eau. Au cours des deux dernières années, les pirates informatiques ont touché au moins huit villes, dont Atlanta, Baltimore et La Nouvelle-Orléans, verrouillant les services et les installations et coûtant des millions de dollars à réparer.

« Le déploiement large et destructeur de ransomwares dans l’État, le comté et la ville a servi d’appel d’éveil pour investir dans l’infrastructure de cybersécurité », déclare M. Masterson, notant que de nombreuses communautés manquent de ressources pour les mises à niveau numériques ou ont lancé la voie en faveur d’autres projets de dépenses.

«  Les criminels se déplacent en aval pour frapper les infrastructures dans les petites villes.  »

D’autre part, les cybercriminels suivent la balle et se déplacent en aval pour frapper les infrastructures dans les petites villes. Et ils connaissent une victime facile lorsqu’ils en trouvent une. Les pirates informatiques atteindront ces endroits « plusieurs fois, sachant qu’ils seront probablement payés encore et encore », déclare M. Masterson. Heureusement, il existe des mesures que les DSI peuvent prendre aujourd’hui pour prévenir ou réduire les attaques de demain.

Corriger l’écart de compétences

Les technologies numériques ont apporté de nombreux avantages à l’infrastructure nationale. Les logiciels ont augmenté la fiabilité de la fourniture d’énergie grâce à une répartition automatisée des charges. L’intelligence artificielle a amélioré les performances des barrages hydroélectriques. L’automatisation a augmenté la productivité et permet aux travailleurs critiques, des soins de santé à la fabrication, de se concentrer sur des tâches de niveau supérieur qui augmentent la satisfaction des employés au travail et stimulent les résultats commerciaux.

Mais la numérisation a un prix. Jim McKenney,directeur  technique du cabinet de conseil en sécurité informatique NCC Group, déclare qu’à mesure que l’automatisation augmente, les travailleurs devaient gérer des systèmes importants, complexes et critiques pour la mission sont laissés pour compte. « Les connaissances et compétences nécessaires pour effectuer des tâches de base, telles que le dépannage ou la maintenance de l’infrastructure, quelle que soit la technologie, sont éliminées par la promesse de la transformation numérique », déclare McKenney.

[Lire également : la prochaine génération de cybersécurité]

Ce n’est un secret pour personne que les États-Unis sont touchés par un manque de compétences en cybersécurité qui verra 500 000 emplois technologiques non pourvus cette année, déclare l’ Institut Aspen. Bien que le recrutement pour ces emplois soit robuste dans les universités de quatre ans, les organisations plus matures axées sur la sécurité regardent au-delà et exploitent les travailleurs « nouveaux employés » qui possèdent des compétences fondamentales et les forment en tant que futurs cybertalents.

Beaucoup cherchent également à diversifier leurs rangs, en se tournant vers des groupes tels que Black Girls Code, The Diana Initiative et l’ Executive Women’s Forum pour identifier et entretenir un groupe diversifié de travailleurs qualifiés. Certains examinent l’autre extrémité de l’échelle de l’entreprise et embauchent des travailleurs plus âgés qui ont quitté leurs professions et peuvent être requalifiés. Investir dans des programmes d’apprentissage et de mentorat peut rapidement mettre à jour ces travailleurs moins typiques.

Dépensez de manière proactive

Chaque fois que de mauvaises choses se produisent, il y a un dicton : Suivez l’argent. Avec les cyberattaques, cela devrait être : suivre le manque d’argent. Trop souvent, les projets informatiques et de sécurité prennent place dans d’autres initiatives que tout le monde peut voir et accepter. « Le financement est toujours un problème », déclare l’avocat Michael Bahar, ancien conseiller juridique adjoint du Conseil national de sécurité de la Maison-Blanche et codirigeant de la pratique mondiale de cybersécurité et de confidentialité des données pour Eversheds Sutherland.

De nombreux DSI et RSSI sortent d’une année de victoires sans précédent dans la fourniture et la sécurisation des effectifs à distance. Mais beaucoup sont également confrontés à des budgets réduits, en particulier dans les agences gouvernementales et d’infrastructure. Pour se démarquer des acteurs malveillants, les organisations doivent trouver des moyens d’ investir dans ces initiatives et technologies qui protégeront leur infrastructure numérique. Principal parmi ces projets : investir des dollars dans la gestion des actifs sur des plateformes cloud hybrides publiques et privées.

«  Le financement de l’informatique et de la sécurité est toujours un problème.  »
Michael Bahar, cabinet de cybersécurité d’Eversheds Sutherland

Dans l’ensemble, l’infrastructure souffre d’un manque de visibilité, et la navigation sur plusieurs plateformes cloud complique une image déjà floue : les organisations ne peuvent pas protéger ce qu’elles ne peuvent pas voir. Ils peuvent gagner en clarté grâce aux plateformes de détection et de réponse des endpoints , ainsi qu’aux capacités de surveillance.

[Lire également : il est temps d’arrêter de régler les mauvaises données]

Cependant, déclare Bahar, la cybersécurité n’a pas toujours besoin d’être coûteuse ou d’un nouvel élément de ligne. Les entreprises qui gèrent des infrastructures critiques, qu’il s’agisse d’énergie, de soins de santé, de services bancaires ou d’eau, doivent passer du temps à effectuer leurs propres évaluations des risques et des vulnérabilités. Cela inclut l’évaluation des fournisseurs qu’ils utilisent ainsi que le partage significatif des informations sur les cybermenaces.

« Parfois, » ajoute-t-il, « la solution aux problèmes de haute technologie est très basse technologie. » À titre d’exemple, Bahar note comment les pirates informatiques sont connus pour cibler les lumières dans les salles de contrôle de l’énergie afin de perturber les opérations. La solution peu coûteuse : des lampes torches alimentées par batterie pour que les employés de la salle de contrôle ne soient pas (littéralement et figurativement) dans l’obscurité.

Adoptez une bonne hygiène informatique

Les recherches montrent qu’un manque de cyberhygiène rend 90 % des entreprises vulnérables aux piratages. En établissant des pratiques d’hygiène numérique, comme la suppression des systèmes obsolètes et l’application régulière de correctifs logiciels, les opérateurs d’infrastructure peuvent réduire leur risque de violation.

Les autres éléments essentiels comprennent la création de mots de passe d’utilisateur robustes, l’utilisation d’une authentification multifacteur et l’adoption d’un modèle Zero Trust, où chaque appareil doit vérifier son authenticité chaque fois qu’il tente de se connecter à votre réseau.

Il est également essentiel d’obtenir une visibilité et un contrôle sur votre réseau, qui comprend des milliers d’appareils et de endpoints, des PC aux machines virtuelles dans le cloud, qui se connectent à votre système. Masterson recommande une surveillance précise des performances et une gestion de la configuration de tous les endpoints. Il suggère également « d’assurer la segmentation du réseau et d’investir dans la capacité de réponse ». Il a vu de près l’incapacité à faire ces choses. Lorsque ses équipes CISA ont fourni des tests d’intrusion aux entités étatiques et locales, il déclare : « ce sont les types de défis que nous voyions exploiter. »

Investir dans les relations, pas seulement dans la technologie

L’infrastructure numérique américaine se compose de certaines des technologies les plus avancées au monde. Malheureusement, selon le cyberavocat Bahar, ils sont « vulnérables et les implications monumentales ».

Pour cette raison, lui et d’autres pensent que les DSI des secteurs public et privé doivent travailler ensemble, ce que le décret du président Biden sur la cybersécurité vise à atteindre, afin d’aider à identifier les vulnérabilités logicielles rapidement et aussi rapidement que possible. Ce n’est que de cette manière qu’ils peuvent aider à éviter le type de perturbation des systèmes vitaux tels que le pipeline colonial.

« Les efforts conjoints entre les organisations civiles, les agences gouvernementales et le secteur de la cybersécurité sont nécessaires », déclare Om Moolchandani, RSSI et responsable de la recherche chez la société de sécurité du  cloud Accurics. Ce n’est qu’en y parvenant, dit-il, que nous pouvons éviter les violations des réseaux d’énergie, des écoles, des installations de traitement de l’eau et d’autres infrastructures critiques.