Passer au contenu principal
La guerre informatique russe cible les infrastructures critiques occidentales
Perspectives

La guerre informatique russe cible les infrastructures critiques occidentales

Des cyberattaques sur les réseaux électriques, les réseaux de communication et les usines de traitement de l’eau se produisent dans le monde entier. La meilleure défense ? Une meilleure cyberhygiène.

La cyberguerre ne se limite pas à venir à l’Occident. C’est déjà là.

Le 10 mai, les gouvernements américains et européens ont officiellement déclaré que l’invasion de l’Ukraine par la Russie a commencé par une cyberattaque parrainée par l’État sur les infrastructures de communication critiques, une attaque qui a débordé de l’Ukraine vers les réseaux Internet satellites à travers l’Europe. Il s’agit d’un avant-goût des perturbations à l’échelle mondiale, ont averti les responsables, avec des infrastructures critiques telles que les services publics, la production alimentaire et les services d’urgence à risque.

En fait, il existe des preuves solides que ce type d’attaques a déjà commencé.

Un certain nombre d’ entreprises éoliennes qui alimentent la transition rapide de l’Allemagne vers l’énergie russe ont récemment connu des cyberattaques qui ont mis certains systèmes hors ligne. À première vue, les gouvernements occidentaux ont attribué la responsabilité aux services de renseignement militaire russes pour un piratage alarmant qui a désactivé Viasat, une grande société satellite basée en Californie que l’Ukraine, les services publics d’énergie éolienne et de nombreuses autres entreprises européennes utilisent pour le service Internet.

Les attaques nationales sur les infrastructures critiques précèdent bien sûr la guerre. La North American Electric Reliability Corporation (NERC) a constaté une augmentation de 170  % de l’activité des ransomwares ciblant les compagnies d’électricité, de 2019 à 2020. Et lors d’un récent épisode de 60 minutes, Jen Easterly, directrice de la Cybersecurity
and Infrastructure Security Agency (CISA), a déclaré que la Russie prévoit
presque certainement d’attaquer directement les infrastructures américaines,
et que les organisations, et nous tous, devons nous préparer à l’inévitable.

Un cyber-débarquement se profile à l’horizon, où les pirates informatiques parrainés par l’État ferment les services publics en masse et laissent les gens dans l’obscurité ? Bien qu’il ne soit peut-être pas temps de paniquer, les experts conviennent qu’il est temps d’intensifier les précautions, pronto.

Réseaux énergétiques, infrastructure critique : prêts pour une cyberattaque

Un client du secteur de l’énergie a récemment déclaré à Tyler Costello, vice-président régional des ventes pour Tanium, qu’il avait constaté une augmentation de 40 % de l’activité cyber malveillante au cours de l’année précédente. « Mais leur budget de sécurité n’a pas augmenté de 40 % », déclare Costello. « Et ils ne peuvent pas collecter d’argent comme le fait une entité privée, car ils sont fortement réglementés. Il existe un tas de variables en place qui rendent les services publics particulièrement mûrs pour une cyberattaque. »

«  L’infrastructure critique est en train d’être mise en travers. Nous devons vraiment y prêter attention.  »
Tyler Costello, vice-président régional des ventes, Tanium

Parmi les principales faiblesses du réseau d’énergie, on trouve la taille énorme de la surface d’attaque. « Il existe une plus grande dépendance à la technologie opérationnelle [OT] que jamais auparavant », déclare Kenneth Mendelson, directeur général principal de la pratique de sécurité nationale de Guidepost Solutions, une organisation mondiale d’enquêtes, de conformité et de conseil en matière de sécurité. Les capteurs de l’Internet des objets (IdO) sont désormais courants dans la fabrication, les services publics et d’autres opérations d’infrastructure critiques, mais leur sécurité reste inégale.

Les systèmes SCADA industriels (contrôle de supervision et acquisition de données) faibles gèrent également tout, de la production d’énergie aux pipelines. Ils étaient initialement conçus pour être autonomes, en partie parce qu’il n’y avait pas d’Internet à l’époque, mais ils ont été poussés dans l’ère numérique, qu’ils soient prêts ou non. Les systèmes restent vulnérables à des attaques parfois même primitives et représentent certaines des vulnérabilités les plus fondamentales auxquelles les entreprises d’infrastructure sont confrontées aujourd’hui.

L’une des attaques les plus notables sur les systèmes SCADA a eu lieu en 2015 dans tous les endroits, en Ukraine, où un attaquant a perturbé un système de génération électrique et a coupé l’alimentation de 225 000 maisons en plein hiver. Il n’y avait rien de particulièrement unique dans l’infrastructure ukrainienne qui a rendu cela possible. Les experts ont noté que cette méthodologie pourrait certainement être répétée dans d’autres pays.

[Lire également : Pourquoi les cybercriminels ciblent les petits services publics]

L’attaque ukrainienne 2015 a été la première destruction documentée publiquement d’un réseau électrique, mais ce n’était pas la dernière fois qu’un service public a été victime. Les services publics d’eau ont été violés, et la débâcle du pipeline colonial, qui a interrompu l’approvisionnement en carburant à travers les États-Unis, continue d’avoir un impact important un an après le piratage. Dans une enquête Siemens de 2019, 56 % des services publics ont déclaré avoir été confrontés à une cyberattaque au cours de l’année précédente.

« L’infrastructure critique est en train d’être au carrefour », déclare Costello. « C’est particulièrement effrayant car ils sont connus pour être faibles. La Russie pourrait très facilement détruire New York City, Boston ou ailleurs. Nous devons vraiment y prêter attention. »

Les experts en cyberguerre avertissent : « Cela se produit »

La bonne nouvelle est que les organisations américaines, en particulier, se sont fortement intéressées à la sécurité des infrastructures, en imposant des réglementations et des amendes strictes aux fournisseurs d’infrastructures critiques qui ne respectent pas des normes de sécurité de plus en plus strictes. NERC, une « organisation d’autorégulation » non gouvernementale, peut infliger des amendes aux fournisseurs d’électricité en vrac qui ne respectent pas les normes jusqu’à 1 million USD par violation par jour. Le record actuel d’une sanction date de 2019, date à laquelle une amende de 10 millions USD a été prélevée contre un service public régional inconnu, prétendument Duke Energy, pour 127 violations réglementaires distinctes.

«  C’est l’une des plus grandes ressources disponibles pour toutes les organisations confrontées à ces menaces.  »
Kenneth Mendelson, directeur général principal de la pratique de sécurité nationale, Guidepost Solutions

« Une autre chose qui a changé est qu’il existe désormais une ressource qui n’existait pas auparavant : CISA », déclare Mendelson de Guidepost Solutions. « Il s’agit de l’une des plus grandes ressources disponibles pour toutes les organisations confrontées à ces menaces. Ils fournissent non seulement un résumé de chaque nouvelle menace, mais également des suggestions d’atténuation, des liens vers des correctifs, etc. Chaque opérateur de sécurité de l’information doit ajouter un signet [son site Web], car il est incroyablement utile et opportun. »

Costello est d’accord : « L’initiative Shields Up de la CEIA réveille vraiment les gens. Les gens passent enfin de « Cela va se produire » à « Cela
se produit ».

Pratiquer une bonne cyberhygiène

Certains des meilleurs conseils tactiques sur la protection des infrastructures critiques impliquent un travail fondamental de cyberhygiène . « Faites l’inventaire de tout ce qui est connecté à votre réseau », déclare Mendelson, « parce que vous ne pouvez pas sécuriser ce que vous ne voyez pas. » Il recommande également d’isoler les appareils SCADA du réseau d’entreprise. Une conception discrète peut entraîner une segmentation du réseau et des pare-feux mal configurés. Il ajoute : « De nombreuses personnes pensent qu’elles sont hors ligne alors qu’elles ne le sont pas. »

Le piratage de l’usine de traitement de l’eau d’Oldsmar, en Floride, est un exemple d’effraction qui aurait pu être évitée avec une meilleure cyberhygiène. Même si des systèmes étaient en place pour prévenir les catastrophes, la violation avait le potentiel d’empoisonner des milliers de personnes avec des niveaux élevés de mensonge, l’ingrédient principal du nettoyant pour drains liquides.

[Lire également : Pourquoi une bonne cyberhygiène, qui commence au niveau des endpoints, est essentielle à la cybersécurité aux États-Unis]

« [Oldsmar] était un exemple d’isolation inappropriée des communications de données et d’authentification faible de la salle de contrôle de l’usine d’eau vers Internet », a déclaré Bill Moore, PDG et fondateur de Xona Systems, qui se concentre sur la sécurité des technologies opérationnelles. L’installation Oldsmar n’a pas utilisé l’authentification multifacteur, ce qui a aggravé le problème. Dans une analyse, la CISA a déclaré que le logiciel Windows TeamViewer basé sur le protocole de bureau à distance (Remote Desktop Protocol, RDP) largement utilisé était une faiblesse critique qui a permis aux pirates informatiques d’infiltrer l’usine de traitement. Moore note que le RDP est la principale faiblesse que les attaques de rançongiciel exploitent à ce jour.

Réduire les cyber-risques grâce à une meilleure infrastructure

Une solution ambitieuse consiste à repenser la façon dont le monde aborde l’infrastructure dans son ensemble. Riggs Eckelberry est PDG et fondateur d’OrigineClear, une start-up technologique qui cherche à révolutionner l’industrie de l’eau. L’offre d’OrigineClear comprend un marché à terme, une plateforme en tant que service et de petits systèmes de traitement de l’eau modulaires, préfabriqués, pour les entreprises qui souhaitent assurer des approvisionnements en eau dédiés. Son objectif est de fabriquer de l’eau « à faire soi-même » et de libérer les consommateurs du réseau public vieillissant et vulnérable.

« Il y a des problèmes majeurs dans l’industrie de l’eau », déclare Eckelberry. « L’ancien modèle centralisé se désintègre et est sous-financé par le gouvernement fédéral. La cyber fragilité est très réelle. »

Pour Eckelberry, la décentralisation est une réponse aux cyber-risques, car elle propage la surface d’attaque à des centaines de milliers d’installations beaucoup plus petites et moins critiques. Si un nœud tombe en panne, le dommage est contenu. De plus, dit-il, ces systèmes sont conçus avec sécurité dès le départ plutôt que de s’appuyer sur des mises à niveau vers un patchwork de codes SCADA anciens.

[Lire également : RSSI—parler des cyber-risques afin que les PDG écoutent]

Eckelberry déclare que le concept d’indépendance des services publics n’est pas nouveau. Réfléchissez à la manière dont les systèmes solaires, de stockage de batteries et même de collecte d’eau de pluie sur les toits ont donné aux consommateurs un niveau de sécurité accru dans un monde où les pannes d’électricité et
le rationnement de l’eau sont en hausse.

Cela dit, toute solution unique ressemble de plus en plus à un stopgap. Les problèmes sont « massifs » dans le secteur des services publics, selon Costello de Tanium, y compris les systèmes existants, les appareils dispersés et les contraintes de ressources. « Et ensuite, ils ont les Russes qui s’en prennent à eux », dit-il. « Ils utilisent leurs doigts et leurs orteils pour boucher la digue, mais ils sont à court de doigts et d’orteils. »