Passer au contenu principal
Photo d’une main passant un bâton d’argent à une autre main.
Perspectives

Le SLCGP a encore un an. Voici ce que vous devez savoir sur les cybersubventions fédérales

Le financement du programme de subvention de cybersécurité national et local peut ne pas exister longtemps, et l’obtenir est sur le point de devenir plus difficile, donc les entités qui se préparent à sa prochaine phase maintenant auront la meilleure chance de protéger leurs réseaux et leurs constituants.

Mise à jour du matériel et des logiciels primitifs. Améliorer la détection des endpoints. Ajout de contrôles d’identité et d’accès critiques. Correctif des systèmes de sécurité clés.

Voici quelques-unes des choses que les responsables de la sécurité de l’information (RSSI) des États et des gouvernements locaux ont fait avec le financement qu’ils ont reçu dès la première année du programme de subventions de cybersécurité lié à la loi bipartisane sur l’infrastructure du président Biden. Et les candidats pour l’Année 2 du programme fédéral attendent actuellement d’apprendre s’ils bénéficieront d’un financement.

Ils peuvent faire plus qu’attendre. Il y a beaucoup à apprendre du début secoué du programme, et une bonne raison pour que ces entités commencent à planifier la phase suivante.

Dire que le Programme de subvention de cybersécurité local et d’État (SLCGP) d’un milliard de dollars, qui a débuté en 2022, s’est déroulé sans problème, pourrait être une exagération : il y a eu occasionnellement une confusion sur les exigences et délais de qualification ; les tribus, à leur chagrin, n’ont pas été incluses dans la première année du programme ; et beaucoup sur le terrain se demandent si le programme s’étendra au-delà de sa durée de vie actuelle de quatre ans.

Malgré tout cela, les observateurs de l’industrie restent optimistes, déclarant que le SLCGP se déroule comme prévu. Les États et territoires américains ont demandé 185 millions USD de financement en 2022, et en 2023, avec 380 millions USD de financement, 48 États et six territoires ont respecté la date limite de septembre pour soumettre des plans de cybersécurité détaillés à la Cybersecurity and Infrastructure Security Agency (CISA) et à la Federal Emergency Management Agency (FEMA), qui supervisent le programme. Ces plans sont actuellement en cours d’examen.

Bien que ceux qui ont soumis des propositions au cours des derniers mois puissent penser qu’ils peuvent se tourner vers d’autres choses pendant qu’ils attendent, c’est en fait le moment idéal pour commencer à imaginer des plans pour l’année 3. Cette année, les fonds du SLCGP commenceront à baisser (300 millions USD seront disponibles pour l’exercice 2024, 100 millions USD pour l’exercice 2025), rendant la concurrence féroce. Plus tôt les gouvernements étatiques et locaux et leurs chefs de la sécurité pourront évaluer les avantages du SLCGP, alors que le programme entrera dans sa phase d’adolescence, plus ils seront efficaces dans la planification de la phase de maturité à venir et, tout à fait possible, de la période au-delà, où ces fonds pourraient ne plus être disponibles. Dans ce cas, les organisations qui se sont préparées le plus tôt auront la meilleure chance de protéger leurs réseaux et leurs constituants.

Comment fonctionne le SLCGP

Actuellement, les États recevant un financement SLCGP doivent s’assurer qu’au moins 80 % de celui-ci est transmis aux entités locales. En outre, au moins 25 % du total des fonds mis à disposition dans le cadre de la subvention doit être transmis aux communautés rurales. Chaque État publie ses propres procédures et délais pour que les gouvernements locaux puissent demander l’argent de la subvention.

«  Ce programme rend notre nation plus résiliente.  »
Alaina Clark, directrice adjointe de l’engagement des parties prenantes, CISA

Les nations tribales sont un peu différentes. Ils devaient soumettre leurs plans de cybersécurité au début de ce mois-ci par le biais du nouveau Programme tribal de subventions de cybersécurité (TCGP), une campagne du SLCGP. Environ 8 millions de dollars ont été mis de côté pour les tribus dans le cadre de ce programme. Plus la tribu est grande, plus elle sera admissible à recevoir.

Paula Starr, DSI de la nation Cherokee, déclare que son équipe cherche activement à financer environ 1 million USD de TCGP avec des sentiments mitigés. D’une part, ils ont besoin de l’argent. La nation Cherokee, qui supervise les agences fournissant des services à environ 460 000 citoyens tribaux, beaucoup dans les communautés rurales, a renforcé sa posture de cybersécurité sur des budgets minces. Les fonds fédéraux pourraient donc être énormes, dit-elle.

Mais elle aimerait que les tribus aient été prises en compte dès le début, ainsi que tout le monde.

« J’aimerais voir les nations tribales, à l’avenir, recevoir les mêmes opportunités que les États, les comtés et les municipalités à travers le pays pour des opportunités de financement supplémentaires qui aideraient le pays indien à répondre davantage aux besoins en cybersécurité et à fournir le type de protection de cybersécurité que les nations tribales et leurs citoyens méritent », déclare-t-elle.

Défendre les problèmes SLCGP

Lorsqu’elle a été interrogée sur le retard dans le financement des tribus, Alaina Clark, directrice adjointe de l’engagement des parties prenantes de la CISA, a défendu le programme, déclarant qu’il encourage les États, les tribus et les territoires à soumettre des plans de cybersécurité stratégiques qui sont uniques à leurs besoins et, si approuvés, ils recevront un financement pour les projets.

«  Vous souhaitez assurer la continuité au-delà du cycle de vie de ces subventions, nous devrons donc faire valoir au Congrès à un moment donné qu’il ne peut pas s’agir simplement d’un investissement de financement ponctuel.  »
Alex Whitaker, directeur des affaires gouvernementales, NASCIO

« Nous sommes fiers du travail de création d’un nouveau programme qui apporte des ressources de manière ciblée là où elles peuvent avoir le plus grand impact », déclare Clark. « Ce programme rend notre nation plus résiliente alors que les États développent des plans et des meilleures pratiques de cybersécurité à l’échelle de l’État. »

Alex Whitaker, directeur des affaires gouvernementales pour la National Association of State Chief Information Officers (NASCIO), déclare qu’à ce jour, à l’exception de quelques questions autour des tribus et de la manière dont l’argent se filtrerait aux États et aux gouvernements locaux, le programme a été « assez bien ».

[Écoutez également : Aller aux bases – voici votre guide étape par étape pour accéder aux fonds SLCGP, et pourquoi c’est plus facile que vous ne le pensez]

Une préoccupation à plus long terme, dit-il, est que le SLCGP ne court que jusqu’au 2026, il est donc difficile de dire si les États, les gouvernements locaux, les tribus et les territoires pourront continuer les efforts liés au financement après cette période. En fait, un DSI d’un État a dit à la NASCIO qu’il était réticent à lancer un nouveau programme pour les gouvernements locaux, car il devrait être résilié si le financement du SLCGP n’était plus disponible.

« Vous souhaitez assurer la continuité au-delà du cycle de vie de ces subventions, » dit-il, « nous devrons donc faire valoir au Congrès à un moment donné qu’il ne peut pas s’agir simplement d’un investissement de financement ponctuel. »

Un autre problème qui se pose parfois est que le montant du financement de cybersécurité fourni par le SLCGP n’est pas si important, en particulier en tenant compte du temps et des efforts que les équipes de sécurité investissent pour le poursuivre. Mais les RSSI comme Ryan Murray de l’État de l’Arizona poursuivent généralement plusieurs subventions fédérales et s’associent à d’autres États pour aider à financer leurs efforts de cybersécurité. Chaque petit bout aide, ils se forment.

Comment obtenir des avantages SLCGP sur le long terme

Les chefs de la sécurité avisés rationalisent les processus et réduisent les engagements en matière de temps grâce aux meilleures pratiques, qu’ils appliqueront probablement lorsqu’ils rechercheront des subventions lors de la prochaine opportunité cet automne. Ceux-ci comprennent :

  • Mise à jour continue des plans de cybersécurité : Étant donné que chaque année nécessite de soumettre un plan mis à jour environ un mois après l’ouverture du processus de candidature, attendre la dernière minute pour le créer n’a aucun sens. Tout comme les plans de réponse aux incidents doivent être périodiquement mis à jour, les propositions de cybersécurité pour le SLCGP doivent être régulièrement surveillées et évaluées. Cela signifie nommer du personnel et mettre en œuvre des procédures maintenant pour mettre à jour les plans tout au long de l’année.
  • Parler aux locaux : pour répondre à l’exigence de transmettre des fonds aux gouvernements locaux, les États doivent discuter avec les comtés et d’autres dirigeants de ce qu’ils doivent faire pour se qualifier pour l’argent.
  • Faire évoluer vos plans de l’ensemble de l’État (WOS) ou les établir en premier lieu : une fois que vous avez commencé à communiquer plus avec les locaux, vous avez plus de chances d’obtenir l’adhésion à une nouvelle stratégie WOS ou de modifier et d’améliorer celle que vous avez. Les entités gouvernementales qui ne unissent pas leurs forces manquent une énorme opportunité de collaborer, d’échanger des données et d’assumer équitablement le fardeau des pénuries de main-d’œuvre.
  • Penser au sens large : Prendre une page du livre, des États, des tribus et des territoires de l’Arizona doit reconnaître que les subventions ne doivent pas nécessairement être des efforts ponctuels. Avec un modèle durable en place, il est possible de rechercher d’autres opportunités de financement fédéral.

[Lire également : un guide pratique pour élaborer une stratégie de cybersécurité à l’échelle de l’État]

La plupart des candidats gouvernementaux pour des fonds de la SLCGP s’attendent à utiliser l’argent à bon escient, déclare Whitaker. L’ enquête NASCIO 2023 State of CIO, par exemple, a révélé que les candidats utiliseront les fonds pour améliorer la formation à la cybersécurité, la détection des endpoints, les évaluations des risques, la prise en charge de la migration .gov et l’adoption de l’ authentification multifacteur (AMF).

Cela correspond à ce que Jon James, RSSI pour la nation Cherokee, a à l’esprit pour les agences qu’il soutient.

James dit que jusqu’à il y a quelques années, les pirates informatiques ignoraient largement les tribus. Mais alors qu’ils intensifiaient les attaques contre le gouvernement et les réseaux de santé, ils ont découvert que les nations tribales en avaient également, et qu’elles étaient légèrement défendues. Par conséquent, ils ont commencé à lancer plus d’attaques contre les tribus.

[Lire également : classe RaaS – alors que les pirates informatiques intensifient les attaques de ransomware en tant que service, les RSSI trouvent des moyens plus efficaces et plus créatifs de lutter contre les attaques]

Aujourd’hui, après avoir mis en œuvre un « programme complet de cybersécurité », déclare-t-il, la nation Cherokee se trouve dans un bien meilleur endroit. Mais il avertit qu’aucune des tribus ne peut se permettre de s’asseoir et de se détendre. Ils doivent poursuivre chaque opportunité, y compris des subventions comme le TCGP, de mettre à niveau leur posture de sécurité, dit-il.

« Il est important que les tribus reconnaissent que nous sommes également des cibles », dit-il. « Nous devons renforcer notre posture de sécurité globale, réduire les risques et obtenir une meilleure visibilité et un meilleur contrôle sur nos endpoints et les vulnérabilités de l’infrastructure réseau. »