Le fournisseur de Toyota Motors Kojima Industries a été confronté à une cyberattaque signalée en février qui a forcé la suspension de 28 lignes de production Toyota dans 14 usines, interrompant gravement la chaîne d’approvisionnement. Quatre mois plus tard, dans une autre perturbation de la chaîne d’approvisionnement, le fabricant japonais de flexibles automobiles Nichirin a signalé qu’une filiale américaine avait été victime d’une attaque par ransomware, obligeant le fabricant à mettre son réseau hors ligne et à limiter le nombre de composants spécialisés qu’il a produits.
Les attaques de la chaîne d’approvisionnement comme celles-ci sont en hausse, selon des études, et le gouvernement américain en prend note.
En mai, le National Institute of Standards and Technology (NIST) a publié un cadre de 326 pages sur la sécurisation des chaînes d’approvisionnement contre les cyberattaques, tandis que le Comité d’examen de la cybersécurité (CSRB) a publié un rapport en juillet avec des recommandations de cybersécurité basées sur une revue de la vulnérabilité Log4j . Plus récemment, l’Office of Management and Budget (OMB) a publié des directives pour s’assurer que les agences fédérales utilisent des logiciels qui ont été conçus conformément aux pratiques courantes de cybersécurité. Et dans un mouvement connexe, la SEC a proposé que les cadres supérieurs des entreprises publiques et de leurs conseils d’administration devraient rapidement divulguer les incidents de cybersécurité et renforcer la surveillance de la sécurité de leurs organisations.
La récente avalanche de recommandations gouvernementales est remarquable, déclare Kate Ledesma, directrice principale des partenariats et des affaires gouvernementales chez SecurityScorecard, une société de notation de la cybersécurité. Ces conseils font suite à un certain nombre d’incidents de cybersécurité importants au cours des dernières années, notamment les piratages Log4j et SolarWinds . Ces événements ont attiré l’ attention des cadres et des conseils d’administration sur l’importance du développement sécurisé de logiciels et d’autres pratiques de sécurité numérique, déclare-t-elle.
« Les produits utilisés par le gouvernement auront cette base de sécurité intégrée, ce qui aidera tous ceux qui achètent, même en dehors du gouvernement. »Kate Ledesma, directrice principale des partenariats et des affaires gouvernementales, SecurityScorecard
« Maintenant, le gouvernement dit que pour faire des affaires avec nous, nous voulons voir ces choses de votre part, ce qui fait vraiment avancer l’ensemble du secteur », déclare Ledesma. « Les produits utilisés par le gouvernement auront cette base de sécurité intégrée, qui aidera tous ceux qui achètent, même en dehors du gouvernement. Ils signalent que tous les membres de l’écosystème, et pas seulement le secteur public, surveillent et traitent ces problèmes, et ils mettent l’aiguille sur la sécurité pour tout le monde. »
Ledesma a partagé quatre enseignements tirés des récentes directives gouvernementales, ainsi que ses propres conseils d’experts sur la manière dont les organisations peuvent s’adapter.
1. La fonctionnalité du logiciel est désactivée et la sécurité du logiciel est activée
Au cours des dernières années, de plus en plus d’organisations connaissent un passage de la hiérarchisation des fonctionnalités logicielles à la hiérarchisation de la sécurité logicielle, déclare Ledesma. Dans le communiqué de presse de la Maison-Blanche concernant les nouvelles directives de sécurité d’OMB, Chris DeRusha, RSSI fédéral et directeur national adjoint de la cybersécurité, a souligné cette priorité : « Il n’y a pas trop longtemps, les seuls critères réels pour la qualité d’un logiciel étaient de savoir s’il fonctionnait comme annoncé », écrivait-il. « Face aux cybermenaces auxquelles sont confrontées les agences fédérales, notre technologie doit être développée d’une manière qui la rend résiliente et sécurisée, garantissant la prestation de services critiques aux Américains tout en protégeant les données du public américain et en se protégeant contre les adversaires étrangers. »
« Il n’y a pas si longtemps, les seuls critères réels pour la qualité d’un logiciel étaient s’il fonctionnait comme annoncé. »Chris DeRusha, RSSI fédéral et directeur national adjoint de la cybersécurité
Ledesma déclare que les développeurs de logiciels doivent mettre en œuvre des pratiques cohérentes avec le cadre de développement de la sécurité logicielle du NIST. Le cadre met l’accent sur une approche de l’ensemble de l’organisation, ajoute-t-elle, dans laquelle le développement logiciel sécurisé n’est plus la seule responsabilité des développeurs. « Tout le monde, les fournisseurs, les utilisateurs et les acheteurs, a besoin de travailler ensemble pour disposer des outils et des cadres nécessaires pour y faire face », déclare-t-elle.
2. La documentation et la cohérence sont essentielles
Les organisations doivent donner la priorité à la documentation et à la démonstration de la cohérence du développement logiciel sécurisé, explique Ledesma. La Maison-Blanche, par exemple, a récemment chargé CISA et OMB de créer une forme commune que les fournisseurs de logiciels doivent utiliser pour s’assurer que la technologie qu’ils vendent au gouvernement répond aux directives de sécurité du NIST.
Selon Ledesma, cette démarche s’inscrit dans le cadre d’un effort visant à rationaliser la manière dont les utilisateurs et les agences gouvernementales décrivent leur sécurité. « L’organisation A et l’organisation B peuvent dire les choses de deux manières différentes, mais sont-elles la même chose ? » dit-elle. « Leurs pratiques sont-elles aussi sécurisées que celles des autres ? Cette auto-évaluation va vraiment aider les utilisateurs, et en particulier les agences, à comparer les pommes aux pommes. »
3. L’automatisation est l’avenir
Le cadre NIST exige l’ automatisation pour réduire les efforts humains, améliorer la précision et rationaliser les processus reproductibles. Cela inclut des tâches telles que le suivi du workflow, les capacités de signature pour produire des journaux d’enregistrement immuables, la surveillance continue des outils et la journalisation des problèmes opérationnels et de sécurité liés aux outils. Ledesma déclare que l’automatisation est la seule option permettant aux organisations d’opérer à l’échelle et à la vitesse requises aujourd’hui.
« Simplement opérationnel, ce n’est plus suffisant : les outils doivent être à la fois opérationnels et sécurisés. »Ledesme
« Il s’agit de donner aux fournisseurs et aux acheteurs de logiciels les outils nécessaires pour effectuer des évaluations des risques et valider la sécurité des produits logiciels », déclare-t-elle. « Simplement opérationnel, ce n’est plus suffisant : les outils doivent être à la fois opérationnels et sécurisés. »
4. Une approche de sécurité basée sur les risques doit se concentrer sur les résultats
Le cadre NIST est axé sur les résultats, mais n’est pas normatif sur la manière de les atteindre. Elle encourage également les organisations à adopter une approche basée sur les risques et à personnaliser leur stratégie, le cas échéant. Ledesma déclare que même si le concept de pratiques basées sur les résultats n’est pas nouveau, ce n’est certainement pas facile : « Le cadre NIST aide à fournir à toutes les organisations de l’écosystème un point de départ partagé et nous aide tous à parler la même langue. »
La valeur que les organisations tirent des directives gouvernementales dépendra de la maturité de leurs pratiques de sécurité, ajoute Ledesma. Les organisations moins sophistiquées peuvent commencer par créer un cadre de base pour les processus et procédures, tandis que les organisations plus avancées peuvent progresser dans le cadre pour affiner et développer leurs processus et procédures encore plus.
« Le cadre du NIST est vraiment une chose : la sécurité », dit-elle. « Et il s’agit d’un écosystème de sécurité car, comme nous le savons, les pratiques de sécurité d’une organisation affectent la sécurité de ses partenaires, fournisseurs et clients, puisqu’elles se connectent. Les conseils du gouvernement placent la barre plus haut pour tout le monde. »

