Passer au contenu principal
Ce que les entreprises doivent savoir sur la stratégie nationale de cybersécurité de Biden
Perspectives

Ce que les entreprises doivent savoir sur la stratégie nationale de cybersécurité de Biden

Le plan historique de la Maison-Blanche soutient une approche 07/12 de la cybervigilance, l’approche proactive de « défense à l’avenir », et établit un mantra de deux mots pour les dirigeants d’entreprise, en particulier dans le secteur technologique : Faire plus.

Avec chaque président depuis George W. Bush, il y a eu une stratégie nationale de cybersécurité mise à jour. Cela va juste avec le territoire et ne change généralement pas beaucoup.

Mais le plan de l’administration Biden, lancé en mars dans le but d’émettre un plan de mise en œuvre de suivi au début de l’été, bat le moule avec son approche proactive et « de défense ».

Contrairement aux approches précédentes qui étaient plus réactives par nature, le dernier plan de la Maison-Blanche traite les violations de données et les attaques de ransomware de haut niveau lancées par des États-nations hostiles grâce à un mélange de mesures offensives et défensives. Le document est destiné à servir de politique générale pour les efforts fédéraux de cybersécurité et fournirait également des directives solides que les entreprises privées doivent suivre.

Plus précisément, la stratégie se décompose en cinq piliers :

  1. Défendreune infrastructure critique.
  2. Perturber et démanteler les acteurs malveillants.
  3. Façonner les forces du marché pour stimuler la sécurité et la résilience.
  4. Investissez dans un avenir résilient.
  5. Créez des partenariats internationaux pour poursuivre des objectifs partagés.

Bien que les mots puissent sembler vanillés, les concepts qu’ils contiennent sont loin d’être abordés.

Plus particulièrement, la notion de travail du gouvernement pour perturber et démanteler les acteurs malveillants s’appuie sur plusieurs années de discussions, contradictoires et révolutionnaires, du Cyber Command américain du ministère de la Défense. Ici, les experts ont débattu d’une nouvelle stratégie pour saisir l’initiative des pirates informatiques et les suivre dans le monde entier grâce à un « engagement persistant » et des activités de partenariat. Le DOD définit l’engagement persistant comme une « défense vers l’avant » pour perturber les cyber-activités malveillantes à sa source, y compris les activités tombant en dessous du niveau de conflit armé. Ainsi, si un appareil, un réseau, une organisation ou une nation adverse est identifié comme une menace pour les réseaux et les institutions américains ou les attaque activement dans ou via le cyberespace, « les États-Unis peuvent imposer des coûts en réponse », déclare une fiche d’information sur le cybercontrôle américain.

Outre cette perturbation et ce démantèlement, la stratégie de la Maison-Blanche cherche également à changer le jeu de la cybersécurité en suggérant ouvertement que le secteur technologique doit faire plus pour renforcer ses produits et services. Au-delà des piliers, le plan se démarque également en incluant une section entière sur les moyens de le mettre en œuvre.

«  [Le nouveau plan de cybersécurité de Biden] est beaucoup plus détaillé, contient des idées de politiques plus avancées et est sur le point de devenir réalisable.  »
Glenn Gerstell, ancien directeur juridique, Agence nationale de sécurité

Les éléments de la stratégie, en particulier ceux qui suggèrent que le secteur privé pourrait être confronté à des réglementations plus strictes s’il ne saute pas à bord du train de cybersécurité, exigeraient que la législation fédérale emporte un coup de poing. Cela pourrait être difficile à cette ère de division politique. Mais dans l’ensemble, de nombreux observateurs du secteur pensent que des événements tels que les piratages du pipeline colonial et de SolarWinds ont déclenché l’alarme sur les cybermenaces croissantes afin que les deux côtés de l’allée soient désormais motivés à agir. En tant que tel, ce dernier plan de sécurité nationale pourrait entraîner un certain niveau de changement réel.

« Il est beaucoup plus détaillé, contient des idées de politiques plus avancées et est sur le point de devenir exploitables », déclare Glenn Gerstell, ancien directeur juridique de l’Agence nationale de sécurité (National Security Agency, NSA). « Les administrations antérieures ont publié des stratégies qui n’étaient pas configurées pour être mises en œuvre. Celle-ci l’était. »

L’augmentation de l’engagement persistant

D’une certaine manière, la mise en œuvre a commencé bien avant que la Maison-Blanche ne publie son plan. Par exemple, trois mois avant l’arrivée des cuves russes en Ukraine en février dernier, les forces américaines ont mené des cyberopérations aux côtés du personnel ukrainien de la cybercommande dans l’une des premières opérations de « recherche » enregistrées.

De tels partenariats d’engagement persistant ont depuis eu lieu au moins 44 fois dans 22 pays, dont l’Estonie, la Lituanie, la Croatie, le Monténégro et la Macédoine du Nord.

Peu de détails ont été fournis sur les résultats de ces campagnes ou s’ils ont déjà dépassé les missions de recherche de faits et ont cherché à perturber ou détruire des gangs ou réseaux de pirates informatiques spécifiques. Mais une déclaration préparée du général William Hartman, après que les cyberspécialistes américains ont passé trois mois en Albanie à répondre aux cyberattaques iraniennes présumées contre les systèmes gouvernementaux, suggère qu’elles l’ont fait.

« Lorsque nous sommes invités à chasser sur les réseaux d’une nation partenaire, nous sommes en mesure de trouver l’activité insidieuse d’un adversaire dans le cyberespace et de la partager avec notre partenaire pour agir », a déclaré M. Hartman. « Nous pouvons ensuite imposer des coûts à nos adversaires en exposant leurs outils, tactiques et procédures, et améliorer la posture de cybersécurité de nos partenaires et alliés. »

Ces partenariats ne sont pas simplement une aubaine pour les gouvernements. Les entreprises privées peuvent également en bénéficier. Dans le cas de l’opération albanaise, l’équipe de chasse à l’avant aurait partagé des informations qu’elle a découvertes avec le gouvernement albanais et les entreprises privées qui jouent des rôles critiques dans l’infrastructure numérique de l’Albanie et des États-Unis.

Transfert de la responsabilité vers le secteur technologique

En plus de devenir plus proactive, la stratégie de cybersécurité de la Maison-Blanche cherche également à définir des normes minimales que les entreprises technologiques doivent suivre lors du développement et de la commercialisation de produits.

«  Une approche volontaire de la sécurisation [des infrastructures et réseaux critiques] est inadéquate.  »
Anne Neuberger, conseillère adjointe en sécurité nationale pour les technologies cyber et émergentes

Certains fournisseurs de matériel et de logiciels de haute technologie ont certainement prêté une certaine attention à la cybersécurité pendant le développement de produits. Mais le plan d’administration de Biden prévoit un effort plus agressif et à l’échelle de l’industrie que ce qu’il a été, car les approches traditionnelles n’ont pas fait l’affaire.

« La reconnaissance fondamentale dans la stratégie est qu’une approche volontaire de la sécurisation [des infrastructures et réseaux critiques] est inadéquate », a déclaré Anne Neuberger, conseillère adjointe en sécurité nationale pour les technologies cybernétiques et émergentes, lors d’un événement du Center for Strategic & International Studies.

Sans le dire directement, la stratégie semble menacer d’imposer des réglementations de cybersécurité pour augmenter la posture de sécurité des environnements numériques du pays, ce que les Maisons Blanches précédentes hésitaient à faire, selon Gerstell. Mais le paysage des menaces s’est tellement intensifié, dit-il, que prononcer le mot « R » n’est plus la pomme de terre chaude politique qu’elle était autrefois.

[Lire également : comment les conseils se préparent à une surveillance fédérale accrue de la cybersécurité]

« Il y a trois ou quatre ans, toutes ces entreprises qui ont été touchées par de grands ransomwares ou d’autres cyberattaques auraient pu en faire plus sur la cybersécurité, et elles ne l’ont pas fait pour diverses raisons, y compris le fait qu’il peut être coûteux de le faire », déclare Gerstell. « Donc, pour la première fois, nous avons la branche exécutive fédérale qui dit, dans le cadre de la politique officielle, « Nous devons changer la responsabilité, nous devons changer le système économique et nous avons besoin de plus de réglementations ».

Pourquoi un partenariat Biden peut fonctionner

Matt Hayden, vice-président des technologies de l’information de General Dynamics et ancien conseiller principal du directeur de la Cybersecurity and Infrastructure Security Agency (CISA), note que la stratégie de la Maison-Blanche ne spécifie pas précisément les normes minimales pour la préparation à la cybersécurité des produits. Il dit plutôt que la politique suggère que le gouvernement et les entreprises devront s’associer pour déterminer ce qui doit être fait pour éviter l’imposition de réglementations ou la responsabilité légale.

«  Pour réussir, cela nécessitera les pouvoirs qui sont, à la fois sur Capitol Hill et dans l’industrie..., pour atteindre un terrain intermédiaire.  »
Matt Hayden, vice-président, Technologie de l’information de General Dynamics

« Aucun modèle de partenariat existant ne permet cela », déclare Hayden. « Pour réussir, cela nécessitera les pouvoirs qui sont, à la fois sur Capitol Hill et dans l’industrie, de travailler avec les régimes réglementaires à travers le gouvernement pour atteindre un terrain intermédiaire où ils peuvent mettre en œuvre certaines choses. »

Hayden ajoute que les responsables commerciaux et informatiques peuvent citer la politique de la Maison-Blanche pour renforcer la nécessité que la cybersécurité soit au premier plan dans toutes les activités de développement et de marketing de produits .

« Cette stratégie peut servir de véritable effort encourageant pour amener plus de personnes à ce combat », dit-il.

[Lire également : Les poursuites collectives forcent-elles les entreprises à prendre au sérieux la cybersécurité]

Gerstell est d’accord et dit que les entreprises doivent ignorer les plaintes standard concernant la réglementation potentielle et, à la place, s’impliquer dans la lutte contre les cybermenaces.

« Ne vous contentez pas d’émettre un communiqué de presse indiquant que vous êtes déçu par les appels à plus de réglementation et que le secteur privé est parfaitement capable de gérer cela seul », dit-il. « Travaillez avec le gouvernement et commencez à aider à façonner les réglementations. Vous constaterez que la CISA est toutes à l’écoute et veut vos suggestions. »

Le temps est arrivé à maturité

Faire avancer la stratégie nationale de cybersécurité pourrait facilement trébucher et caler. Reconnaissant cette possibilité, le Conseil national de sécurité (NSC) a été chargé de la mise en œuvre, travaillant en tandem avec le Bureau de gestion et de budget (OMB) et le Bureau du Directeur national du cybercontrôle (ONCD). Ces agences seraient également responsables de guider les investissements ciblés du secteur public et privé « pour suivre le rythme du changement inhérent au cyber-écosystème », conclut la stratégie.

Gerstell déclare qu’une telle sensibilisation aux législateurs pourrait rencontrer des réponses étonnamment positives.

« Il s’agit d’une stratégie réfléchie et significative qui atteint exactement le bon moment, car il y a un public réceptif », dit-il. « Il y a dix ans, tout le monde aurait regardé ce document, s’est efforcé d’avancer et a dit : « Cela ne semble pas correct. Nous n’en avons pas besoin. » Mais le paysage cybernétique a changé. Le calendrier est tout, n’est-ce pas ? »