Vous ne trouverez le mot « dissuader » nulle part dans le nouveau plan national de cybersécurité de l’administration Biden.

Cela reflète un changement majeur par rapport au paradigme que les États-Unis utilisaient depuis trois décennies pour lutter contre les pirates informatiques, et c’est en grande partie grâce aux universitaires qui travaillent en coulisses avec les agences militaires et de renseignement américaines.
Richard J. Harknett, professeur et président du Center for Cyber Strategy and Policy de l’Université de Cincinnati, est devenu le premier boursier en résidence à la Cyber Command and National Security Agency (NSA) des États-Unis en 2016. Face à l’augmentation des cyberattaques ciblant les infrastructures critiques aux États-Unis, les agences recherchaient de nouvelles perspectives sur le problème et elles se sont connectées à Harknett.
En travaillant en tandem avec Michael Fischerkeller de l’Institute of Defense Analyses et le Dr Emily Goldman du Cyber Command, Harknett a aidé à élaborer ce qui est désormais connu sous le nom de doctrine de l’ engagement persistant, un élément de la stratégie nationale de cybersécurité récemment annoncée de la Maison-Blanche qui dirige les pirates potentiels en devenant plus actif pour les contrecarrer. Harknett, Fischerkeller et Goldman poursuivraient en co-écrivant un livre sur le sujet, intitulé Cyber Persistence Theory : Reefining National Security in Cyberspace (Oxford University Press, 2022).
Focal Point a pris contact avec Harknett pour entendre ses réflexions sur l’adoption de l’engagement persistant par l’administration Biden, ce que cela signifie pour les entreprises et comment il pense qu’il est susceptible d’être mis en œuvre dans le monde entier.
Premièrement, quelle est votre définition rapide de l’engagement persistant ?
L’engagement persistant est une stratégie qui suggère que la sécurité repose sur l’anticipation de l’exploitation des vulnérabilités avant qu’elles ne se produisent et l’exploitation des vulnérabilités parmi les adversaires qui existent. Il repose sur une logique de persistance de l’initiative.
« La sécurité dans le cyberespace, en raison de sa fluidité, repose sur qui peut anticiper l’exploitation avant qu’elle ne se produise. »Richard J. Harknett, professeur et président du Center for Cyber Strategy and Policy, Université de Cincinnati
La sécurité dans le cyberespace, en raison de sa fluidité, repose sur qui peut anticiper l’exploitation avant qu’elle ne se produise. Le paradigme que les États-Unis utilisaient depuis 20 à 30 ans était basé sur la dissuasion : nous avons essayé de convaincre l’autre partie de ne pas attaquer. Dans la stratégie nationale de cybersécurité 2018 , même si l’administration Trump a commencé à la mettre en œuvre, l’engagement persistant était toujours à la traîne pour diverses raisons. Elle reposait principalement sur la dissuasion.
Mais dans ce document [publié en mars par l’administration Biden], le mot « dissuasion » n’apparaît même pas. Il s’agit d’un tournant significatif par rapport à ce que les États-Unis ont pensé de l’espace de la cybersécurité depuis des décennies.
Donc, est-ce qu’un engagement persistant pour passer d’approches défensives à des approches offensives ?
Je vous encourage à ne pas réfléchir en ces termes.
Oh ? Et pourtant, c’est ainsi qu’il est souvent décrit.
Il s’agit de passer d’une force de réaction à une force persistante. La raison pour laquelle je suggère de l’examiner de cette manière est que l’environnement du cyberespace est si techniquement fluide que vous devez être en mesure d’anticiper ce que quelqu’un pourrait faire pour vous. Il ne s’agit pas de passer d’une infraction à la défense. Il s’agit de s’assurer que vous avez l’initiative, plutôt que l’autre.
« Il ne s’agit pas de passer d’une infraction à la défense. Il s’agit de s’assurer que vous avez l’initiative, plutôt que l’autre. »Harknett
C’est là que les « opérations de recherche » du Cyber Command entrent en jeu, où vous travaillez avec des nations partenaires pour rechercher des logiciels malveillants ou des tactiques potentiellement hostiles, où vous sortez devant des adversaires avant qu’ils ne puissent exécuter des vulnérabilités.
En adoptant une position plus agressive, ne risquons-nous pas un syndrome de la maison de verre où nous nous atteignons des objectifs encore plus grands ?
Je dirais que c’est plus actif, et être plus actif n’est pas ipso facto plus agressif.
Lorsque l’engagement persistant a été déployé discrètement il y a quelques années, les représailles étaient une préoccupation. Mais sur le plan opérationnel, ce que nous avons découvert, c’est que vous pouvez faire ce genre de chose sans que des dynamiques escaladantes ne se produisent. En fait, vous pouvez produire des effets défensifs lorsque vous êtes plus actif.
Dans notre livre, nous soutenons que la plupart des acteurs étatiques et même non étatiques sont vraiment restés bien en dessous du niveau de s’engager dans une cyberguerre totale. Elles sont plus axées sur ce que nous appelons la concurrence stratégique.
Cela ressemble à un terme marketing d’entreprise.
Cela affecte les entreprises américaines. C’est l’une des choses que la stratégie Biden souligne vraiment : que nous sommes dans une concurrence stratégique plus qu’une guerre. En d’autres termes, les pirates informatiques s’éloignent de votre compétitivité économique, de votre avantage militaire et de vos institutions démocratiques par le biais de cybercampagnes et d’opérations.
Ils essaient de vous saper. Mais tout cela s’arrête bien en deçà de ce que nous appellerions la guerre.
Quel est votre avis sur les craintes de cybersécurité pour les États-Unis qui interdisent potentiellement TikTok, l’application chinoise ?
TikTok est une menace de sécurité nationale en tant que plateforme de collecte de renseignements et d’influence. Pensez à Voice of America de la guerre froide et de la Seconde Guerre mondiale, mais les communications arrivent dans 150 millions de poches. Pourquoi Pékin n’utiliserait-elle pas notre guide contre nous, n’ ajouterait-elle pas l’IA et ne gagnerait-elle pas sans se battre ?
Comment les entreprises doivent-elles réfléchir à cette dernière stratégie nationale de cybersécurité et y répondre ?
Cessez de considérer l’informatique comme un service d’économies de coûts. La priorité principale de l’entreprise est le profit et ce n’est pas grave. Mais reconnaissez que si vous opérez dans le cyberespace, il y a une riposte de vulnérabilités qui peuvent être exploitées par des organisations criminelles et des États-nations.
« Cessez de considérer l’informatique comme un service d’économies de coûts. Reconnaissez que si vous opérez dans le cyberespace, il y a de nombreuses vulnérabilités. »Harknett
Si vous vivez dans un espace interconnecté, et c’est ce qu’est l’informatique réseau, l’informatique doit être au cœur de vos pratiques commerciales, et vous devez être sécurisé par défaut.
Il ne s’agit donc pas seulement d’une stratégie gouvernementale ; le secteur privé peut rester actif en maintenant une bonne cyberhygiène, en menant des chasses aux menaces, en faisant participer des cyberexperts , etc. Vous souhaitez que les entreprises assument plus de responsabilités, en particulier dans le secteur technologique, ce qui peut entraîner plus de réglementations. Compte tenu du climat politique actuel, voyez-vous ce plan obtenir un soutien bipartite ?
Je dirais que le climat pour un plan comme celui-ci est probablement meilleur qu’il ne l’a été depuis deux décennies. Je pense qu’il y aura de la place dans les deux prochaines années pour trouver un terrain d’entente et commencer à présenter des incitations et des désincitations pour rendre cela réel. Et nous devons, parce que si nous ne le faisons pas, les pertes de cybersécurité seront trop importantes. Je pense que les législateurs savent que si nous n’en sommes pas capables, ce ne sera pas bon pour les entreprises et ce ne sera certainement pas bon pour la sécurité nationale.

