Passer au contenu principal

Podcast Let’s Converge

Ép. 22 : Adapter la cyber-politique de « défense en avant » pour les entreprises

9 déc. 2024 | 22 min 10 s

Le cyberconseiller international Richard J. Harknett veut que les entreprises prennent le pied de l’anticipation. Découvrez comment une cyberstratégie proactive peut sécuriser votre chaîne d’approvisionnement et alimenter les opportunités commerciales.

S’abonner

Résumé

En s’engageant constamment dans des renseignements sur les menaces, puis en « se défendant », les États-Unis ont pu contrecarrer un certain nombre de cyberattaques dans le monde entier ces dernières années, du botnet soutenu par la Chine qui a infiltré quelque 260 000 serveurs Microsoft Exchange, à l’attaque russe sur les chemins de fer ukrainiens qui, si elle n’avait pas été contournée, aurait pu entraîner la mort de centaines de milliers d’Ukrainens.

Ce qui s’est avéré efficace pour les États-nations peut également être étonnamment applicable aux entreprises, déclare Richard Harknett, un architecte clé de cette nouvelle approche proactive de la cybersécurité, et co-auteur de la théorie de la cyberpersistance : redéfinir la sécurité nationale dans le cyberespace, de la presse de l’Université d’Oxford. Harknett nous guide à travers certaines de ces cyber victoires clés (celles qui ne sont pas ou déclassées, du moins), et suggère comment les dirigeants d’entreprise qui adoptent le même état d’esprit peuvent tirer des avantages en termes de contrats, de chaînes d’approvisionnement et d’opportunités commerciales globales.

(La conversation se poursuit avec Harknett la semaine prochaine, alors que nous examinons les dernières implications en matière de cybersécurité pour TikTok, l’IA et d’autres problèmes que les dirigeants d’entreprise devront résoudre au cours de l’année à venir.) HÉBERGEUR : Mike Curran, vice-président des talents mondiaux, Tanium GUEST : Richard J. Harknett, Ph.D., directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute, University of Cincinnati

Afficher les notes

Pour obtenir plus d’informations sur les politiques de cybersécurité américaines et sur la manière dont la gestion autonome des endpoints peut vous maintenir actif, et non réactif, consultez nos articles dans Focal Point, le magazine d’actualités en ligne primé de Tanium, et ces autres ressources utiles.

Transcription

L’entretien suivant a été modifié pour plus de clarté.

«  Nous devons réellement changer notre état d’esprit sur ce que signifie être raisonnablement hygiénique, raisonnablement sûr. Et donc j’aime le mettre dans la notion qu’il n’y a pas de meilleures pratiques en matière de cybersécurité. Il n’y a que de meilleures pratiques.  »
Richard J. Harknett, directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute, Université de Cincinnati

Mike Curran : En matière de cybersécurité, il est préférable d’être actif plutôt que réactif. C’est le principe fondamental de la cyberpolitique américaine d’aujourd’hui, ce que l’on appelle la stratégie « Défenser en avant ». Cela a été considéré comme assez radical il y a seulement quelques années, mais le Royaume-Uni et d’autres cyberalliés suivent maintenant notre exemple, et je me demande si c’est ce que les entreprises américaines devraient faire également ?

Bonjour, je suis Mike Curran, vice-président des talents mondiaux chez Tanium, et aujourd’hui sur Let’s Converge, nous parlons de « défendre votre entreprise  » et de la manière dont cela peut être pratique et rentable.

Tout comme un peu de contexte, le gouvernement fédéral a commencé à tester cette stratégie en 2018 et l’a consacrée comme notre plan officiel de cyberdéfense juste l’année dernière. Notre invité d’aujourd’hui a joué un rôle clé dans ce processus.

Il est Richard Harknett, Ph.D., directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute à l’Université de Cincinnati. Il est professeur et le premier boursier en résidence au Cyber Command américain et à l’Agence nationale de sécurité. Et il est l’un des architectes de cette nouvelle théorie de la persistance et de la proactivité dans la cyberdéfense.

En fait, il a co-écrit le livre sur le sujet. Il est intitulé Théorie de la cyberpersistance : redéfinir la sécurité nationale dans le cyberespace, de la presse de l’Université d’Oxford.

Bienvenue dans le podcast, Richard. Appréciez que vous passiez le temps. Vous êtes très occupé et vous vous rendez à D.C., Vienne, Londres, partout dans le monde. Merci beaucoup d’avoir pris le temps aujourd’hui.

Richard Harknett : Merci beaucoup. Mike. En fait, nous sommes revenus de Londres, nous avons passé un peu de temps avec nos alliés pour essayer de comprendre les défis du cyberespace.

Curran : Fantastique. Appréciez cela. Je remarque quelque chose sur votre épaule droite. Est-ce une pièce ou quelque chose comme ça ? Cela semble assez intéressant, mais je ne peux pas le lire. De quoi s’agit-il ?

Harknett : Oh, merci. Bienvenue dans mon bureau, mon bureau à domicile. Oui, c’était vraiment un geste agréable de la part de l’amiral Mike Rogers, qui était le commandant quatre étoiles du Cyber Command américain et le directeur de la NSA. Je suis donc allé prêter à l’Université de Cincinnati en 2016 pour devenir leur étudiant en résidence, la première qu’ils ont jamais eue, et j’ai aidé, ce qui est désormais une connaissance publique, à développer certains des grands pivots que nous avons faits dans la cyberstratégie nationale. Et donc l’amiral Rogers m’a félicité un peu et m’a offert une pièce de monnaie quatre étoiles, donc c’est une chose cool.

Curran : bon pour vous. Félicitations à ce sujet. Appréciez que vous nous en parliez. Mais hé, nous sommes là pour parler d’un engagement persistant, en adoptant une approche proactive de la cyber. Mais si nous prenons un peu de recul, vous avez une formation d’expert en dissuasion nucléaire. Y a-t-il eu un point ou quelque chose qui s’est produit où vous avez eu ce moment-là, où nous avions besoin d’une nouvelle approche de la cyber ?

Harknett : Oui, ça me ramène à 1992-ish, ’93-ish. Je travaillais sur les questions nucléaires, en essayant de faire face à l’effondrement de l’Union soviétique et à la manière dont nous gérons tout cela. Et j’ai fait un peu de travail pour le DOD et ils l’ont aimé et ils ont dit : « Hé, nous avons ce truc appelé un navigateur. Quelles seront, selon vous, les implications de sécurité de cette situation ? » J’ai donc effectué une analyse précoce et j’ai dit que cela ne correspondait pas à la manière dont nous pensions à la sécurité et à la manière dont nous nous organisons pour la sécurité.

C’était donc très tôt, Mike, que j’avais l’impression qu’il y avait quelque chose entre la réalité de l’espace et la façon dont nous pensions à la sécurité qui allait nous poser problème. J’ai donc été assez cohérent à ce sujet pendant environ 20 ans. Je savais quel était le problème, mais je ne savais pas exactement quelle était la solution. Et au cours des 20, 25 dernières années, il nous a fallu un peu de temps pour y arriver, mais je pense que nous l’avons compris.

Curran : Commençons par, pouvez-vous définir un « engagement persistant » et également « Se défendre » un peu ?

Harknett : Oui. Il est donc important de [regarder] comment ils se rapportent les uns aux autres. Ainsi, un « engagement persistant » est officiellement considéré comme une doctrine militaire, qui aide à organiser les opérations du Cyber Command. Mais c’est également une forme de cybercriminalité qui est actuellement déployée par le ministère de la Justice.

L’engagement persistant en bref indique que le cyberespace est un environnement d’activité continue cherchant à exploiter les vulnérabilités inhérentes à l’informatique réseau.

Donc, lorsque nous avons construit cette chose que nous appelons Internet, nous n’avions pas anticipé toutes les choses que nous allions superposer sur elle, des réseaux sociaux à un soutien économique et une efficacité massifs et ce type de choses. À la base, il n’était pas conçu autour de la sécurité, il était conçu autour de l’accès.

Mais dès que vous avez commencé à superposer les informations d’identité personnelle [ou] la richesse économique, ce sont des choses que les autres veulent. Et donc vous devez réfléchir, eh bien, comment puis-je le sécuriser ? Et le défi est que c’est un espace ouvert à l’exploitation.

Donc, un engagement persistant dit essentiellement que la sécurité me repose sur l’ anticipation de la manière dont vous allez essayer d’exploiter mes vulnérabilités avant de l’exploiter. Et l’une des façons de le faire, d’un point de vue militaire et de sécurité nationale, est de comprendre ce que nos adversaires pensent nous faire avant qu’ils ne le fassent. Et c’est là qu’intervient la « défense en avant ».

Parce que vous ne pouvez pas vous défendre à l’intérieur de vos réseaux. Si vous défendez à la périphérie de vos réseaux, vous allez simplement chasser les lapins à travers les trous. Vous devez donc vous défendre dans l’espace et le temps. Donc oui, cela signifie que je dois sortir de mes réseaux et pénétrer dans les réseaux d’autres personnes pour voir s’ils développent des logiciels malveillants qu’ils peuvent ensuite utiliser contre moi. Ainsi, je pourrais peut-être corriger les vulnérabilités avant qu’elles ne les exploitent.

Mais je dois également prendre de l’avance, ou « me défendre », à temps. Parce que si je découvre réellement leurs outils avant qu’ils ne les utilisent, je peux corriger ces vulnérabilités. Et puis tout le temps, les talents et l’énergie qu’ils ont investis dans le développement de ces cyber-outils qu’ils vont utiliser pour m’attaquer, ils ne sont plus utiles.

Alors...pourquoi dois-je être persistant ? Parce que l’autre partie l’est. L’autre partie est toujours à la recherche de cette opportunité d’exploiter l’interconnexion de cet espace. Et donc la sécurité repose en anticipation, Mike, et c’est pourquoi je dois persist eret m’ engager constamment. Il s’agit d’un changement important par rapport à la façon dont nous pensions à la sécurité pendant la guerre froide.

Curran : Oui, un changement spectaculaire. Eh bien, lorsque vous examinez spécifiquement l’entreprise privée, j’aimerais un peu m’appuyer sur cela aujourd’hui, comment s’engagent-ils et comment se défendent-ils ? Lorsque je regarde une entreprise privée et que j’ai examiné les politiques du ministère de la Défense, il y avait une politique qu’ils ont et qui, je pense, était des alertes... « Indications et avertissements », je pense qu’elle a été appelée.

Harknett : C’est exact.

Curran : Et ils se sont particulièrement concentrés sur ce qu’ils appellent la DCI et la DIB, qui est l’infrastructure critique [défense] et la base industrielle de défense. Nous savons qui ils sont, les Boeing et les autres grandes entreprises. Mais qu’en est-il du reste des entreprises américaines ? Le reste du G-2000 n’est peut-être pas associé à cela ? Comment se défendent-ils ?

Harknett : Oui, c’est une excellente question. Je vais donc vous suggérer deux façons d’y penser.

Du point de vue de l’entreprise, il est illégal pour vous de sortir et d’accéder au réseau de quelqu’un d’autre. Cela serait considéré comme un piratage informatique, pour essayer de s’enliser dans leurs réseaux. Les gouvernements nationaux, les gouvernements de sécurité nationale en vertu du droit international, ont l’autorité de le faire. Donc, en partie, ce que les entreprises doivent pouvoir faire est d’être réceptives aux informations qui proviennent du gouvernement alors que nous commençons à nous défendre et que nous obtenons un engagement persistant.

Il s’agit de nouvelles constructions, nous construisons de nouvelles forces : le Cyber Command et l’Agence nationale de sécurité sont en quelque sorte au cœur de cela, mais nous avons d’autres agences de renseignement, d’autres agences d’application de la loi qui prennent le devant de la scène. Mais cela n’aide pas si nous sommes sur le devant de la scène et que nous nous retournons et disons : « Hé, il y a une vulnérabilité que nous avons découverte », et que l’entreprise n’est pas prête à s’adapter et à être flexible dans la mise à jour de ses systèmes.

Il y avait une vulnérabilité Microsoft Exchange assez importante que nous savons, il s’avère que c’était une opération chinoise. Donc, plus cette chose était ouverte, plus les entreprises du pays étaient vulnérables, n’est-ce pas ?

Curran : Oui.

Harknett : Le ministère de la Justice des États-Unis a donc pu, grâce à une chose appelée Règle 41, qui est une autorité de recherche et de saisie, intervenir et corriger cette vulnérabilité.

Nous avions l’Internet des objets [appareils] et des types de serveurs ; 260 000 avait été compromis et mis dans ce que nous appelons un botnet. Ils sont donc contrôlés par un seul serveur de commande. Une opération vraiment, vraiment intelligente, à mon avis. Nous avons déterminé où se trouvait le serveur de commande chinois qui avait compromis ces 260 000, pris le relais de ce serveur de commande et lui avons demandé d’aller supprimer ses propres logiciels malveillants, de se supprimer de tous ces appareils du secteur privé.

Les Chinois sont donc là, [et] ils ne devraient pas être là. Le gouvernement américain n’entre pas dans le secteur privé des entreprises américaines. En fait, cela oblige les Chinois à supprimer leurs propres choses. Comment cela se produit-il ?

Cela se produit par un engagement persistant, en s’assurant qu’ils essaient toujours d’exploiter... [Dans ce cas], ils ont passé une bonne journée ; ils ont compromis 260 000.

C’est-à-dire qu’ils remportent l’initiative pendant un certain temps. Mais en nous engageant et en nous défendant de manière persistante, nous avons compris où ce serveur de commande [était], et avec une tactique vraiment intelligente, nous avons pu restaurer l’espace propriétaire que tous ces appareils informatiques avaient.

Cela vous donne donc juste un aperçu de la dynamique qui se produit dans cet espace. Le secteur privé doit se mettre sur ce pied d’anticipation. Ainsi, lorsque nous pouvons leur donner un aperçu de l’emplacement des vulnérabilités, vous ne pouvez pas prendre cinq mois pour décider de les corriger. Parce qu’il s’agit de périodes où vous êtes vulnérable.

Mais il y a une autre variante à cela, Mike, en termes de pratiques commerciales pour les grandes entreprises. Si vous le souhaitez, leur capacité à se défendre consiste à adopter de meilleures pratiques avec leurs chaînes d’approvisionnement et leurs fournisseurs. Donc, si vous allez connecter vos réseaux à un fournisseur en aval, d’une mentalité de défense en avant, vous voudrez peut-être savoir à quel point ce réseau est bon.

Il y a plusieurs années, par exemple, Target au point de vente avait été piraté. Lorsque vous êtes allé dans un magasin cible, vous avez glissé votre carte et ces données de carte ont été volées. Ce cyberprogramme malveillant a été déployé par l’intermédiaire du fournisseur HVAC pour tous les magasins Target. Vous auriez dû savoir que le CVC était en fait vulnérable parce qu’il vous rendait vulnérable en tant qu’entreprise.

Il y a donc des pratiques auxquelles vous pouvez commencer à réfléchir dans votre contrat et dans votre approvisionnement. Vous avez besoin que vos fournisseurs atteignent un certain niveau de sécurité.

Et il y a une autre opération de défense en avant et d’engagement persistant que nous avons exécutée, que nous appelons des opérations de « recherche en avant », dont le Cyber Command américain a parlé un peu plus. Les Canadiens l’ont fait, les Britanniques l’ont fait. Ce que c’est, c’est qu’un pays, un partenaire, invitera les États-Unis dans leurs réseaux. C’est un grand problème de confiance pour commencer. Mais en étant dans leur réseau et en clavierant à côté d’eux, nous pouvons découvrir des choses qu’ils n’auraient peut-être pas découvertes, les aider avec leur propre réseau, mais ramener ces types d’actifs pour défendre la patrie.

Le plus grand cas public dont je peux vous parler est octobre 2021, avant que les réservoirs russes ne s’installent en Ukraine, le Cyber Command américain est en fait en train de « chasser » vers l’avant avec les Ukrainiens, invités par les Ukrainiens à être dans leurs réseaux. Ils trouvent un logiciel malveillant assez virulent et assez sophistiqué qui aurait détruit le système ferroviaire en Ukraine. Et si vous savez quelque chose sur l’Ukraine, ils ne conduisent pas de voitures, ils prennent des trains, la plupart de la population.

Ce que nous avons fait, c’est l’enclaver et l’y laisser. Les Russes n’arrêtaient pas de penser que cela fonctionnait et qu’ils faisaient des choses avec. Alors [nous] acquérons des renseignements, [nous sommes] en mesure de revenir à nos réseaux de transport et de dire : « Hé, avez-vous cette vulnérabilité ? » Nous ne leur disons pas comment nous l’avons appris, mais « vous avez cette vulnérabilité ? C’est peut-être ce que vous devez faire pour y remédier. »

Vous bénéficiez de la sécurité intérieure.

Et puis les réservoirs roulent en février, [les Russes] ont appuyé sur la clé d’entrée et cela ne fonctionne pas. Le Financial Times de Londres a suggéré qu’il pourrait s’agir de la première cyberopération qui a sauvé des vies, car 1,2 millions d’Ukrainiens sortent des villes en train au cours de la première semaine de l’invasion russe.

Curran : Waouh. Fascinant.

Harknett : Donc... assez gros d’un seul type d’opération. Donc, si vous pensez à tout ce que vous pouvez gagner en étant anticipatif, les entreprises pourraient faire la même chose, n’est-ce pas ?

Considérez l’environnement contractuel comme une invitation à la « recherche ». Votre fournisseur dit : « Hé, vous pouvez venir sur mes réseaux et voir que, en fait, j’ai les normes dont vous avez besoin. » Ces entreprises, ce faisant, se rendent plus attrayantes.

Du point de vue des pratiques commerciales, plus vous êtes cybersécurisé, plus vous êtes attrayant dans cette chaîne d’approvisionnement. [Et] nous en avons besoin pour nous déplacer dans les deux sens, Mike. Nous avons besoin de plus grandes entités pour exiger de meilleures pratiques en dessous d’elles, et du point de vue de l’incitation économique, nous avons besoin que ces petites entreprises deviennent plus sécurisées tout au long de la chaîne d’approvisionnement.

Curran : Si vous aviez un score de cyberhygiène d’une source neutre et fiable, cela pourrait être l’un des Ernst & Youngs, les Accentures du monde, qui affirment que ce fournisseur particulier a toute l’hygiène nécessaire, avec laquelle vous devriez vous sentir à l’aise. Mais je ne sais pas s’il y a un score d’hygiène universelle avec lequel les gens sont à l’aise, pour prendre des décisions sur les fournisseurs, disons...

Harknett : Non, je pense que c’est une excellente observation, et cela fait partie du défi de la théorie de la cyber-persévérance et de la compréhension qu’il s’agit d’un environnement continuellement fluide. Nous avons tendance à penser aux normes à partir d’un modèle de conformité. Comme si vous satisfaisiez un certain niveau statique de X et je peux l’opérationnaliser sur un ensemble de cases. Et suis-je conforme, n’est-ce pas ? Je vais vérifier cette feuille Excel.

Et cela a été appliqué à la cyber, et ce n’est pas une manière vraiment efficace de le faire.

Parce que depuis que vous et moi avons commencé à parler aujourd’hui, et ce n’est pas si long, il y a une application sur votre téléphone qui est mise à jour vers une nouvelle version. Et donc ma conformité hier n’a pas capturé cela.

Nous devons réellement changer notre état d’esprit sur ce que signifie être raisonnablement hygiénique, raisonnablement sûr. J’aime le mettre dans la notion qu’il n’y a pas de meilleures pratiques en matière de cybersécurité. Il n’y a que de meilleures pratiques.

Ce que nous devons faire d’un point de vue organisationnel, c’est que les organisations doivent s’éloigner de ce type pur de modèle de conformité et commencer à adopter un formulaire organisationnel qui dit <em>que quelqu’un vérifie régulièrement cela.</em> J’ai un flux organisationnel qui s’adapte et adopte. Malheureusement, nous le faisons pour les opportunités commerciales ; nous n’avons pas tendance à le faire du côté de la sécurité.

Mais je dirais que si nous commençons à comprendre que la sécurité est une opportunité commerciale, alors ce changement d’état d’esprit dit que cela fait partie de la bonne conduite des affaires au 21e siècle.

Curran : Merci donc pour votre temps aujourd’hui et bonne chance pour tout le bon travail que vous continuez à faire. Nous l’apprécions.

Harknett : Eh bien, merci et merci pour la plateforme de parler à vos auditeurs. J’apprécie vraiment la conversation et j’ai vraiment apprécié la conversation.

Curran : J’ai discuté avec Richard Harknett, directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute à l’Université de Cincinnati.

Si vous souhaitez en savoir plus sur les stratégies de cybersécurité proactives, consultez Focal Point, le magazine d’actualités en ligne primé de Tanium ; nous avons des liens vers des articles dans les notes de la série. Ou rendez-vous sur tanium.com/p pour consulter les publications.

Pour entendre plus de conversations avec les principaux chefs d’entreprise et experts en sécurité d’aujourd’hui, assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée. Et si vous avez aimé cet épisode, veuillez nous donner une note cinq étoiles.

Merci d’avoir écouté. Nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.