Résumé
Les attaques par rançongiciel touchent de grandes agences fédérales et des groupes régionaux et locaux plus petits et sous-financés. L’automne dernier, les groupes ont déployé 1 milliard de dollars de cybersubventions. Comment les États se préparent-ils à cela ?
Dans cet épisode pilote, enregistré en 2022, nous élaborons un plan en cinq étapes pour une meilleure collecte de fonds, et c’est tout aussi efficace aujourd’hui qu’alors.
HOST : Doug Thompson, directeur de l’ingénierie des solutions techniques et architecte en chef de l’éducation chez
TaniumGUEST : David Rand, journaliste commercial et technologique
Afficher les notes
Consultez ces articles dans Focal Point, le nouveau magazine d’actualités cyber en ligne de Tanium.
- RSSI d’État aux Feds : montrez-nous l’argent
- 5 Stratégies que les DSI d’État peuvent utiliser pour transformer leur main-d’œuvre
- Les agences d’État se mettent au point sur la cybersécurité
Transcription
L’entretien suivant a été modifié pour plus de clarté.
David Rand : Les attaques par rançongiciel contre les agences gouvernementales, en particulier les villes et les comtés, [ont été] absolument incontrôlées... Il y a eu 79 attaques par rançongiciel contre les organisations gouvernementales américaines en 2020 qui ont totalisé près de 19 milliards USD en coûts d’arrêt et de récupération. Nous ne parlons donc pas de changement de saut ici.
Doug Thompson : Bonjour, je m’appelle Doug Thompson, et aujourd’hui sur Let’s Converge, nous parlons de cyberattaques contre les gouvernements étatiques et locaux.
Nous allons commencer par quelque chose qui est assez apparent et quelque chose de moins apparent. Tout d’abord, la chose évidente : les attaques par rançongiciel sont en hausse pour les agences gouvernementales et les entreprises privées.
Ce qui n’est pas si évident avec les attaques gouvernementales, ce sont les cibles elles-mêmes. Il ne s’agit pas seulement des grandes agences fédérales avec des poches profondes. Au cours des derniers mois, nous avons vu des cyberattaques à Quincy, dans l’Illinois, dans le comté de Somerset, dans le New Jersey et à Bernalillo, au Nouveau-Mexique. Vous devrez peut-être sortir vos Google Maps pour trouver certains de ces endroits, mais comme David Rand l’expliquera, le fait qu’ils soient petits ne les rend pas moins cibles.
David est un journaliste commercial et technologique, et il contribue fréquemment au nouveau magazine en ligne de Tanium, offrant aux entreprises et aux leaders technologiques les dernières informations sur les cyber-défis les plus difficiles d’aujourd’hui. Dave a approfondi ce sujet, en discutant avec les responsables informatiques nationaux et locaux. Ces personnes sont sous-chargées et sous-financées. Le gouvernement fédéral prévoit donc de déployer 1 milliard de cybersubventions aux États cette année. Mais comment les DSI et les RSSI d’État doivent-ils se préparer ? Que doivent-ils prioriser ?
Bonjour, bienvenue dans le podcast, Dave. Nous avons beaucoup à couvrir, mais tout d’abord, je suppose qu’il est juste de dire que le ransomware ne va pas de sitôt, n’est-ce pas ?
Rand : Merci de m’avoir accueilli ici, Doug. Et oui, les rançongiciels sont très importants. Vous savez, les attaques par ransomware contre les agences gouvernementales, en particulier les villes et les comtés, sont absolument incontrôlables en ce moment.
Tous les mois cette année [2022], il y a eu au moins un exemple de ville, de comté ou de gouvernement d’État américain touché par un rançongiciel. J’ai vu des statistiques suggérant que la rançon moyenne payée dans ce type d’attaque est d’environ 925 000 USD, ce qui est en hausse de 71 % par rapport à l’année dernière. J’ai vu une autre statistique indiquant qu’il y avait 79 attaques par ransomware contre les organisations gouvernementales américaines en 2020 , qui totalisaient près de 19 milliards USD en coûts d’arrêt et de récupération. Nous ne parlons donc pas de changement de saut ici.
Thompson : Je pense que trop souvent les gens comptent sur la cyber-assurance comme une sorte de panacée, pas tout le monde, mais lorsque je parle aux gens, ils disent que nous avons une cyber-assurance, donc ils se concentrent un peu sur cela. Vous savez, je préférerais m’arrêter ou essayer de bloquer autant de choses que possible, plutôt que de me fier simplement à l’assurance.
Rand : Oui, c’est quelque chose dont vous me verrez probablement écrire un peu bientôt. La cyber-assurance n’a pas couvert tout ce que les agences gouvernementales, ou les entreprises d’ailleurs, doivent couvrir, et elle disparaît parce qu’elle devient tout simplement super coûteuse à couvrir.
Mais le problème pour les agences gouvernementales est que la plupart fonctionnent avec des budgets limités. Donc, vous savez, ils n’investissent pas dans une sécurité de premier ordre. Ce n’est généralement pas quelque chose qu’ils font, même s’ils en ont vraiment besoin.
En fait, il est plus courant que les responsables des achats gouvernementaux achètent par défaut du matériel et des logiciels suffisants plutôt que des produits de qualité supérieure, qui disposeraient de plus de fonctionnalités de sécurité. Il n’est même pas rare que les agences gouvernementales de nos jours exécutent des appareils d’endpoint et des systèmes d’exploitation obsolètes il y a quatre, cinq, six ans ou plus, lorsque les rôles de cybersécurité étaient complètement différents.
Mais certains États examinent cela de près ; ils veulent le modifier et ils essaient de comprendre comment aider leurs gouvernements locaux à atteindre des niveaux plus élevés de compétence en cybersécurité.
Thompson : Je rencontre beaucoup cela dans l’éducation, où vous avez ces K-12s plus petits qui n’ont pas de budget. Comment se débrouillent-ils ? Parce que parfois dans ces très petits, le chasseur de chiens ou le gardien est également la personne informatique.
Rand : Oui, c’est absolument vrai. Elle variera en fonction de la taille de la municipalité ou de la taille de l’agence ou même dans les zones tribales. Je veux dire, parfois, ils n’ont même pas de personnel informatique, à votre point de vue. Parfois, c’est le cas, mais même lorsqu’ils ont un informaticien ayant une certaine expérience technologique, ils n’ont pas nécessairement le financement dont ils ont besoin pour effectuer réellement un changement substantiel.
Donc, vous savez, il ne serait pas rare d’entrer dans un bureau de ville ou dans le bureau d’un directeur de ville et de trouver une machine Windows Vista assise sur son bureau.
Thompson : Oui. [Rire.] J’étais chez Microsoft lorsque Vista est sorti. Une fois que nous sommes arrivés à SP1, ce n’était pas si mauvais.
Rand : [Rire.] J’étais également chez Microsoft pour Windows Vista, donc je pense que nous savons de quoi il s’agit.
Thompson : Eh bien, évidemment, tu n’étais pas chez Philly avec moi lorsque nous avons lancé cela. C’était comme minuit en février et c’est en dessous de zéro et... de toute façon, c’est une toute autre vie que nous [rions.] avions.
Mais vous parlez de financement et, et j’entends beaucoup dire que les nourriciers ont obtenu le message que nous devons faire quelque chose à ce sujet. Je sais qu’il y a un financement qui sort, et vous avez eu une conversation intéressante avec un RSSI d’État l’autre jour, n’est-ce pas ?
Rand : Je l’ai sûrement fait. C’était Ryan Murray.
De nombreux États examinent donc comment ils peuvent aider les gouvernements locaux à atteindre des niveaux plus élevés de compétence en cybersécurité. L’État de l’Arizona en est l’un, et comme de nombreux États, il a eu du mal à trouver le financement pour sécuriser les opérations gouvernementales dans ses communautés et zones de voyage principalement rurales.
Il y a donc trois ans, ils ont entrepris de mettre à niveau les systèmes informatiques obsolètes en utilisant une combinaison d’argent de subvention fédérale et de contributions budgétaires de l’État. Ce n’est donc pas quelque chose qui arrive cette année.
Plus récemment, ils ont décidé, cependant, de poursuivre une partie de ce milliard USD en fonds de subvention de cybersécurité qui est contenu dans le projet de loi d’infrastructure Biden qui a été adopté en novembre dernier. En soi, cet argent ne sera pas suffisant, mais l’Arizona a en fait été assez agressif pour poursuivre ce type de subventions. Vraiment, ils sont à la hauteur de la boîte partout où ils le peuvent. Ils s’associent même à d’autres États pour partager des fonds, avec l’idée de faire une différence au niveau régional. Ryan Murray, le RSSI en Arizona, m’a dit qu’il était optimiste qu’ils réussiraient à mettre à niveau la posture de sécurité de l’État au fil du temps.
Thompson : Vous savez, les budgets informatiques, et je pense que les budgets en général, sont très, vous prenez ce que vous pouvez obtenir, puis vous les utilisez et, espérons-le, c’est une plateforme de lancement pour passer à l’étape suivante. Surtout en matière de cybersécurité. Parce que vous avez raison : il n’est pas inhabituel de trouver des équipements très anciens, obsolètes et vulnérables à ces endroits. Et en tant que contribuable, j’apprécie que mon État ne gaspille pas d’argent ou d’argent de contribuable, essayant d’être diligent avec lui.
Mais je pense qu’il y a une éducation qui doit passer par 1) les législateurs et 2) les contribuables, comme, Hé, c’est pourquoi nous en avons besoin et c’est ce qu’elle va faire.
Rand : Vous avez exactement raison. Ryan Murray m’a dit que c’était un processus d’éducation constant, n’est-ce pas ? Travailler avec les législateurs, travailler avec le gouverneur, simplement essayer d’expliquer la situation : voici ce qu’est le ransomware, par exemple, voici le coût potentiel, voici ce qu’il pourrait faire pour les opérations, voici ce qu’il pourrait faire pour l’image publique.
En Arizona, le gouverneur Ducey semble l’obtenir, et il y a une partie du budget de l’État en matière de sécurité informatique. Murray me dit qu’il a été un excellent partenaire pour essayer d’aller après le financement où il pourrait exister.
Thompson : Qu’est-ce qui lui a permis de prendre conscience de cela ou de prendre cette décision ? Parce que, vous savez, vous avez parlé à beaucoup de personnes ou vu beaucoup de personnes, et il y en a certaines qui n’ont pas encore tout à fait obtenu ce message.
Rand : Je ne suis pas vraiment sûr de vous dire la vérité. Je pense que chaque RSSI à un niveau ou à un autre sait qu’il s’agit d’un problème. Ce n’est pas une surprise pour qui que ce soit, comme je l’ai mentionné, les rançongiciels sont incontrôlables. Cela ne s’améliore pas lorsque vous êtes dans un État comme l’Arizona où 80 % de l’État se trouve dans des zones rurales. Ils ont des difficultés non seulement avec la bande passante, la connectivité Wi-Fi, mais aussi simplement pour avoir une cybersécurité de base en place, et des choses comme l’authentification multifacteur, en ayant simplement les meilleures pratiques autour de cela, éloignant les personnes des mots de passe.
Il n’est pas surprenant, lorsque vous êtes un professionnel de la sécurité, que ces choses doivent se produire. Parfois, c’est une surprise pour les législateurs, parce qu’ils ne sont pas nécessairement pleinement conscients de l’antiquité de leurs systèmes, de leur retard. Et, vous savez, le MO au fil du temps a été, comme je l’ai mentionné, en quête d’une sécurité suffisante plutôt que d’une sécurité de pointe.
De nos jours, avec les pirates informatiques et le niveau de sophistication qu’ils ont, le niveau suffisant n’est pas suffisant.
Thompson : Vous avez également écrit sur le besoin de cyberhygiène, car parfois, nous donnons à quelqu’un les clés de la Ferrari et nous ne leur enseignons pas comment conduire. Voyez-vous des gens comprendre également ce besoin, de sorte que lorsqu’ils financent le haut débit, ils donnent également plus de financement et de financement continu pour des choses telles que la cyberhygiène et la sécurité informatique ?
Rand : Eh bien, je pense que c’est un processus éducatif constant pour l’équipe de sécurité informatique, les RSSI, de communiquer constamment l’importance de la sécurité au niveau de tout ce que vous faites du point de vue technologique.
Depuis le tout début, je suis dans la haute technologie depuis plus longtemps, vous savez, plus longtemps que ce que j’ai envie d’admettre, et même dans les industries de haute technologie, la sécurité peut être une réflexion après coup. Il peut s’agir d’une case à cocher, vous savez ? Vous développez un produit, et vous le suivez, puis à la fin, vous dites, oh, attendez, comment allons-nous le sécuriser ? Parce que vous êtes tellement enthousiaste à l’idée du produit et, vous savez, c’est juste la nature humaine. Et je pense que cela se passe au niveau de l’État.
Et jusqu’à votre point de vue, si vous allez effectuer une quelconque transformation numérique ou que vous allez commencer à déployer le haut débit ou, dans ce cas, que vous essayez simplement de mettre à niveau votre infrastructure informatique au niveau local, la sécurité doit être intégrée à votre stratégie, à votre plan, dès le départ.
Thompson : Vous avez dit que vous étiez aussi chez Microsoft, et il y a eu un moment où j’étais là, et nous avons dit, OK, maintenant nous devons commencer par la sécurité numéro un et développer des produits. Et vous voyez comment cela a fonctionné, il y a encore des trous ! Mais c’est juste la nature du logiciel, lorsque vous le développez. Vous allez avoir ces choses, et les méchants sont plus susceptibles de les trouver lorsque [les produits] sortent dans la nature que nous.
Vous avez mentionné le financement nourri, nous en avons parlé. Mais nous savons toujours que chaque fois que le nourri offre de l’argent, il y a généralement des obstacles et des chaînes attachés.
Rand : Bien sûr. Dans l’article que je viens d’écrire, voici comment ce financement de cybersécurité fonctionne dans le cadre du projet de loi d’infrastructure : il y a un milliard de dollars mis de côté qui est censé être divisé entre 50 États. Maintenant, tous les États n’iront pas pour cela, mais imaginez 50 États essayant de partager seulement 1 milliard USD pour la cybersécurité. Ce n’est pas une tonne d’argent. Mais c’est quelque chose, n’est-ce pas ?
Et au cours des quatre prochaines années environ, il sera distribué par tranches. Ainsi, 200 millions USD seront disponibles cette année [2022], 400 millions USD en 2023, 300 millions USD en 2024 et 100 millions USD supplémentaires en 2025. Désormais, les règles exigeaient qu’au moins 80 % de l’argent de l’attribution soit versé aux localités au cours de cette période. Les États peuvent donc demander le financement, mais ils devront le faire parvenir aux villes, aux comtés, aux zones tribales.
En d’autres termes, cela signifie que les États doivent faire correspondre l’argent de la subvention avec leurs propres fonds, donc ils doivent être achetés, n’est-ce pas ? Le gouverneur doit être racheté ; il doit faire partie du budget.
Les États doivent donc mettre 10 % la première année, et cela augmentera de 10 points de pourcentage chaque année jusqu’à 2025. Ils doivent donc également, dans ce cadre, élaborer un plan de cybersécurité. Ils doivent soumettre ce plan pour obtenir cet argent, et il doit exposer exactement comment l’argent va être distribué et comment il va être appliqué. Ils doivent avoir l’appareil en place pour le faire.
Thompson : OK, Dave, alors expliquez-moi comme si je suis un cinquième diplômé ici : je suis un DSI ou RSSI de l’État. Que dois-je faire maintenant pour obtenir cet argent ? Qu’est-ce que c’est étape par étape ?
Rand : Il y a vraiment cinq choses que les États pourraient ou devraient faire, c’est ce que mes sources me disent.
Tout d’abord, éliminez ce plan de cybersécurité. Vous en avez peut-être un, mais il doit être à nouveau spécifique à ce que vous allez faire avec ce financement de facture d’infrastructure. Il doit détailler avec les États ou comment les États vont améliorer la sécurité dans les localités et les zones tribales.
Deuxièmement, parlez aux locaux. Les RSSI doivent travailler avec les agences locales maintenant pour déterminer non seulement ce qu’ils feront du point de vue des outils ou des endpoints, mais également prendre en compte des éléments tels que l’accélération de l’assistance à la formation ou l’embauche de fournisseurs de services de sécurité gérés [MSSP] pour mettre en œuvre des améliorations de cybersécurité. C’est une chose, d’ailleurs, que Ryan Murray en Arizona m’a dit qu’ils regardaient, amenant des MSSP pour aider.
Parce que toutes les localités, à votre avis, n’ont pas de personnel interne. Peut-être que le gardien n’est pas suffisant pour mettre en œuvre une infrastructure de sécurité Zero Trust. L’examen des MSSP serait donc une bonne décision.
Troisièmement, éduquez les autres parties prenantes du gouvernement. Encore une fois, à votre avis, Doug, vous savez, les gouverneurs, les législateurs d’État et les administrateurs doivent comprendre l’importance de la cybersécurité pour se protéger contre les cyberattaques telles que les rançongiciels. Et ils doivent mettre à niveau l’infrastructure informatique, l’infrastructure de sécurité, dès que possible. En les rendant partenaires dans ces efforts, il est possible d’augmenter les fonds disponibles au fil du temps.
En Arizona, par exemple, le budget du gouverneur Ducey met de côté 10 millions USD pour aider les gouvernements locaux et les districts scolaires K-12 et secondaire à améliorer leur posture de sécurité.
La quatrième chose à laquelle il faut penser, c’est que ne vous limitez pas ; pensez globalement. Ne vous contentez pas d’examiner cette infrastructure, facturez de l’argent et pensez que ce montant est trop faible pour perdre du temps à poursuivre.
Il va s’agir de la nature humaine d’y réfléchir et d’y aller, c’est beaucoup de travail sur quatre ans pour juste une petite somme d’argent. Mais il existe plusieurs programmes de financement fédéraux auxquels les États peuvent s’appuyer, et ils arrivent tout le temps. Le Département de la sécurité intérieure, par exemple, a récemment annoncé 1,6 milliards USD de subventions de préparation pour lutter contre le terrorisme, et il y a une composante de financement de la cybersécurité à cela. L’Arizona s’en occupe également.
La dernière chose que j’avais mentionnée, et cela m’a surpris, c’est que vous pouvez vous associer à d’autres États potentiellement. Donc, si la CISA ne l’interdit pas, et qu’il n’y a aucune raison de penser qu’ils le feraient, mais tant qu’ils ne le feront pas, les États peuvent en fait s’associer les uns aux autres pour partager du temps, de l’argent et des ressources pour lutter contre la cybercriminalité au niveau régional plutôt qu’au sein de leurs propres États. Si j’ai raison, je pense que l’Arizona discute avec des dirigeants gouvernementaux au Texas et au Nouveau-Mexique, à propos de cela.
Thompson : Quelles sont vos dernières réflexions à ce sujet ? Quelque chose qui vous vient à l’esprit ?
Rand : Les États ont beaucoup d’opportunités de poursuivre un financement fédéral, et ils devraient le faire. Ils doivent être activement impliqués, et ne pas avoir l’air d’un cheval cadeau dans la bouche, et y penser plus largement. Encore une fois, collaborez avec des collègues de la législature d’État, collaborez avec votre gouverneur. Pensez à vous associer à d’autres États. Regardez-le au niveau régional.
Vous savez, Jennifer Pittman-Leeper, responsable de l’engagement client chez Tanium, a déclaré que ce financement n’est pas une baguette magique, mais qu’il s’agit d’un début et que les agences gouvernementales doivent commencer quelque part. Il est bon de commencer par ce financement de facture d’infrastructure si vous n’avez pas déjà commencé à examiner ce type de programmes.
Thompson : Merci Dave d’avoir partagé toutes ces informations critiques et opportunes.
J’ai parlé au journaliste primé David Rand, qui écrit pour le nouveau magazine d’actualités en ligne sur la cybersécurité de Tanium. Vous pouvez consulter ces histoires sur Tanium.com.
Si vous êtes DSI ou RSSI d’État et que vous souhaitez en savoir plus sur la manière d’obtenir cet argent fédéral ou d’améliorer votre cyberhygiène, consultez les liens dans les notes du podcast. Pour entendre d’autres histoires comme celle-ci, assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée, comme Apple Podcast ou Spotify.
Merci d’avoir écouté, et nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.



