government-shutdowns-crises
Cybersécurité et lutte contre le terrorisme : protéger les infrastructures essentielles contre les menaces numériques
Table of Contents
Le lien croissant entre la cybersécurité et la lutte contre le terrorisme
À une époque où les mondes numérique et physique sont inextricablement liés, la protection des infrastructures critiques est devenue la priorité des programmes de sécurité nationale dans le monde entier. Les réseaux électriques, les stations de traitement de l'eau, les réseaux de transport, les systèmes financiers et les centres de communication – les artères mêmes de la civilisation moderne – dépendent de plus en plus des technologies numériques interconnectées. Cette dépendance a toutefois ouvert une nouvelle frontière aux adversaires.
Cet article explore le paysage des menaces numériques visant les infrastructures critiques, examine les rôles des différents acteurs et décrit les stratégies, les politiques et les technologies nécessaires pour défendre ces systèmes essentiels.De l'augmentation des attaques ransomwares sur les hôpitaux au potentiel d'une cyberattaque coordonnée sur le réseau électrique, les enjeux n'ont jamais été plus élevés. Comprendre la menace est la première étape vers le renforcement de la résilience.
Qu'est-ce que l'infrastructure essentielle et pourquoi est-ce une cible?
Aux États-Unis, le ministère de la Sécurité intérieure Cybersecurity and Infrastructure Security Agency (CISA)[ identifie 16 secteurs d'infrastructures essentielles, y compris les industries chimiques, les installations commerciales, les communications, la fabrication critique, les barrages, les services de défense industrielle, les services d'urgence, l'énergie, les services financiers, l'alimentation et l'agriculture, les installations gouvernementales, les soins de santé et la santé publique, les technologies de l'information, les réacteurs nucléaires, les systèmes de transport, et les systèmes d'approvisionnement en eau et d'égout.
Ces secteurs sont des cibles attrayantes pour plusieurs raisons:
- Importance élevée, faible risque: Une attaque réussie peut causer des défaillances en cascade dans plusieurs systèmes, amplifiant les dommages bien au-delà de la rupture initiale.
- Systèmes de sécurité :[ De nombreux opérateurs d'infrastructures critiques utilisent encore des technologies opérationnelles dépassées qui n'ont jamais été conçues pour des menaces modernes à la cybersécurité.
- Interconnectivité:[ La convergence des technologies de l'information (technologies de l'information) et des technologies opérationnelles (OT) a introduit de nouvelles vulnérabilités. Une vulnérabilité dans un réseau d'entreprise peut maintenant devenir un chemin vers les systèmes de contrôle industriel.
- Visibilité publique: Les attaques contre les infrastructures essentielles génèrent une couverture médiatique massive, une peur psychologique et une pression politique – des buts qui s'alignent sur des motifs terroristes ou idéologiques.
Menaces numériques : du crime commun au cyberterrorisme d'État
Comprendre le spectre des menaces numériques est essentiel pour construire des défenses efficaces. Les menaces vont des groupes de ransomwares à des menaces persistantes avancées (APT) sophistiquées liées aux États-nations.
Ransomware et extorsion
En 2021, l'attaque du Colonial Pipeline a démontré comment un seul incident de ransomware pouvait perturber l'approvisionnement en carburant de la côte Est des États-Unis. Les hôpitaux, les écoles et les municipalités ont été constamment paralysés par des groupes comme LockBit, BlackCat et Clop. Ces groupes utilisent souvent des données de double extorsion, en cryptant des données et en menaçant de divulguer des informations sensibles à moins qu'une rançon ne soit payée.
Phishing et génie social
Le phishing reste le vecteur d'entrée le plus courant pour les cyberattaques. Les attaquants écrivent des courriels convaincants qui trompent les employés en révélant des références ou en téléchargeant des logiciels malveillants. Dans le contexte de l'infrastructure critique, un seul compte de messagerie compromis dans une entreprise de services publics peut être la passerelle vers une pénétration plus profonde du réseau.
Attaques de déni de service (DDoS) distribuées
DDoS attaque les réseaux d'inondation avec du trafic, des serveurs accablants et des services hors ligne. Bien que souvent moins sophistiqués, ils peuvent être très perturbateurs. En 2016, le botnet Mirai a utilisé des périphériques compromis d'Internet des objets (IoT) pour lancer des attaques massives DDoS contre le fournisseur de système de noms de domaine (DNS), Dyn, prenant temporairement des sites importants comme Twitter, Netflix et PayPal.
Menaces persistantes avancées (APT) et acteurs d'État
Les groupes tels que l'APT29 (Cozy Bear) et l'APT28 (Fancy Bear), tous deux liés au renseignement russe, ont ciblé les réseaux gouvernementaux, les entreprises énergétiques et les entrepreneurs de défense. Les cyberattaques 2015 et 2016 sur le réseau électrique de l'Ukraine sont des exemples classiques d'opérations de l'APT : les attaquants ont obtenu un accès à distance aux systèmes de contrôle industriel et aux disjoncteurs manuellement, causant des pannes d'électricité à grande échelle en hiver.
Le cyberterrorisme parrainé par l'État va au-delà de l'espionnage, qui vise à créer la peur, à perturber les services essentiels et à saper la confiance du public.
Protéger les infrastructures essentielles : une stratégie de défense multi-layered
Aucune solution unique ne peut se défendre contre toute la gamme des menaces numériques. Une défense holistique doit intégrer la technologie, les processus et les personnes.
Évaluation des risques et gestion de la vulnérabilité
Les organismes devraient effectuer des analyses de vulnérabilité, des tests de pénétration et des exercices d'équipe rouge pour identifier les faiblesses. Pour les environnements d'OT, des soins spéciaux sont nécessaires parce que de nombreux outils d'analyse traditionnels peuvent perturber les processus industriels.
Le NIST Cybersecurity Framework offre une structure largement adoptée pour la gestion des risques, organisée autour de cinq fonctions : Identifier, protéger, détecter, répondre et récupérer.
Segmentation réseau et architecture de confiance zéro
L'un des contrôles les plus efficaces est la segmentation du réseau. En isolant les réseaux OT des réseaux informatiques d'entreprise et d'Internet, les organisations peuvent empêcher les mouvements latéraux par les attaquants. Le modèle Purdue pour la sécurité du système de contrôle industriel (ICS) définit les niveaux de confiance et les zones de contrôle.
Le modèle Zero Trust[, qui ne fait jamais confiance, ne vérifie jamais, a acquis une traction dans les infrastructures critiques. Il suppose que les brèches sont inévitables et qu'aucun utilisateur ou appareil ne doit faire confiance par nature. Au contraire, chaque demande d'accès doit être authentifiée, autorisée et validée en permanence.
Surveillance continue et détection des menaces
Les systèmes de gestion d'informations et d'événements de sécurité (SIEM) regroupent les journaux de tout le réseau, tandis que les systèmes de détection d'intrusion (IDS) et les systèmes de prévention d'intrusion (IPS) analysent le trafic pour détecter les modèles malveillants. Dans les environnements OT, des outils spécialisés comme Nozomi Vantage, Dragos Platform ou Claroty surveillent les protocoles industriels propriétaires (p. ex. Modbus, DNP3, Profinet) pour détecter les anomalies.
L'analyse comportementale et l'apprentissage automatique peuvent aider à détecter des indicateurs subtils de compromis que la détection traditionnelle basée sur la signature manquerait.
Formation et sensibilisation des employés
Les programmes de formation complets devraient couvrir la reconnaissance des phishing, l'hygiène des mots de passe, les habitudes de navigation sécuritaires et les procédures de déclaration des incidents. Pour les ingénieurs et les opérateurs qui travaillent avec les systèmes de contrôle industriel, la formation doit inclure les risques spécifiques des environnements OT, comme le risque de brancher un lecteur USB personnel dans un PLC (programmable Logic Controller).
Des campagnes de phishing simulées et des exercices de table impliquant des équipes de TI et d'OT peuvent intégrer un état d'esprit de sécurité et améliorer la coordination lors d'un incident réel.
Réponse aux incidents et continuité des activités
Pour les infrastructures essentielles, le plan devrait comprendre non seulement des réponses informatiques, mais aussi des procédures pour maintenir des opérations sécuritaires manuellement lorsque les systèmes numériques sont compromis. Par exemple, une usine de traitement de l'eau devrait avoir des listes de contrôle papier pour remplacer le dosage automatisé de produits chimiques lors d'une cyberattaque.
Les sauvegardes sont critiques mais doivent être stockées hors ligne ou de manière immuable pour empêcher le ransomware de les chiffrer. Un plan de reprise après sinistre robuste garantit que même si les systèmes sont détruits, ils peuvent être restaurés dans des délais acceptables.
La collaboration avec des entités externes, comme CISA=S Cyber Incident Response Team (CIRT)[ ou le bureau local du FBI, peut fournir des ressources et des renseignements supplémentaires lors d'un incident majeur.
Le gouvernement et le secteur privé : une responsabilité partagée
Cadres réglementaires et normes obligatoires
Aux États-Unis, l'ordonnance exécutive 14028 sur l'amélioration de la cybersécurité a donné mandat aux organismes chargés d'adopter une architecture de confiance zéro et d'améliorer la sécurité de la chaîne d'approvisionnement des logiciels. Les normes Cybersecurity Maturity Model Certification (CMMC) pour les entrepreneurs de défense et North American Electric Reliability Corporation (NERC) Critical Infrastructure Protection (CIP)[ pour le réseau électrique sont des exemples de règlements sectoriels.
Certains États ont adopté des lois exigeant des opérateurs d'infrastructures essentielles qu'ils déclarent les paiements de ransomware et notifient les clients touchés dans un certain délai. La directive sur la sécurité des réseaux et de l'information (NIS2) impose aux entités essentielles des obligations plus strictes en matière de cybersécurité et harmonise les rapports d'incident entre les États membres.
Partenariats public-privé et partage de l'information
Comme la plupart des infrastructures essentielles appartiennent à des particuliers, une défense efficace dépend de solides partenariats public-privé.Les centres d'échange et d'analyse d'information (CISA) servent de plateformes de confiance où des renseignements de menace spécifiques à un secteur sont échangés.Par exemple, l'infrastructure d'élection ISAC[ a joué un rôle déterminant dans la protection des systèmes de vote, tandis que l'EauSACC aide les services publics de l'eau à partager des indicateurs de compromis.
Les organismes gouvernementaux fournissent également des ressources gratuites pour aider les organisations à améliorer leur position. CISA offre des services de divulgation de la vulnérabilité, des évaluations de campagnes d'hameçonnage et des analyses d'hygiène cybernétique.
Considérations sectorielles
Secteur de l'énergie : la grille sous le siège
Le réseau électrique est sans doute la pièce la plus critique de l'infrastructure. Un blackout à grande échelle peut faire cesser tous les autres secteurs. Les menaces pour le réseau comprennent non seulement les cyberattaques, mais aussi les attaques physiques contre les sous-stations et les vulnérabilités de la chaîne d'approvisionnement dans les compteurs intelligents et les systèmes d'énergie renouvelable.
Le National Renewable Energy Laboratory (NREL) et d'autres établissements de recherche développent des systèmes d'onduleurs cyberrésilients et des protocoles de communication sécurisés pour la grille de demain.
Systèmes d'eau et d'eaux usées
En 2021, un pirate a obtenu l'accès à distance à une installation de traitement de l'eau à Oldsmar, en Floride, et a tenté d'augmenter la concentration de lyes à des niveaux dangereux. L'attaque a été déjouée par un opérateur vigilant, mais il a mis en évidence combien facilement un attaquant déterminé pourrait empoisonner une communauté d'approvisionnement en eau.
De nombreux services publics d'eau fonctionnent avec des budgets limités et des contrôleurs existants. L'American Water Works Association (AWWA) a publié une norme de gestion des risques et de la résilience qui aide les services publics à évaluer leur maturité en matière de cybersécurité et à élaborer des plans d'action.
Transports et logistique
Les transports modernes reposent fortement sur les systèmes numériques : contrôle du trafic aérien, signalisation ferroviaire, gestion des conteneurs portuaires et navigation autonome des véhicules.Une cyberattaque qui perturbe le trafic aérien pourrait causer le chaos et entraîner des collisions.Pipeline Cyberattaque de 2021 a été un appel de réveil non seulement pour le secteur de l'énergie mais aussi pour toute industrie qui transporte des biens physiques.
Santé et santé publique
Les hôpitaux sont une cible particulièrement vulnérable. Le passage aux dossiers de santé électroniques (DSE), à la télémédecine et aux dispositifs médicaux connectés a amélioré les soins aux patients, mais a aussi élargi la surface de l'attaque. Les attaques de Ransomware contre les hôpitaux ont entraîné l'annulation des chirurgies, le retard des soins d'urgence et les infractions aux données des patients.
Technologies émergentes et menaces futures
Intelligence artificielle et apprentissage automatique
Les armes à double tranchant sont des épées à double tranchant. Du côté défensif, elles permettent de détecter plus rapidement les anomalies, de chasser les menaces automatisées et de maintenir les contrôles de sécurité. Du côté offensif, les attaquants peuvent utiliser l'IA pour fabriquer des courriels d'hameçonnage plus convaincants, automatiser la reconnaissance ou concevoir des logiciels malveillants qui évitent les antivirus en apprenant ses modèles.
Internet des objets (IdO) et technologie opérationnelle
La prolifération des dispositifs IoT – capteurs intelligents, vannes connectées, unités de surveillance à distance – a grandement amélioré l'efficacité mais a aussi élargi la surface d'attaque. De nombreux dispositifs IoT manquent de sécurité intégrée, ont des mots de passe par défaut et reçoivent des mises à jour minimales du firmware. Dans les environnements OT, la convergence avec IoT introduit de nouvelles vulnérabilités qui peuvent être exploitées par les adversaires. Shodan et d'autres moteurs de recherche découvrent régulièrement des systèmes de contrôle industriel avec une exposition directe à Internet, un risque grave.
Calcul quantitatif
L'informatique quantique représente une menace à long terme pour la cryptographie à clé publique, qui sous-tend la sécurité des communications, les signatures numériques et la gestion de l'identité. Un ordinateur quantique suffisamment puissant pourrait briser le chiffrement RSA et ECC, potentiellement décrypter les données historiques et compromettre les communications actuelles.
Bâtir une culture de la résilience
En fin de compte, la défense des infrastructures essentielles exige plus que la technologie et la politique; elle exige un changement culturel. La résilience doit être intégrée dès le départ dans la conception des systèmes – la sécurité ne peut pas être une post-pensée. Cela signifie intégrer la cybersécurité dans les achats, l'ingénierie, l'entretien et les opérations.
La Convention de Budapest sur la cybercriminalité et les discussions en cours des Nations Unies sur le comportement responsable de l'État dans le cyberespace fournissent des cadres de collaboration. Des exercices multinationaux, tels que les boucliers verrouillés annuels organisés par le Centre d'excellence coopératif de la cyberdéfense de l'OTAN, aident les nations à défendre ensemble les infrastructures essentielles.
Conclusion : L'impératif de la défense proactive
Les menaces numériques auxquelles sont confrontées les infrastructures essentielles sont diverses, sophistiquées et de plus en plus dangereuses.Les syndicats de cybercriminalité, les hackertivistes, les terroristes et les États-nations ont tous des motifs d'exploiter les vulnérabilités des systèmes qui dirigent notre monde. Il n'existe pas de solution unique, mais une approche en plusieurs couches combinant la gestion des risques, le suivi avancé, la formation des employés, des partenariats solides et une amélioration continue peut réduire considérablement les risques.
Pour plus de détails, voir CISA= Page sur la sécurité et la résilience des infrastructures essentielles[, ][NIST Cybersecurity Framework, et ]Agence de l'Union européenne pour la cybersecurité (ENISA) sur CIIP.