Salt Typhoon : des règles cyber télécoms volontaires
Deux sénateurs américains de bords opposés veulent que le secteur des télécommunications applique un socle commun de bonnes pratiques en cybersécurité. Leur adoption serait volontaire, et une certification facultative serait proposée aux entreprises capables de prouver qu'elles les respectent.
Les sénateurs Mark Warner (D-VA) et Ted Cruz (R-TX) ont déposé jeudi le Telecommunications Cybersecurity and Resilience Act. Ils invoquent la campagne Salt Typhoon, au cours de laquelle des pirates chinois se sont introduits pendant plusieurs années chez presque tous les grands opérateurs télécoms américains.
« L'intrusion Salt Typhoon a été le pire piratage de télécoms de l'histoire de notre pays et nous a montré à quel point nos infrastructures critiques sont vulnérables, mais il n'y a là aucune fatalité », a déclaré Mark Warner. « Si les opérateurs de télécommunications adoptent les bonnes pratiques en cybersécurité, nos réseaux peuvent devenir plus résilients. »
Un groupe de travail au sein de la NTIA
Le texte crée un Telecommunications Cybersecurity Working Group au sein de la National Telecommunications and Information Administration (NTIA), l'agence fédérale américaine chargée de la politique des télécommunications et de l'information. Y siégeraient des opérateurs télécoms, leurs fournisseurs, des experts en cybersécurité et des responsables fédéraux.
Sa mission principale : rédiger des bonnes pratiques volontaires dont les opérateurs pourront se servir pour renforcer la sécurité de leurs systèmes. Selon le texte, celles-ci doivent « s'appuyer sur les cadres fédéraux et les informations sur les menaces existants, tout en se concentrant spécifiquement sur le secteur des télécommunications ».
Ces pratiques seraient réexaminées tous les deux ans et mises à jour après chaque cyberincident majeur. Le groupe rendrait également un rapport annuel au Congrès.
Un second volet du texte porte sur la certification. Les entreprises pourraient faire vérifier par un tiers indépendant qu'elles ont bien mis en place les bonnes pratiques et qu'elles les appliquent dans la durée, et obtenir une certification le cas échéant. Cette étape est elle aussi facultative.
« Les adversaires étrangers ciblent de plus en plus les réseaux de communication américains. Les sécuriser exige une approche qui suit l'évolution des menaces », a déclaré Ted Cruz. Il présente le texte comme un moyen de rassembler l'État et le secteur privé « plutôt que d'adopter des obligations fédérales rigides qui deviennent vite obsolètes ».
Ce que Salt Typhoon a dérobé
Les pirates soutenus par le gouvernement chinois à l'origine de Salt Typhoon ont disposé d'un accès étendu et durable chez au moins neuf opérateurs télécoms américains, dont Verizon, AT&T et Lumen.
Ils ont eu accès aux Call Detail Records. Ces relevés indiquent avec qui une personne a parlé, quand, combien de temps, et où elle se trouvait pendant l'appel. Dans certains cas, les attaquants ont aussi pu intercepter des communications audio et des SMS.
L'opération aurait visé environ 150 cibles de premier plan. Parmi elles figuraient le président Donald Trump, le vice-président JD Vance, des collaborateurs de Kamala Harris, alors vice-présidente, ainsi que de hauts responsables comme le sénateur Chuck Schumer (D-NY).
Des responsables de l'administration Biden ont enquêté sur ces intrusions face à la colère des deux camps. Ils ont conclu que la campagne aurait été « bien plus risquée, plus difficile et plus coûteuse pour les Chinois » si les opérateurs avaient appliqué des pratiques de base. Parmi les mesures citées : des configurations sécurisées, des correctifs à jour, des architectures réseau capables de repérer les comportements anormaux et l'authentification multifacteur sur les comptes administrateurs.
Des obligations aux règles volontaires
Le nouveau texte arrive près d'un an après que des responsables républicains ont supprimé la réglementation télécoms adoptée en réponse à Salt Typhoon. Ces règles auraient obligé les opérateurs à mieux sécuriser leurs réseaux et à certifier chaque année qu'ils disposaient d'un plan de gestion des risques cyber.
Mark Warner et d'autres démocrates avaient critiqué cette abrogation. Ils avaient prévenu que des codes volontaires sans sanctions laisseraient les campagnes de piratage chinoises se poursuivre sans entrave. Mark Warner coparraine aujourd'hui lui-même une approche volontaire.
Le texte a été déposé en même temps qu'une série de propositions partisanes sur la cybersécurité liées à l'intelligence artificielle.
Notre analyse
Ce texte montre que la sécurité des télécoms suscite toujours un intérêt des deux côtés, mais la question de l'application reste ouverte. Mark Warner avertissait l'an dernier que des codes sans sanctions n'arrêteraient pas les intrusions chinoises. Son soutien à un cadre volontaire laisse penser que l'objectif est désormais de faire adopter quelque chose plutôt que rien.
Pour les défenseurs, les mesures citées après Salt Typhoon n'ont rien de nouveau : correctifs, configuration sécurisée, surveillance et MFA pour les comptes administrateurs. Les équipements réseau non corrigés restent une porte d'entrée courante, comme le montre la faille VPN de Check Point activement exploitée. Il faudra voir si les opérateurs demandent réellement la certification par un tiers, si les clients ou les acheteurs publics commencent à l'exiger, et si le texte franchit seulement l'étape du Congrès. Les réseaux télécoms sont aussi soumis à une pression physique ailleurs. De quoi rappeler que la résilience ne se limite pas à la prévention des intrusions.
Sponsored Recommended for you – discover more →
