La CISA appelée à imposer une directive sur la sécurité OT
L'Operational Technology Cybersecurity Coalition (OTCC) demande à l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) d'imposer des normes de sécurité minimales obligatoires pour les technologies opérationnelles (OT) exploitées par les agences fédérales. Les OT désignent le matériel et les logiciels qui servent à surveiller et à piloter les infrastructures physiques.
Le groupe a publié mardi un livre blanc. Il y demande à la CISA d'émettre une nouvelle directive opérationnelle contraignante (BOD) consacrée aux OT. Une BOD est un ordre de la CISA que les agences civiles du pouvoir exécutif fédéral (FCEB) sont tenues d'appliquer.
Les attaques contre l'eau comme avertissement
L'OTCC rappelle les récentes attaques qui ont visé des centaines de réseaux d'eau dans au moins 12 États américains. Selon elle, ces attaques montrent que les OT attirent désormais aussi bien des acteurs étatiques que des cybercriminels.
Une bonne partie des équipements touchés dans ces réseaux d'eau n'auraient jamais dû être accessibles depuis Internet. Certains utilisaient des mots de passe par défaut, voire aucun mot de passe. Beaucoup n'étaient pas non plus isolés des parties non opérationnelles du réseau.
Les agences civiles fédérales occupent plus de 8 000 bâtiments, en propriété ou en location. Parmi eux figurent des laboratoires, des hôpitaux, des centres de recherche et des points d'entrée sur le territoire. Tous dépendent de systèmes de chauffage, ventilation et climatisation, d'alimentation électrique, de contrôle d'accès, de distribution d'eau et de gestion technique du bâtiment.
La coalition cite également un rapport récent du Government Accountability Office (GAO), l'organe d'audit du Congrès américain. Le GAO a examiné 22 agences civiles. Seules 7 d'entre elles avaient pleinement satisfait aux exigences de la Maison Blanche en matière d'inventaire de leurs équipements OT et objets connectés en réseau. La date limite pour ces inventaires était fixée à septembre 2024.
"[Le Government Accountability Office] vient de confirmer ce contre quoi les professionnels de l'OT mettent en garde depuis des années : on ne peut pas sécuriser ce qu'on ne voit pas, et la plupart des agences fédérales ne voient toujours pas leurs OT", a déclaré Tatyana Bolton, directrice exécutive de l'OTCC. "Les recommandations seules n'ont pas suffi à combler ce fossé. Une directive opérationnelle contraignante donnerait à chaque agence un socle clair et opposable, et donnerait à la CISA la visibilité nécessaire pour s'assurer que les choses sont réellement faites."
La plupart des agences civiles gèrent elles-mêmes leurs systèmes OT, si bien que la CISA n'a qu'une idée très limitée de leur niveau de protection. Le document fait aussi valoir que l'intelligence artificielle a rendu les attaques sophistiquées bien plus faciles à mener, ce qui expose davantage les systèmes OT qu'auparavant.
Pourquoi une directive
Par le passé, la CISA a déjà émis plusieurs BOD après l'échec de mesures volontaires. Selon le document, une directive permettrait à la CISA de "garantir une mise en oeuvre cohérente et de mesurer la conformité dans l'ensemble de l'administration".
Les auteurs relèvent que les entreprises privées et les collectivités locales ne sont pas tenues par les BOD. Une directive envoie malgré tout, selon eux, "un signal fort sur ce que l'État considère comme une bonne pratique en cybersécurité".
La CISA n'a pas souhaité faire de commentaire. Michael Garcia, directeur des politiques publiques de l'OTCC, a indiqué à Recorded Future News que la coalition avait consulté la CISA pendant la rédaction du document. Elle a aussi transmis une version finale à l'agence avant publication.
À qui appartiennent les OT
Le rapport de 8 pages propose un socle de prévention et de confinement. Il repose sur six piliers :
- la visibilité sur les actifs OT
- la segmentation du réseau
- des contrôles d'accès à distance opposables
- des configurations de référence
- la préparation aux incidents
- des sauvegardes et une restauration vérifiées
Les agences devraient désigner un haut responsable ou un service unifié chargé de l'inventaire des actifs OT, des configurations de référence et de la planification des incidents. Les plans de sauvegarde et de restauration seraient élaborés conjointement avec les rapports de risques.
"Les technologies opérationnelles se retrouvent trop souvent dans une zone grise entre le bureau du [directeur des systèmes d'information] et les services généraux, et quand personne n'en est responsable, personne ne les sécurise", a déclaré Michael Garcia. Il a ajouté que les recommandations portent sur les fondamentaux, comme le changement des mots de passe par défaut et la segmentation des réseaux.
Dave Williams, responsable de la sécurité OT chez Elisity, estime lui aussi que la responsabilité est au coeur du document. "Dans la plupart des sites, les groupes froids, les lecteurs de badges et les systèmes électriques relèvent des services généraux, et le réseau relève du DSI", a-t-il expliqué. Selon lui, obliger une agence à mettre un nom sur cette responsabilité "aurait plus d'effet qu'une nouvelle série de recommandations".
Notre analyse
La proposition de l'OTCC porte moins sur de nouvelles technologies que sur l'attribution des responsabilités. Les défaillances qu'elle décrit sont élémentaires : équipements exposés, identifiants par défaut, réseaux non segmentés. Cela laisse penser que la principale lacune relève de la gouvernance, et que le manque d'outils n'est qu'une part secondaire du problème. Cela rejoint une tendance plus large que nous avons déjà couverte : pour de nombreuses organisations, la visibilité sur les OT reste un casse-tête. Les attaques contre les services d'eau continuent de montrer ce qui se passe quand ces fondamentaux font défaut.
Les lecteurs extérieurs à l'administration fédérale ne devraient pas balayer cette proposition d'un revers de main. Comme le soulignent les auteurs, les BOD influencent souvent plus largement ce qui est considéré comme une bonne pratique. Reste à voir si la CISA donnera suite à la recommandation. Si c'est le cas, la question suivante sera de savoir si les agences qui ont manqué l'échéance d'inventaire de 2024 sauront tenir une échéance cette fois contraignante.
