L’administration Biden publie un plan stratégique national en matière de cybersécurité afin de définir la manière dont les États-Unis assurent la sécurité du monde en ligne. Il y est question des défenses de la nation, de la protection des entreprises et des infrastructures clés contre les pirates informatiques, et plus encore.
Que pouvez-vous attendre du plan stratégique national de cybersécurité ? Qu’est-ce que cela signifie pour vous ?
Pourquoi la stratégie nationale de cybersécurité 2023 est-elle importante ?
De nombreux facteurs ont sans doute conduit l’administration Biden à sévir sur la cybersécurité avec ce plan. L’un d’entre eux est probablement que les États-Unis sont souvent la cible et le pays d’origine des attaques en ligne.
NordLocker a constaté que 46 % des attaques par ransomware se produisent aux États-Unis. Une autre constatation est que le Michigan est le plus touché par ces incidents, le Missouri étant le moins souvent concerné. Par ailleurs, une étude de CyberProof a révélé que les États-Unis étaient le deuxième pays d’origine des cyberattaques, seule la Chine étant à l’origine d’un plus grand nombre de ces infractions.
Le fait que des cyberattaques généralisées pourraient freiner les autres objectifs de M. Biden pour les États-Unis n’arrange rien. Par exemple, en 2021, le dirigeant a ordonné une enquête de 100 jours sur les pénuries de semi-conducteurs dans le pays. L’augmentation de la production nationale était une possibilité largement discutée pour résoudre ce problème. Cependant, les cyberattaques entravent gravement les opérations de fabrication, obligeant souvent les entreprises concernées à arrêter les chaînes de production et à se déconnecter des réseaux en ligne.
Un recueil de points de vue d’experts publié par Homeland Security Today présente des personnes qui mettent fréquemment en garde contre la nécessité pour les États-Unis de prendre la cybersécurité au sérieux et de protéger les infrastructures critiques.
Les experts ne peuvent pas lire dans l’esprit du président Biden pour savoir précisément quels facteurs ont inspiré le plan stratégique de cybersécurité. Toutefois, les forces motrices décrites ci-dessus sont les plus probables.
Comment le règlement sur la stratégie de cybersécurité permet-il à l’Amérique d’être plus sûre ?
Les approches précédentes de la cybersécurité au niveau national étaient axées sur les partenariats public-privé et les pratiques de partage de l’information. Toutefois, nous pouvons nous attendre à ce que l’accent soit mis sur la réglementation.
Le Washington Post indique que la nation s’appuiera sur les autorités réglementaires existantes dans la mesure du possible, puis fera appel au Congrès pour combler les lacunes. Cependant, rien n’a encore été dit sur la manière et le moment où la mise en œuvre nécessaire se fera. La couverture a également clarifié la façon dont les membres du Congrès doivent travailler ensemble pour mettre en œuvre les objectifs de la stratégie, car l’exécutif ne peut pas tout faire. Un expert en cybersécurité cité dans le Post doute de voir beaucoup de progrès dans l’année à venir.
Bloomberg Law a précisé que la stratégie n’a pas de pouvoir réglementaire en tant que telle. Toutefois, les détails qu’elle contient pourraient inciter d’autres agences à agir pour modifier le traitement de la cybersécurité. L’une des possibilités suggérées est que l’Office of Management and Budget puisse émettre davantage de réglementations aux entités sous son influence. Une autre possibilité est que l’Agence pour la cybersécurité et la sécurité des infrastructures puisse appliquer des directives opérationnelles contraignantes concernant les systèmes d’information fédéraux.
L’évaluation du projet par le Washington Post mentionne un transfert de responsabilité vers les entités qui créent des logiciels présentant des failles de sécurité. Le plan reconnaît que même les efforts les plus avancés en matière de sécurité logicielle ne peuvent pas éliminer toutes les vulnérabilités ; cependant, les fournisseurs doivent prendre des mesures raisonnables pour réduire les risques.
La stratégie nationale de cybersécurité 2023 cible-t-elle les pirates informatiques ?
La couverture de Slate sur le programme stratégique de cybersécurité suggère également des défenses plus robustes contre les pirates informatiques qui cherchent à sacrifier la sécurité nationale. La National Cyber Investigative Joint Task Force du FBI travaillera systématiquement avec toutes les agences fédérales concernées pour interférer avec les réseaux cybercriminels hostiles et les démanteler.
En outre, les entreprises privées joueront également un rôle essentiel dans cet effort. Des représentants de ces entités alerteront les organes compétents en cas d’attaques potentielles ou confirmées. Ils contribueront également à prévenir les cyberincidents. Ce n’est pas la première fois que la présidence Biden met l’accent sur la prévention des menaces potentielles. Un décret de 2021 prévoyait d’enquêter sur les applications appartenant à des adversaires étrangers, notamment TikTok et WeChat.
Cependant, la stratégie de Biden ne s’étend qu’aux actions offensives contre les parties qui tentent d’infiltrer les réseaux américains. Quiconque s’attend à des détails sur les efforts défensifs de la nation à cet égard les trouvera dans un plan publié par le Pentagone, qui serait basé sur la stratégie de l’administration Biden.
La stratégie de cybersécurité de M. Biden comporte toutefois 30 pages consacrées aux défenses contre les infrastructures critiques. Il s’agit de parties de l’économie jugées essentielles à la société moderne. Le changement significatif dans le nouveau plan est que la sauvegarde de ces secteurs vitaux devient obligatoire plutôt que volontaire. L’attaque du Colonial Pipeline en 2021, au cours de laquelle un rançongiciel a interrompu l’approvisionnement en essence et en kérosène du Texas vers le sud-est des États-Unis, a peut-être servi d’avertissement, mais ce n’est pas la première attaque contre les infrastructures et ce ne sera certainement pas la dernière.
Mais ne vous attendez pas à des règles uniformes pour toutes les entreprises relevant du domaine des infrastructures critiques. L’administration Biden a commencé à examiner chaque secteur concerné plus d’un an avant la stratégie de cybersécurité pour 2023. Cela suggère que chaque secteur devra suivre des pratiques exemplaires différentes en matière de cybersécurité, en fonction des risques les plus importants auxquels il est confronté.
Que signifie la stratégie de cybersécurité pour les entreprises ?
Même avec la publication du plan stratégique de cybersécurité, certaines choses ne changeront pas. Naturellement, l’une d’entre elles est que les entreprises doivent toujours encourager les travailleurs à rester en sécurité en ligne. Lorsque CGS a publié des conseils pour maintenir l’intérêt des employés, elle a indiqué que 99 % des travailleurs privilégient la commodité à la sécurité de leur lieu de travail. L’engagement de la main-d’œuvre pourrait devenir encore plus crucial avec la stratégie de cybersécurité.
Selon un aperçu de Corporate Compliance Insights, sa mise en œuvre pourrait amener les organisations privées à fixer des normes similaires à celles imposées aux agences gouvernementales ou aux entreprises de la catégorie des infrastructures critiques. Les réglementations et les audits pourraient également augmenter, ce qui signifie qu’une organisation doit vérifier qu’elle fait tout ce qui est nécessaire et possible pour prévenir les cyberattaques.
L’analyse a également mis en garde contre le fait que la satisfaction des attentes décrites dans le plan de l’administration Biden nécessitera un effort coordonné incluant la participation du gouvernement. Cela suggère que de nombreuses entreprises devront apporter des changements substantiels dans le traitement de la cybersécurité. Toutefois, la meilleure solution consiste à confirmer exactement ce qui est exigé de vous avant de passer à la mise en œuvre.
Renforcer la cybersécurité de l’Amérique ?
La cybersécurité est un secteur qui évolue rapidement et en permanence. Nombreux sont ceux qui, connaissant la stratégie de l’administration Biden, considèrent que son contenu est adapté à la sécurité en ligne en général. Mais seul le temps nous dira à quoi ressemble sa mise en œuvre dans la pratique, combien de temps les organisations concernées ont pour se conformer et ce qui se passe si elles ne le font pas.
Lorsque vous prendrez connaissance de la stratégie de cybersécurité, vous devrez l’examiner attentivement et évaluer si votre organisation doit faire quelque chose pour s’aligner sur les exigences.
