Total Pageviews

Monday, March 2, 2015

Evaluation des cybermenaces par le renseignement américain

Le 26 février 2015, la communauté du renseignement américain (US Intelligence Community) a proposé son évaluation de la menace, par le biais d’un rapport signé James R. Clapper (Director of National Intelligence)« Worldwidethreat Assessment of the US Intelligence Community ».

Ce document relativement court (25 pages) identifie et analyse les principales menaces à la sécurité nationale américaine. Il classe ces dernières en deux grandes catégories : les menaces globales et les menaces régionales.

La cybermenace vient en premier rang des menaces globales (devant le renseignement, le terrorisme, les armes de destruction massive, l’espace, le crime organisé transnational, les ressources économiques et naturelles, la sécurité humaine). De ces cybermenaces il est dit :
  • Qu’elles pèsent sur la sécurité nationale et la sécurité économique
  • Qu’elles ne cessent de croître (en fréquence, échelle, sophistication, sévérité d’impact, nombre d’acteurs impliqués, variété de méthodes d’attaques, de systèmes ciblés, en nombre de victimes)
  • Les réseaux qui traitent l’information non classifiée du gouvernement, de l’armée, mais aussi de l’industrie et plus largement de la société, demeurent fragiles, vulnérables, notamment à l’espionnage et aux perturbations
  • De plus en plus d’Etat attaquent le secteur industriel américain pour soutenir leurs propres objectifs économiques
  • Qu’elles ne peuvent pas être éliminées, car trop nombreuses. Il faut donc apprendre à gérer le risque. Les méthodes de calcul et gestion des risques utilisés par certaines entreprises doivent être redéfinies pour prendre en compte des variables telles que la cybermenace étrangère (entendre ici provenant directement de gouvernements étrangers) ou les interdépendances systémiques entre secteurs d’infrastructures critiques.
  • Les cyberattaques à des fins politiques sont un phénomène croissant.
  • Parmi les Etats acteurs de la cybermenace, sont aux premiers rangs la Russie (qui crée son cyber commandement), la Chine (espionnage économique), l’Iran (pour exercer des représailles contre ses ennemis politiques), la Corée du Nord (à des fins politiques) et le terrorisme (avec des attaques menées par des sympathisants des groupes terroristes, pour attirer l’attention des médias).

Plus intéressants toutefois sont les  arguments suivants :
  • La probabilité d’une attaque majeure (« catastrophic attack ») est faible. Cette vision est assez différente des discours officiels sur la menace (gouvernement, NSA, industriels, etc.) Il réfute l’hypothèse d’un très prochain Cyber Armageddon et propose d’autres scénarios plus probables selon lui. Il envisage plutôt des séries d’attaques de niveau faible à modéré, provenant de multiples sources, qui vont finir par coûter cher  (« will impose cumulative costs ») à l’économie américaine, sa compétitivité, et sa sécurité nationale. Car c’est cette multiplication des sources, des moyens, des cibles, qui va contraindre l’Amérique à sécuriser, défendre tous ses systèmes, et non pas quelques-uns en particulier.  
  • La non attribution sera de moins en moins la règle. Gouvernement et entreprises font des progrès importants en matière de détection et attribution, et il semblerait que ce point technique, qui accordait à l’attaquant un avantage considérable, soit en passe d’être remis en cause. Les hackers ne peuvent plus s’estimer intouchables, indétectables, non identifiables (p.2 du rapport).
  • Le cyberespace restera encore assez longtemps un espace permissif. Jusqu’alors les victimes de cyberattaques ont répondu timidement, confortant les agresseurs dans la possibilité d’utiliser le cyberespace à des fins coercitives.
  • Le cyberespionnage porte atteinte à la confidentialité ; les attaques DDoS portant atteinte à la disponibilité des données ; mais à l’avenir nous pourrions voir davantage d’actions qui modifieront, manipuleront l’information, compromettant cette fois l’intégrité de l’information

Friday, February 27, 2015

La NSA et ses défis

Pour lutter contre le terrorisme, la NSA estime ne pouvoir faire autrement que d’accéder à l’ensemble des communications. De leur côté les défenseurs des libertés individuelles affirment que la sécurité nationale ne peut pas tout légitimer, et surtout pas les atteintes à la vie privée, aux données personnelles, et autoriser la surveillance de tout un chacun sans que ne soient établies des limites strictement respectées. Dialogue de sourd entre les deux camps. Les choix d’industriels  (Apple, Google) désireux de proposer des outils de cryptage (pour smartphones, tablettes), supposés assurer aux utilisateurs une totale confidentialité de leurs échanges, auront suscité de multiples réactions. Parmi lesquelles celles de la NSA, qui par la voix de son patron, l’Amiral Michael Rogers, a exprimé sa position[1] : il faut que la NSA puisse accéder, lorsque cela est nécessaire, aux communications et impérativement à celles des mobiles cryptés. Sa position rejoint celle du directeur du FBI, James Comey[2].

Michael Rogers demande que les moyens pour remplir sa mission lui soient accordés. L’accès aux communications cryptées fait partie de ces moyens. Il faut pour cela que soit défini un cadre juridique précis, auquel la NSA se conformera, comme elle l’a toujours fait jusqu’alors, affirme-t-il : "We fully comply with the law … We do that foreign intelligence mission operating within (a legal) framework"[3].

Si le directeur de la NSA a, à de multiples reprises, exprimé publiquement son attachement au respect du cadre juridique qui contraint son action, rappelons toutefois que ce rapport à la loi ne va pas de soi. Le Président B. Obama lors d’un entretien accordé à BC's Fusion network[4] en octobre 2013 réaffirmait la nécessité de contrôler davantage l’action de l’agence : "We give them policy direction," Obama said. "But what we've seen over the last several years is their capacities continue to develop and expand, and that's why I'm initiating now a review to make sure that what they're able to do, doesn't necessarily mean what they should be doing."

Au travers des multiples débats impliquant l’agence de renseignement, plusieurs questions doivent être analysées (mais il y en a d’autres…) :
  • Le rapport de la NSA au droit (quel cadre, quel respect, quel contrôle de la conformité, quel respect des valeurs…)
  • Le rapport de la NSA au pouvoir politique
  • Le rapport de la NSA à l’industrie
  • La résolution du dilemme qui semble opposer sécurité et droits fondamentaux. Y a-t-il un équilibre optimum ? Toute concession en faveur des droits fondamentaux se traduit-elle nécessairement par une réduction de la sécurité ? 
  • La perception qu’ont les citoyens (entreprises, élus, pouvoir politique, etc.) du renseignement et dont dépendent, d’une certaine manière, les capacités d’action des agences.


[1] http://securityaffairs.co/wordpress/34071/intelligence/nsa-director-rogers-legal-framework.html
[2] http://www.presstv.ir/Detail/2015/02/24/398934/NSA-defends-access-to-encrypted-devices
[3] http://www.globalpost.com/dispatch/news/afp/150223/nsa-chief-seeks-compromise-encrypted-phone-snooping
[4] http://www.reuters.com/article/2013/10/28/us-usa-security-idUSBRE99Q07E20131028

Thursday, February 26, 2015

Etats-Unis - National Security Strategy - février 2015

La Maison Blanche a publié en février 2015 sa nouvelle stratégie de sécurité nationale (National Security Strategy. The White House. February 2015)

Les Etats-Unis mettent en avant dans ce document leur puissance, celle qui sait surmonter toutes les difficultés, celle qui a par exemple stoppé la crise financière internationale la plus grave depuis la grande dépression (1929) et qui depuis 6 ans a renoué avec la croissance.

Dans ses lignes dédiées à la cybersécurité, le document rappelle que :
  • La menace de cyberattaques majeures ne cesse de croître. La cybersécurité est au rang des défis les plus sérieux pour la sécurité nationale.
  • La cybersécurité est l’un des enjeux pour lesquels les Etats-Unis se doivent d’exercer un leadership. La communauté internationale sera capable de traiter ces risques (cybernétiques et autres) uniquement si les grandes puissances s’impliquent. L’Amérique assume par exemple son leadership mondial en définissant des standards de cybersécurité applicables à tous (« We are shaping global standards for cybersecurity ») et des capacités internationales pour contrer les cybermenaces. Les Etats-Unis étant le berceau de l’internet, les Etats-Unis ont une responsabilité particulière (p.12) pour diriger, guider, orienter (« lead ») un monde en réseau.  Les Etats-Unis aideront d’autres nations à créer leur cadre juridique (« we will assist other countries to develop laws »).
  • Pour affirmer sa détermination l’Amérique poursuit la construction de sa cybersécurité, notamment en renforçant la sécurité et résilience de ses infrastructures critiques, mais aussi en poursuivant les auteurs des cyberattaques et en les sanctionnant, en leur faisant payer le prix (« impose costs on malicious cyber actors »), y compris (et donc pas seulement ?) en les portant devant des tribunaux (« including through prosecution of illegal cyber activity »). La Chine est spécifiquement visée (p.24) par ces mesures et cette détermination à protéger les intérêts américains contre les atteintes émanant de l’étranger. 

Les faiblesses de l’armée chinoise

La RAND Corporation vient de publier un long rapport (184 pages) portant sur les faiblesses de l’armée chinoise (China’s incomplete military transformation. Assessing the weaknesses of the People’s Liberation Army. Février 2015).
La « faiblesse » militaire (military weakness) y est définie (p.2) comme l’impossibilité totale de remplir une mission ; le risque élevé d’échec d’une mission ; toute inefficacité susceptible de dégrader les résultats attendus d’une mission.  
Le rapport propose tout d’abord un regard sur le processus de modernisation engagé dans les années 1990 et programmé jusqu’en 2025 ; puis s’intéresse aux missions de l’armée ; se focalise sur les faiblesses organisationnelles, en termes de ressources humaines, en termes de capacités de combat ; et enfin s'intéresse aux faiblesses de son industrie de défense.

Il est question du cyberespace (p.114-119) dans le chapitre consacré aux faiblesses capacitaires. Les domaines y sont traités un à un (terre, mer, air, nucléaire, espace, cyber et électromagnétique). La Chine a lancé ces dernières années de nombreux satellites, renforçant ainsi ses capacités ISR, navigation, positionnement, communications. Pour protéger ces capacités satellitaires, la Chne déploie aussi des moyens de défense spécifiques. L’armée développe également d’importants moyens de guerre électronique (radio, radar, infrarouge, optique, informatique, systèmes de communication). Les capacités cyber pour le combat sont au cœur de cette politique de développement capacitaire (collecte d’information,  perturber l’action de l’adversaire, multiplicateur de force). Mais si le développement des capacités offensives semble suivre une courbe ascendante, il n’en va pas de même des capacités de protection des intérêts chinois dans les domaines spatiaux et électro-magnétiques, qui resteraient relativement vulnérables. Les études chinoises s’inquiètent de la dépendance croissante aux systèmes spatiaux (satellites) et retiennent que dans ce domaine l’offensive prime sur la défense. Les questions cyber sont englobées dans les considérations sur l’usage du spectre électromagnétique : la Chine se définit dans ce domaine comme vulnérable. Les faiblesses ne procèdent pas seulement des obstacles techniques, technologiques, qu’il faut surmonter pour mettre en œuvre des systèmes C4ISR, mais aussi des procédures (faible coordination entre les agences de renseignement, les opérationnels et les décideurs au plus haut niveau). Soulignons que ces constats, formulés par les auteurs du rapport, s’appuient principalement sur des publications chinoises, ce qui oblige à relativiser l’analyse. Les quelques lignes dédiées au cyberespace restent assez générales dans leur propos, et nous ne voyons là rien de véritablement spécifique aux forces chinoises. Le rapport souligne, pour terminer ce chapitre (p.117), l’absence de considération, par les analystes chinois, de la problématique des effets non intentionnels et des risques d’escalade non maîtrisés. Les analystes chinois auraient tendance à insister sur les avantages, sur les aspects positifs des gains de la guerre de l’information, mais à ignorer ses limites et ses risques. 

Tuesday, February 24, 2015

CIA restructuration cyber

Selon un article qui vient d’être publié par le Washington Post (23 février 2015)[1] la CIA envisage d’étendre ses capacités de cyberespionnage, Le directeur de la CIA, John Brennan, envisagerait le renforcement des capacités de cyberespionnage de l’agence. Cette expansion s’intègre dans un projet plus large de restructuration et de modernisation de l’agence. Le recours au cyber est appelé à devenir plus systématique, pour s’intégrer dans chacune des catégories d’opérations de la CIA (identification, recrutement d’informateurs, confirmer les cibles pour les frappes de drones, etc.) L’un des projets les plus importants évoqués – mais non confirmé - , outre cette systématisation de l’usage du cyber, réside dans la création d’une nouvelle direction cyber, au même niveau que les branches d’analyse ou d’opérations clandestines (l’agence comprend actuellement 4 services[2] qui devraient eux-aussi faire l’objet d’une refonte de leur modèle de fonctionnement et d’organisation).  Ainsi la fonction Humint qui est celle traditionnelle de la CIA, ne peut-elle s’exercer sans maîtrise du cyberespace. Il y a nécessairement dans cette stratégie une volonté de réaffirmation des positions vis-à-vis de la NSA (ne serait-ce que pour solliciter l'octroi de crédits plus importants). La dernière grande réforme structurelle de l’agence remonte à la période post-11 septembre 2001. Les tensions, résistances à cette restructuration se font sentir : le directeur des opérations clandestines a démissionné récemment.
Les capacités cyber de la CIA se trouvent au sein de : 
  • L’Information Operations Center (IOC)[3] (qui serait le second centre le plus important en taille, juste derrière le centre dédié au contre-terrorisme) ayant succédé au Clandestine Information Technology Office créé en 1996[4])
  • L’Open Source Center – OSC (renseignement sur sources ouvertes) que l’agence supervise (unité de renseignement créée en 2005). 


[1] http://www.washingtonpost.com/world/national-security/cia-looks-to-expand-its-cyber-espionage-capabilities/2015/02/23/a028e80c-b94d-11e4-9423-f3d0a1ec335c_story.html
[2] https://www.cia.gov/about-cia/todays-cia
[3] https://www.cia.gov/offices-of-cia/intelligence-analysis/organization-1/ioc-ag.html
[4] http://intellworld.blogspot.fr/2009/06/linformation-operations-center-de-la.html

Thursday, February 19, 2015

Lenovo en accusation

Lenovo est accusé par plusieurs chercheurs d'ajouter des adware dans ses ordinateurs, compromettant la sécurité des connexions https des utilisateurs. 

Plusieurs articles à ce sujet: 

Lenovo rejette ces accusations... puis reconnaît l'existence d'un adware (Superfish) et fournissant même alors les moyens pour l'effacer. Microsoft de son côté a rapidement mis à jour Windows Defender pour éliminer Superfish des machines infectées. 

Rappelons par la même occasion les débats de ces derniers mois qui ont concerné Lenovo et les enjeux de sécurité: 

- Les interrogations, en France, portant sur d'éventuels marchés avec IBM (juin 2014)
- 2006: déjà des interrogations au sujet du risque de back-doors dans les machines Lenovo aux Etats-Unis (lorsque le Département d'Etat américain envisageait de s'équiper d'ordinateurs Lenovo pour équiper ses ambassades...)

De son côté la Chine bannit aussi des produits américains de son territoire pour des raisons de sécurité: récemment Windows 8

Tuesday, February 17, 2015

Equation group malware and their attacks

Lire le rapport de Kaspersky sur l'Equation Group. Des malwares créés au début des années 2000, et parfois dans les années 1990, ancêtres pour certains de Stuxnet et de Flame, sont encore actifs à ce jour.
A lire à ce sujet:
- The Equation Group shows most complex and sophisticated hacking techniques ever seen
- Suite of sophisticated Nation-State attack tools found with connection to Stuxnet
- Fanny, diques durs espions...: Kaspersky déterre les vieux jouets de la NSA