vendredi 6 janvier 2012

Budget "cyber" du Pentagone

Le budget américain pour la Défense a été présenté jeudi par le biais d'un document stratégique précisant des orientations fortes dans un contexte assez pressant de réduction des dépenses. Ainsi, il est envisagé une réduction d'environ 490 milliards sur une période de 10 ans.

Malgré tout, les USA resteront le pays le mieux dotés en matières de budgets de la défense car une statistique semble affirmer que leur budget demeurera supérieure aux budgets cumulés des 10 puissances suivantes.

Toutefois, comme c'est parfois le cas outre-atlantique, les documents et textes officiels relatifs aux budgets contiennent des informations intéressantes. Ainsi l'on peut apprendre que tout le monde ne sera pas perdant dans ces coupes budgétaires. Au contraire, les domaines du renseignement et de la cyber-sécurité/défense verront leurs budgets augmenter.

Avec un budget de 3.2 milliard de dollars pour 2012 uniquement et consacré strictement aux domaines de la cyber-sécurité, le secteur peut s'avérer satisfait. Et cela ne semble pas s'arrêter là.

En effet, comme on l'évoquait récemment pour le cas du Japon, il semblerait que la vision de l'offensive informatique trouve sa place dans les textes émis. Le document qui établit ainsi les autorisations de dépense budgétaires pour les USA prévoiraient ainsi un ensemble de mesures élargissant les prérogatives américaines dans la lutte pour la protection des réseaux.

Toujours selon le texte de loi, ce type d'action resterait strictement encadrée et notamment soumis aux décisions du Président ainsi qu'aux lois de la guerre et celles du War Powers Resolution.

Il est intéressant de constater que ce type d'action, qui sort du strict cadre de l'action de services de sécurité et de renseignement pour entrer dans le domaine de l'action militaire plus classique, deviendra peut-être une des "tendances" pour 2012 comme l'hacktivisme l'a été pour 2011.

Source : dans le texte

jeudi 5 janvier 2012

Des satellites pour hacker

Une information intéressante relayée ici et là et qui fait l'actualité depuis la dernière conférence du CCC. Il s'agit d'un projet initié par plusieurs hackers et consistant à développer un réseau de satellites construits et gérés par des groupes de hackers dans le but, notamment mais pas que, de fournir des réseaux de secours en cas de perturbation de quelque nature que ce soit : politique, climatique...

Ce projet est lié à un autre, également relatif aux problématiques spatiales et aéronautiques dénommé "Constellation". Ce projet, pré-existant, a notamment pour objectif de mener des études de manières distribuées en utilisant, pour quelques moments, une partie de la puissance de calcul de vos ordinateurs.

Pour 2034, le groupe se fixe le projet ambitieux de "déposer" un hacker sur la Lune. Il n'est pas fourni cependant de date de lancement de la "flotte" de satellites. De même, on en sait peu sur les moyens financiers et autres.

Il n'en demeure pas moins que ce sujet est intéressant car il illustre une fois de plus la volonté et la nouvelle forme de "pouvoir" que sont les hacktivistes et hackers idéalistes de toute sorte. Bien sûr, pour le moment, cela semble plutôt prêter à rire car la transition dans la réalité des capacités online très importantes de ces hackers laissent dubitatifs. N'oublions cependant pas qu'Internet, bien que basé sur une technologie développée et récupérée par des militaires, a démarré avec une bande de chercheurs dans des universités..Cet esprit de créativité est donc tout à fait cohérent avec cette mouvance.

On ne parlera pas des conséquences du fait qu'il existerait alors des réseaux tout à fait libre, contrôlés par des individus dont les opinions libertaires et parfois naïves sont de nature à constituer un terreau fertile pour des gens moins bien intentionnés.

Pour ceux qui souhaiteraient en savoir plus, un fil twitter existe ainsi qu'une mailing-list.

Source :


mercredi 4 janvier 2012

Virus Japonais...Info ou intox ?

L'information relayée par plusieurs sources est assez intéressante : les autorités japonaises développeraient, à des fins de sécurité et de défense, des outils de lutte informatique offensives parfois appelées "virus" dans certaines sources.

La construction de ces outils ferait suite à des multiples attaques informatiques visant à dérober des secrets au sein des conglomérats japonais dont une des caractéristiques est d'avoir de multiples activités dont des programmes pour la défense japonaise.

Rappelons également que le Japon est contraint par sa constitution, elle-même prenant sa source dans une histoire bien connue, à des forces d'auto-défense, avec une nuance forte par rapport à nos armées et leurs modalités d'action. Toutefois, cela ne contraint pas leurs capacités technologiques et les forces d'auto-défense maritime japonaise ne sont absolument pas négligeables : je vous invite à lire l'article sur les rivalités avec la marine chinoise.

Cette limitation n'empêche pas les japonaise de participer aux opérations internationales comme celles menées en Irak ou en Afghanistan avec un rôle non-combattant cependant.

Toutes ces limitations peuvent peut-être en partie expliquer l'interdiction qui est faite de développer des virus et autres outils malveillants. Les sources ne précisent cependant pas si l'interdiction ainsi faite incombe aux acteurs classiques, à tous les acteurs ou alors aux acteurs militaires.

Cette distinction est importante car il semblerait que le virus ait été développé par une entreprise privée dans le cadre de contrats avec les autorités japonaises. Sujet particulièrement sensible, il semble que jusqu'à maintenant, ce soit surtout des services bien particuliers des états qui soient engagés dans la réalisation de ce type d'outils. Notons bien qu'à ce sujet, on ne connait pourtant pas forcément grand chose si ce n'est que la prérogative de l'offensive au plan international demeure clairement régalienne.

Considérant la réticence habituelle des états à s'engager officiellement sur un sujet qui présente de nombreuses incertitudes, c'est ici une nouveauté que d'en voir une déclaration quasi-officielle, même si elle est indirecte : c'est le cas lorsque les responsables nippons déclarent souhaiter faire évoluer la loi pour permettre l'utilisation de tels outils.

Enfin, on notera que les comparaisons avec Stuxnet sont un peu "osées" car le contexte parait bien différent :

- l'objectif des outils développés semble être pour le moment de mener des "contre-attaques" afin d'identifier puis de neutraliser les sources identifiables des attaques. On n'est pas dans l'offensif "pur" avec un objectif à priori clair et unique.

- la reconnaissance officielle de quoi que ce soit à son sujet n'a jamais eu lieu même indirectement, à mon sens.

- L'attribution à un quelconque gouvernement est loin d'être certaine : on a pu lire tout à ce sujet et notamment la quasi-totalité des pays possédant éventuellement ce genre de capacités ont été pointés du doigt.

"Info" plutôt qu' "intox" donc pour cette "innovation" japonaise qui présente des caractéristiques méritant de s'y attarder.

Source :


mardi 3 janvier 2012

Meilleurs voeux 2012 & SSI

En ce début d'année, je souhaite adresse à tous mes lecteurs mes meilleurs voeux pour 2012 !

Commençons donc bien l'année avec la continuité de la chronique initiée avec le blog ami Si-Vis Pacem relative aux problématiques de la démarche SSI telle que nous avons pu la connaître dans différentes organisations.



Notre objectif est de tenter d'appréhender les principales difficultés de cette démarche et de proposer, éventuellement, quelques idées ou principes permettant de déroger à des habitudes qui n'ont pas montré une réelle efficacité.

N'hésitez donc pas à réagir et surtout à proposer vos idées et retours d'expérience si vous le souhaitez. Car nous le savons tous, s'il est relativement aisé d'établir un constat, il est plus dur d'en dénicher les racines (ce que nous tentons de faire) et d'évoluer vers une meilleure pratique.

Bonne lecture et bonne année à tous !

jeudi 29 décembre 2011

Cyberdissuasion ou cyber dans la dissuasion

La "cyber-dissuasion" est un sujet épineux et âprement discuté. Bien souvent, les bons connaisseurs de la technique en voit uniquement l'aspect "réalisation" et insistent sur le caractère technique et irréaliste de ce type d'approche.

Et si le sujet était mal posé ? Et si le prisme était, pour une fois, trop technique ? Et si nous abordions les choses par le mauvais angle ?

C'est ayant à l'esprit ces question que j'ai proposé à l'auteur des Lignes Stratégiques de répondre à quelques questions. L'interview a été publié et demeure donc disponible à l'adresse suivante de l'Alliance Géostratégique.

Pour ma part, cela a pu faire profondément évoluer mon point de vue et j'insiste sur la nécessité d'aborder tout cela avec un esprit curieux et ouvert et surtout, pluridisciplinaire. En effet, il faut bien considérer que la dissuasion est une affaire complexe : technique, politique/diplomatique mais également militaire (dans le sens pur de l'affrontement et du conflits) et psychologique.

Pour donner un aperçu à ceux qui diraient que la dissuasion dans le cyber n'a pas de sens, n'oublions pas, par exemple, que la dissuasion n'est plus...dissuasion lorsqu'elle est réalisée ! L'usage des armes de la dissuasion est justement l'échec du système...

Source : dans le texte


vendredi 23 décembre 2011

Cyber Coalition 2011 - Exercice (encore)

Contrairement à ce que j'écrivais, l'année 2011 a connu un autre exercice, dans le cadre de l'OTAN cette fois-ci et appelé Cyber Coalition 2011. Celui-ci n'est pas le premier puisqu'on retrouve des tels exercices depuis au moins 2008.

29 états ont participé à cet exercice organisé autour d'un scénario mettant en avant un contexte difficile d'intervention multilatérale dans un pays connaissant des conflits ethniques et religieux (disclaimer oblige : "tout ceci n'a rien à voir avec la réalité et même si c'était le cas, ce n'est pas de notre faute") et donc les acteurs intentent des attaques sur les réseaux.

Notez également le très bon résumé de l'ANSSI qui en la matière représentait la France.

Je profite de ces derniers messages de l'année pour remercier mes lecteurs et vous souhaiter à tous de très bonnes fêtes de fin d'année !

mercredi 14 décembre 2011

Analyse du "Blueprint for a Secure Cyber Future" - DHS

Cette fin d'année, qui fut très riche en publications stratégiques diverses, est également assez intense avec des acteurs d'importance proposant leur vision. Après le Royaume-Uni, ce sont encore les Etats-Unis, plus précisément l'équivalent d'un ministère de la sécurité intérieure - Department of Homeland Security DHS - qui nous propose une stratégie.

Pour mémoire, on se souviendra que dans le découpage des responsabilités américaines en matière de défense informatique, le Pentagone a une obligation de défense des réseaux militaires tandis que le DHS a celle relative aux réseaux civils, incluant notamment une grande partie des infrastructures critiques.

Dans un tel document, d'environ une cinquantaine de pages, il est fréquent de trouver au début un résumé pratique car il contient souvent les grands axes de la stratégie que suivront les auteurs. Ce document n'y échappe pas et propose ainsi 2 domaines d'applications incluant des grands axes qui définiront les futures étapes d'application de la stratégie :

=> La protection des infrastructures d'information critiques

=> Construire un écosystème dans le cyberespace plus "fort" (entendez plus conforme aux valeurs qui sont les leurs).

Ces deux domaine reposent eux-mêmes sur des buts qui seront atteints si certains objectifs sont remplis. On rappelle donc la logique :

Domaine d'application => Buts => série d'objectifs.

Pour la protection des infrastructures critiques, la stratégie retient 4 buts principaux :

-Réduire l'exposition aux risques "cyber" et donc améliorer la sécurité

- Développer la capacité de réaction et de reprise d'activité

- Maintenir un niveau de connaissance de la situation de risque ou de crise, de manière partagée

- Augmenter la résilience

Pour l'évolution de l'environnement cyber :

- Augmenter la capacité des individus et des organisations à agir de manière sécurisée dans le cyberespace

- Faire évoluer vers une sécurité accrue les outils et protocoles communs qui fondent justement le cyberespace

- Construire des communautés de collaboration

- Mettre en place des processus transparents.

Le nouvel écosystème proposé devra présenter les caractéristiques suivantes :
- Les risques des NTICs sont compris et maitrisés par les utilisateurs

- Les organisations et les individus appliquent au quotidien les bonnes pratiques et les standards de sécurité et de respect de la vie privée

- Les identités des organisations, individus et réseaux sont clairement établies et authentifiées
- Les fonctions de sécurité sont inhérentes au système et inter-opérables

- Des fonction de réponse automatique sont mises en place ainsi que des indicateurs, de machine en machine, afin de répondre aux problématiques de sécurité


Comme on l'évoquait plus haut, les buts de ces domaines d'applications sont soutenus par une série d'objectifs.

Dans la suite de cet article, on présentera surtout les objectifs en relation avec les buts et domaines afin de comprendre essentiellement la structure de cette stratégie.


Différents éléments nouveaux, à mon sens, sont à noter :

La reprise d'une forme de contrôle de l'Internet qui semblait être peu ou prou "abandonnée" par les Etats-Unis. On ne cite ni l'ICANN ni aucun autre organisme classique de normalisation technique ou générique de l'Internet mais la notion de "leadership" dans les organismes de standardisation est claire.

C'est également vrai pour le développement d'un modèle de sécurité inter-opérable qui tend, peut-être, à créer un "bon" et des "mauvais" modèles...La crainte est alors de ne plus disposer d'un environnement si riche, prolifique et créateur en la matière.

La notion "d'authentification de l'identité" est à lier, d'après moi, au document présentant un nouveau modèle de gestion de l'identité par Howard Schmidt. L'équilibre entre la nécessité de confiance dans certaines relations (commerciales, administratives) et celles liées à la protection de la vie privée et d'un certain anonymat n'est pas très clair.

L'évolution des pratiques de partage de l'information a encore récemment fait l'actualité aux Etats-Unis et constitue un vrai enjeu. A cet égard, le retour d'expérience sera sans doute intéressant car, comme il a été évoqué, des fortes contraintes existes et pèseront sans doute sur la bonne volonté des acteurs.

On concluera par l'exposé d'une réelle innovation à mon sens. Trop souvent, l'entreprise est décrié pour sans manque de gestion de la sécurité ainsi que l'utilisateur ("le problème est entre la chaise et le clavier"). Il me parait très intéressant qu'un des objectifs de cette stratégie soit de redonner à l'utilisateur une forme de responsabilité de sa sécurité en accentuant les aspects "pratiques" et "éducatifs" des outils de sécurité fournis. C'est peut-être là que réside la plus grande innovation de ce document.

Source :

http://www.dhs.gov/files/publications/blueprint-for-a-secure-cyber-future.shtm