Aller au contenu principal

The Identity at the Core

La chronique de référence de la gestion des identités et des accès

Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais

La CISA publie des lignes directrices pour aider les infrastructures essentielles à détecter, observer et entraver les cyberattaques

La CISA a publié de nouvelles lignes directrices à l'intention des exploitants d'infrastructures essentielles sur la détection, l'observation et l'entrave des activités cybernétiques malveillantes. Voici ce que l'on sait jusqu'à présent.

Par Paulo Barrilli
3 min de lecture4 vues0 commentaires

La Cybersecurity and Infrastructure Security Agency (CISA) a publié de nouvelles lignes directrices visant à aider les organisations d'infrastructures essentielles à détecter, observer et entraver les activités cybernétiques malveillantes, selon l'annonce publiée sur le site Web de la CISA.

Le titre indique le public visé et l'objectif. Il ne donne pas grand-chose de plus, et le fil qui a diffusé l'annonce ne comprenait pas de résumé. Le compte rendu honnête à ce stade est donc bref : la CISA dispose d'un nouveau document, il est destiné aux exploitants d'infrastructures essentielles, et il s'articule autour de trois verbes. Détecter, observer, entraver.

Ce que le seul titre de l'annonce ne confirme pas encore : la longueur et le format du document, s'il a été cosigné avec d'autres organismes ou des partenaires internationaux, s'il cible un secteur précis ou l'ensemble des seize secteurs d'infrastructures essentielles, s'il est destiné aux environnements TI, aux technologies opérationnelles, ou aux deux, et s'il comprend une logique de détection concrète, des bases de configuration ou des listes de contrôle. Quiconque en cite des détails précis devrait lire le document lui-même plutôt que cet article.

Le choix du mot mérite qu'on s'y attarde. « Entraver » n'est pas « prévenir » ni « bloquer ». C'est un verbe modeste, et c'est probablement voulu. C'est à peu près ce qu'un organisme gouvernemental peut dire, par écrit, que l'attaquant finira par s'introduire, et que le travail consiste à le repérer rapidement et à lui compliquer la tâche une fois qu'il est à l'intérieur. C'est un cadre plus réaliste que la plupart des présentations de fournisseurs n'y arrivent, et il se trouve que c'est précisément le cadre dans lequel les équipes responsables de l'identité travaillent déjà.

La CISA n'est pas un organisme de réglementation pour la plupart des secteurs, et ses lignes directrices sont généralement volontaires, à moins qu'un organisme de réglementation propre à un secteur ne les adopte ou ne s'y réfère. Rien dans le titre de l'annonce n'indique un mandat, une échéance ou une sanction, et il ne faut en supposer aucun. Les exploitants relevant d'organismes de réglementation qui s'appuient sur les publications de la CISA, ce que plusieurs font, devraient surveiller si ce document est cité en aval.

Même sans le corps du texte, les trois verbes correspondent clairement à des mesures de contrôle qui figurent déjà dans le catalogue public de la CISA. Les Cross-Sector Cybersecurity Performance Goals (CPGs) mentionnent le MFA résistant à l'hameçonnage, la séparation des comptes utilisateurs et des comptes privilégiés, la révocation des identifiants des employés qui quittent l'organisation, ainsi que la collecte et la conservation des journaux de sécurité. Le modèle de maturité Zero Trust de la CISA, fondé sur le NIST SP 800-207, traite l'identité comme son premier pilier. Si les nouvelles lignes directrices sont cohérentes avec ces documents antérieurs, ce qui est généralement le cas pour les lignes directrices de la CISA, l'identité se trouvera sur le chemin critique pour les trois verbes.

La détection dépend de journaux qui consignent réellement les événements d'authentification, les changements de privilèges et l'activité des comptes de service. L'observation dépend de la conservation de ces journaux suffisamment longtemps pour qu'ils soient utiles et de leur lisibilité par quelqu'un qui les consulte. L'entrave dépend des mesures de contrôle les plus élémentaires : le moindre privilège, un MFA résistant à l'hameçonnage, un accès conditionnel qui refuse l'accès, et une segmentation du réseau pour qu'un identifiant volé n'ouvre pas toutes les portes à la fois.

Ce qui est encourageant, c'est que rien de tout cela n'exige d'attendre le document. La plupart des exploitants d'infrastructures essentielles savent déjà où se situent leurs lacunes. Des comptes administrateurs locaux partagés sur les postes de travail du plancher d'usine, des groupes d'administrateurs de domaine avec plus de membres que l'organigramme ne peut l'expliquer, des comptes de service dont les mots de passe n'ont pas été renouvelés depuis une autre administration. Un nouveau document PDF ne réglera rien de tout cela. Il pourrait toutefois donner à un responsable de la sécurité la légitimité nécessaire pour enfin demander un budget.

Pour l'instant, le compte rendu est le suivant : de nouvelles lignes directrices existent, elles visent les infrastructures essentielles, elles s'articulent autour de la détection, de l'observation et de l'entrave, et les détails se trouvent dans le document plutôt que dans l'annonce. Cet article sera mis à jour ou suivi d'un article complémentaire une fois que le texte intégral aura été examiné.

Ce que les équipes responsables de l'identité et de la sécurité devraient vérifier : obtenir le document et comparer ses attentes en matière de détection et de journalisation à ce que votre fournisseur d'identité et votre annuaire émettent réellement, en particulier pour les comptes privilégiés et les comptes de service, car une mesure de contrôle qui n'est pas journalisée ne peut être ni détectée ni observée. Confirmer que votre déploiement de MFA couvre l'accès à distance et les interfaces d'administration avec des méthodes résistantes à l'hameçonnage plutôt que par SMS ou notification push. Puis effectuer le test le moins spectaculaire qui soit : choisir un compte de service obsolète et tenter de retracer ce à quoi il peut accéder. Si la réponse est « plus que quiconque ne s'y attendait », vous avez trouvé la première chose à entraver.

#us#policy#zero-trust#service-accounts#mfa#identity-governance#cisa
Partager :XLinkedInFacebook

Soyez la première personne à commenter

Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.

Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.

Aucun commentaire pour le moment.