Description
Sachant qu'il n'existe pas de protection absolue contre les cyberincidents, l'une des priorités en matière de cybersécurité est d'instituer et d'exploiter une organisation chargée de traiter les incidents (incident management). À cette fin, il importe de détecter les cyberincidents le plus tôt possible, de les identifier et de prendre les contre-mesures de lutte appropriées. Il s'agit également d'analyser les incidents survenus et d'en tirer les conclusions nécessaires pour améliorer la prévention.
Afin de mener à bien ces tâches, faut des compétences spécialisées, des outils d’analyse, une organisation efficace dotée de compétences décisionnelles clairement définies et une collaboration étroite de tous les services concernés. Il est essentiel que des partenaires dignes de confiance échangent entre eux les informations dont ils disposent sur les incidents et les mesures de lutte possibles, car les incidents se produisent souvent à plusieurs endroits à la fois. Le partage des informations pertinentes permet une gestion plus rapide et efficace des incidents.
Contexte et actions requises
Beaucoup d'organisations en Suisse, mais de loin pas toutes les infrastructures critiques, ont créé ou mandaté des équipes spécialisées dans la gestion des cyberincidents. Celles-ci se nomment par exemple Security Operations Centers (SOC), Computer Emergency Response Teams (CERT) ou Computer Security Incident Response Teams (CSIRT), et leurs compétences spécifiques varient selon leur domaine d’activité. De nombreux cantons ainsi que la Confédération disposent également de telles équipes. La gestion des cyberincidents est assurée en premier lieu par ces unités. La Confédération apporte à titre subsidiaire un appui aux équipes des cantons, des villes et des communes ainsi qu'aux exploitants d'infrastructures critiques et à leurs prestataires en matière de sécurité par l'intermédiaire du NCSC, afin de procéder à l'analyse technique des incidents et soutient l'échange d'informations entre ces divers acteurs.
Le grand public peut également signaler des cyberincidents ou des cybermenaces au NCSC, qui lui fournira au besoin de premières évaluations et recommandations techniques quant aux actions à entreprendre. De telles annonces sont essentielles à l'évaluation des cybermenaces.
Fournies par la Confédération, ces prestations ne reposent pour l'heure sur aucune base légale. Il en va de même des échanges d'informations. Les projets de modification de la législation existante ont déjà été élaborés, mais n'ont pas encore fait l'objet de décisions.
La mise à l'échelle des capacités constitue un défi pour la gestion des incidents. Si plusieurs incidents majeurs se produisent simultanément, les ressources actuelles seront rapidement épuisées. Le cas échéant, il importe de déterminer comment faire intervenir des spécialistes supplémentaires dans les meilleurs délais.
Priorités
- Renforcer les capacités des infrastructures critiques à détecter et à gérer des cyberincidents en développant à cet effet, la création et l'utilisation commune de centres opérationnels de sécurité (SOC).
- Développer le système de signalement des cyberincidents:
Il est nécessaire qu'un maximum de cyberincidents soient signalés afin d'obtenir une bonne image de la situation actuelle en matière de menaces.
- Promouvoir l'échange d'informations:
La plateforme existante du NCSC servant à l'échange d'informations entre les exploitants d'infrastructures critiques sera remaniée et développée, afin de faciliter les échanges et d'ouvrir progressivement l'accès à la plateforme à des milieux plus larges.
- Renforcement des capacités par la collaboration:
Il est prévu d'intensifier encore la collaboration opérationnelle et d'améliorer l'harmonisation entre GovCERT, SWITCH-CERT et d'autres équipes de sécurité. On déterminera également quand et comment faire appel à des équipes de spécialistes volontaires afin de contribuer à la gestion d'incidents. Cet examen tiendra compte des organisations existantes.
- Renforcer la collaboration avec les services spécialisés:
Le NCSC fournira aux services spécialisés des informations sur des incidents survenant dans leur secteur, afin de leur permettre d'évaluer la menace qui pèse sur celui-ci. Les informations qui permettent d'identifier les personnes concernées sont exclues, à moins que ces dernières ne soient d'accord d'informer les services spécialisés.
Acteurs principaux
- Confédération:
NCSC, OFCOM, OFT, OFAC, OFEN, OFIT, MilCERT
- Cantons:
équipes cantonales CERT, CSIRT et SOC (ou organisations similaires), services d'alerte des polices cantonales
- Milieux économiques et société:
équipes CERT, CSIRT et SOC (ou organisations similaires) d'entreprises ou d'organisations, SWITCH