Newsletter

(N)NEMP?

(N)NEMP? 916 644 digiVolution

Voici les dV-News 10-2022 et leur sélection d’articles et de liens pour illustrer l’actualité de la dernière quinzaine. Ce billet est déjà le 50ème. Tempus fugit. Arrêtons-nous cette fois sur les impulsions électromagnétiques, nucléaires (N) et non nucléaires (NN) et sur un clin d’œil à dV-Net.

Avoir raison ou gagner?

L’agression de la Russie contre l’Ukraine est inqualifiable et doit cesser. Nous sommes tous d’accord. Le monde occidental a décidé de faire payer aux Russes le prix fort? Logique. Mais a-t-on vraiment correctement mesuré tous les risques? L’automne dernier, le Conseiller fédéral Parmelin nous a mis en garde quant aux difficultés d’approvisionnement électrique qui nous attendent dès 2025. C’était avant que la confrontation avec la Russie implique aussi l’énergie. Nos pays sont-ils vraiment en mesure de jouer les gros bras? A la lumière des comportements individuels et collectifs constatés durant la crise du COVID (pas terminée…), amplifiés par les médias sociaux qui nous plongent dans des vagues d’émotions dont disparaît toute rationalité, il est légitime de nourrir quelques doutes. Alors que la situation devient chaque jour plus dangereuse, les gentils Suisses (42% en surpoids, 11% d’obèses et 30% âgés de plus de 60 ans en 2030) planifient leurs vacances d’été et rêvent d’un revenu de base inconditionnel et de robots travaillant à leur place. Quelle serait la résilience de cette société privée énergie? 

Depuis quelques semaines et comme jamais depuis 1962, divers camps agitent le spectre de l’emploi de l’arme nucléaire par les Russes. Pour comprendre ce que cela signifie, nous nous sommes replongés dans nos règlements militaires de… 1992. On y apprend qu’une série d’explosions nucléaires à haute altitude détruiraient la majeure partie des composants électroniques de nos infrastructures. Un NEMP ou IEM (Wikipédia, YouTube) signifierait un retour au Moyen-âge, d’innombrables victimes dues à l’arrêt des systèmes dans les hôpitaux, les transports, etc. A part les billets en circulation, que deviendraient nos comptes en banque? Et l’eau, l’alimentation, …? Il faudrait ensuite reconstituer toutes les chaînes de valeurs et les capacités industrielles qui auraient aussi été endommagées ou détruites. Il faudrait remplacer des technologies parfois vieilles de plusieurs dizaines d’années, qui ne se fabriquent plus et dont on n’a pas les topologies et dont les concepteurs sont décédés depuis longtemps. Et qui accéderait en priorité aux nouveaux équipements? En bref, ce serait un très long cauchemar. 

(Image: Asiatimes)

Un des projets de digiVolution traite le scénario des tempêtes solaires (NNEMP : non nuclear electromagnetic pulse), dont la prochaine occurence est prévue pour 2024 – 2025, un danger déjà évoqué dans nos précédents billets. Mais depuis le 24 février, ce scénario est passé de solaire à nucléaire. Faut-il désormais plus craindre les Russes que ? Veut-on vraiment pousser Poutine dans ses derniers retranchements? On aurait certes raison, mais le risque de tout perdre est immense. Il serait donc bien – comme l’a proposé aujourd’hui le Président Macron – d’offrir une porte de sortie à tous les belligérants avant qu’il ne soit trop tard. Sinon il faudra être en mesure d’assumer la tempête qui s’annonce. Car les Chinois donnent aussi de la voix et les Nord-coréens multiplient, comme par hasard,  leurs essais de missiles. Un jour un de ces acteurs commettra une erreur fatale.

Dans un exposé le 30 avril dernier au profit de l’assemblée générale de l’Association romande des officiers de protection AC, nous avons abordé ces questions. Si on nous avait dit il y a encore quatre mois que nous tiendrions un tel discours …!

Sont-ce là des élucubrations? Peut-être. Ou pas. Mais dans un monde d’anticipation, face à des risques de cette ampleur peut-on comme avant le 24 février dire “mais non, … cela n’arrivera jamais…”?

dV-Net 

Cette fois ça y est, une étape importante a été franchie le 6 mai avec la présentation au Comité consultatif de digiVolution du premier démonstrateur de dV-Net. Alors que toute notre équipe œuvre chaque jour à enrichir les contenus de cette nouvelle plateforme, les bêta-testeurs sont désormais au travail. Encore beaucoup à faire, mais ce service sera graduellement disponible dès le mois de juillet et atteindra sa maturité à fin octobre.

—————————-

Nous vous souhaitons une enrichissante découverte des articles et liens sélectionnés et nous réjouissons de vous retrouver dans 15 jours.

A Hard Journey Ahead

A Hard Journey Ahead 931 550 digiVolution

Voici les dV-News 09-2022 et leur sélection d’articles et de liens pour illustrer l’actualité de la dernière quinzaine. Ce billet comporte deux volets principaux. Un cri d’indignation relatif à notre indolence face aux cyberrisques et les développements qui ont retenu notre attention en Suisse.

QUE FAUT-IL DE PLUS? 

Le monde semble ne pas croire à un Cyberarmageddon ensuite de la guerre en Ukraine. Soit, mais que faut-il pour que la gravité de la situation et l’énormité des cyberrisques auxquels nous sommes exposés, avec ou sans cette guerre, soient enfin compris? 

La numérisation est sans conteste un progrès indéniable. Mais sans sécurité en son cœur et motivée d’abord par des impératifs de profit et de pouvoir, elle risque fort de s’avérer mortelle pour notre société. La sécurité n’est pas un point parmi d’autres, c’est LA PRIORITÉ puisque toute chose est désormais irrémédiablement dépendante du cyberespace.

Certains prétendent que des cyberattaques ne suffiraient pas à faire tomber le cyberespace? Et sans approvisionnement électrique? Et en cas d’arrachage des câbles sous-marins? Et il y a aussi le risque de tempêtes solaires.  

Existe-t-il un risque plus immédiat et plus massif pour la société que des perturbations majeures voire même l’effondrement du cyberespace? 

Le nier ou toujours remettre à demain les mesures qui s’imposent, c’est accepter que la menace grandisse chaque jour un peu plus et qu’elle mette en péril la santé, l’énergie, l’alimentation, l’eau, l’éducation et même l’action humanitaire.

Il paraît qu’il serait dangereux de réveiller un cybersomnambule? Nous pensons résolument que c’est l’inverse. 

S’agissant du conflit déclenché par la Russie, celui-ci pourrait s’installer dans la durée. Dans les faits, la Russie – qui le dit aussi – est en état de guerre avec l’ensemble des pays occidentaux au travers des multiples sanctions et du flux croissant d’armements qui parviennent aux courageux défenseurs ukrainiens. Qu’est-ce qui retient donc les cyberattaquants russes et leurs alliés de déclencher le grand soir cyber, y compris contre la Suisse? 

Ceux qui, ne voyant pas venir jusqu’ici de cyberattaques massives dans le cadre de cette guerre, ont déjà conclu qu’il n’y en aurait pas pourraient devoir réviser leurs jugements hâtifs. Cette guerre s’inscrit dans le temps long et nous devrons, au-delà des émotions suscitées par les terribles images auxquelles nous assistons depuis le 24 février, être capables de durer face à des agresseurs toujours plus décomplexés et risquant de devenir encore plus désagréables. Et la Russie peut compter sur des alliés et des opportunistes de poids.

Ce constat explique ainsi le titre de ce billet. C’était compliqué avant le 24 février et cela va empirer, et ce dans de nombreux domaines. Nous sortons des festivités de Pâques, le printemps fleurit, les oiseaux chantent, beaucoup procèdent déjà aux réservations pour les vacances d’été … Et si on était dans une situation de drôle de guerre? 

EN SUISSE 

De nombreuses communications sont venues de Berne durant la quinzaine écoulée. Une bonne note quant aux investissements au profit des startup (mais pour quel bénéfice?), des mesures pour assurer l’approvisionnement électrique (à saluer), un engagement de la Suisse pour la réglementation internationale de l’intelligence artificielle et un satisfecit quant au fonctionnement de l’organisation en charge depuis début 2021 de la transformation numérique de l’administration fédérale (avec quel effet pour les cantons?). 

Beaucoup de développements réjouissants donc, mais une image d’ensemble qui, hors des connaisseurs à Berne, peinent encore à s’inscrire dans une stratégie d’ensemble comprise de tous. 

L’événement phare aura été sans conteste la publication du rapport Conception générale cyber de l’armée. Un document très important mais dont le contenu nécessitera encore des améliorations pour être – au-delà des chiffres qui impressionnent – réellement compris, appliqué (si possible rapidement en raison de la situation).

—————————-

Pour digiVolution, le 6 mai prochain sera une date clé, celle du lancement de la première phase pilote de dV-Net. Nous vous tiendrons bien entendu au courant des progrès et sommes impatients de mettre à votre disposition ce service dès début juillet.

D’ici là, nous vous souhaitons une enrichissante découverte des articles et liens sélectionnés et nous réjouissons de vous retrouver dans 15 jours. 

SCSD-22

SCSD-22 2173 1608 digiVolution

Ce billet comporte deux volets principaux. “Panorama” traite des développements qui ont retenu notre attention avec l’Ukraine, la Chine et la Suisse. La seconde partie est consacrée quant à elle au lancement de dV-Net lors des Swiss Cyber Security Days (SCSD) le 6 avril dernier.

PANORAMA

Ukraine – La guerre et son cortège d’horreurs se poursuivent. De quoi vraiment faire douter de la nature humaine…! En revanche, dans le cyberespace, ce conflit est encore loin du Cyberarmageddon tant craint. Au fur et à mesure des révélations, on voit cependant poindre les premières explications avec notamment la cyberartillerie américaine (1, 2) et les groupes d’hacktivistes qui mènent la vie dure aux Russes, apparemment peu habitués à prendre des coups en retour. Mais, comme nous le répétons dans tous nos billets, soyons patients, car au-delà des cas connus dont on commence seulement à percevoir la portée, il y a tout ce que nous ne savons pas encore et les agressions à venir. Chris Inglis,  le US National Cyber Director, avec lequel digiVolution a pu s’entretenir brièvement, l’a clairement exprimé à Fribourg le 6 avril lors des SCSD. Ne nous laissons donc pas aveugler par notre besoin maladif d’immédiateté.

Chris Inglis, US National Cyber Director / Gérald Vernez, digiVolution

Chine – De son côté, pendant que le monde occidental est occupé par le drame qui se poursuit en Ukraine, la Chine poursuit ses activités d’espionnage et les indices d’un avenir difficile, notamment autour de Taïwan, se multiplient. Cette évolution pose pour nous des questions toujours plus aigues en termes d’autonomie et de chaîne d’approvisionnement. Fort heureusement, les premières leçons du COVID ont déjà pour conséquences un renforcement de l’Office fédéral de l’approvisionnement économique. On en aura bien besoin dans les domaines des TIC et de l’énergie, pour anticiper la tempête qui menace. Mais il s’agira d’y répondre dans la profondeur de notre société et pas uniquement à Berne.

Suisse – Après Rolle et Montreux en 2021, c’est désormais le canton de Neuchâtel qui est touché. Université, cabinets médicaux, … la liste s’allonge. Mais voyons le verre à moitié plein, car tous ces incidents conduisent à de réelles améliorations. Ainsi, c’est désormais de la création probable d’un office fédéral pour la cybersécurité dont il est question et le Conseil fédéral vient également de concrétiser un volet clé de sa stratégie Suisse numérique de 2020 en matière d’autodétermination numérique et d’espace de données fiable. Enfin, saluons la création de l’association Swiss Financial Sector Cyber Security Centre qui vise à renforcer la coopération entre les établissements financiers et les autorités et à accroître la résilience du secteur financier face aux cybermenaces. Les développements de cette quinzaine nous permettent donc d’espérer de prochains progrès majeurs.

Le conseil de fondation de digiVolution
J.-M. Leclerc, G. Vernez & R. Schnyder

DIGIVOLUTION – LANCEMENT DE DV-NET

Lors des Swiss Cyber Security Days à Fribourg, les 6 et 7 avril, notre stand a été assailli par les amateurs de nos désormais fameux Cyber Gummi Bärli. Surtout, ces deux jours nous auront permis de rendre publique la naissance de dV-Net.

dV-Net sera une plateforme innovante avec pour mission de donner aux décideurs des secteurs public et privé un accès global, simple et rapide à des informations clés.  Ainsi ils pourront mieux anticiper et maîtriser les multiples défis sécuritaires de la mutation numérique. Tous les détails se trouvent dans notre brochure.

dV-Net sera en phase pilote 1 jusqu’à fin juin 2022, avec une sélection de cantons, d’entreprises et d’experts invités. La phase pilote 2, de juillet à fin octobre, permettra aux premiers intéressés, avant que le service soit pleinement opérationnel, de contracter un abonnement early bird, pour lequel une remise substantielle sera accordée. Dès le mois de novembre, dV-Net sera disponible pour tout le monde. En cas de question, nous sommes volontiers à votre disposition.

—————————-

Nous vous souhaitons une enrichissante découverte des articles et liens sélectionnés et nous réjouissons de vous retrouver dans 15 jours.

Hard work

Hard work 1316 1038 digiVolution

Ce billet comporte deux volets: le conflit en Ukraine qui ne fait que commencer et l’avenir de digiVolution qui fête une première année d’activités concrètes. Un dur labeur derrière nous et un autre devant, qui donnent son nom à ce déjà 47ème billet. lire plus

CH = enemy?

CH = enemy? 1176 797 digiVolution

En raison de l’épais brouillard de la guerre qui règne, il nous est difficile de tirer des enseignements valables, aussi avons-nous choisi de couvrir un large panorama de commentaires.

Dire que l’histoire s’est emballée est un faible euphémisme. Pour le continent européen, après plusieurs décennies d’une situation globalement pacifique (hormis les Balkans), les dangers existentiels sont de retour, indubitablement accélérés, intensifiés, favorisés par les technologies de l’information et la circulation des données et de l’information.

Pour la Suisse, pays-neutre-mais-néanmoins-européen-donc-partie-du-bloc-occidental, la situation est devenue inconfortable. Comment, en particulier désormais aussi dans le cyberespace,  respecter nos obligations d’Etat neutre, un statut défini par la communauté internationale en 1907 après qu’il nous ait été imposé en 1815 par les puissances belligérantes européennes, soucieuses d’avoir désormais un tampon neutralisé entre elles?

Certains affirment que la Suisse a abandonné sa neutralité? NON, elle applique le droit international et sa loi de 2002 sur les sanctions internationales. Et NON, la Suisse n’est pas un “passager clandestin” de l’OTAN. Avec sa neutralité armée – certes perfectible – elle a toujours fait sa part au centre du continent. Ce qualificatif “clandestin” est injuste à l’adresse de tous ceux qui ont servi et servent au sein de notre armée ou au profit de la paix dans le monde.

Avec les décisions du 28 février d’associer la Suisse aux sanctions européennes et du 11 mars d’interdire le survol de notre territoire par les parties en conflits ou d’autres États soutenant militairement l’un des parties, les choses sont plus complexes que jamais. Voici une crise inédite pouvant dégénérer à tout moment et où le cyberespace joue un rôle dans des proportions jamais vues et que certains ont jusqu’ici refusé de voir.

Pour la Russie et ses alliés, les décisions du Conseil fédéral nous mettent dans le camp adverse, celui qu’il faudra viser. Pour les autres, la décision sur l’espace aérien fait de nous des cyniques qui se désolidarisent de l’aide qui doit être, par tous les moyens, apportée à l’Ukraine, pays martyr sous le feu d’un dictateur incarnant désormais le mal absolu. Alors la Suisse est-elle l’ennemi de quelqu’un et une cible plus probable qu’avant? CH=enemy? Si le rapportde l’Approvisionnement économique du pays du 9 mars montre une situation pour l’instant stable, il estime également que nos infrastructures vitales pourraient être visée par des mesures de rétorsion.

Les scénarii évoqués dans notre précédent billet conservent donc non seulement leur validité, mais les coups pourraient aussi venir d’ailleurs d’un autre camp que celui de la Russie et s’intensifier. L’ancien monde où les cyberrisques relevaient de la seule criminalité ciblant un pays riche et naïf et où le cyberterrorisme était au mieux une théorie a vécu.

Avec la guerre en Ukraine, il existe de plus, comme dans le cas du COVID, un risque élevé d’effet tunnel qui masque la croissance de l’autoritarisme et du populisme dans le monde (voir le rapport de Freedom House), la volonté de la Chine d’imposer à Taiwan le même sort que celui que subit l’Ukraine ou encore les immenses défis environnementaux, énergétiques et démographiques.

Nous sommes donc entrés dans une nouvelle dimension réclamant une nouvelle posture. Espérons que la nouvelle stratégie fédérale de cybersécurité et ses déclinaisons au niveau cantonal / communal et dans les entreprises sauront en tenir compte.
Lors de l’excellent Forum de la Venoge qui s’est tenu le samedi 12 mars à Cossonay, digiVolution a fait un plaidoyer pour l’anticipation. Notre pays, pourtant champion des assurances, souffre en effet d’un sérieux déficit et les aveux de nos plus hautes autorités civiles et militaires quant au déclenchement de la guerre que personne n’a vu venir ne sont pas de nature à rassurer. Une impréparation de la Suisse face aux défis sécuritaires majeurs qui tend à se répéter à travers l’histoire.

Les possibles développements de la situation exposés dans notre précédent billet – actions directes et indirectes contre les infrastructures vitales,  contre les chaînes d’approvisionnement et donc les ressources essentielles et contre l’ordre social et politique / démocratique – risquent de toujours plus se matérialiser. Agissons.

Des mesures à court terme doivent être prises. Nous les avons mentionnées dans nos précédents billets. Les thèmes clés de confiance, résilience et souveraineté réclament en revanche une action du temps long et dans la profondeur.

Ainsi, comme annoncé lors du Forum Venoge, nous développons deux mesures phares dont le détail sera très bientôt rendu public et qui poursuivront les objectifs suivants:

  • offrir aux décideurs des domaines publics et privés un suivi de situation basé sur notre veille stratégique et notre analyse systémique,
  • offrir au grand public une “formation de rue” aux défis de la mutation digitale.

La Suisse dispose pour cela d’un avantage incomparable: la milice. Nous devons utiliser cette carte maîtresse et, comme proposé dans nos précédents billets, revisiter et rajeunir le concept de défense générale, car c’est par la base que la Suisse deviendra solide et vertueuse face à ces défis.

—————————-

Nous vous souhaitons une enrichissante découverte des articles et liens sélectionnés et nous réjouissons de vous retrouver dans 15 jours.

February 24, 2022

February 24, 2022 913 886 digiVolution

Dans cette édition, nous avons décidé de nous concentrer sur les cybermenaces en lien avec la guerre déclenchée par la Russie contre l’Ukraine et choisi pour titre une date qui restera désormais dans l’histoire.

Yesterday, December 7, 1941 – a date which will live in infamy – the United States of America was suddenly and deliberately attacked by naval and air forces of the Empire of Japan.” Ainsi commença le discours du Président Roosevelt devant le Congrès le 8 décembre 1941. Comment, le 24 février 2022, en est-on arrivé à cette situation qui risque de nous précipiter dans un nouveau conflit généralisé aux conséquences dévastatrices? Comment en est-on arrivé au point où ce gouvernement russe se met à menacer le monde du feu nucléaire? Nous laisserons ici les commentateurs – tous plus avisés les uns que les autres – déterminer qui porte quelles responsabilités dans le chemin qui a amené l’humanité à ce point de bascule, mais nous voulons, haut et fort, affirmer notre profonde conviction qu’aucune raison ne justifie cette escalade de violence et qu’elle doit être condamnée dans les termes les plus durs.

Quels sont les développements possibles de cette guerre dans les sphères cybernétique et informationnelle pour la Suisse? Toute action dépend de trois critères: savoir, pouvoir, vouloir. Le savoir, soit le “où et comment frapper”, est largement disponible. Le pouvoir, soit les moyens opérationnels, ils sont déjà largement engagés au quotidien. Le vouloir, ou la décision de passer à l’acte; Poutine a balayé lui-même les derniers doutes et ses dernières déclarations sur l’emploi de l’arme nucléaire ne laissent rien augurer de bon.

Nous avons donc décrit ci-après les risques qui, sur la base des faits passés et actuels, pourraient se matérialiser dans un futur proche contre la Suisse et ses intérêts.

Dans l’immédiat

  • Cyberharcèlement – Les soutiens criminels habituels du Kremlin peuvent, à l’instar des actions des Anonymous qui ont annoncé vouloir cibler la Russie, arroser la société de multiples cyberattaques peu sophistiquées, mais suffisantes pour provoquer d’importantes perturbations qui ne manqueraient pas de toucher directement la vie quotidienne de la population et impacteraient les activités de nos entreprises. Nos moyens de lutte atteindront ici déjà rapidement leurs limites.
  • Propagande et désinformation – Ces actions sont déjà largement en cours. Les réseaux sociaux sont inondés de fake news et la rhétorique utilisée est extrêmement agressive avec des allusions hallucinantes au nazisme et à un génocide en cours. À part la diffusion de consignes au moyen de ses services de communication, notre gouvernement n’a pas de moyens. Elle ne peut que se réfugier derrière la liberté de l’information et espérer que cette situation n’aille pas plus diviser une population déjà éprouvée par deux ans de dégâts informationnels infligés par le COVID.
  • Cybercriminalité – Le vacarme de la guerre est une aubaine pour ceux qui veulent profiter d’un “effet tunnel”. Il faut donc s’attendre à une recrudescence de cyberattaques opportunistes des “petits voleurs”, comme ce fut le cas dès le début de la crise du COVID.

Ensuite, si le conflit dure et s’étend à d’autres théâtres (les poudrières ne manquent pas).

  • Cybersabotages – La préparation de cyberattaques sophistiquées prendra quelques semaines ou mois, sauf si les préparatifs ont déjà été réalisés. Des actions à des fins stratégiques visant des infrastructures et services vitaux dans le but de paralyser la société sont ainsi probables avec pour cibles primaires l’électricité et les câbles sous-marins pour le transport des données dont nous sommes totalement dépendants. Dans ce cas, des attaques contre l’UE impacteront aussi la Suisse en raison de l’interconnexion des réseaux. Ces dernières années, la Russie s’est déjà “exercée” contre l’Ukraine, les USA et le réseau de distribution européen et divers alliés de la Russie pourraient intensifier les efforts de celle-ci et compliquer l’attribution de ces cyberattaques, entravant ainsi notre propre défense. Car sans identification claire de l’auteur, pas de contre-mesure possible.
  • Chaînes d’approvisionnement – La perturbation croissante des flux complexes de l’économie mondiale conduira à un manque de ressources de base (métaux, pétrole, etc.) et de composants, entraînant une perturbation croissante de notre économie. Seront notamment impactés le remplacement ou la réparation de systèmes en panne ou ayant subi divers types d’attaques, dont celles cyber. Le fragile équilibre de notre économie “en flux tendu” sera fortement perturbé pendant une durée inconnue à ce stade.
  • Atteinte contre la société et la démocratie – Rappelons-nous les élections aux USA avec des mouvements de type Q-Anon, aussi présents en Suisse. Rappelons-nous aussi la votation sur la loi COVID à fin 2021. Nous l’avons déjà écrit, la Suisse n’est pas à l’abri et personne ne sait ce que le cocktail “hausse des prix / privations + peur + désinformation” pourrait entraîner chez nous aussi. Dans ce contexte, il faut aussi craindre un possible effet boule de neige qui pourrait affecter d’autres régions du monde.

Que l’on ne vienne pas nous dire que ces développements ne sont pas réalistes! Depuis 1991, ceux qui ont désarmé notre Pays ont eu tort: la guerre et ses conséquences n’ont pas disparu du paysage de la politique européenne et mondiale et doivent demeurer partie intégrante de notre vocabulaire. La culture suisse en matière de politique de sécurité doit revenir à la réalité: le monde n’est pas une grande colonie de gentils Bisounours! Il y aura toujours des intérêts de puissance utilisés abusivement par des criminels prêts à presser sur le bouton…

Nous non plus ne savions pas ce qui allait se passer le 24 février 2022, mais chez digiVolution nous cultivons un sens profond de précaution et les recommandations de notre billet du 14 février étaient ainsi en phase avec la situation devenue entre-temps réelle. S’il n’est pas honteux de subir une attaque, quelle qu’elle soit, il est en revanche inacceptable de subir des dégâts qui auraient pu être évités par des mesures préconisées et répétées depuis longtemps par de nombreux professionnels. Rappelons que la négligence est un acte criminel puni pénalement par notre code pénal.

La Suisse est-elle prête aux développements probables exposés ci-dessus? La réponse est clairement non! Alors, en fonction de l’évolution de la situation, voici une mise à jour de nos recommandations:

  • Les mesures préconisées dans notre billet du 14 février doivent être mises en œuvre sans plus attendre:  vérifier la liste des cyberrisques susceptibles d’impacter la marche des affaires et adapter les mesures decybersécurité en conséquence;  former le personnel à détecter et à réagir face à des actes cybermalveillants et aux perturbations qui pourraient s’ensuivre;  vérifier et entraîner le dispositif de gestion de crise. Au besoin digiVolution peut prêter main forte.
  • Dans le cyberespace, un suivi permanent de l’évolution de la situation doit être réalisé et le renseignement ainsi gagné doit être distribué sans attendre à tous les décideurs. digiVolution construit en ce moment une solution qui sera annoncée lors des prochains SCSD.
  • Les enseignements de cette première guerre de haute intensité au temps de l’hyperconnectivité doivent être tirés et concrétisés en continu. Se donner des années pour mettre en place un projet? C’est terminé. L’agilité doit être un fait et non plus un slogan vide. Chez digiVolution nous assurons une veille stratégique et partagerons volontiers nos observations pour aider les organisations à prendre les bonnes décisions.
  • La milice est un moyen unique pour créer sans délai un successeur à feu le Régiment d’information 1 disparu à fin 2003. La Suisse doit enfin se donner les moyens d’analyser et de combattre en continu la propagande et la désinformation. Là aussi, digiVolution dispose dans ses cartons d’une solution qui devrait pouvoir être prochainement communiquée.
  • Il faut d’urgence prendre acte des transformations profondes qu’entraînent la digitalisation et l’hyperconnexion. Quand on lit “Ueli Maurer will eine starke Armee“, de laquelle s’agit-il? Nous doutons que dans l’immédiat plus de blindés et d’artillerie soient la bonne réponse. Il est par ailleurs urgent d’adapter les mécanismes politiques qui, année après année, empêchent l’armée de se développer. L’initiative contre le F35 en étant le dernier avatar. On peut réduire les droits abusifs de recours contre le déploiement d’éoliennes et pas en matière de défense nationale? Et quid de notre base industrielle de défense?

Chers Lectrices et Lecteurs, nous aspirons tous à la paix et à un bonheur légitime, mais l’actualité nous a brutalement réveillés et montré un visage que beaucoup avaient voulu oublier. Il n’est plus l’heure de tergiverser et de remettre à demain ce que nous aurions dû faire depuis longtemps pour notre cybersécurité. Si nous avons pu mettre des milliards pour défendre les salaires durant le COVID, pourquoi ne pourrions pas mettre des moyens enfin à la hauteur des défis pour défendre nos entreprises et infrastructures menacées par d’autres virus…! Cela est urgent.

Nous nous permettons, une fois encore, de revenir sur nos remarques sur le Rapport de politique de sécurité du Conseil fédéral. Nous en sommes convaincus, les enjeux de la mutation digitale n’ont pas été compris.

Dans les années ’80, on disait de la Suisse qu’elle n’avait pas d’armée, mais quelle était une armée. Et si nous adaptions cette image aux nouveaux défis? Dans le cyberespace seule une société solide en profondeur, où toutes les mains, petites et grandes, font leur part, sera en mesure d’assurer sa protection et sa résilience, de maintenir la confiance et l’unité de ses citoyens et d’assumer sa souveraineté. Une “défense générale” – bien sûr revisitée – est l’affaire de tous.

Chez digiVolution nous militons, comme d’autres pour penser et construire une cybersécurité globale qui ne soit pas un simple accessoire de notre temps, mais la clé d’une mutation digitale réussie de notre société et pour passer d’une logique de réaction à celle de l’anticipation.

—————————-

Nous vous souhaitons une enrichissante découverte des articles et liens sélectionnés, nous réjouissons de vous retrouver dans 15 jours.

Cyber in war

Cyber in war 778 438 digiVolution

Dans cette édition, nous avons choisi de mettre l’accent sur la prolongation dans le cyberespace des tensions entre la Russie et l’Occident. Le cyberespace est désormais un élément clé de toutes les formes de conflits, un accélérateur et un amplificateur. Situé au cœur de notre société, il est aussi une cible facile en raison de ses multiples vulnérabilités. Mais il n’est qu’une des multiples facettes des conflits, en aucun cas leur cause et encore moins leur siège unique. D’où le titre de ce billet. L’Ukraine apparaît déjà comme le conflit le plus long , le plus complexe et le plus intense à ce jour dans le cyberespace.

Uniquement pour ce qui a été publiquement observé et rapporté jusqu’ici, ce cyber in war concerne principalement les acteurs principaux. Mais quid de l’avenir? Bien malin en effet celui qui, dans ce brouillard de la guerre, parvient à trouver un chemin rationnel entre les peurs des uns, les intimidations des autres et les intérêts des nombreuses parties prenantes. Mais quand on joue avec des allumettes dans une magasin de pétards … Qu’il est loin le temps de cette image des présidents Biden et Putin à Genève qui laissait augurer d’une détente. Ou bien ces hommes se sont-ils déjà répartis la surface de la mappemonde posée entre eux? Un Yalta avant l’heure?

La probabilité qu’un conflit éclate, voulu ou fruit d’un tragique dérapage, augmente à un niveau rarement atteint depuis la crise des missiles de 1962. Ainsi, au sujet d’une éventuelle généralisation du conflit dans le cyberespace, les commentaires oscillent entre “très probable” et “plutôt improbable. Que faire? Attendre pour voir? Continuer comme si de rien avec nos projets du quotidien? Ce serait tout simplement irresponsable. L’histoire, au contraire de ce que prétendait Fukuyama n’est pas terminée. Le pire est même redevenu possible et il faut s’y préparer.

Et en cas d’attaque majeure dans le cyberespace, les modestes moyens bernois nous sauveraient-ils? Il est permis d’en douter. Nous serions bien avisés de nous souvenir de la célèbre phrase de John F. Kennedy: ask not what your country can do for you, ask what you can do for your country. Les cyberattaques contre des terminaux pétrolières aux Pays-Bas, en Belgique et en Allemagne devraient être considérées par la Suisse comme d’ultimes piqûres de rappel quant à la cybersécurité de nos infrastructures vitales dont la maturité est loin d’être exemplaire.

Formulons alors trois cyber-recommandations que chacun peut réaliser à son niveau:

  • Vérifier la liste des cyberrisques susceptibles d’impacter la marche des affaires et adapter les mesures de cybersécurité en conséquence. Il ne faudrait pas bêtement devenir une des multiples victimes collatérales comme lors de la vague de cyberattaques qui a suivi les attentats de 2015 en France.
  • Former le personnel à détecter et à réagir face à des actes cybermalveillants et aux perturbations qui pourraient s’ensuivre.
  • Vérifier et entraîner le dispositif de gestion de crise afin de ne pas agraver la crise par une conduite inadaptée ou carrément inexistante. Il faut se donner les moyens, une fois passé le choc initial, de revenir le plus rapidement possible à une situation acceptable (résilience).
    En espérant que la crise autour de l’Ukraine ne s’envenime pas plus, le temps investit dans ces trois mesures ne sera jamais perdu. Les statistiques montrent en effet une intensification continue des cyberrisques et une impréparation généralisée face à ceux-ci. La probabilité que toute entité soit touchée par une cyberattaque ne fait ainsi qu’augmenter. Et nombre de développements négatifs sont en embuscade, notamment avec la Chine dont l’alliance avec la Russie est effective.

—————————-
Nous vous souhaitons une enrichissante découverte des articles et liens sélectionnés et nous réjouissons de vous retrouver dans 15 jours.

cyberimmaturity.ch

cyberimmaturity.ch 290 290 digiVolution
Comme annoncé dans notre précédent billet, le Bulletin of the Atomic Scientists a tenu sa conférence annuelle le 20 janvier. Bonne nouvelle, l’horloge de l’apocalypse n’a pas changé par rapport à 2021 et 2020. Mais … le record établi en 2020 – à 100 secondes des portes du destin – reste inchangé, une situation préoccupante qui n’étonnera pas ceux qui observent les tensions du monde. Et la cyberattaque contre le CICR n’est que la terrible démonstration que dans le cyberespace, même les valeurs les plus fondamentales sont à nouveau violées.

Dans notre précédent billet, nous nous sommes interrogés sur l’état du monde. Intéressons-nous cette fois à quatre facteurs pour illustrer le degré d’immaturité de la Suisse alors que notre pays dispose de moyens et des compétences largement au-dessus de la moyenne internationale.

Responsabilité numérique des entreprises – Avant la publication du rapport de la fondation Ethos, ceux qui pensaient encore que les grandes entreprises suisses géraient plutôt bien la digitalisation en ont pris pour leur grade. En effet, sur les 48 plus grandes sociétés cotées au SMI, seules 12 ont répondu au questionnaire, un exercice qui a par ailleurs mis en évidence le manque de cartographie de leurs propres assets. Notre économie est-elle aux mains de cybersomnambules? Quel est l’état réel des 617’655autres entreprises? Est-ce mesurable? Pourrions-nous trouver de l’inspiration dans le modèle – même s’il est imparfait – du Pentagone? Nos assurances ne seraient certainement pas les moins intéressées.

Bases légales – Alors que les USA et l’UE mettent les bouchées doubles, près de 5 ans après l’intervention parlementaire qui a réclamé au Conseil fédéral de se pencher sur la question, nous n’avons toujours pas d’obligation pour les opérateurs d’infrastructures critiques d’annoncer des cyberattaques. Pourtant celle-ci pourraient avoir de terribles conséquences pour la société et l’économie. S’agissant des médias sociaux, l’UE vient de mettre en place un ambitieux dispositif pour encadrer les VLOP’s (Very Large Online Platforms). En Suisse, les questions du Parlement (1, 2) restent en la matière sans réponses crédibles. S’alignera-t-on une fois encore et avec des années de retard sur l’UE? Avec quels dégâts d’ici là?

Protection des données – Avec sa loi sur la protection des données, notre pays a juste réussi, après des années de tergiversations, à réinventer la roue. Mais en moins bien que l’EU et son RGPD que presque toutes les entreprises suisses doivent appliquer, leurs principaux clients étant européens. A ce sujet, Le Temps relayait en 2018 une lettre ouverte au titre sans ambiguïté: “Nous mettons en danger l’économie suisse“. Vendredi, ce même quotidien titrait : “Les préposés suisses à la protection des données crient au secours – Moyens dérisoires, demandes qui explosent, course face à la numérisation… Vendredi, les préposés romands à la protection des données ont dressé un tableau sombre de la situation“. Et n’oublions pas le dossier enlisé de l’identité numérique. Quant à Alibaba, auquel le Conseil fédéral veut confier le stockage de nos données, la prochaine passe d’armes est programmée. Et pour ceux qui l’ont manqué, nous recommandons film d’Arte récemment diffusé “Les nouveaux soldats de la Chine” en espérant qu’il contribuera enfin à faire bouger les mentalités.

Dimension stratégique – Nous avons déjà plusieurs fois fait part de nos réserves sur le rapport de politique de sécurité du Conseil fédéral. A lire la version finale, notre constat est simple: “consultation = exercice alibi”. Le dernier article de Bruno Lezzi dans la NZZne dit pas autre chose. Espérons que la stratégie britannique de cybersécurité centrée sur une réponse “whole of society” fera des émules et aidera l’administration fédérale à sortir de ses silos. L’hyperconnexion fait en effet de chaque entité de la société (individus, entreprises, communes, etc.) un contributeur à la cybersécurité collective. Et pour y parvenir, un effort massif avec de véritables priorités dans les budgets et les agendas s’impose, notamment en matière de formation. Ainsi seulement la caricature de Chapatte perdra de son hyperréalisme.

Rappelons qu’en Allemagne on estime que 6.6% du PIB est rongé par le cancer de la cybercriminalité. En admettant généreusement que la Suisse soit deux fois meilleure que son grand voisin, c’est toute de même près de 20 milliards CHF qui partent en fumée. Et cela sans parler d’une situation de guerre se prolongeant dans le cyberespace.

—————————-

Chers Lectrices et Lecteurs, recevez toutes nos excuses pour toutes ces mauvaises nouvelles. Nous aimerions pouvoir vous relater une majorité de faits positifs, mais l’actualité et les défauts de gouvernance de notre pays nous en privent.

Avec ce billet, nous souhaitons cependant aussi dire MERCI à celles et ceux qui, semaine après semaine, partagent leur découvertes et observations avec digiVolution et contribuent ainsi très concrètement à notre travail de veille stratégique et à ce billet.

Nous nous réjouissons de vous retrouver dans 15 jours et vous souhaitons bonne lecture.

WORLD’S STATE

WORLD’S STATE 284 202 digiVolution

Nous avons le plaisir de vous adresser les dV-News 02-2022 et leur sélection d’articles et de liens pour illustrer l’actualité de la dernière quinzaine et inspirer vos réflexions. Le 20 janvier, Le Bulletin of the Atomic Scientists tiendra sa conférence annuelle et communiquera l’heure indiquée par l’horloge de l’apocalypse qui “fêtera” alors son 75ème anniversaire. Quel est l’état du monde? A quoi faut-il s’attendre cette année? Les tensions rapportées quotidiennement laissent à nouveau peu de place à l’optimisme et pour vous l’exposer, nous avons structuré nos observations de la quinzaine en 6 chapitres.

Le monde – Quel meilleur résumé de la perception générale que celui du WEF avec son Global Risks Report 2022? Nous vous invitons à découvrir en particulier le chapitre 3, Digital Dependencies and Cyber Vulnerabilities qui met en évidence que les coûts de la cyberinsécurité ne sont pas que financiers et que les infrastructures vitales, la cohésion sociétale et le bien-être mental sont également menacés. Un énoncé important au moment où de nombreuses organisations attendent de la future International conventionon countering the use of information and communications technologies for criminal purposes qu’elle prenne en compte les droits de l’homme.

La Chine – Semaine après semaine, elle ne cesse d’inquiéter. Durant la quinzaine écoulée les observation à son sujet ont porté sur la captation des données et sa politique offensive en la matière ainsi que ses intenses actions de propagande. Les accusations d’espionnage au sujet de Huawei qui ont culminé bruyamment sous la présidence Trump semblent désormais étayées par des faits tangibles et après la France en avril 2021, les conséquences se font désormais sentir en Espagne, sans toutefois d’accusations frontales, car il ne faut pas fâcher la Chine…!

La RussieCompliqué et dangereux sont certainement des qualificatifs appropriés pour décrire la situation à l’Est du continent. Les revendications russes et les craintes de l’Occident sont-elles infondées? Comme autour de Taiwan, quels sont les risques de dérapages pouvant entraîner le monde dans une spirale de violence? Quels sont les risques que le cyberespace soit un théâtre de guerre et les infrastructures vitales les premières cibles? La crise au Kazakhstan était-elle fortuite, ou une de ces manœuvres que Poutine affectionne pour prendre tout le monde au dépourvu et faire une démonstration de force? En tout cas, comme l’a mesuré Netblocks, Internet a été au centre des opérations de reprise en main.

La Suisse – En matière de digitalisation, Berne a fait l’objet de nouvelles critiques. L’obligation d’annoncer? Enfin… mais encore bien peu ambitieux. Le cloud? Une décision de l’âge de bronze numérique.  La digitalisation? L’État ne tient pas compte de la population. La gestion des données de santé? Elle doit être améliorée et c’est un euphémisme après les erreurs qui entachent régulièrement la communication autour du COVID. Tout cela, alors qu’une récente étude montre des déficits récurrents en matière de cybersécurité dans notre pays. Insuffisant, écrit aussi Le Temps. Imposer Threema aux militaires pour leur communication de service? Bien, mais c’est une solution épidermique. En bref: la Suisse travaille, mais pas assez vite et pas assez fort. D’ailleurs, nous allons prochainement compléter notre commentaire sur rapport de politique de sécurité afin de rendre le Parlement conscient de l’effort important qu’il doit imposer sans attendre à la Confédération et aux cantons.

La technologie – Sous différents angles, le métavers a occupé l’actualité et nous recommandons l’intéressant interview de la directrice de l’écosystème du jeu de Microsoft et le dernier épisode du Metaverse Primer de Matthew Ball qui donne un très bon aperçu de cette dimension en construction. Nous avons par ailleurs relevé les tensions anti-trust croissantes contre Facebook et l’intention du Conseiller à la sécurité nationale US de discuter de cybersécurité avec l’industrie.

Les ressources – Kenneth Boulding, économiste disparu en 1993 écrivait: “Celui qui croit que la croissance peut être infinie dans un monde fini est soit un fou, soit un économiste.” Nombreux sont en effet les indicateurs qui annoncent que nous approchons – de manière irréversible – de plusieurs limites et le terme de shrinkeconomy risque bien s’imposer aussi dans les discussions en raison des nombreuses pénuries qui se développent. Limitons-nous cette fois à quelques-unes: l’eau, la bombe démographique, l’énergie(aussi exposée aux cybermenaces) ou encore les matières premières. Avec ces trois seuls sujets, il y aurait déjà tant à faire!

Encore donc beaucoup à faire face aux défis de la mutation digitale, en espérant que les nombreuses parties prenantes sauront agir avec honnêteté et responsabilité. Chez digiVolution, pour contribuer à une Suisse plus sûre, nous poursuivons notre effort autour de notre slogan Quel est le prix de l’inaction et du manque d’anticipation?

 

Depuis le 8 janvier 2021, digiVolution publie un billet de réflexion (newsletter) qui accompagne une sélection d’articles « hand picked » pour illustrer la complexité des défis liés à la mutation digitale. Ces articles sont disponibles à l’adresse https://www.digivolution.swiss/news/. Les personnes intéressées trouveront sur cette même page le lien pour s’y inscrire.

“WHERE TO?”

“WHERE TO?” 1075 995 digiVolution

La période des fêtes et les moments de recueillement en famille sont derrière et nous espérons que ces moments ont été agréables malgré les contraintes. Pour tous ceux qui travaillent dans la sécurité, le temps ne suspend que rarement son cours et il est donc déjà l’heure de nous concentrer à nouveau sur les défis de la mutation digitale.

Qu’est-ce qui nous attend en 2022? Rarement il a été aussi difficile d’imaginer de quoi sera faite l’année qui commence. Voyons trois défis clés.

La tensions sociétales – En 2021, l’espace informationnel s’est fortement dégradé. Souvenons-nous du 6 janvier à Washington et de l’automne dernier autour de la loi COVID. La Suisse n’est pas épargnée par les dérives informationnelles. La qualité du débat est chaque jour plus grignotée par les outrances, les menaces – parfois même de mort contre nos magistrats – et les théories du complot que nous servent des médias sociaux clairement hors de contrôle. Et nous avons désormais à faire avec la guerre cognitique! Parler de confiance dans ces circonstances tient plus du vœu pieux que d’un objectif réaliste. Pourtant il faudra continuer à se battre pour elle.

Les cyberrisques – Avec la digitalisation galopante, de nouvelles failles critiques apparaissant sans cesse, la surface exposée aux cyberattaques augmente et les attaques – souvent graves pour les victimes – se multiplient. A leur service, les malveillants disposent d’un arsenal de 130 familles de ransomwares de ransomwares répartis en près de 30’000 groupes distincts de virus. Et l’IA arrive! En plus, de nombreux facteurs leur simplifient la tâche, comme l’incompétence croissante des utilisateurs, la pénurie de spécialistes et une gouvernance face aux cyberrisques lacunaire à tous les niveaux. Là aussi, une tâche titanesque. Mais pas question de baisser les bras.

Le retour des grands conflits – En ce 3 janvier, les incertitudes stratégiques sont plus grandes que jamais et il ne serait pas étonnant que l’horloge de l’apocalypse indique bientôt que l’humanité continue à se rapprocher du gouffre. La Russie sous-estime-t-elle la détermination de l’Occident, de l’OTAN et de l’Ukraine ou pas? A-t-on trop joué avec les nerfs d’un géant qui semble avoir trouvé avec la Chine un allié de poids qui n’hésite lui-même plus à devenir toujours plus menaçant au sujet notamment de Taiwan? Quelles conséquences pour la Suisse qui n’est pas un acteur négligeable? Car il n’est jamais bon que des pachydermes se battent dans un espace que nous partageons avec eux…! La neutralité ne nous protégera pas et il va falloir se prémunir des effets collatéraux inévitables de leurs bruyants différends.

Les trois défis précités sont encore exacerbés par les nombreuses dépendances de notre société face aux géants de la tech, aux difficultés croissantes d’approvisionnement en énergie, en eau, en composants et en matière première. Face à tant de complexité, céder à la tentation de faire des prévisions s’apparenterait à une vaine sculpture sur nuages.  Nous sommes tous comme ce funambule dans le brouillard. Où allons-nous?

Pour gérer au mieux les défis de l’avenir, digiVolution s’est donc assignée pour 2022 sans surprise – conformément à ses missions – les priorités suivantes:

Lutter contre l’incertitude par une analyse rigoureuse et la diffusion de renseignements et de recommandations utilisables

> ANTICIPER

Contribuer à la préparation à la gestion de crise et renforcer la cyberhygiène d’entités (personnes, entreprises, collectivités) toujours plus démunies face aux défis de la mutation digitale

> ORIENTER

Se battre pour un débat de qualité basé sur le respect des faits et des personnes

> INSPIRER

En interne, digiVolution va donc poursuivre son développement et vous pouvez d’ores et déjà, chers Lectrices et Lecteurs, agender une annonce publique majeure qui sera faite lors des prochains Swiss Cyber Security Days. Nous y dévoilerons alors un bouquet de solutions qui sera mis à disposition des décideurs afin de leur permettre d’identifier à temps les défis et d’agir à temps.

————————-

Malgré tous les défis qui nous guettent, nous ne saurions terminer ce billet sans un regard admiratif pour ceux qui ont conçu et vont engager le télescope James Webb pour explorer l’univers et surtout pour vous souhaiter …

Depuis le 8 janvier 2021, digiVolution publie un billet de réflexion (newsletter) qui accompagne une sélection d’articles « hand picked » pour illustrer la complexité des défis liés à la mutation digitale. Ces articles sont disponibles à l’adresse https://www.digivolution.swiss/news/. Les personnes intéressées trouveront sur cette même page le lien pour s’y inscrire.

 

Privacy Preferences

When you visit our website, it may store information through your browser from specific services, usually in the form of cookies. Here you can change your Privacy preferences. It is worth noting that blocking some types of cookies may impact your experience on our website and the services we are able to offer.

Our website uses cookies, mainly from 3rd party services. Define your Privacy Preferences and/or agree to our use of cookies.