

Le 14 septembre 2022, la Maison Blanche a publié le mémorandum M-22-18, qui oblige les départements et agences exécutifs du gouvernement américain à s’assurer que toutes les entreprises qui leur fournissent des logiciels et des services sont suffisamment protégées contre les cyberattaques.
« Le décret exécutif 14028, Améliorer la cybersécurité du pays, a été publié en mai 2021 », explique Theresa Payton, membre du conseil consultatif de Conceal et ancienne directrice de l’information de la Maison Blanche. “La dernière note de service de septembre 2022, M-22-18, garantit que les agences fédérales suivent les directives du National Institute for Standards and Technology (NIST) résultant de l’EO 14028.”
Le besoin de sécurité de la chaîne d’approvisionnement logicielle est apparu au premier plan en décembre 2020, lorsque des dizaines d’agences fédérales américaines ont été compromises après l’insertion d’un code malveillant dans la plate-forme de surveillance des performances informatiques Orion. Cela a commencé en septembre 2019, lorsque des acteurs étatiques suspects mais non confirmés ont violé la sécurité de la société de développement de logiciels SolarWinds.
Cinq mois plus tard, les attaquants ont inséré un code malveillant, connu sous le nom de Sunburst, dans Orion. Le mois suivant, Sunburst a été déployé dans le cadre des mises à jour régulières d’Orion, créant une porte dérobée dans des dizaines de milliers d’organisations et de ministères, tels que le Department of Homeland Security, qu’ils ont pu exploiter.
Le piratage de SolarWinds a prouvé que même une posture de sécurité robuste peut être compromise par le maillon le plus faible. Ainsi, afin de se protéger contre les futures attaques de la chaîne d’approvisionnement, la Maison Blanche a pris la décision d’exiger que tous les fournisseurs de logiciels du gouvernement central et des agences fédérales soient protégés contre les cyberattaques.
Portée et échelle
Ainsi, tous les développeurs et fournisseurs du gouvernement américain devront s’assurer que leur architecture logicielle est conforme aux normes du NIST. Cadre de développement logiciel sécurisé et Conseils sur la sécurité des logiciels dans les chaînes d’approvisionnement, ainsi que les conseils attendus de la Cybersecurity & Infrastructure Security Agency (CISA).
Le mémorandum M-22-18 et les décrets exécutifs associés s’appliqueront aux entreprises nouvelles et existantes fournissant des logiciels au gouvernement américain, que le logiciel soit installé localement ou via le cloud. Dans le cas d’un fournisseur qui a déjà un contrat en place avec le gouvernement américain, ces exigences de sécurité entreront en vigueur une fois qu’une mise à jour importante aura été publiée pour le logiciel ou le service qu’il fournit.
En raison de l’utilisation à grande échelle des logiciels par le gouvernement américain dans ses nombreux départements et agences, on s’attend à ce que le décret s’applique à une proportion importante de fournisseurs de logiciels.
Une zone grise potentielle est que le mémorandum indique qu’il ne s’appliquera qu’aux logiciels utilisés dans la prestation de services critiques. Cependant, le mémorandum ne définit pas ce qui est considéré comme des « services essentiels ». Par exemple, il n’est pas clair si un service essentiel est quelque chose qui se rapporte à un ministère du gouvernement, ou seulement quelque chose qui est essentiel à la fonction globale du gouvernement américain.
En outre, il n’est pas clair si cela s’applique uniquement aux logiciels qui prendront directement en charge les services critiques ou s’il s’applique également aux logiciels utilisés pour prendre en charge la fourniture de services critiques.
« Il sera intéressant de voir où se situe la définition de ‘logiciel critique’ », déclare Paul Watts, un éminent analyste de l’Information Security Forum. “L’ordonnance encourage la CISA et le NIST à travailler ensemble pour convenir de cette décision.”
Auto-attestation
Au cœur du mémorandum se trouve l’exigence que les entreprises devront effectuer une auto-attestation, ce qui signifie procéder à une évaluation des risques, revoir leurs politiques de sécurité et prendre des mesures raisonnables pour atténuer la menace d’être compromis. Les entreprises devront ensuite soumettre un formulaire d’auto-attestation, démontrant qu’elles satisfont aux exigences de sécurité minimales nécessaires pour être un fournisseur de logiciels pour le gouvernement américain.
Cependant, la nature exacte des exigences de sécurité détaillées dans ces formulaires d’auto-attestation reste à déterminer. “Nous pensons qu’une fois que CISA aura publié son formulaire d’auto-attestation, d’autres questions seront soulevées”, déclare Curtis Yanko, architecte principal des solutions pour GrammaTech. “Nous prévoyons la conformité des tests de sécurité des applications et la fourniture d’une nomenclature logicielle [SBOM] seront des demandes typiques.
Il est actuellement difficile de savoir quelles mesures seraient prises si les fournisseurs existants ne pouvaient pas fournir d’auto-attestation, et quelles en seraient les répercussions sur leurs contrats avec le gouvernement américain.
Le SBOM, un inventaire de tous les composants constitutifs et dépendances logicielles impliqués dans le développement d’une application, devrait constituer une partie importante du processus d’auto-attestation requis. “La règle de la vieille école d’avoir un SBOM, qui comprend la présentation d’un inventaire de la construction du code, est une bonne pratique”, déclare Payton. “Si vous voulez un avantage concurrentiel, assurez-vous que vos SBOM sont facilement compréhensibles et conformes aux exigences des décrets.”
Le mémorandum ne fait pas de distinction entre les fournisseurs étrangers (Royaume-Uni, UE et reste du monde) et nationaux (États-Unis) – tous devront respecter les mêmes exigences. Les contrôles à l’exportation sont donc un élément clé qui devra être pris en compte pour toute organisation non basée aux États-Unis souhaitant fournir des logiciels. Cela est particulièrement vrai si le logiciel est conçu pour un usage militaire ou s’il peut s’agir d’un logiciel à double usage.
Les entreprises devront vérifier la législation pertinente en matière de contrôle des exportations avant de s’engager à s’auto-certifier.
Une autre préoccupation potentielle sera si le formulaire d’auto-attestation oblige les organisations à partager des informations commercialement sensibles.
“Ma principale préoccupation sera de savoir si l’une des exigences définies place les fournisseurs étrangers dans une position où ils sont obligés de sur-partager dans un État étranger”, déclare Watts. “Les entreprises peuvent être obligées d’exposer des niveaux de détail qui compromettent leur propriété intellectuelle et/ou leurs droits de brevet.”
Responsabilités des consommateurs contre les responsabilités des entreprises
Un autre aspect qui n’est pas encore entièrement couvert est la manière dont les entreprises peuvent s’assurer que leurs logiciels ont été installés en toute sécurité. Trop souvent, ce sont les gens qui sont le maillon le plus faible d’un système.
Considérez, par exemple, lorsque des personnes connectent des appareils IoT à un réseau avec les paramètres d’usine, y compris les mots de passe par défaut. Il existe des écueils similaires avec l’installation de logiciels spécialisés, tels que des outils de contrôle d’accès et de gestion de réseau. Celles-ci nécessitent des personnes expérimentées pour effectuer l’installation, afin de s’assurer que la sécurité n’est pas compromise.
Ce risque posé par l’aspect humain pourrait être quelque peu atténué par des instructions ou des règles claires, rendant obligatoire une installation sécurisée. Un exemple de cela pourrait être d’imposer des changements de mot de passe pour les logiciels restreints, comme exiger que les mots de passe aient une longueur minimale, avec des symboles et des chiffres, et bloquer les mots de passe les plus courants. Les fournisseurs peuvent également proposer un service d’installation en tant que package supplémentaire, garantissant ainsi que le logiciel est activé correctement et en toute sécurité.
“Il y a toujours la possibilité que le logiciel soit utilisé ou configuré de manière incorrecte par les consommateurs, de sorte que l’efficacité de la sécurité du logiciel soit compromise”, déclare Watts. “J’espère que les exigences clarifient les responsabilités du fournisseur par rapport aux responsabilités du consommateur.”
Évolution de la sécurité pour faire face à l’escalade des menaces
À mesure que de nouvelles menaces émergent, il est prévu que les exigences énoncées dans le mémorandum et les décrets exécutifs associés s’étendent et évoluent pour contrer les nouvelles vulnérabilités. Il est prévu que les exigences seront révisées chaque année. Cependant, on craint que cela ne soit pas assez fréquent, étant donné le rythme rapide des menaces émergentes dans le domaine de la sécurité.
“Il convient de noter que l’auto-attestation est considérée comme ‘faire le minimum pour se conformer'”, déclare Payton. “Je prévois qu’au fil du temps, l’auto-attestation sera l’une des nombreuses étapes de la fourniture de logiciels au gouvernement américain.”
Compte tenu de l’impact généralisé que le mémorandum M-22-18 aura, en particulier avec les logiciels et les services largement utilisés, il pourrait ouvrir la voie à un programme potentiel de type Energy Star pour identifier les produits dotés d’un certain niveau de sécurité intégré. .
« Je suis fan de l’idée de créer un étiquetage de type Energy Star », déclare Watts. “Compte tenu de la dynamique et de la volatilité des cycles de publication de logiciels, il devra y avoir une référence claire et concise aux versions exactes des logiciels auxquels s’applique l’étiquette, et une certaine force autour de la durée de validité de cette étiquette.”
Le mémorandum M-22-18 établit que la sécurité, répondant à des exigences minimales spécifiques, devra désormais être démontrée par toute entreprise qui souhaite fournir des logiciels ou des services numériques au gouvernement américain.
Le partage de détails de sécurité sensibles pourrait être un obstacle pour les fournisseurs étrangers, car il faudra veiller à ce que la législation sur le contrôle des exportations soit respectée. De même, les entreprises devront s’assurer qu’elles ne partagent pas d’informations commercialement sensibles.
Bien sûr, les entreprises responsables auront déjà mis en place des procédures de sécurité et de qualité solides pour se protéger et protéger leurs clients. Dans ce cas, on s’attend à ce que la conformité doive être démontrée en reliant les procédures existantes aux exigences qui seront détaillées dans les prochains documents d’orientation de la CISA et du NIST.
Read more Tech News in French
Source
