

L’interdiction britannique d’installer et d’utiliser l’application de médias sociaux TikTok sur les appareils gouvernementaux aligne la politique de notre pays sur celle d’autres juridictions, notamment les États-Unis (États-Unis) et les États membres de l’Union européenne (UE).
Annoncée hier à la Chambre des communes par Oliver Dowden, chancelier du duché de Lancaster, l’interdiction couvre les appareils dans les départements ministériels et non ministériels, et est une mesure de précaution qui n’a été prise en réponse à aucun incident ou menace spécifique.
C’est la dernière étape d’une querelle de longue date entre l’Occident et la Chine sur les problèmes de confidentialité des données, qui, outre TikTok, a attiré Hikvision, un fabricant de caméras de surveillance IP, et le plus célèbre, le géant des réseaux et des communications Huawei, qui a trouvé lui-même banni de l’infrastructure de communication de base du Royaume-Uni en 2020.
Tous ces cas découlent de préoccupations partagées par la Grande-Bretagne, les États-Unis et d’autres États occidentaux. D’une manière générale, ces préoccupations portent sur la possibilité que le gouvernement chinois puisse extraire des données sensibles de ces entreprises à des fins d’espionnage.
La Chine a une longue histoire d’espionnage industriel, et ses cyber-opérations soutenues par l’État sont largement reconnues comme une menace particulièrement dangereuse, de sorte que ces préoccupations ne sont pas totalement injustifiées, et il n’est pas exagéré d’imaginer comment Pékin pourrait exploiter les données personnelles du gouvernement britannique. fonctionnaires s’il devait tomber entre leurs mains. À la lumière de cela, Chris Vaughan, vice-président de la gestion des comptes techniques chez Tanium, a déclaré qu’il n’était pas surprenant de voir Westminster suivre les traces de Bruxelles et de Washington DC.
“Les tactiques de renseignement chinoises sont généralement axées sur des objectifs à plus long terme et sont alimentées par la collecte soutenue de données”, a-t-il déclaré. « L’immense collection de données sur les utilisateurs, qui comprend désormais des informations sur le commerce et les achats, combinée à la biométrie et au suivi des activités, alimente en informations détaillées les départements d’État chinois.
« Ces données peuvent également être exploitées pour mener des opérations psychologiques ciblées, opportunes et souvent personnalisées contre des individus ou des groupes de citoyens. Ces tactiques pourraient potentiellement être utilisées lors des cycles électoraux et des événements politiquement chargés dans les années à venir.
Vaughan considère l’interdiction de TikTok au Royaume-Uni comme une question plus large concernant le degré d’influence chinoise jugé acceptable dans les infrastructures nationales et la vie quotidienne (des problèmes similaires ont déjà préoccupé Huawei).
“Nous avons vu les inquiétudes augmenter en Occident ces derniers mois, l’utilisation de la technologie de surveillance chinoise étant restreinte”, a-t-il déclaré. “Il y a également eu de nombreux rapports sur les efforts chinois pour influencer les politiciens par le biais de lobbying et de dons, et le public via les médias sociaux et la diffusion de la désinformation.”
« Historiquement, la Russie a été le principal utilisateur d’opérations d’information, comme nous l’avons vu dans ses activités liées aux élections américaines de 2016 et au référendum sur le Brexit. La Chine s’est davantage concentrée sur le vol de propriété intellectuelle qu’elle peut ensuite utiliser à son avantage. Cependant, il y a des indications que le PCC [Chinese Communist Party] commencera à se concentrer davantage sur l’information et à influencer les opérations pour atteindre ses objectifs stratégiques, ce qui ajoute aux préoccupations concernant l’utilisation de technologies telles que TikTok.
“Tous les exemples de ces activités doivent être combattus de front par les dirigeants politiques occidentaux qui devraient prendre une position ferme contre cela au niveau gouvernemental, plutôt que de laisser la responsabilité à des organisations individuelles.”
Doubles standards
Dans sa réponse à la déclaration de Dowden hier, la chef adjointe du Parti travailliste, Angela Rayner, a été cinglante en accusant le gouvernement d’être à la traîne et de faire des demi-tours soudains, et pour certains membres de la communauté de la cybersécurité, il y a quelque chose de distinctement louche dans sa décision.
Matthew Hodgson, co-fondateur et PDG du fournisseur de services de communication sécurisés Element, a déclaré que d’une manière importante, l’interdiction est carrément hypocrite.
“Le gouvernement britannique interdit aux fonctionnaires d’avoir TikTok sur leur téléphone tout en faisant adopter une législation qui donnera au gouvernement britannique l’accès à toutes les communications britanniques criant à deux poids deux mesures”, a déclaré Hodgson.
“Extérieurement, il semble qu’ils prennent la sécurité des données au sérieux en empêchant la Chine d’avoir une porte dérobée dans les données britanniques, mais uniquement pour les responsables gouvernementaux actuellement. Cependant, le gouvernement britannique fait passer le projet de loi sur la sécurité en ligne, qui crée une porte dérobée très similaire dans chaque plate-forme de communication utilisée par les citoyens britanniques.
“Donc, ce n’est pas OK pour la Chine d’accéder aux communications du gouvernement, mais c’est OK de leur fournir un moyen d’accéder aux communications des citoyens via les faiblesses du projet de loi sur la sécurité en ligne ? Nous devons protéger la vie privée des citoyens britanniques aujourd’hui contre les mauvais acteurs et les États-nations de toutes formes et tailles », a-t-il déclaré.
TikTok s’exprime
Naturellement, les pensées de Westminster ne sont pas partagées par TikTok, qui continue de souligner que le gouvernement chinois ne lui a jamais demandé de transmettre des données, et insiste sur le fait qu’il ne le ferait jamais si on le lui demandait.
Dans une déclaration suite à l’annonce de Dowden le 16 mars, un porte-parole de TikTok a déclaré : « Nous sommes déçus de cette décision. Nous pensons que ces interdictions sont basées sur des idées fausses fondamentales et motivées par une géopolitique plus large, dans laquelle TikTok et nos millions d’utilisateurs au Royaume-Uni ne jouent aucun rôle.
«Nous restons déterminés à travailler avec le gouvernement pour répondre à toute préoccupation, mais nous devons être jugés sur des faits et traités de la même manière que nos concurrents. Nous avons commencé à mettre en œuvre un plan complet pour protéger davantage nos données d’utilisateurs européens, qui comprend le stockage des données des utilisateurs britanniques dans nos centres de données européens et le renforcement des contrôles d’accès aux données, y compris la surveillance indépendante de notre approche par un tiers.
L’organisation estime qu’il est inexact de la décrire comme appartenant à des Chinois, car sa présence européenne est constituée et réglementée au Royaume-Uni et en Irlande, et sa société mère, Bytedance, est constituée en dehors de la Chine, elle ne serait donc pas soumise aux lois qui l’obligent à remettre les données à Pékin si demandé.
La société a récemment annoncé Project Clover, une “enclave” européenne sécurisée dédiée pour héberger ses données d’utilisateurs au Royaume-Uni et dans l’Espace économique européen (EEE). La réalisation de ce projet verra également les données des utilisateurs britanniques – actuellement stockées dans des centres de données à Singapour et aux États-Unis – transférées au sein de la juridiction européenne.
Il a également nommé une société de cybersécurité tierce pour auditer ses contrôles et ses protections, surveiller les flux de données et vérifier sa conformité aux lois applicables, ce qui, selon lui, va au-delà de ce que fait actuellement toute autre plate-forme technologique.
Le directeur de la technologie de Venari Security, Simon Mullis, convient que l’interdiction de TikTok est politiquement motivée, dans une certaine mesure. “Les préoccupations sont vraiment ancrées dans la capacité d’assurer la chaîne de confiance de la protection des données du début à la fin, et à toutes les étapes intermédiaires”, a-t-il déclaré. “Avec TikTok, cela s’est avéré extrêmement difficile pour diverses raisons techniques et politiques.
“En toute honnêteté, l’interdiction est autant politique qu’elle est une conséquence de la conception technique de l’application”, a déclaré Mullis. “La conception et l’architecture de TikTok sont-elles si différentes des autres applications de médias sociaux largement utilisées qu’elles suscitent des craintes massives en matière de sécurité ? La réponse est probablement non’.”
Longue période à venir
Mais Jamie Moles, directeur technique principal chez ExtraHop, a déclaré qu’étant donné ce que nous savons sur le fonctionnement de TikTok, et surtout, ce que nous savons sur les données qu’il demande et auxquelles il doit avoir accès pour fonctionner sur un appareil, c’est mystifiant pourquoi le gouvernement britannique s’est attardé pendant si longtemps.
“Je suis un expert en sécurité qui a téléchargé et utilisé TikTok quand il est sorti comme tant d’autres, y compris ceux qui travaillent au gouvernement britannique”, a-t-il déclaré. “Mais voici la différence : je l’ai supprimée dès qu’il est devenu clair que l’application pouvait récupérer n’importe quoi sur mon téléphone, y compris les contacts – données GPS, informations d’authentification d’autres applications, etc.
“Avoir cette application sur votre téléphone revient à donner au gouvernement chinois les clés de notre économie.”
Adam Marrè, responsable de la sécurité de l’information d’Arctic Wolf (CISO), a déclaré : « TikTok collecte d’énormes quantités d’informations auprès des consommateurs, telles que la localisation des utilisateurs, les empreintes vocales, les informations de calendrier et d’autres données sensibles. Le problème est que nous ne savons pas à quoi servent ces données ou si un gouvernement étranger y a accès.
«Avec l’essor des courtiers en données qui gagnent leur vie en vendant des informations sur les utilisateurs, cette plate-forme peut servir de navire à des acteurs malveillants. Ils peuvent ensuite vendre ces informations, qui peuvent être utilisées pour cibler des personnes via des e-mails de phishing, influencer via la propagande, ou même contrôler ou accéder à des appareils. Que cela nous rappelle que rien n’est vraiment “gratuit” et que nous devons tous faire preuve de prudence.”
Faaki Saadi, directeur des ventes au Royaume-Uni et en Irlande chez SOTI, a déclaré : « Toute application qui récolte les données que vous y mettez doit être traitée avec prudence. Surtout pour les personnes à qui l’on confie des informations sensibles sur l’entreprise.
“TikTok étant banni des appareils du gouvernement britannique devrait agir comme un signal d’alarme pour les autres organisations – avez-vous une visibilité complète sur les applications que vos employés ont sur leurs appareils d’entreprise ? Si ce n’est pas le cas, c’est peut-être le moment de faire le point. Et cela n’a pas besoin d’être lourd – il existe des solutions disponibles qui peuvent le faire pour vous et effacer toutes les applications indésirables en un instant.
Sécurité des réseaux sociaux
Marrè et Faadi parlent tous deux d’un problème plus large avec les médias sociaux en général. D’autres plateformes de médias sociaux telles que Facebook et le propriétaire d’Instagram Meta se sont montrées à plusieurs reprises très blasées en ce qui concerne leurs données d’utilisateur et leurs politiques de sécurité. Twitter, sous le contrôle de l’erratique Elon Musk, va dans le même sens.
Et Robert Huber, responsable de la sécurité chez Tenable, a déclaré que se concentrer uniquement sur TikTok signifie que nous risquons de manquer la forêt pour les arbres. “Il existe des centaines d’applications logicielles utilisées chaque jour dans les agences gouvernementales qui introduisent des risques, et les vulnérabilités connues non corrigées sont la source la plus probable de violations de données”, a-t-il déclaré.
“La clé est que les responsables de la sécurité comprennent le profil de risque unique de leur organisation, découvrent où existent les vulnérabilités et priorisent les efforts de remédiation pour éradiquer ceux qui pourraient être les plus dangereux en premier.”
Doit-on tous interdire TikTok ?
Ismael Valenzuela, vice-président de la recherche sur les menaces et du renseignement chez BlackBerry, a déclaré qu’il voyait déjà des RSSI envisager d’interdire l’utilisation de TikTok sur les appareils de l’entreprise. Ceci est particulièrement pertinent pour ceux qui travaillent pour des organisations qui opèrent dans des environnements hautement réglementés, tels que le secteur des services financiers, où les entreprises sont à juste titre censées effectuer leurs propres tests de sécurité des produits et examen juridique des positions en matière de politique de confidentialité pour, à tout le moins, limiter utiliser sur des appareils d’entreprise ou par des utilisateurs de grande valeur.
« Il ne fait aucun doute que les organisations disposant de modèles de menace régulièrement mis à jour basés sur l’intelligence contextuelle, des pratiques de gestion des actifs matures et des solutions de gestion des terminaux intégrées sont mieux placées pour gérer ce risque à l’échelle de l’entreprise », a déclaré Valenzuela.
« Cela souligne l’importance de la gestion des risques dans l’ensemble de l’organisation et la nécessité d’évaluer, et donc de contrôler, l’impact de l’introduction de nouveaux produits et technologies sur la sécurité globale de l’organisation. Cela inclut l’utilisation d’applications de chat et de réseaux sociaux apparemment anodines.
“Je soupçonne que seul un nombre limité de RSSI sont au courant de la déclaration de politique de confidentialité de TikTok”, a-t-il poursuivi. « Alors que les attaques contre la chaîne d’approvisionnement sont aujourd’hui une véritable préoccupation, le risque pour la vie privée devrait également être une priorité absolue pour les RSSI des organisations à haut risque. En effet, les données personnelles sur les dirigeants d’entreprise et d’autres personnes importantes peuvent être d’une grande valeur entre les mains d’attaquants à motivation financière ou de l’État.
En fin de compte, la question de savoir si les responsables de la sécurité doivent ou non interdire ou restreindre l’utilisation de TikTok sur les appareils appartenant à l’entreprise est une question à laquelle eux seuls peuvent répondre. Mais étant donné le nombre croissant d’interdictions gouvernementales proposées ou promulguées, à tout le moins, une évaluation approfondie des risques s’impose, associée à un audit plus large de l’activité des médias sociaux des entreprises.
Read more Tech News in French
Source
