Sécurité des infrastructures

Le Congrès américain examine le statut d'infrastructure critique des centres de données : observations sur la sécurité des entreprises et les tendances réglementaires

Une audition à la Chambre des représentants des États-Unis a discuté de la possibilité de désigner les centres de données comme un secteur d'infrastructures critiques indépendant, suscitant l'attention sur la réglementation de la sécurité des centres de données, les risques pour les entreprises et les tendances du secteur. Cet article, basé sur un reportage de CyberScoop, analyse le contexte de l'événement, les points de vue du secteur et les implications pour les entreprises.

Introduction

La sous-commission de la cybersécurité et de la protection des infrastructures critiques de la commission de la sécurité intérieure de la Chambre des représentants des États-Unis a tenu cette semaine des auditions pour discuter de la manière de protéger les centres de données contre les attaques informatiques et physiques. Alors que l'intelligence artificielle stimule un boom de la construction de centres de données et que des événements tels que l'attaque de drones iraniens contre un centre de données d'Amazon se produisent, les législateurs et les experts du secteur commencent à s'interroger sur la suffisance du cadre fédéral actuel de protection de la sécurité des centres de données. Le débat central est le suivant : faut-il désigner les centres de données comme un secteur d'infrastructures critiques indépendant et établir un mécanisme de coordination dédié ? Cette discussion ne concerne pas seulement la sécurité des infrastructures nationales américaines, elle aura également un impact profond sur la manière dont les entreprises du monde entier utilisent les services cloud et les centres de données.

Aperçu des événements

Selon CyberScoop, l'audience s'est tenue mercredi, présidée par le représentant Andy Ogles. Dans son discours d'ouverture, il a souligné que le cadre actuel ne fournit pas une approche claire et unifiée pour garantir la sécurité des centres de données, notamment quel organisme fédéral est responsable de la compréhension des risques, de la coordination avec l'industrie, ou de la direction de la réponse en cas d'attaque contre les infrastructures.

Les témoins de l'industrie et les experts présents ont exprimé des points de vue différents sur l'état actuel de la sécurité des centres de données. Robert Mayer, vice-président senior de l'Association des télécommunications des États-Unis (USTelecom), a déclaré que les centres de données, en tant qu'infrastructures uniques, devraient disposer d'un comité de coordination unique pour garantir leur sécurité. Mark Montgomery, de la Fondation pour la défense des démocraties (FDD), a quant à lui suggéré de fusionner les centres de données et les fournisseurs de cloud en un seul secteur, car leurs propriétés se chevauchent. Samuel Visner, président du conseil d'administration du Space Information Sharing and Analysis Center (Space ISAC), a estimé qu'il est « absolument nécessaire » de considérer les centres de données comme des infrastructures critiques et de les protéger. Scott Algeier, directeur exécutif de l'Information Technology Information Sharing and Analysis Center (IT-ISAC), a déclaré que les centres de données sont déjà intégrés dans les discussions sur les infrastructures critiques et qu'un groupe d'intérêt spécial dédié aux fournisseurs de centres de données a été créé.

En ce qui concerne les données de marché, les trois principaux fournisseurs, Amazon AWS, Microsoft Azure et Google Cloud Platform, représentent ensemble 63 % de la part de marché des centres de données. Le Royaume-Uni a déjà classé les centres de données comme un secteur d'infrastructures critiques indépendant en 2024.

Analyse technique et des risques

Modes d'attaque

Les menaces auxquelles sont confrontés les centres de données deviennent de plus en plus diversifiées et complexes. Traditionnellement, les cyberattaques telles que les rançongiciels, les attaques DDoS et les fuites de données constituaient les principaux risques. Cependant, à mesure que l'IA fait des centres de données le cœur de l'économie numérique, les attaques physiques et les attaques hybrides augmentent également. Par exemple, l'Iran a utilisé des drones pour attaquer un centre de données d'Amazon, ce qui constitue une nouvelle menace hybride « physique-cybernétique ». De plus, la généralisation de la technologie de l'IA permet aux attaquants de découvrir plus efficacement les vulnérabilités et de lancer des attaques automatisées, abaissant ainsi la barrière à l'entrée.

Chaîne d'exploitation### Chaîne d'attaque

Les attaquants peuvent infiltrer un centre de données via la chaîne d'approvisionnement, des services tiers ou des employés internes. Les attaques de la chaîne d'approvisionnement peuvent se produire au niveau du matériel, des logiciels ou des services, par exemple en implantant des micrologiciels malveillants ou des portes dérobées. L'ingénierie sociale et le vol d'identifiants constituent également des points d'entrée courants, en particulier les attaques de phishing ciblant le personnel d'exploitation des centres de données. Une fois que les attaquants obtiennent un accès, ils peuvent voler des données, chiffrer des systèmes ou endommager l'infrastructure, entraînant des interruptions de service et une perte de réputation.

Actifs concernés

Les centres de données hébergent des ressources critiques de calcul, de stockage et de réseau. Les actifs concernés comprennent les serveurs, les systèmes de stockage, les équipements réseau, les systèmes de refroidissement et d'alimentation électrique, ainsi que les plateformes de virtualisation et de gestion cloud. Toute interruption peut rendre les services indisponibles, affectant toutes les entreprises qui dépendent de ces services. De plus, les clusters de calcul IA sont particulièrement sensibles à l'alimentation électrique et au refroidissement, et une attaque physique peut provoquer des réactions en chaîne plus graves.

Analyse de l'impact sur les entreprises

Risque opérationnel

En tant que fondement des activités numériques, un centre de données, s'il est attaqué ou interrompu, entraîne directement l'arrêt des opérations de l'entreprise. Par exemple, si les applications critiques d'une entreprise sont hébergées dans un centre de données attaqué, cela peut entraîner des interruptions de production, une perte de clients et une baisse de revenus. Pour les secteurs qui dépendent de l'analyse de données en temps réel, comme la finance et l'industrie manufacturière, l'impact est particulièrement grave.

Risque financier

Outre la perte directe de revenus, les entreprises doivent également faire face aux coûts de réparation des données, de rétablissement des systèmes, de procédures judiciaires et d'amendes. En cas de fuite de données, elles peuvent aussi encourir des sanctions réglementaires et des indemnisations. Selon un rapport d'IBM, le coût moyen d'une fuite de données ne cesse d'augmenter, et les entreprises doivent prévoir davantage de budget à cet effet. En outre, si le niveau de service d'un centre de données diminue en raison d'un incident de sécurité, l'entreprise peut être en défaut de contrat et devoir payer des dommages et intérêts contractuels.

Risque de conformité

Avec le renforcement de la réglementation sur les infrastructures critiques, les centres de données et les entreprises qui dépendent de leurs services pourraient être confrontés à de nouvelles exigences de conformité. Si les États-Unis finissent par classer les centres de données comme infrastructures critiques indépendantes, les entreprises concernées devront peut-être satisfaire à des normes de sécurité supplémentaires, des obligations de notification et des exigences d'audit. De même, les réglementations dans l'Union européenne, au Royaume-Uni et ailleurs se durciront également, et les entreprises multinationales devront gérer plusieurs ensembles de règles.

Risque de marque

Le niveau de service d'un centre de données affecte directement la confiance des clients. Un incident de sécurité majeur peut nuire à la réputation d'une entreprise et entraîner une perte de clients à long terme. En particulier pour les fournisseurs de services cloud, une interruption massive ou une fuite de données peut entraîner une baisse de part de marché, permettant aux concurrents de capter des clients.

Risque lié aux données

Les centres de données stockent de grandes quantités de données sensibles, notamment des données personnelles, des secrets commerciaux et de la propriété intellectuelle. En cas de fuite de données, une entreprise peut perdre son avantage concurrentiel et même faire face à une crise de survie. Pour les secteurs réglementés tels que la santé et la finance, une fuite de données peut également entraîner de graves conséquences juridiques.

Observation des tendances du secteur## Observation des tendances du secteur

Cette audition n'est pas un événement isolé, mais reflète l'élargissement du périmètre de la protection des infrastructures critiques. Traditionnellement, les infrastructures critiques désignent des domaines tels que l'énergie, les transports, l'eau, etc. Mais aujourd'hui, les centres de données sont devenus le socle de tous les autres secteurs. La demande en IA et en calcul haute performance a stimulé la construction de centres de données, ce qui en fait également des cibles de plus grande valeur.

Par ailleurs, la centralisation du cloud computing engendre des risques systémiques. Les trois principaux fournisseurs de cloud occupant une position dominante, leur panne ou leur défaillance pourrait déclencher un effet domino. Il n'est donc pas surprenant que les centres de données et les services cloud soient inclus dans la protection des infrastructures critiques. Le Royaume-Uni a déjà pris les devants, et les États-Unis en discutent également. Cela montre qu'à l'échelle mondiale, la réglementation et la coopération gouvernementales concernant les centres de données vont se renforcer. Les entreprises doivent anticiper cette tendance et ajuster leurs stratégies de gestion des risques en conséquence.

Recommandations de défense et de réponse

Au niveau de l'entreprise

  • Évaluer le degré de dépendance de son activité vis-à-vis des centres de données, identifier les systèmes critiques et la localisation des données.
  • Collaborer avec les fournisseurs de centres de données pour comprendre leurs mesures de sécurité et leurs plans d'urgence.
  • Mettre en œuvre des stratégies multi-cloud et hybrides afin d'éviter une dépendance unique et de réduire le risque d'enfermement fournisseur.
  • Effectuer régulièrement des analyses d'impact sur l'activité afin de déterminer la durée d'interruption acceptable et la tolérance à la perte de données.

Au niveau technique

  • Déployer une architecture de confiance zéro, en veillant à ce que l'accès aux centres de données soit minimal et continuellement vérifié.
  • Renforcer les capacités de détection et de réponse des endpoints (EDR) et de détection et de réponse étendues (XDR) pour améliorer la visibilité sur les menaces.
  • Chiffrer les données (en transit et au repos) et mettre en œuvre une gestion stricte des clés.
  • Renforcer les investissements dans la sécurité physique, comme l'authentification multifacteur (MFA), la biométrie, la vidéosurveillance et les systèmes de détection d'intrusion.
  • Envisager le déploiement de honeypots ou de techniques de leurre pour piéger les attaquants internes.

Au niveau de la gestion

  • Établir un plan de réponse aux incidents et organiser des exercices réguliers pour garantir une réponse rapide aux attaques physiques et informatiques.
  • Suivre l'évolution des politiques, anticiper les exigences de conformité potentielles et collaborer avec l'équipe juridique pour en évaluer l'impact.
  • Participer aux activités de centres de partage et d'analyse d'informations (ISAC) pour obtenir des renseignements sur les menaces en temps utile.
  • Communiquer avec les assureurs pour comprendre la couverture de l'assurance cybersécurité et s'assurer que la police correspond aux risques.
  • Établir des canaux de communication avec les autorités de réglementation et participer au processus d'élaboration des politiques.

SecurityPost Insight

Les centres de données passent d'« installations d'arrière-plan » à des infrastructures critiques nationales, une transition qui redessinera les frontières des responsabilités de sécurité des entreprises. Les discussions au Congrès américain montrent que les décideurs politiques commencent à reconnaître le rôle central des centres de données dans l'économie moderne. Pour les entreprises, c'est à la fois un risque et une opportunité : d'une part, une réglementation et une coordination plus strictes peuvent élever le niveau de sécurité de base de l'ensemble du secteur ; d'autre part, les entreprises elles-mêmes doivent intégrer la sécurité des centres de données dans le champ du risque stratégique, et pas seulement dans les opérations informatiques.À l'avenir, il est possible que nous voyions davantage de pays considérer les centres de données et les services cloud comme des infrastructures critiques et adopter des normes de sécurité et des réglementations correspondantes. Les entreprises devraient coopérer dès maintenant avec les organisations du secteur, participer aux discussions politiques et veiller à ce que leurs besoins soient pris en compte. Parallèlement, les entreprises doivent renforcer leurs propres capacités de sécurité des centres de données, quel que soit leur modèle d'exploitation. En fin de compte, la sécurité des centres de données deviendra la pierre angulaire de la résilience numérique des entreprises, et non plus simplement un détail technique.

---

Source de référence : Congress, industry ponder government posture for protecting data centers | CyberScoop

Route des preuves · securitypost

securitypost replace cette note dans Security Post publie du renseignement défensif en cybersécurité pour les responsables sécurité d’entreprise.... Briefing menaces / Sécurité d’entreprise / IA et cybersécurité explique l'angle éditorial local: les Liens sources doivent être ouverts avant de reprendre le résumé. dates, noms et changements de statut restent à vérifier.

Source URL

  1. https://cyberscoop.com/congress-industry-ponder-government-posture-for-protecting-data-centersPrimary

Articles liés

Retour au canal