Affichage des articles dont le libellé est régulation. Afficher tous les articles
Affichage des articles dont le libellé est régulation. Afficher tous les articles

dimanche 28 juin 2009

Un traité international pour la sécurité du cyberespace?

Le New York Times, dans son édition du 27 juin, publie un article faisant état discussions qui auraient été engagées entre les États Unis et la Russie sur l'opportunité d'un traité international portant sur la sécurité du cyberespace. La Russie propose qu'un traité similaire à ceux existant dans le domaine du contrôle des armes chimiques ou nucléaires soit envisagé, alors que les États Unis privilégient plutôt le renforcement des mécanismes de coopération policière internationale.

Comme le souligne l'auteur de l'article, la difficulté du recours à un instrument traditionnel de la diplomatie internationale est que l'Internet est par définition un système technique ouvert aussi bien aux États qu'aux individus, et que la responsabilité des attaques malfaisantes qui peuvent en émaner restent très difficiles à attribuer.

Sur le plan historique, de premières discussions auraient eu lieu dès 1996, dirigées côté américain par John Arquilla, un chercheur en stratégie adepte de la théorie de la guerre en réseaux.

La Chine aurait également été approchée par la Russie afin d'appuyer le projet d'un tel traité.

mercredi 20 mai 2009

La Chine renforce son cadre réglementaire pour lutter contre la cybercriminalité

La revue en ligne CIO.com (en anglais) signale la mise en place au cours des dernières semaines par le gouvernement chinois de mesures réglementaires plus rigoureuses destinées à lutter contre la cybercriminalité. Selon les statistiques officielles, environ 1,2 millions d'ordinateurs chinois auraient été compromis en 2008 et seraient contrôlés par les pirates dans le cadre de botnets. 

Les nouvelles mesures créeraient l'obligation pour certaines agences gouvernementales et les fournisseurs d'accès public de mettre en place des technologies de surveillance et d'élimination des logiciels malicieux qui permettent aux botnets de fonctionner. Les procédures d'attribution des noms de domaine seront également revues afin rendre plus difficile l'établissement de sites douteux favorisant la distribution de logiciels malicieux en Chine et à l'étranger. Enfin, le partage d'informations entre les autorités et les opérateurs de télécom est renforcé en cas d'incident relié à la cybercriminalité.

Dans un pays aussi centralisé que la Chine, qui déploie des ressources considérables pour surveiller et censurer les communications sur Internet sur une échelle unique au monde, ce type de mesure sonne comme un véritable aveu de faiblesse quand à la capacité des agences gouvernementales à contrôler efficacement les activités des internautes. Certains États démocratiques engagés eux-aussi dans la conception de nouvelles formes de régulations seraient bien inspirés de prendre acte de ces limites.

Mesures législatives de lutte contre la cybercriminalité: un avant-goût du projet de loi Loppsi 2

Le quotidien Le Monde publie aujourd'hui un article qui donne quelques précisions sur les nouveaux pouvoirs d'enquête qui pourraient être bientôt conférés aux policiers français dans le cadre du projet de loi Loppsi 2 (pour Loi d'orientation et de programme pour la performance de la sécurité intérieure). 

On y retrouve des mesures qui feront certainement couler beaucoup d'encre dans les mois à venir, comme la possibilité pour les services d'enquête d'installer des chevaux de Troie sur les ordinateurs des personnes surveillées afin d'accéder à l'insu de celles-ci au contenu de leurs communications ou de leurs disques durs. Ces logiciels espions, qui sont déjà utilisés fréquemment par les fraudeurs informatiques pour s'emparer des informations personnelles de leurs victimes, seraient installés pour une période de 4 mois renouvelable.

D'autres dispositions, comme la création d'un délit d'usurpation d'identité sur Internet, seront certainement accueillies de manière moins polémique. Il faut également souligner que ce projet de loi n'est pas uniquement axé sur la lutte contre la cybercriminalité, comme l'auteur de l'article le laisse entendre, mais qu'il concerne aussi plus largement la modernisation des moyens technologiques de la Police Nationale et de la Gendarmerie, avec notamment le déploiement d'un système de lecture automatisé des plaques d'immatriculations (LAPI), l'acquisition de mini-drônes ou encore l'installation d'ordinateurs embarqués à bord des véhicules de police. Le milliard d'euros ainsi prévu sur cinq ans ne concerne donc pas exclusivement la lutte contre la cybercriminalité, loin de là.

mercredi 1 avril 2009

Un nouveau projet de loi sur la cybersécurité aux USA

Selon le Washington Post, plusieurs sénateurs américains influents s'apprêtent à présenter dès aujourd'hui un projet de loi qui étendrait  considérablement les pouvoirs du gouvernement fédéral en matière de sécurité de l'information. Ce projet aurait notamment pour objet de permettre au gouvernement de définir des standards de sécurité minimaux devant être mis en oeuvre aussi bien par les services gouvernementaux que par le secteur privé. Le gouvernement se verrait ainsi doté de nouveaux pouvoirs réglementaires afin de contraindre les entreprises à respecter ces nouvelles normes.

Le secteur privé a déjà fait preuve de ses réticences, en avançant l'argument du gel de l'innovation qu'une approche aussi centralisée impliquerait. Cependant, au vu des problèmes actuels, on ne peut pas dire que le laisser-faire produit des résultats très convaincants.

Si une telle loi était votée, ce qui est de toute évidence loin d'être le cas, la question de savoir quelle agence se verrait confiée la responsabilité de la faire appliquer se poserait alors. Alors que les promoteurs du projet de loi semblent pencher en faveur d'un nouveau poste de "tsar de la cybersécurité" basé à la Maison Blanche, il semble que la grande famille du renseignement place déjà ses pions, puisque le Directeur du renseignement Dennis Blair proposait la semaine dernière que la NSA supervise les efforts publics et privés en matière de cybersécurité aux États Unis. Il aura bien du mal à convaincre ses interlocuteurs du caractère désintéressé d'une telle proposition, notamment en matière de recueil de renseignements privés.  

jeudi 26 mars 2009

Des limites de la censure comme stratégie de prévention

Le gouvernement australien a décidé d'axer sa future stratégie de lutte contre les contenus pédophiles en ligne sur la mise en place d'un système obligatoire de filtrage auquel devront se plier les fournisseurs d'accès. Ce système repose sur une liste de sites interdits distribuée aux fournisseurs d'accès et sur l'obligation pour ces derniers de bloquer la consultation de ces sites par leurs clients. Par ailleurs, les sites australiens qui choisiraient d'insérer des liens vers des sites interdits s'exposent à des amendes pouvant aller jusqu'à 11,000$ australiens par jour. 

Cela paraît simple au premier abord et d'autres pays comme le Danemark ou la Norvège ont adopté une approche similaire. Le principal problème est que les listes qui sont constituées par les autorités responsables de ce contrôle sont en général secrètes et que cette "censure" opaque ouvre la porte à des abus de toutes natures. Tout d'abord, étant donné la nature dispersée de l'offre d'accès à Internet, les chances que ces listes restent confidentielles sont minces. On retrouve d'ailleurs la plupart d'entre elles sur le site Wikileaks. 

Ensuite, l'examen approfondi de ces listes démontre que s'y retrouvent des sites qui n'ont aucun rapport avec la pédophilie. Ainsi, d'après le quotidien Sydney Morning Herald, on la liste australienne comprend des sites de casinos et de paris en ligne, des sites de pornographie légale et de fétichisme, des pages de l'encyclopédie en ligne Wikipedia, des sites favorables à l'euthanasie et à l'avortement (légal en Australie), des sites faisant la promotion de religions marginales comme le satanisme ou certaines églises chrétiennes, ainsi que le site d'un dentiste et d'une agence de voyages! La liste rendue publique contient un peu plus de 2000 adresses, mais le gouvernement australien prévoit d'y inclure plus de 10,000 sites à terme.

Les opposants à cette politique font à juste titre valoir le potentiel d'atteinte aux libertés individuelles que représente l'existence d'une liste secrète de sites Internet interdits, ainsi que l'absence de mécanismes indépendants de contrôle des processus d'inclusion dans cette liste et d'appel en cas d'erreur. D'autres soulignent à quel point l'existence d'une telle liste ouvre la porte à des abus de la part des dirigeants politiques qui pourront s'en servir pour supprimer l'accès à des informations gênantes. 

La mise en ligne de la liste australienne et le débat auquel elle donne lieu illustrent cependant la futilité de vouloir mettre en oeuvre des programmes de prévention dont la principale caractéristique est le secret. Cela dénote de la part des autorités régulatrices un sérieux déficit de compréhension de ce qui fait justement la force de l'Internet, à savoir sa nature distribuée et adaptative qui permet à l'information de circuler avec une fluidité inégalée.

lundi 22 décembre 2008

Quelques idées pour Obama sur la cyber-sécurité

L’un des principaux défis du president Obama, en matière de sécurité, sera certainement lié au développement et à la mise en œuvre de stratégies destinées à rendre le cyberespace plus sûr, aussi bien pour les institutions que pour les usagers. C’est en tout cas ce qu’affirme un rapport d’experts réunis par le Centre d’Études Stratégiques et Internationales, basé à Washington. Ce rapport organise ses constats et les recommandations qui en découlent en sept grandes orientations qui s’appuient sur trois principes fondamentaux :

  • La cyber-sécurité est maintenant devenu pour les États-Unis un enjeu de sécurité nationale majeur;
  • Les politiques et stratégies mises en œuvre devront respecter les libertés individuelles et la vie privée, ce qui semble marquer une rupture avec les mesures déjà adoptées par l’administration Bush;
  • Les politiques et stratégies qui seront privilégiées devront nécessairement inclure une dimension nationale et internationale, ce qui semble tomber sous le bon sens mais semble encore trop souvent négligé par les politiciens et les bureaucrates.

 Cinq des sept groupes de recommandations me semblent particulièrement intéressants pour leur lucidité, même si on ne peut pas vraiment dire qu’ils sont révolutionnaires :

  • Il est d’abord suggéré de repenser les partenariats public-privé en matière de cybersécurité, et notamment d’établir des plateformes permettant de cultiver la confiance entre les diverses organisations. Il est évident recommandé de faciliter le partage de l’information, non comme une fin en soi, mais comme un outil au service d’objectifs mieux définis et mesurables.
  • Dans ce qui pourrait être un changement majeur d’attitude, le rapport recommande aussi de recourir de manière beaucoup plus intensive à la règlementation (ou régulation), afin de s’assurer que la cyber-sécurité ne relève pas exclusivement de la bonne volonté des acteurs privés, dont la logique de marché est notoirement inadaptée à la fourniture d’un bien public. L’approche souhaitée est flexible, mais elle n’en constitue pas moins une réaffirmation de la prééminence de l’État dans les questions de sécurité en ligne, au même titre de la situation qui prévaut pour la sécurité physique.
  • Le gouvernement fédéral étant l’un des principaux acquéreurs de matériels, logiciels et services informatiques, il lui est conseillé d’utiliser cette position de force pour contraindre les fournisseurs à développer des produits qui respectent des standards de sécurité minimaux. L’objectif est à la fois de renforcer la sécurité des services gouvernementaux et d’initier un effet de diffusion ou de contagion aux autres organisations acquéreuses.
  • Les lois et les institutions chargées de garantir la sécurité des réseaux datent pour certaines d’une époque où ces derniers n’existaient pas encore, ou étaient réservés à l’usage de quelques scientifiques qui se faisaient confiance et ont intégré cette confiance aux technologies qu’ils ont développé. Le rapport recommande donc que les assemblages administratifs et légaux en vigueur soient adaptés à la société en réseau actuelle où la confiance est devenue une notion toute relative.
  • Enfin, les experts font le constat d’une recherche fragmentée et ne disposant pas des ressources pour faire face aux défis à relever (même si on parle quand même de 300 millions de dollars US pour la recherche en cyber-sécurité aux States en 2009). La possibilité de transformer la structure technique de l’Internet afin de la faire correspondre à son usage actuel (et non à ce que ses créateurs avaient imaginé dans les années 1970) est également évoquée.

 Dans le contexte de tourmente économique actuel, on peut aisément imaginer que ce rapport ne figurera pas très haut dans la liste de priorités du nouveau président des États-Unis, qui sera certainement déjà passablement occupé à créer des millions d’emploi et à maintenir le secteur financier et plusieurs autres industries à flots. C’est dommage, car il offre un constat de la situation dénué de complaisance ou d’un catastrophisme exagéré, en proposant des approches innovantes pour assurer la sécurité de l'Internet. 

lundi 25 février 2008

Le grand défi technologique d'un cyberespace sûr

L'Académie Nationale d'Ingénierie des États Unis vient de rendre public un rapport d'experts qui identifie 14 défis technologiques pour le 21ème siècle, parmi lesquels figure la nécessité d'accroître la sécurité du cyberespace, aux côtés du besoin de fournir un accès généralisé à l'eau potable ou de comprendre l'architecture et le fonctionnement du cerveau humain.

Selon les experts consultés, on retrouve parmi les éléments qui contribueront à un Internet plus sûr la conception de logiciels moins vulnérables, ainsi que l'amélioration de l'intégrité des flux de données qui transitent sur le réseau des réseaux. Le rapport préconise une meilleure prise en compte de la psychologie des usagers, qui préfèrent souvent la facilité d'usage à une sécurité pesante à mettre en oeuvre. Les facteurs sociaux et culturels influençant les relations qu'entretiennent les usagers avec leurs machines -- et les risques qui en découlent -- devraient également faire l'objet de recherches plus poussées, au même titre que les motivations et les méthodes des délinquants technologiques. Il est enfin recommandé de se pencher sur les stratégies de régulation à la disposition des États et des entreprises.

Si le détail des pistes proposées nous laisse sur notre faim par son manque d'originalité, la présence de cette problématique dans une liste de problèmes technologiques que l'humanité devra résoudre dans des délais rapprochés nous rappelle à quel point il est dorénavant indispensable de concevoir la sécurité comme relevant d'une double réalité: la sécurité du monde physique et celle des mondes virtuels, dont le couplage est de plus en plus serré, et dont on a encore du mal à comprendre les interdépendances.

jeudi 29 novembre 2007

Doit-on criminaliser la négligence?

Le site ComputerWorldUK a fait état il y a quelques jours d'une démarche relativement novatrice de la part du Commissaire de l'information anglais, dont le mandat est de veiller à la protection des données personnelles des citoyens britanniques. Celui-ci a en effet demandé au ministre de la justice d'examiner la possibilité de criminaliser les négligences manifestes des principes de protection des données personnelles, quand celles-ci résultent dans des conséquences importantes pour les victimes. Les employés d'entreprises ou de services publics qui se font voler ou qui perdent des ordinateurs portables contenant des millions de dossiers personnels sans avoir pris des mesures élementaires de protection (comme l'utilisation de logiciels de cryptage) s'exposeraient à des poursuites pénales, si cette proposition donnait lieu à une loi.

On peut imaginer qu'une mesure aussi draconienne aura du mal à s'imposer, mais elle ne fait que rappeler avec quelle nonchalance nos informations personnelles sont traitées par les organisations à qui nous les confions, et que des incitatifs bien plus contraignants que la seule atteinte à la réputation des fautifs seront requis afin de modifier les comportements.