Skip to content

Quelles sont les exigences réelles des étapes d'isolation de CI Fortify concernant vos données ?

Quelles sont les exigences réelles des étapes d'isolation de CI Fortify concernant vos données ?

La nouvelle initiative CI Fortify de la CISA, élaborée conjointement avec l'Australian Signals Directorate, le NCSC britannique et le Cyber Centre canadien, pose aux opérateurs d'infrastructures critiques une question à laquelle la plupart n'ont jamais eu à répondre sous une pression réelle : si vous deviez couper les ponts avec vos fournisseurs de cloud, vos opérateurs de télécommunications et vos réseaux tiers demain, et maintenir ainsi le fonctionnement des services essentiels pendant des semaines ou des mois, en seriez-vous capable ?

Les recommandations considèrent cette situation comme le scénario de base, et non comme un cas extrême. Les opérateurs sont invités à partir du principe que les connexions tierces deviennent instables en cas de conflit et que des adversaires peuvent déjà être infiltrés au sein des réseaux OT. La réponse repose essentiellement sur deux capacités : l’isolation et la restauration.

Le processus d'isolation se déroule en six étapes : identifier les systèmes minimaux nécessaires à la fourniture d'un service critique ; cartographier toutes les connexions de ces systèmes avec l'extérieur ; classer les systèmes selon leur criticité et leur niveau de confiance ; mettre en place des points de séparation et d'isolation ; créer et tester un plan d'isolation progressif ; et enfin, récupérer les données compromises par un adversaire avant la mise en œuvre du plan.

C'est un cadre solide pour les ingénieurs OT qui réfléchissent à la topologie du réseau. Cependant, il ne dit quasiment rien des données stockées dans les systèmes sous-jacents à l'OT : applications d'entreprise, plateformes cloud et outils connectés aux fournisseurs qui contiennent les données sensibles et opérationnelles dont une organisation a réellement besoin pendant et après l'isolation. C'est là que BigID intervient véritablement.

La carte de données CI Fortify suppose qu'elle existe déjà.

Chaque étape du processus d'isolation repose sur la connaissance préalable, par l'organisation, de l'emplacement de ses données critiques, des personnes et des moyens d'y accéder, ainsi que des systèmes par lesquels elles transitent. Les recommandations de la CISA préconisent de documenter chaque connexion entre les systèmes vitaux et les réseaux d'entreprise, les outils d'accès à distance, les environnements cloud, les fournisseurs et les sous-traitants. Il s'agit en réalité d'un exercice de cartographie des données étiqueté « ingénierie réseau ». Nombre d'organisations sont capables de produire un schéma de réseau. En revanche, beaucoup moins peuvent établir une cartographie précise et à jour de l'emplacement réel des données sensibles et opérationnelles, notamment après des années de prolifération des solutions SaaS, de stockage parallèle dans le cloud et d'intégrations de fournisseurs non inventoriées.

Où BigID s'intègre à chacune des six étapes

Identifier les systèmes minimaux nécessaires à un service critique. BigID découvre et classe les données provenant de sources structurées et non structurées, dans le cloud et sur site, permettant ainsi à une organisation de voir quels systèmes détiennent réellement les données d'un service critique au lieu de se fier à un schéma d'architecture obsolète depuis trois restructurations.

Cartographiez chaque connexion avec le monde extérieur. La cartographie des données révèle les flux réels des données, y compris vers les fournisseurs tiers, les outils SaaS et les plateformes cloud. Avec CI Fortify, la cartographie des connexions n'est plus un audit manuel, mais un outil que l'organisation peut interroger à la demande et maintenir à jour.

Classer les systèmes selon leur criticité et leur niveau de confiance. La classification de la sensibilité fournit à une organisation la base concrète des niveaux de criticité de CI Fortify. Un système contenant des données clients réglementées se voit attribuer une priorité d'isolation différente de celle d'un système contenant des supports marketing, et cette distinction n'a de sens que si les données sous-jacentes ont été préalablement classées.

Créer des points de séparation et d'isolation. L'analyse des accès révèle qui et quoi a un accès permanent aux données sensibles, notamment les fournisseurs, les outils d'accès à distance et les comptes de service. C'est cette même surface d'accès que Fortify souhaite sécuriser et segmenter en amont d'un incident, et non pas cartographier pour la première fois en plein milieu d'un incident.

Élaborer et tester un plan d'isolement progressif. Un inventaire de données dynamique signifie que le plan d'isolation est testé en conditions réelles, et non sur une image fixe issue d'un audit antérieur. Les environnements de données évoluent constamment. Un plan testé sur une cartographie obsolète est voué à l'échec dès sa première utilisation.

Récupérer les systèmes compromis. La reprise d'activité commence par une question : que faut-il reconstruire en premier ? Un inventaire des données classifiées et priorisées y répond directement : il faut restaurer en priorité les systèmes contenant les données les plus sensibles et les plus critiques, plutôt que de traiter les systèmes dans l'ordre de leur remise en ligne.

L'exposition à la souveraineté que CI Fortify ne nomme pas

CI Fortify part du principe qu'un conflit peut survenir en cas de défaillance des plateformes cloud et des fournisseurs de télécommunications. Il existe une version plus discrète de ce même problème, qui ne nécessite pas de crise géopolitique pour se manifester : si l'IA chargée de la classification et de la gouvernance de vos données doit interroger un modèle tiers hébergé hors de votre contrôle, vos données sensibles, ou leurs métadonnées, quittent votre environnement à chaque analyse, même en temps normal. Le scénario d'isolation de CI Fortify transforme simplement cette vulnérabilité permanente en une défaillance opérationnelle majeure.

L'approche de BigID permet d'exécuter l'intelligence des données, la classification et l'analyse pilotée par l'IA sans dépendre d'un fournisseur LLM externe. Le traitement s'effectue au sein de l'environnement du client. Ceci est important pour deux raisons distinctes que CI Fortify réunit : cela empêche le transfert systématique de données sensibles vers un tiers et cela garantit que la plateforme effectuant ce travail reste opérationnelle même en cas de coupure de la connexion avec ce tiers.

Isolation physique, du cas limite fédéral à l'exigence de base

La plupart des fournisseurs considèrent le déploiement hors ligne et en mode « air-gapped » comme une demande rare, émanant d'une poignée de clients du secteur public ou de la défense. CI Fortify en fait une exigence de base pour toute infrastructure critique. Un événement d'isolation ne provoque pas d'interruption sélective : il met hors service simultanément toutes les dépendances cloud, y compris les outils utilisés par l'organisation pour consulter ses propres données.

BigID peut fonctionner entièrement sur site et en mode isolé (sans accès Internet), la découverte, la classification et la gouvernance étant assurées sans aucune connexion sortante. Aucun système de télémétrie n'est requis, aucune API hébergée n'est nécessaire, et aucun mode de défaillance silencieuse ne survient, évitant ainsi que les outils de sécurité ne cessent de fonctionner en même temps que les systèmes qu'ils sont censés isoler. Une organisation peut exécuter l'intégralité de son programme de gouvernance des données dans un environnement sécurisé pendant toute la durée d'un incident d'isolation, puis se reconnecter et effectuer la réconciliation une fois l'incident résolu.

Ce que les organisations doivent faire

  • Inventaire des lieux où se trouvent réellement les données sensibles et opérationnelles, et non des lieux où elles sont censées se trouver.
  • Les données cartographiques sont transmises à tous les tiers, plateformes cloud et outils d'accès à distance qui utilisent ces données.
  • Classer les données et les systèmes par criticité afin que les priorités d'isolation et de récupération soient basées sur un risque réel et non sur des suppositions.
  • Vérifiez si des outils d'IA de cette architecture dépendent d'un fournisseur de modèles externe et considérez cela comme une faille de souveraineté, même en dehors d'une crise.
  • Vérifiez que la plateforme effectuant cette cartographie peut fonctionner de manière totalement isolée du réseau (air-gapped), et pas seulement avec une compatibilité “ cloud-optional ”.”
  • Élaborez une séquence de reprise d'activité basée sur la sensibilité des données et l'impact sur l'activité, et testez-la avant qu'elle ne soit nécessaire.

CI Fortify demande aux opérateurs d'infrastructures critiques de prouver leur capacité à fonctionner en mode aveugle pendant des mois. Seules les organisations qui connaissent déjà précisément et à jour les données qu'elles protègent, leur emplacement et la nécessité d'une connexion externe pour le bon fonctionnement de l'outil de surveillance pourront relever ce défi.

Contenu