Les parlementaires du Capitole s'efforcent de présenter une loi visant à endiguer la recrudescence alarmante des attaques par rançongiciel et autres cyberattaques contre des organisations critiques telles que Colonial Pipeline et JBS . Jusqu'à récemment, le gouvernement fédéral américain n'avait pas adopté de législation nationale pour lutter contre les cyberattaques et en assurer le signalement. Le projet de loi bipartisan présenté par les sénateurs Mark Warner (démocrate – Virginie), Marco Rubio (républicain – Floride) et Susan Collins (républicaine – Maine) témoigne d'une volonté renouvelée du Congrès d'adopter une réglementation fédérale indispensable concernant la notification des violations de données en matière de cybersécurité.
[Note de l'éditeur : Pourquoi ne pas adopter une législation visant à mettre en place des mesures de prévention ?]
Le projet de loi proposé exige que les agences fédérales, les entreprises sous contrat et les exploitants d'infrastructures critiques notifient toute violation de données à la CISA (Cybersecurity and Infrastructure Security Agency) du Département de la Sécurité intérieure (DHS) dans un délai de 24 heures. La CISA collaborerait avec le directeur du renseignement national, le Bureau de la gestion et du budget du Département de la Défense et le directeur fédéral des systèmes d'information afin d'établir des règles précisant qui serait tenu de signaler chaque type d'intrusion. Outre la notification des intrusions, les entreprises devraient indiquer les réseaux affectés, les tactiques employées par les pirates et les coordonnées des victimes.
[Note de l'éditeur : Pourquoi se limiter aux agences fédérales alors que les PME sont attaquées 15 fois plus souvent ?]
Les entrepreneurs fédéraux qui ne se conforment pas à la loi s'exposent à des sanctions pouvant aller jusqu'à l'exclusion de tout contrat futur. Pour chaque jour de non-respect au-delà de 24 heures, les propriétaires d'infrastructures critiques ou les entreprises de réponse aux cyberincidents s'exposent à des amendes pouvant atteindre 0.5 % de leur chiffre d'affaires brut de l'année précédente.
Le projet de loi prévoit des protections en matière de responsabilité pour les entreprises qui signalent leurs violations de données, ce qui devrait lever les obstacles à une communication ouverte et transparente avec la CISA. [Question de la rédaction : Ces signalements à la CISA seront-ils publics ou confidentiels ?]
Bien que certaines agences gouvernementales, comme la TSA, soient déjà soumises à des exigences de cybersécurité, une loi applicable à toutes les entités gouvernementales devrait être mise en place. Cette législation bénéficie actuellement d'un soutien bipartisan, car tout le monde s'accorde à dire que les cyberattaques constituent un problème majeur, comme en témoignent les attaques contre des hôpitaux, des écoles et des agences gouvernementales survenues cette année. Les deux camps souhaitent prendre des mesures pour ralentir ces attaques. Les responsables de la CISA affirment qu'un signalement transparent de ces attaques contribuera à une meilleure compréhension et à la mise en place de contre-mesures pour protéger les infrastructures critiques du pays.
[Note de l'éditeur : CyberHoot estime que les agences américaines de sécurité connaissent précisément les groupes impliqués, leurs tactiques, techniques et procédures. De plus, CyberHoot estime qu'elles savent quelles contre-mesures seraient les plus efficaces. Pourquoi, alors, la prévention n'est-elle pas la priorité ? Nous n'avons pas besoin de plus de données, mais de plus d'actions pour nous protéger.]
Votre entreprise ne peut pas attendre que les législateurs du Capitole imposent des protections contre les rançongiciels ou autres cyberattaques. Elle doit prendre des mesures proactives dès aujourd'hui pour réduire ses risques d'être victime. CyberHoot recommande les bonnes pratiques suivantes pour se préparer, limiter les dégâts et parfois éviter ces cyberattaques :
Commencez dès aujourd'hui à élaborer votre plan de cybersécurité robuste et basé sur une défense en profondeur avec CyberHoot.
Sources:
Lectures supplémentaires :
Le Texas exige une formation de sensibilisation suite à l'attaque contre Colonial
Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.
Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…
Lire la suite
De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…
Lire la suite
Auteur : Craig Taylor Je ne peux pas aller dans un café, faire un parcours de golf, avoir une conversation amicale avec...
Lire la suiteAyez une vision plus précise des risques humains, grâce à une approche positive qui surpasse les tests de phishing traditionnels.
