Projet de loi bipartisan sur la cybersécurité imminent

22 juin 2021 | Blog Projet de loi bipartisan sur la cybersécurité imminent


projet de loi sur la cybersécurité au Congrès

Les parlementaires du Capitole s'efforcent de présenter une loi visant à endiguer la recrudescence alarmante des attaques par rançongiciel et autres cyberattaques contre des organisations critiques telles que Colonial Pipeline et JBS . Jusqu'à récemment, le gouvernement fédéral américain n'avait pas adopté de législation nationale pour lutter contre les cyberattaques et en assurer le signalement. Le projet de loi bipartisan présenté par les sénateurs Mark Warner (démocrate – Virginie), Marco Rubio (républicain – Floride) et Susan Collins (républicaine – Maine) témoigne d'une volonté renouvelée du Congrès d'adopter une réglementation fédérale indispensable concernant la notification des violations de données en matière de cybersécurité.

[Note de l'éditeur : Pourquoi ne pas adopter une législation visant à mettre en place des mesures de prévention ?] 

Qu'y a-t-il dans la facture ?

Le projet de loi proposé exige que les agences fédérales, les entreprises sous contrat et les exploitants d'infrastructures critiques notifient toute violation de données à la CISA (Cybersecurity and Infrastructure Security Agency) du Département de la Sécurité intérieure (DHS) dans un délai de 24 heures. La CISA collaborerait avec le directeur du renseignement national, le Bureau de la gestion et du budget du Département de la Défense et le directeur fédéral des systèmes d'information afin d'établir des règles précisant qui serait tenu de signaler chaque type d'intrusion. Outre la notification des intrusions, les entreprises devraient indiquer les réseaux affectés, les tactiques employées par les pirates et les coordonnées des victimes.

[Note de l'éditeur : Pourquoi se limiter aux agences fédérales alors que les PME sont attaquées 15 fois plus souvent ?]

Les entrepreneurs fédéraux qui ne se conforment pas à la loi s'exposent à des sanctions pouvant aller jusqu'à l'exclusion de tout contrat futur. Pour chaque jour de non-respect au-delà de 24 heures, les propriétaires d'infrastructures critiques ou les entreprises de réponse aux cyberincidents s'exposent à des amendes pouvant atteindre 0.5 % de leur chiffre d'affaires brut de l'année précédente.

Le projet de loi prévoit des protections en matière de responsabilité pour les entreprises qui signalent leurs violations de données, ce qui devrait lever les obstacles à une communication ouverte et transparente avec la CISA. [Question de la rédaction : Ces signalements à la CISA seront-ils publics ou confidentiels ?]

Pourquoi adopter le projet de loi ?

Bien que certaines agences gouvernementales, comme la TSA, soient déjà soumises à des exigences de cybersécurité, une loi applicable à toutes les entités gouvernementales devrait être mise en place. Cette législation bénéficie actuellement d'un soutien bipartisan, car tout le monde s'accorde à dire que les cyberattaques constituent un problème majeur, comme en témoignent les attaques contre des hôpitaux, des écoles et des agences gouvernementales survenues cette année. Les deux camps souhaitent prendre des mesures pour ralentir ces attaques. Les responsables de la CISA affirment qu'un signalement transparent de ces attaques contribuera à une meilleure compréhension et à la mise en place de contre-mesures pour protéger les infrastructures critiques du pays.

[Note de l'éditeur : CyberHoot estime que les agences américaines de sécurité connaissent précisément les groupes impliqués, leurs tactiques, techniques et procédures. De plus, CyberHoot estime qu'elles savent quelles contre-mesures seraient les plus efficaces. Pourquoi, alors, la prévention n'est-elle pas la priorité ? Nous n'avons pas besoin de plus de données, mais de plus d'actions pour nous protéger.]

Que devrions-nous faire pour nous protéger ?

Votre entreprise ne peut pas attendre que les législateurs du Capitole imposent des protections contre les rançongiciels ou autres cyberattaques. Elle doit prendre des mesures proactives dès aujourd'hui pour réduire ses risques d'être victime. CyberHoot recommande les bonnes pratiques suivantes pour se préparer, limiter les dégâts et parfois éviter ces cyberattaques :

Commencez dès aujourd'hui à élaborer votre plan de cybersécurité robuste et basé sur une défense en profondeur avec CyberHoot.

Pour en savoir plus sur les ransomwares et comment ils peuvent affecter votre entreprise, regardez notre dernière vidéo de formation :

Sources: 

CyberScoop

CNN

La colline

Lectures supplémentaires : 

Attaque de rançongiciel JBS

Pipeline colonial piraté

Le Texas exige une formation de sensibilisation suite à l'attaque contre Colonial

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…

Lire la suite
Découvrez Manic : le malware Android doté d’un plan de secours sournois

Découvrez Manic : le malware Android doté d’un plan de secours sournois

De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…

Lire la suite
Le problème zero-day de SonicWall : ce que les petites entreprises doivent savoir sur le ransomware INC

Le problème zero-day de SonicWall : ce que les petites entreprises doivent savoir sur le ransomware INC

Auteur : Craig Taylor Je ne peux pas aller dans un café, faire un parcours de golf, avoir une conversation amicale avec...

Lire la suite