Des caméras embarquées sur des bateaux-drones de la Marine royale britannique ont été découvertes en train de contacter une adresse IP chinoise lors d’une évaluation de cybersécurité menée par le ministère britannique de la Défense, ce qui a incité les responsables à leur couper l’accès à Internet.
Les navires K3 Scout de Kraken Technology Group utilisaient le sous-système de caméras tiers concerné. Un trafic sortant inattendu provenant de matériel militaire a placé sous surveillance l’évaluation des fournisseurs et la sécurité au niveau des appareils.
Des questions subsistent quant à la manière dont la connexion a franchi les contrôles du fournisseur et à la raison pour laquelle elle n’est apparue que lors de tests ultérieurs.
Le sous-système de caméras a contacté une adresse IP chinoise
Les enquêteurs ont détecté des « communications de pulsation » entre les caméras et une adresse IP située en Chine, selon The Telegraph. Le trafic de pulsation sert couramment à signaler à un autre système qu’un appareil connecté est toujours en ligne et opérationnel.
Les responsables ont supprimé l’accès à Internet des caméras après avoir découvert la connexion. La propriété de l’adresse IP chinoise n’a pas été établie publiquement, laissant la finalité du trafic en suspens. Des risques similaires liés à la chaîne d’approvisionnement des caméras IoT ont montré comment des composants intégrés peuvent introduire des comportements réseau que les acheteurs ne voient jamais au cours des achats.
Les enquêteurs du ministère britannique de la Défense (MoD) ont déclaré n’avoir trouvé aucune preuve indiquant que des systèmes internes ou des données sensibles avaient été compromis ou transmis. Kraken a également affirmé qu’un audit mené avec la Marine royale britannique n’avait révélé aucune fuite d’informations sensibles hors des canaux prévus et que les vulnérabilités identifiées avaient été corrigées.
Les caméras tierces soumettent la fiabilité des fournisseurs à un examen approfondi
Kraken n’a pas fabriqué les caméras concernées. Le matériel provenait d’un fournisseur tiers, et certains composants des caméras étaient originaires de l’extérieur du Royaume-Uni. Le fournisseur aurait fourni des garanties de sécurité avant le déploiement.
Le modèle de cybersécurité du MoD exige des fournisseurs qu’ils maintiennent des protections de cybersécurité à travers les différents niveaux de sous-traitance. Des tests ultérieurs ont néanmoins détecté un trafic sortant qui nécessitait une enquête, malgré ces garanties antérieures. Des problèmes similaires de gestion des risques liés aux tiers peuvent apparaître lorsque les organisations s’appuient sur des documents ou des déclarations de fournisseurs sans vérifier le comportement du matériel connecté sur un réseau en fonctionnement.
Les contrôles des fournisseurs peuvent réduire les risques, mais la sécurité des appareils intégrés dépend également de ce qui se passe après l’installation. Les mises à jour du micrologiciel ou les dépendances à des services cloud peuvent modifier les points auxquels un appareil se connecte et les informations qu’il envoie.
Les équipes de sécurité devraient tester ce que font réellement les appareils connectés
Les organisations qui utilisent des caméras, des équipements IoT ou du matériel intégré devraient considérer la documentation des fournisseurs comme un point de départ et vérifier le comportement réel du réseau avant le déploiement. Les tests de réception devraient recenser les destinations sortantes attendues, puis bloquer les connexions qui ne répondent à aucun besoin opérationnel.
La segmentation réseau limite les ressources auxquelles un appareil peut accéder si un trafic inattendu apparaît ultérieurement.
En revanche, la détection et la réponse réseau peuvent aider les équipes de sécurité à repérer les connexions nouvelles ou inhabituelles après le déploiement. Les mises à jour du micrologiciel et les changements de configuration devraient déclencher de nouveaux contrôles, car le comportement des appareils peut évoluer au fil du temps.
Les équipes de sécurité qui gèrent des environnements sensibles devraient enquêter sur tout trafic sortant inexpliqué, même lorsqu’aucune perte de données n’a été confirmée. Isoler l’appareil, identifier la destination et déterminer pourquoi la connexion existe peut empêcher qu’une voie de communication passée inaperçue ne devienne une faille plus importante.
À lire aussi : Palo Alto Networks faitl’objet d’un nouvel examen en Chine tandis que les régulateurs examinent les produits utilisés dans des environnements d’entreprise sensibles.





