Stratégie de cybersécurité de Biden : grandes ambitions, grands obstacles

La Stratégie nationale de cybersécurité de la Maison-Blanche, dévoilée hier, constitue un ambitieux plan directeur pour améliorer la cybersécurité et la réponse aux menaces aux États-Unis, mais certains des objectifs les plus ambitieux prendront du temps à mettre en œuvre et pourraient se heurter à l’opposition du Congrès. Le président Biden est arrivé au pouvoir à l’époque des cyberattaques contre SolarWinds et Colonial Pipeline, si bien que la cybersécurité […]

Écrit par
Jeff Goldman
Jeff Goldman
Mar 3, 2023
9 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Stratégie nationale de cybersécurité de la Maison-Blanche, dévoilée hier, constitue un ambitieux plan directeur pour améliorer la cybersécurité et la réponse aux menaces aux États-Unis, mais certains des objectifs les plus ambitieux prendront du temps à mettre en œuvre et pourraient se heurter à l’opposition du Congrès.

Le président Biden est arrivé au pouvoir à l’époque des cyberattaques contre SolarWinds et Colonial Pipeline, si bien que la cybersécurité est depuis le début un axe majeur de l’action de l’Administration. Le nouveau document expose un ambitieux plan de mise en œuvre de contrôles et de lois nationaux en matière de cybersécurité.

Les responsables de la cybersécurité ont généralement accueilli favorablement le plan, tout en reconnaissant que sa mise en œuvre sera longue. Les initiatives qui se distinguent le plus — normes de sécurité pour les infrastructures critiques, loi nationale sur la confidentialité et la sécurité des données, et responsabilité en cas de failles de sécurité — nécessiteront probablement du temps et le soutien du Congrès.

Priorités et piliers de la stratégie de sécurité

La Stratégie nationale de cybersécurité [PDF] vise à créer ce qu’elle décrit, presque idéalement, comme « un écosystème numérique résilient où il est plus coûteux d’attaquer les systèmes que de les défendre, où les informations sensibles ou privées sont sécurisées et protégées, et où ni les incidents ni les erreurs ne se transforment en conséquences catastrophiques et systémiques ».

white house cybersecurity

À cette fin, l’administration Biden-Harris a indiqué dans une déclaration : « [N]ous devons opérer des changements fondamentaux dans la manière dont les États-Unis répartissent les rôles, les responsabilités et les ressources dans le cyberespace. »

Ces changements fondamentaux s’articulent autour de deux priorités essentielles. La première consiste à rééquilibrer la responsabilité en matière de cybersécurité en la retirant aux particuliers, aux petites entreprises et aux collectivités locales pour la confier « aux propriétaires et aux opérateurs des systèmes qui détiennent nos données et assurent le fonctionnement de notre société, ainsi qu’aux fournisseurs de technologies qui conçoivent et entretiennent ces systèmes ».

Advertisement

La deuxième priorité consiste à privilégier les investissements à long terme, afin de « construire un futur écosystème numérique intrinsèquement plus défendable et résilient ».

La stratégie elle-même s’articule autour de cinq piliers essentiels :

  1. Défendre les infrastructures critiques : « Nous devons développer des capacités nouvelles et innovantes permettant aux propriétaires et aux opérateurs d’infrastructures critiques, aux agences fédérales, aux fournisseurs de produits et de services, ainsi qu’aux autres parties prenantes de collaborer efficacement, rapidement et à grande échelle. »
  2. Perturber et démanteler les acteurs malveillants : « Les États-Unis utiliseront tous les instruments de la puissance nationale pour perturber et démanteler les acteurs malveillants dont les actions menacent nos intérêts. Ces efforts pourront intégrer des capacités diplomatiques, informationnelles, militaires — cinétiques et cyber — financières, de renseignement et de maintien de l’ordre. »
  3. Orienter les forces du marché pour favoriser la sécurité et la résilience : « Nous devons tenir les dépositaires de nos données responsables de la protection des données personnelles ; favoriser le développement d’appareils connectés plus sûrs ; et remanier les lois qui régissent la responsabilité en cas de pertes de données et de préjudices causés par des erreurs de cybersécurité, des vulnérabilités logicielles et d’autres risques créés par les logiciels et les technologies numériques. »
  4. Investir dans un avenir résilient : « Nous tirerons parti du programme Regional Innovation Engines de la National Science Foundation (NSF), du programme Secure and Trustworthy Cyberspace établi de longue date ; des nouveaux programmes de subventions et possibilités de financement instaurés par la Bipartisan Infrastructure Law, l’Inflation Reduction Act et la CHIPS and Science Act ; des Manufacturing Institutes ; ainsi que d’autres composantes de l’appareil fédéral de recherche et développement. »
  5. Forger des partenariats internationaux pour poursuivre des objectifs communs : « Pour contrer les menaces communes, préserver et renforcer la liberté mondiale sur Internet, se protéger contre la répression numérique transnationale et construire un écosystème numérique commun intrinsèquement plus résilient et défendable, les États-Unis s’efforceront de développer le modèle émergent de collaboration entre les parties prenantes nationales de la cybersécurité afin de coopérer avec la communauté internationale. »

À lire aussi : MITRE ResilienCyCon : vous serez piraté, alors préparez-vous

De grands objectifs : infrastructures critiques, responsabilité et loi inspirée du RGPD

Quelques éléments se distinguent comme particulièrement ambitieux et longs à mettre en œuvre.

L’objectif stratégique 1.1 consiste à créer des exigences obligatoires en matière de sécurité des infrastructures critiques. C’est une nécessité évidente, mais entre la publication des avis et les périodes de consultation, le processus réglementaire fédéral peut prendre de deux à trois ans pour finaliser de nouvelles règles ; leur mise en œuvre pourrait donc occuper une grande partie du reste du premier mandat du président Biden — et dépendre potentiellement de l’engagement de son successeur.

L’objectif relatif à la sécurité des infrastructures critiques pourrait également nécessiter l’aide du Congrès, ce qui n’est jamais garanti. Le document met donc l’accent sur la coopération et le travail avec les agences de régulation et les gouvernements des États, lorsque cela est possible, afin d’utiliser les pouvoirs existants.

Advertisement

« Les réglementations définiront les pratiques ou les résultats minimaux attendus en matière de cybersécurité, mais l’Administration encourage et soutiendra les efforts supplémentaires des entités pour dépasser ces exigences », indique le document.

L’objectif évoque également l’importance des services de sécurité cloud et indique que le gouvernement « recensera les lacunes dans les pouvoirs disponibles afin de favoriser de meilleures pratiques de cybersécurité dans le secteur du cloud computing et pour les autres services essentiels de fournisseurs tiers, et travaillera avec l’industrie, le Congrès et les autorités de régulation pour les combler ».

Le document tient également compte des coûts et indique que le gouvernement s’efforcera d’en alléger le poids grâce à des initiatives telles que des incitations fiscales.

Deux des objectifs les plus ambitieux du plan nécessiteront l’approbation du Congrès.

Dans l’objectif stratégique 3.2, l’Administration indique qu’elle cherchera à instaurer une loi nationale sur la confidentialité des données, similaire au RGPD.

Le document indique que l’Administration « soutient les initiatives législatives visant à imposer des limites strictes et claires à la capacité de collecter, d’utiliser, de transférer et de conserver les données personnelles, ainsi qu’à assurer une solide protection des données sensibles comme les informations de géolocalisation et de santé. Cette législation devrait également fixer des exigences nationales pour sécuriser les données personnelles, conformément aux normes et directives élaborées par le NIST. En prévoyant des exigences de confidentialité qui évoluent avec les menaces, les États-Unis peuvent ouvrir la voie à un avenir plus sûr. »

Dans l’objectif stratégique 3.3, l’Administration réclame une responsabilité accrue en cas de non-respect des pratiques de sécurité fondamentales.

« Les marchés imposent des coûts insuffisants aux entités qui introduisent des produits ou services vulnérables dans notre écosystème numérique, et les récompensent souvent », indique l’objectif. « Trop de fournisseurs ignorent les bonnes pratiques de développement sécurisé, livrent des produits avec des configurations par défaut non sécurisées ou des vulnérabilités connues, et intègrent des logiciels tiers dont la provenance n’a pas été vérifiée ou est inconnue…

« Nous devons commencer à transférer la responsabilité sur les entités qui ne prennent pas les précautions raisonnables pour sécuriser leurs logiciels, tout en reconnaissant que même les programmes de sécurité logicielle les plus avancés ne peuvent empêcher toutes les vulnérabilités… La responsabilité doit être attribuée aux parties prenantes les mieux à même d’agir pour prévenir les conséquences néfastes, et non aux utilisateurs finaux qui subissent souvent les conséquences de logiciels non sécurisés, ni au développeur open source d’un composant intégré à un produit commercial. »

Advertisement

Parallèlement, l’Administration a indiqué qu’elle œuvrerait également à protéger de toute responsabilité les entreprises qui respectent un « cadre de sphère de sécurité adaptable » fondé sur les bonnes pratiques de sécurité.

L’Administration cherchera également à coordonner la divulgation des vulnérabilités, favorisera la poursuite du développement des SBOM, et « élaborera un processus pour identifier et atténuer le risque présenté par les logiciels non pris en charge qui sont largement utilisés ou qui soutiennent des infrastructures critiques ».

Le plan indique que le gouvernement continuera également d’investir dans le développement de logiciels sécurisés, notamment dans « des langages et techniques de développement logiciel sûrs pour la mémoire, ainsi que des frameworks et des outils de test ».

Un autre élément clé du plan consiste à faire du gouvernement un filet de sécurité pour le marché de l’assurance en cas « d’événements catastrophiques ».

À lire aussi : Guide de sécurité de la chaîne d’approvisionnement logicielle pour les développeurs

La responsabilité, un thème central

Ilia Kolochenko, fondateur d’ImmuniWeb, a déclaré par e-mail que, même si le transfert de la charge de la cybersécurité sur l’industrie pouvait sembler sévère, il se justifiait sur le plan économique.

« Les fournisseurs de logiciels feront certainement valoir qu’ils devront augmenter leurs prix, ce qui nuira à terme aux utilisateurs finaux et aux consommateurs innocents », a déclaré Kolochenko. « Cela revient toutefois à comparer cette situation à celle des constructeurs automobiles qui se plaigneraient du coût “inutilement élevé” des airbags et des ceintures de sécurité, en affirmant que chaque fabricant devrait être libre de construire ses voitures comme il l’entend. »

« La plupart des secteurs — à l’exception des logiciels — sont déjà soumis à une réglementation complète dans la plupart des pays développés : on ne peut pas fabriquer n’importe quoi sans licence ni respecter les normes prescrites de sécurité, de qualité et de fiabilité », a ajouté Kolochenko.

Advertisement

Préparer l’ère post-quantique

Kaniah Konkoly-Thege, directrice juridique et vice-présidente senior des relations gouvernementales chez Quantinuum, a relevé qu’une sous-section du quatrième pilier de la stratégie se concentrait spécifiquement sur la préparation à un avenir post-quantique, en donnant la priorité à « la transition des réseaux et systèmes publics vulnérables vers des environnements fondés sur une cryptographie résistante aux attaques quantiques ».

« Même si les recommandations ne détaillent pas les étapes à suivre pour se préparer à un avenir post-quantique, il est recommandé d’évaluer les systèmes cryptographiques actuels, d’inventorier les données, d’expérimenter avec les algorithmes post-quantiques du NIST et d’élaborer des plans pour protéger les données, en particulier les données sensibles — médicales, financières ou personnelles — en migrant vers ces algorithmes post-quantiques (PQC) », a indiqué Konkoly-Thege. « Le NIST est actuellement en train de normaliser ces algorithmes, et les normes définitives doivent être publiées en 2024. »

À lire aussi : Les nouvelles normes de cryptographie résistante aux attaques quantiques arrivent juste à temps

Une approche globale de la sécurité

Josh Lospinoso, PDG et cofondateur de Shift5, a déclaré par e-mail que la stratégie adoptait la bonne approche face à une menace importante et croissante. « Lorsque vous vous attaquez aux problèmes de cybersécurité de manière globale, comme le prévoit cette stratégie, vous commencez véritablement à encourager l’intégration de capacités cybernétiques qui permettront aux États-Unis de conserver leur avantage tactique sur leurs concurrents de puissance comparable », a-t-il déclaré.

« La politique est parfaitement lucide quant à la nécessité de décharger l’utilisateur, la petite entreprise et les collectivités locales de cette responsabilité — et elle a tout à fait raison d’affirmer que le gouvernement et le secteur privé doivent continuer à faire tomber les barrières pour évoluer et innover à la vitesse de la guerre », a ajouté Lospinoso.

Cependant, Cody Cornell, cofondateur et directeur de la stratégie de Swimlane, a estimé qu’il faudrait beaucoup d’efforts de collaboration pour transformer ces idées en actions. « La Stratégie nationale de cybersécurité expose de nombreuses idées générales pertinentes, avec pour objectif de moderniser la stratégie de cybersécurité du gouvernement fédéral, tout en reconnaissant qu’elle a besoin de l’aide de l’ensemble du gouvernement et du secteur privé. Elle laisse toutefois certaines questions sans réponse concernant la vitesse et l’agilité nécessaires pour agir dans les fenêtres d’action d’une administration présidentielle et les changements inévitables de direction qui surviennent au plus tard au cours d’un cycle de huit ans », a-t-il déclaré.

Advertisement

« Comme presque tout dans la cybersécurité, les progrès réels ne reposent pas seulement sur la stratégie, mais aussi sur un travail pratique et détaillé », a ajouté Cornell.

Le rédacteur en chef d’eSecurity Planet Paul Shread a contribué à ce rapport

À lire ensuite : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.