Le Pentagone écarte les ingénieurs basés en Chine sur fond de craintes de piratage

Le Pentagone interdit au personnel basé en Chine de travailler sur le cloud après des rapports alertant sur les risques d’espionnage et appelant à renforcer la sécurité de la chaîne d’approvisionnement.

Written By
Ken Underhill
Ken Underhill
Sep 19, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le ministère américain de la Défense a interdit aux prestataires technologiques d’employer du personnel basé en Chine pour assurer la maintenance de ses systèmes cloud, après qu’il a été révélé que des données gouvernementales sensibles avaient été exposées à une potentielle ingérence étrangère. 

Cette nouvelle directive fait suite à une enquête de ProPublica, qui a révélé que Microsoft s’était appuyé pendant près de dix ans sur des ingénieurs basés en Chine pour assurer la maintenance des réseaux du Pentagone. Des experts avertissent que cette pratique aurait pu donner à Pékin un accès sans précédent à des informations de défense essentielles.

ProPublica a indiqué que de hauts responsables du Pentagone avaient déclaré ignorer l’existence du système d’escorte numérique jusqu’à ce que la rédaction de cette organisation à but non lucratif révèle l’affaire.

Le piratage parrainé par des États et la menace pesant sur la chaîne d’approvisionnement

L’incident souligne un défi urgent pour les équipes de sécurité : les campagnes de piratage parrainées par des États exploitent de plus en plus les faiblesses de la chaîne d’approvisionnement logicielle.

En employant des ingénieurs dans des pays où les gouvernements disposent de vastes pouvoirs de surveillance, les prestataires peuvent involontairement ouvrir des voies permettant à des nations hostiles de s’infiltrer dans des systèmes sensibles.

Au cœur du modèle d’escorte numérique de Microsoft

Microsoft a mis au point son modèle d’escorte numérique pour contourner une règle ancienne du Pentagone, qui exige que les personnes manipulant des données de défense sensibles soient citoyennes américaines ou résidentes permanentes des États-Unis. 

Dans ce dispositif, des ingénieurs basés en Chine pouvaient tout de même travailler sur les systèmes cloud du ministère de la Défense si un superviseur basé aux États-Unis les surveillait en permanence — le fameux dispositif d’escorte.

Le rôle de l’escorte devait constituer une protection active : les superviseurs étaient censés observer les sessions, suivre les commandes et s’assurer que les ingénieurs à distance n’accédaient pas à des zones non autorisées ou n’allaient pas exfiltrer des informations. En pratique, toutefois, le système était mal mis en œuvre. De nombreux escortes ne possédaient pas les connaissances techniques approfondies nécessaires pour évaluer le travail d’ingénieurs chevronnés, qui disposaient souvent de compétences plus avancées en programmation ou en administration système.

Advertisement

Ce déséquilibre a créé un angle mort en matière de sécurité. Au lieu d’agir comme de véritables gardiens, les escortes sont souvent devenues tout au plus une case à cocher pour satisfaire aux exigences de conformité — présentes sur le papier, mais incapables d’évaluer si les actions du personnel à l’étranger étaient appropriées ou potentiellement préjudiciables.  

Cette lacune dans la supervision a potentiellement exposé des données classifiées à des agents de l’État chinois, dont les lois nationales leur confèrent de vastes pouvoirs pour recueillir des informations auprès des entreprises nationales.

Les enjeux de sécurité nationale

Cet épisode illustre une évolution plus large du paysage de la cybersécurité : les gouvernements hostiles exploitent les viviers mondiaux de talents et l’ingénierie externalisée pour prendre pied dans des infrastructures critiques. 

La découverte de cette lacune dans la supervision a poussé le Pentagone à imposer des qualifications plus strictes à toute personne supervisant du personnel étranger et à exiger des prestataires qu’ils tiennent des journaux d’audit détaillés de toutes les sessions escortées, notamment l’identité des techniciens, leur pays d’origine et les commandes précises exécutées.

À mesure que les plateformes cloud s’entremêlent davantage avec les activités de défense et des entreprises, la distinction entre services commerciaux et cibles de la sécurité nationale continue de s’estomper.

Renforcer la supervision pour contrer les cybermenaces étrangères

Bien qu’aucune preuve publique ne fasse état de compromissions précises liées à cette politique, des experts avertissent que la simple exposition de données de défense américaines à des réseaux accessibles depuis la Chine constitue un risque important pour la sécurité nationale. 

À mesure que les opérations de piratage parrainées par des États gagnent en sophistication, il reste essentiel de garder un contrôle strict sur le personnel et les accès.

Mesures à prendre pour les équipes de sécurité

Les organisations peuvent renforcer leurs défenses en appliquant les bonnes pratiques suivantes.

  • Évaluer la géographie de la chaîne d’approvisionnement et limiter les accès privilégiés aux régions de confiance.
  • Appliquer le principe du moindre privilège et garantir une supervision qualifiée du personnel externe.
  • Tenir des journaux détaillés de toutes les actions et modifications effectuées par les ingénieurs à distance.
  • Examiner régulièrement les plans de réponse aux incidents face aux menaces internes et aux menaces parrainées par des États.
Advertisement

Protéger les systèmes sensibles ne se résume pas à installer des correctifs… il s’agit aussi de se prémunir contre les risques géopolitiques.

Pour vous préparer aux menaces internes ou aux attaques parrainées par des États, consultez notre guide pour élaborer un plan efficace de réponse aux incidents.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.