Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry...

52
Ateliers e-collectivités Vendée 22 septembre 2017 15H – 16H

Transcript of Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry...

Page 1: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Ateliers e-collectivités Vendée

22 septembre 2017

15H – 16H

Page 2: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Programme

> Pourquoi est-il nécessaire de mettre en place des mesures

de sécurité informatique au sein des collectivités

territoriales ?

> Comment mettre en place ces mesures ?

> 1 – Pourquoi de la sécurité informatique dans les collectivités ?

> 2 – Rôle de l’ANSSI

Page 3: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les menaces sur les CT

I

Page 4: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les menaces sur les CT

Pourquoi est-il nécessaire de mettre en place des mesures de

sécurité informatique au sein des collectivités territoriales ?

Deux raisons principales :

Les CT peuvent être victimes d’attaques de masse

Les CT peuvent être victime d’attaques ciblées en raison

de leur importance (nb habitants, stratégique…)

Page 5: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

LES ATTAQUES DE MASSE

Page 6: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse

> Le phishing

Page 7: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse

> Le phishing

Page 8: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse

> Les rançongiciels

Page 9: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse : Ex ransomware Wannacry

> Propagation : vulnérabilité disposant d’un correctif de sécurité peu appliqué (SMBv1)

> Réutilisation d’un code d’exploitation sophistiqué divulgué sur Internet en avril 2017

> Près de 250 000 entités dans plus de 150 pays ont été victimes de WannaCry ! Par exemple : entreprises, agences gouvernementales, ministères…

vague mondiale

d’infections par le

rançongiciel WannaCry

Page 10: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse : Ex ransomware Wannacry

Page 11: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse

> Hébergement de services frauduleux sur les SI

Page 12: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse

> Défiguration de site Internet

Page 13: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques de masse

Conclusion…

> Phishing ; Rançongiciel ; Hébergement de services frauduleux ;

Défiguration de sites Internet

> Il est donc nécessaire de se protéger un minimum.

Page 14: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Le respects de règles simples éviterait 80% des

attaques informatiques connues.

80%

Les attaques de masse

Page 15: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Exemple

> Exemple : Ne pas réutiliser le même mot de passe & utiliser un mot de

passe non prédictible.

Page 16: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Exemple

> Exemple : Faire les mises-à-jour lorsque nécessaire.

Page 17: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Exemple

> Exemple : Utiliser des

dossiers chiffrés pour

contenir les documents

stratégiques

Page 18: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

LES ATTAQUES CIBLÉES

Page 19: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques ciblées

Les attaques ciblées :

> Les CT peuvent être ciblées à cause de l’importance du nombre

d’habitants

▪ impact global d’une attaque informatique serait majeur.

> Les CT peuvent également être ciblées pour leurs aspects

stratégiques.

Page 20: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques ciblées

> En fonction de

l’importance de la

commune

Ex : La gestion de l’eau ;

Les transports ; Le

tourisme

Page 21: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques ciblées

> En fonction de l’importance stratégique des CT.

Comment récupérer des

documents confidentiels ?

-Clé USB ?

-Wi-Fi ?

Les marchés publics importants,

Les études foncières

Les schémas d’aménagement

Les projets de consultations (ex POS, PLU, SCOT…)

L’Etat civil

L’impact sur l’image des élus

Page 22: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques ciblées

Client Serveur

Pirate

Connexion MiTM

Connexion originale

Page 23: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les attaques ciblées

> Le Wi-FI ?...

Page 24: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

ET LA RÉGLEMENTATION DANS

TOUT CELA ?

Page 25: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

La réglementation

La réglementation entre également en jeu.

Référentiel Général de Sécurité (RGS)

> Analyse de risques, objectif de sécurité,

Homologation

Page 26: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

La réglementation

Règlement Général pour la Protection des Données (RGPD)

> 25 mai 2018 ; Notion de « privacy by design » ; Analyses d’impact

> Label gouvernance Informatique et Libertés

> DPO mutualisé ? ▪ Recenser les traitements de données personnelles

▪ Prépare les procédures spécifiques

▪ Sensibilise les agents

Page 27: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Conclusion

Et demain ?...

> Comment gérer les incidents informatiques des CT ?

> Comment arriver à respecter la réglementation tout en gérant le

budget alloué aux SI ?

> Comment arriver à augmenter le niveau de maturité en sécurité

informatique des CT ?

Page 28: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

L’ANSSI

II

Page 29: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

SGDSN Secrétariat Général de la Défense

et de la Sécurité Nationale

ANSSI Agence Nationale de Sécurité des

Systèmes d’Information

Coordination interministérielle en matière de défense et de sécurité nationale

Autorité nationale en matière de sécurité et de défense des systèmes d’information

Créée le 7 juillet 2009 par le décret n°2009-934, l’ANSSI est un service à compétence nationale.

Positionnement de l’ANSSI

Page 30: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

ANSSI

Les rôles des sous-directions

COSSI Centre Opérationnel de la SSI

SDE Expertise

SIS Systèmes d’Information

Sécurisés

SDAG Affaires générales

RELEC Relations Extérieures et

Coordination

Veille, détection et défense des systèmes d’information étatiques et d’importance vitale

Expertise et assistance technique

Conception et mise en œuvre de produits et systèmes d'informations sécurisés et DSI du SGDSN.

Gestion des affaires générales de l’ANSSI (juridique ; finances ; RH ; logistique)

Coordination des relations extérieures de l’ANSSI et élaboration de la réglementation SSI

Page 31: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Autorité de sécurité (prévention) Autorité de défense (réaction)

Renseignement Actions offensives

Deux principaux domaines de compétences

Page 32: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Autorité de sécurité (prévention)

Recherche et expertise technique

Conseil et assistance

Formation et sensibilisation

Audits, inspections et contrôles SSI

Élaboration de textes règlementaires (règles de sécurité, RGS, LPM)

Planification et exercices

Gestion de clés cryptographiques

Conception, maîtrise d’ouvrage et mise en œuvre des moyens de communication sécurisés pour l’ État

Labellisation de produits et de services de confiance

Contribution au développement de produits gouvernementaux

Contribution au développement de produits et de services commerciaux de confiance

Prendre part aux négociations internationales et être en lien avec les partenaires étrangers

Page 33: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Autorité de défense (réaction)

Veille, analyse et évaluation de la menace

Détection des attaques informatiques

Réponse aux attaques informatiques

Surveillance en temps réel des infrastructures critiques

Dans le cas d’une crise majeure contre les SI de l’État ou des OIV et dans le cadre des orientations fixées par le Premier ministre, l’ANSSI :

décide des mesures de protection à faire appliquer ; coordonne l’action du gouvernement contre la crise ; met en œuvre la réponse à la crise.

Page 34: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les 4 piliers de l’ANSSI

Règlementation Conseils et soutien Labellisation de produits

et de services

Détection et réaction

Page 35: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

36

http://www.ssi.gouv.fr/

Page 36: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

37

http://www.ssi.gouv.fr/

Page 37: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

38

http://cert.ssi.gouv.fr/

Page 38: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

https://www.cybermalveillance.gouv.fr/

Page 39: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les 4 piliers de l’ANSSI

Règlementation Conseils et soutien

Labellisation de produits et de services

Détection et réaction

Page 40: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Labellisation de produits et de services

> Labellisation de produits et services ▪ Pare-Feu, chiffrement de disque dur …

▪ PASSI, PRIS, PDIS, « cloud » …

Un prestataire qualifié

=

Un prestataire conforme aux référentiels de l’ANSSI

=

Un prestataire compétent et de confiance

=

Un prestataire recommandé par l’ANSSI Le prestataire est évalué par rapport au référentiel d’exigences.

L’Administration transmet le résultat de l’enquête administrative à l’ANSSI.

Page 41: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

42

Labellisation de produits et de services

Page 42: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les 4 piliers de l’ANSSI

Règlementation

Conseils et soutien Labellisation de produits et de services

Détection et réaction

Page 43: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

http://www.sgdsn.gouv.fr/site_rubrique59.html

La règlementation / maîtrise des risques

Page 44: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

La règlementation / maîtrise des risques

> Règlement européen eIDAS

▪ identification électronique et les services de confiance pour les

transactions électroniques au sein du marché intérieur

▫ ANSSI : Garant de sécurité pour l’identification électronique

▫ ANSSI : Organe de contrôle pour les services de confiance

> Directive NIS

▪ Autorité nationale de cybersécurité

▪ …

▪ Mise en place des OSE

Page 45: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Les 4 piliers de l’ANSSI

Règlementation

Conseils et soutien

Labellisation de produits et de services

Détection et réaction

Page 46: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Guides et recommandations thématiques

Guide des bonnes pratiques de

l’informatique

Guide d'hygiène informatique

Notes

Techniques

Page 47: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Cible : responsable informatique ou de la sécurité informatique

40 règles

Cible : chef d’entreprise (PME – TPE) 12 règles

(l’essentiel de l’essentiel)

Publications

316ème séminaire « sécurité économique et protection du patrimoine » 49

Page 48: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Nos publications

50

Page 49: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Se former de manière ludique… Le MOOC

Page 50: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

La COordination Territoriale (COT)

Une mission double :

Relais territorial de l’action de l’Agence :

Interlocuteur privilégié des collectivités territoriales, des OIV, des industriels et des associations

Assistance spécifique aux OIV et contribution à la sécurité des PIV

Mise en œuvre de la politique industrielle de l’ANSSI

Animation de réseaux :

Établissement et entretien de la cartographie des acteurs SSI locaux

Aide au partage d’expérience

Coordination des actions de communication et de formation

Page 51: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Création de la coordination territoriale • Augmenter le lien entre les

régions et l’ANSSI • Coordonner l’action de

différents services en matière de cybersécurité

• Faire remontrer les incidents marquants

• Augmenter la portée des actions de l’ANSSI

• Apporter une aide et des orientations aux organismes

• Rapprocher notre action des collectivités territoriales

Page 52: Ateliers e-collectivités Vendée · 2017-10-12 · Les attaques de masse : Ex ransomware Wannacry > Propagation: vulnérabilité disposant d’un correctif de sécurité peu appliqué

Atelier e-collectivités Vendée • 2017 Jean-Sylvain CHAVANNE

[email protected] @jean_sylvain