Les pirates de DEF CON lancent Water Watch Center pour défendre les petits services publics d'eau

DEF CON Franklin et la National Rural Water Association ont lancé le Water Watch Center, un programme qui fournit des services de cybersécurité gérés aux petits services publics des eaux qui ne disposent pas de leur propre personnel de sécurité.

Le lancement a eu lieu le 7 août lors de la conférence des hackers DEF CON à Las Vegas. Plus de 30 systèmes d’approvisionnement en eau du Minnesota ont été touchés par des intrusions fin juillet, et environ 12 États ont depuis signalé une activité similaire. Le Federal Bureau of Investigation des États-Unis et la Cybersecurity and Infrastructure Security Agency mènent des actions de réponse aux incidents. Les autorités soupçonnent une implication iranienne mais ne l'ont pas confirmée.

Le centre s'adresse au bas du secteur. Les services publics desservant moins de 10 000 personnes représentent 91 % des quelque 50 000 systèmes d’approvisionnement en eau communautaires du pays. La plupart n’ont ni responsable de la sécurité de l’information, ni centre des opérations de sécurité, ni budget pour embaucher.

Cinq fournisseurs de détection et de réponse gérés se sont inscrits pour servir ces systèmes. Rapid7 Inc., Defendify Inc., Legato Security LLC, L1 Secure et Sentinel Technologies Inc. échangeront des informations sur les menaces et des correctifs via un mécanisme de collaboration dédié, puis transmettront ce qu'ils trouveront à la NRWA. L'association fait office de pôle national.

Derrière ce programme se cache un effort de terrain de deux ans. DEF CON Franklin, un projet conjoint de DEF CON et de la Cyber ​​Policy Initiative de la Harris School of Public Policy de l'Université de Chicago, a recruté près de 450 cyber-experts bénévoles et a associé nombre d'entre eux à des services d'eau et de traitement des eaux usées de l'Arizona, de l'Indiana, de l'Oregon, de l'Utah, du Vermont, de Washington et du Wyoming. Ce travail a endurci les plantes individuelles. Elle a également révélé les limites du travail bénévole dans quelque 150 000 systèmes d'eau et d'égouts, en comptant les stations d'épuration et les petits systèmes non communautaires.

«Ces grandes sociétés de cybersécurité et la NRWA élaborent un modèle de prestation de cybersécurité évolutif qui a jusqu'à présent échappé aux responsables de l'industrie de l'eau et de la sécurité nationale», a déclaré Jake Braun, co-fondateur de DEF CON Franklin et ancien directeur adjoint national par intérim de la cybersécurité à la Maison Blanche. Braun a déclaré à The Record que la combinaison de bénévoles et de fournisseurs triés sur le volet vise à maintenir les coûts à un niveau bas pour les services publics à court d'argent.

Craig Newmark, fondateur de Craigslist Inc. et partisan de longue date de ce qu'il appelle la cyberdéfense civile, a fourni le capital de démarrage. L'Université Vanderbilt applique les recherches du programme CASTLE de la Defense Advanced Research Projects Agency pour construire des jumeaux numériques de systèmes d'eau, qui seront utilisés pour tester des défenses automatisées. Des travaux sont déjà en cours dans le Maryland pour identifier les systèmes ruraux vulnérables.

Les petits systèmes d'eau et d'eaux usées ont tendance à utiliser une technologie opérationnelle héritée avec des contrôleurs logiques programmables exposés et de faibles références, a déclaré Matt Hartman, directeur de la stratégie chez Merlin Group LLC. Cela transforme des techniques d’attaque assez basiques en véritable risque opérationnel. La surveillance axée sur l'informatique peut ne pas enregistrer une interaction directe avec l'un de ces contrôleurs.

« Le MDR peut apporter une valeur significative aux services publics sans personnel dédié à la cybersécurité, mais seulement s'il a une visibilité sur l'environnement opérationnel », a déclaré Hartman à SiliconANGLE par e-mail. Il a ajouté que le recours au financement philanthropique pour maintenir cette capacité « souligne à quel point le déficit de ressources reste important ».

Kevin E. Greene, technologue en chef en cybersécurité pour le secteur public chez BeyondTrust Corp., société de gestion des accès privilégiés et de sécurité des identités, a déclaré que bon nombre de ces services publics partent de plus loin. « Si nous sommes honnêtes, de nombreux petits systèmes d'approvisionnement en eau fonctionnent toujours en dessous du seuil de cyber-pauvreté », a-t-il déclaré dans des commentaires fournis à SiliconANGLE. Le modèle opérationnel doit « aller à la rencontre de ces municipalités là où elles se trouvent », a déclaré Greene.

La philanthropie aide à court terme, a ajouté Greene. Il ne pense pas que les municipalités devraient avoir à s’en remettre à la cyber-résilience de base des infrastructures que les communautés utilisent quotidiennement.

Newsletter

Rejoignez notre newsletter pour des astuces chaque semaine