Publicité

La Confédération se tourne vers les «hackers éthiques» pour prévenir les cyberattaques

Des pirates auront pour mission de déceler les vulnérabilités dans les systèmes informatiques de l'administration fédérale. Un programme qui a fait ses preuves dans le secteur privé

Image d'illustration. Cursus de bachelor «Sécurité de l'information et cybersécurité» à la Haute école spécialisée de Lucerne, en 2019. Les étudiants acquièrent les connaissances techniques nécessaires pour protéger les entreprises et les administrations c — © Christian Beutler/Keystone
Image d'illustration. Cursus de bachelor «Sécurité de l'information et cybersécurité» à la Haute école spécialisée de Lucerne, en 2019. Les étudiants acquièrent les connaissances techniques nécessaires pour protéger les entreprises et les administrations c — © Christian Beutler/Keystone

Suite à un projet pilote fructueux, la Confédération veut à l'avenir prévenir les cyberattaques sur ses systèmes informatiques non seulement par des tests de sécurité, mais aussi avec l'aide de hackers éthiques. Les premiers programmes devraient être lancés cette année.

Aujourd'hui, les tests de sécurité standardisés ne suffisent souvent plus pour déceler les vulnérabilités cachées, indique mercredi le Département fédéral des finances dans un communiqué.

C'est pourquoi, pour les systèmes productifs et les applications de l'administration fédérale, cette tâche de recherche sera à l'avenir confiée à des pirates éthiques, mandatés dans le cadre de programmes de primes aux bogues. Le Centre national pour la cybersécurité (NCSC) les chapeautera.

Lire aussi: Le plus grand piratage d’une commune suisse a eu lieu

Dans le cadre d'un projet pilote, 15 hackers mandatés par la Confédération avaient identifié à la mi-mai 2021 dix failles de sécurité dans les systèmes informatiques du Département fédéral des affaires étrangères et des Services du parlement - l'une d'entre elles s'était révélée «critique». Toutes les failles ont été comblées depuis.

Utiliser l'intelligence collective

Suite à l'expérience de ce projet, il a été décidé d'étendre le programme de primes aux bogues à un maximum de systèmes informatiques de l'administration fédérale, indique le DFF. Le NCSC le mènera en collaboration avec l'entreprise Bug Bounty Switzerland SA. Pionnière dans son domaine, elle jouit d'une grande expertise en matière de chasse aux bogues et de collaboration avec des pirates éthiques, souligne le DFF.

Les programmes de primes aux bogues sont des initiatives menées par des services gouvernementaux, des entreprises, des groupes d'intérêt ou des particuliers pour identifier, corriger et faire connaître des erreurs de logiciels. Les commanditaires font donc en quelque sorte appel à l'intelligence collective pour détecter les failles. Les personnes qui découvrent et signalent les failles sont indemnisées pour leurs efforts.

Ces programmes sont déjà très répandus dans l'économie. De grandes entreprises comme Facebook et Microsoft les exploitent depuis longtemps. La Poste Suisse, Coop, Raiffeisen, Ringier ou les FMB ont également déjà recours aux services de hackers éthiques.

Lire aussi: La Poste suisse se rêve en Google miniature