donvictori0 - stock.adobe.com

La France s’organise pour renforcer la cybersécurité maritime

Mise en œuvre d’un CERT spécifique, sécurisation des ports et navires, formations : tels sont les objectifs de France Cyber Maritime.

La première association dĂ©diĂ©e Ă  la sĂ©curitĂ© informatique de tout ce qui touche au secteur maritime en France est nĂ©e fin 2020. Les attaques informatiques en gĂ©nĂ©ral, et Ă  l’heure actuelle plus particulièrement les ransomwares, affectent toutes les entreprises, y compris celles du secteur maritime : l’armateur de porte-conteneurs CMA-CGM a Ă©tĂ© victime de Ragnar Locker en septembre dernier, et ce n’est qu’un exemple.

La création de l’association France Cyber Maritime fait suite à plusieurs décisions. Celle du comité interministériel de la mer, tout d’abord, qui portait sur le renforcement de la sécurité informatique du monde maritime, après le faux rançongiciel NotPetya ayant notamment touché Maersk en 2017. L’objectif était de lancer un système de gouvernance de la cybersécurité pour le monde maritime.

En novembre 2019, cette gouvernance s’est mise en place, rĂ©unissant d’un cĂ´tĂ© des agences gouvernementales – coprĂ©sidĂ©es par le SGMer (SecrĂ©tariat gĂ©nĂ©ral de la mer) et l’Agence nationale de la sĂ©curitĂ© des systèmes d’information (Anssi) â€“ et de l’autre des opĂ©rateurs du secteur maritime ainsi que des spĂ©cialistes en cybersĂ©curitĂ©. « Enfin l’Organisation maritime internationale (OMI) a dĂ©crĂ©tĂ© qu’à partir du 1er janvier 2021, il fallait que les opĂ©rateurs et les armateurs aient des structures dĂ©diĂ©es Ă  la remontĂ©e d’incidents, ce qui n’est pas le cas pour l’instant Â», explique Guillaume Prigent, administrateur de France Cyber Maritime.

Créer un Cert maritime

« Dans un premier temps, ce Cert maritime ne sera pas destinĂ© Ă  faire de la rĂ©ponse Ă  incidents. Â»
Guillaume PrigentAdministrateur de France Cyber Maritime

Le premier objectif, ambitieux, est de dĂ©finir la structure et de dĂ©marrer en lien avec des services de l’État un Cert maritime. L’association a Ă©tĂ© soutenue par l’Anssi avec un travail prĂ©alable sur la rĂ©daction des missions de ce futur Cert : « dans un premier temps, ce Cert maritime ne sera pas destinĂ© Ă  faire de la rĂ©ponse Ă  incidents. Les premières Ă©tapes sont la gestion et la centralisation des Ă©vĂ©nements, pour toutes nos cĂ´tes hexagonales et ultra-marines, comme le demande l’OMI Â», prĂ©cise Guillaume Prigent.

La seconde mission consiste Ă  fĂ©dĂ©rer et structurer une offre de cybersĂ©curitĂ© dĂ©diĂ©e au monde maritime. Or le secteur maritime se numĂ©rise Ă  marche forcĂ©e et comporte plusieurs particularitĂ©s. De nombreux automates industriels sont chargĂ©s de commander les lignes d’arbres, les vannes et les moteurs, Ă  l’image des systèmes de contrĂ´le industriel (ICS), dont certains sont spĂ©cifiques au monde maritime. Ă€ l’occasion de l’édition 2018 du Forum International de la CybersĂ©curitĂ© (FIC), Jean-Michel Orozco, vice-prĂ©sident sĂ©nior de Naval Group (ex-DCNS), donnait un aperçu de l’ampleur du dĂ©fi.

Les systèmes de communication sont en outre de plus en plus sophistiquĂ©s, tel AIS (Automatic identification system) : « celui-ci identifie tous les bateaux de plus d’une certaine taille, qui diffusent sur la VHF un certain nombre d’informations comme leur route, leur vitesse, leur nom, leur position, leur prochain port d’escale… C’est un système qui ajoute des informations sur les Ă©crans radars et renforce la sĂ©curitĂ© pour Ă©viter des collisions. Mais c’est un système qui, s’il est piratĂ©, peut donner de fausses informations… Â», explique Xavier Rebour, Ă©galement administrateur de France Cyber Maritime. « En cas de faille trouvĂ©e dans AIS, c’est le type d’information que pourra fournir le Cert maritime Â», poursuit Guillaume Prigent.

Les communications entre les navires et les ports sont prépondérantes, et complexifiées par l’hétérogénéité des technologies. Or un cargo immobilisé en mer parce qu’il y a une panne sur le système d’entrée et de sortie des bateaux du port, paralysé par un piratage par exemple, cause rapidement des pertes qui se chiffrent en millions d’euros. Sans compter que, plus grave, un système AIS piraté peut entraîner collisions et naufrages. Et il y a déjà eu des alertes dans ce domaine.

Sensibiliser à la cybersécurité

Autre tâche importante qui attend France Cyber Maritime : la formation. Il faut savoir qu’un porte-containers de plusieurs centaines de mètres de long ne fonctionne qu’avec quelques dizaines de personnes. Et si les employĂ©s d’un paquebot de croisière dĂ©diĂ©s au confort, Ă  la restauration et Ă  la distraction du public sont nombreux, il est difficile d’y trouver des spĂ©cialistes de la configuration de points d’accès WiFi.
Or mal configurés, ceux-ci peuvent permettre un accès à des composants sensibles du navire, par un pirate figurant parmi les milliers de passagers. Il est donc capital d’expliquer comment avoir des syst
èmes plus sĂ©curisĂ©s, comment dĂ©tecter une attaque et comment agir, avec une formation adaptĂ©e : difficile de parler de contrĂ´leurs de domaines au capitaine d’un mĂ©thanier.

France Cyber Maritime a reçu le soutien de nombreux organismes et associations : le Gican (Groupement des industries de constructions et activitĂ© navales), Naval Group, Thales ainsi que des Ă©coles d’ingĂ©nieurs de Brest et sa rĂ©gion, et des PME spĂ©cialisĂ©es en cybersĂ©curitĂ© (YesWeHack, Sekoia, etc.).
Une belle brochette de futurs adhĂ©rents qui font dire Ă  Guillaume Prigent : « nous avons l’une des meilleures agences au monde en cybersĂ©curitĂ© avec l’Anssi, un secteur maritime très dynamique, des grands acteurs, des structures comme le Gican : pourquoi n’essaierait-on pas de dĂ©velopper ce savoir-faire de cybersĂ©curitĂ© pour le monde maritime, et aussi de voir comment on peut adapter des solutions françaises du monde IT classique Ă  ce secteur ? Â»

Pour approfondir sur Cyberdéfense