Face aux routeurs chinois, l’ANSSI oppose l’analyse de risque

Face aux routeurs chinois, l’ANSSI oppose l’analyse de risque

ZTE et Huawei tendent l'oreille

Avatar de l'auteur

Marc Rees

Publié dansLogiciel

03/10/2012
31
Face aux routeurs chinois, l’ANSSI oppose l’analyse de risque

En direct depuis Monaco. Dans le rapport sur la Cyberdéfense, le sénateur Jean-Marie Bockel avait mis en cause les équipements chinois placés dans le cœur du réseau. Aux Assises de la sécurité, Patrick Pailloux, directeur de l’ANSSI a été interrogé sur la question.

Huawei routeur

 

Le parlementaire du Haut Rhin avait créé l’émoi chez les géants chinois de l’électronique :  il voudrait « interdire sur le territoire national et à l’échelle européenne le déploiement et l’utilisation de « routeurs » ou d’autres équipements de coeur de réseaux qui présentent un risque pour la sécurité nationale, en particulier les « routeurs » et certains équipements d’origine chinoise ». Il pointe du doigt, nommément, les géants Huawei et ZTE, craignant qu’un pays producteur puisse placer dans ces produits des dispositifs de surveillance ou d’interception en cœur de réseau.

De l’analyse de risque

Interrogé aux assises de la sécurité à Monaco, Patrick Pailloux, numéro un de l’ANSSI, refusera de commenter la proposition du législateur… ou plutôt, concentrera sa réponse sur les fondamentaux de l’analyse de risque. « La question qu’il faut se poser c’est, quand vous avez des systèmes essentiels, comment vous assurez que vos systèmes font exactement ce pour quoi ils sont faits et qu’ils fonctionnent correctement ? C’est un problème d’analyse de risque. »


Plutôt qu’une réponse frontale, le représentant de l’autorité donnera un exemple concret, qualifié d’extrême. « Dans le domaine du secret défense, quand on veut protéger des informations essentielles à la survie de la nation, on s’adresse à des industriels pour exiger que la totalité du matériel soit sous contrôle national. Typiquement, on a un nouveau téléphone ‘secret défense’. Il s’appelle Théorème et a été conçu par Thales - je passe sur le jeu de mot. Il a été fabriqué 100% en France. Un tel téléphone ne coûte pas le même prix que celui que vous avez à la maison et est évidemment d’un degré de convivialité moindre… »
 

Si l’Anssi, émanation du pouvoir exécutif refuse de commenter la proposition du législateur, elle appelle cependant la communauté à mener ce travail d’analyse de risque. Une analyse qui passe nécessairement par la prise de précautions importantes, notamment au regard du fournisseur.

Maitrise des règles

Patrick Pailloux rebondira sur Facebook. « Indépendamment de savoir si le réseau social a bien ou mal géré la protection des données personnelles, Facebook offre un service gratuit que l’utilisateur ne maitrise pas. Bon, pas bon, utile, pas utile, ce n’est pas mon débat ; les règles qui s’appliquent sont celles proposées par l’entreprise. Personne ne vous oblige à l’utiliser simplement vous ne les maitrisez pas. Est-ce grave ou est-ce que cela ne l’est pas ? Ce qu’on répète à longueur de journée est que quand vous êtes une entreprise et que vous avez des données sensibles, il faut que vous puissiez, d’une certaine limite, garder la maitrise de votre système d’information ; et donc vous ne pouvez pas faire appel à des solutions dans lesquelles vous n’avez pas les moyens de négocier a minima un certain nombre de clauses. »
 

L’ANSSI avait d’ailleurs publié un guide sur l’externationalisation riche d’une liste de clauses qu’un client peut exiger du prestataire. « Face à Google sur le cloud, face à Gmail ou Facebook, ce travail ne peut pas être fait. Ce n’est pas un reproche : ils ont défini un certain niveau de sécurité - bon ou pas bon, ce n’est pas mon débat - c’est eux qui ont choisi, ce n’est pas vous. Et donc quand vous avez des informations sensibles à protéger, il vous appartient de définir votre besoin de sécurité, pas à un tiers. »

31
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Et bonne nuit les petits

00:04 Next 7
dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 40

Sommaire de l'article

Introduction

De l’analyse de risque

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Next 7
dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 40
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 22

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 38
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 21
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 78

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 25
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 103
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 7

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (31)


WereWindle
Le 03/10/2012 à 14h08

j’aime bien son style à ce gars… à chaque exemple c’est “bon ou pas bon, je ne veux pas prendre parti mais ce n’est pas vous qui avez choisi” (sous-entendu “et donc c’est de la merde en branche”) <img data-src=" />

Bon dans l’absolu, il a raison hein… c’est du bon sens


Typiquement, on a un nouveau téléphone ‘secret défense’. Il s’appelle Théorème et a été conçu par Thales - je passe sur le jeu de mot.

Quand on vous dit qu’on se marre à ne plus en pouvoir à l’ANSSI.


Face aux routeurs chinois, l’ANSSI oppose l’analyse de risque

Dit autrement : vous pouvez prendre chinois si vous voulez mais venez pas pleurer après <img data-src=" /> <img data-src=" />


XalG
Le 03/10/2012 à 14h16






WereWindle a écrit :

Dit autrement : vous pouvez prendre chinois si vous voulez mais venez pas pleurer après <img data-src=" /> <img data-src=" />



On aura pas le temps de se plaindre quand l’invasion aura commencé !
<img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />



Ricard
Le 03/10/2012 à 14h18

Il a raison. Moi je fais plus confiance à Cisco.<img data-src=" />


domFreedom
Le 03/10/2012 à 14h19

Ça existe, Angry Birds Rio sur “Théoreme” ? <img data-src=" />

<img data-src=" />

&lt;——-


Snakeseater
Le 03/10/2012 à 14h21






Ricard a écrit :

Il a raison. Moi je fais plus confiance à Cisco.<img data-src=" />



Clair, qu’est ce qui nous dit que les équipementiers américains sont mieux ?



Ricard
Le 03/10/2012 à 14h22






Snakeseater a écrit :

Clair, qu’est ce qui nous dit que les équipementiers américains sont mieux ?


C’était ironique, hein…<img data-src=" />



canard_jaune
Le 03/10/2012 à 14h24

Je penses comme lui que le problème n’est pas de consommer Français ou Chinois, mais de consommer certifié. C’est à dire qu’on ne doit simplement pas installer des dispositifs sensibles dont ils n’ont pas “les plans” + la possibilité de vérifier que le dispositif est conçu en respectant strictement le plan.

Rien n’empêcherait un constructeur Français qui développe son routeur dans son coin d’y coller une backdoor financée par les services secrets Chinois, la CIA ou toute autre agence étrangère.


sashimi
Le 03/10/2012 à 14h26


Un tel téléphone ne coûte pas le même prix que celui que vous avez à la maison et est évidemment d’un degré de convivialité moindre
Le savoir-faire français, illustration.


Interrogé aux assises de la sécurité à Monaco, Patrick Pailloux, numéro un de l’ANSSI, refusera de commenter la proposition du législateur… ou plutôt, concentrera sa réponse sur les fondamentaux de l’analyse de risque
Ca c’est de la réponse de technocrate pur beurre.


anonyme_4c12d626f573b5536838750b222f3d81
Le 03/10/2012 à 14h28


d’un degré de convivialité moindre


Comment ça, on est pas capable de faire du design chez Thalès ???
French inside.


sashimi
Le 03/10/2012 à 14h32






laulx a écrit :

Comment ça, on est pas capable de faire du design chez Thalès ???
French inside.

Faut dire, corrigez moi si je me trompe (sûrement), qu’à chaque fois qu’on doit à tout prix faire du “made in france” pour des histoires de sécurité nationale, on file le bébé à Thalès, moyennant éventuellement un semblant d’appel d’offre public (restreint) pour savoir qui va plancher dessus. Thalès a-t’il le moindre concurrent ?
En tout cas, contrairement aux produits grand public, il n’y a pas de concurrence a posteriori, c.a.d de comparaison entre produits finis, qui pousseraient éventuellement les constructeurs à se remuer la graisse pour faire mieux que le minimum syndical exigé par les specs énoncées dans le marché.



gimiz
Le 03/10/2012 à 14h36

En même temps, si tu veux mieux que ce qu’on te livre, revois tes specs.


anonyme_751eb151a3e6ce065481d43bf0d18298
Le 03/10/2012 à 14h37






Snakeseater a écrit :

Clair, qu’est ce qui nous dit que les équipementiers américains sont mieux ?


Pas besoin de mouchard sur les équipements américains, ils ont déjà les réseaux sociaux <img data-src=" />



pat98eraser Abonné
Le 03/10/2012 à 14h49

Cisco fabrique tout en Chine, de la à dire que c’est truffé de mouchards sino américains (du FBI <img data-src=" /> ) il n’y a qu’un pas ! et comme on est au bord du gouffre, vite un pas en avant !

<img data-src=" /><img data-src=" /><img data-src=" />


domFreedom
Le 03/10/2012 à 14h53

Zarb leur coup de “les routeurs chinois sont des nids d’espions”.
Z’ont pas des cyber geeks ‘secret défense’ capables de dumper, désassembler les firmwares des ZTE, Huawei et autres Cisco, en vue d’analyses internes, au lieu de balancer ce genre de lieu commun… <img data-src=" />


Commentaire_supprime
Le 03/10/2012 à 14h57


Typiquement, on a un nouveau téléphone ‘secret défense’. Il s’appelle Théorème et a été conçu par Thales - je passe sur le jeu de mot.


Je voyais plutôt celui-là, de théorème…

De là à dire que Thalès en <img data-src=" /> le tout le monde…

<img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />


doktoil makresh Abonné
Le 03/10/2012 à 15h04

“Ouais mais utiliser googledoc c’est tellement plus simple”
voila une réponse que j’entends souvent quand je m’offusque de ce que certaines PME utilisent le clown pour stocker leurs informations…


Aloyse57
Le 03/10/2012 à 15h06






domFreedom a écrit :

Zarb leur coup de “les routeurs chinois sont des nids d’espions”.
Z’ont pas des cyber geeks ‘secret défense’ capables de dumper, désassembler les firmwares des ZTE, Huawei et autres Cisco, en vue d’analyses internes, au lieu de balancer ce genre de lieu commun… <img data-src=" />


C’est justement parce qu’ils le font, qu’ils le savent.



_Beryl_
Le 03/10/2012 à 15h31


quand vous avez des systèmes essentiels, comment vous assurez que vos systèmes font exactement ce pour quoi ils sont faits et qu’ils fonctionnent correctement ? C’est un problème d’analyse de risque


oui tout à fait. Si ça le justifie on fait de la qualification de matériel en labo avant possible référencement pour achat. ça a un coût, à comparer en analyse de risque au coût de non respect des spécifications, qu’il s’agisse d’une back-door ou d’une négligence.


lateo
Le 03/10/2012 à 15h32






sashimi a écrit :

Le savoir-faire français, illustration.



sans offense, ta remarque à connotation négative est à côté de la plaque : je doute que du matos « civil » réponde au même cahier des charges que celui qui a abouti à la naissance de ce téléphone SD.



lateo
Le 03/10/2012 à 15h43






Aloyse57 a écrit :

C’est justement parce qu’ils le font, qu’ils le savent.




<img data-src=" />

généralement quand un organisme d’état lié à la SSI fait « recommande » ou « suggère » informellement de ne pas utiliser un truc (checkpoint ? <img data-src=" /> ) sans donner d’explication précise/concrète du pourquoi… <img data-src=" />



Lochnar
Le 03/10/2012 à 15h53






sashimi a écrit :

Thalès a-t’il le moindre concurrent ?



En Electronique/Defense, pas tant que ça :/



linkin623 Abonné
Le 03/10/2012 à 16h03






sashimi a écrit :

Faut dire, corrigez moi si je me trompe (sûrement), qu’à chaque fois qu’on doit à tout prix faire du “made in france” pour des histoires de sécurité nationale, on file le bébé à Thalès Thales, moyennant éventuellement un semblant d’appel d’offre public (restreint) pour savoir qui va plancher dessus. Thalès Thales a-t’il le moindre concurrent ?
En tout cas, contrairement aux produits grand public, il n’y a pas de concurrence a posteriori, c.a.d de comparaison entre produits finis, qui pousseraient éventuellement les constructeurs à se remuer la graisse pour faire mieux que le minimum syndical exigé par les specs énoncées dans le marché.


Je te rassure, Thalès ne touche pas d’argent sur les téléphones, pas sûr même qu’il sache ce que c’est <img data-src=" />



loser Abonné
Le 03/10/2012 à 16h23

Bon, que des responsables de la sécurité nationale se méfient des équipements fabriqués à l’étranger, c’est plutôt une bonne chose.
Mais que ces personnes citent nommément un pays plutôt qu’un autre, c’est diplomatiquement pas très correct… on n’est quand même pas en guerre froide…


arno53
Le 03/10/2012 à 16h30






doctor madness a écrit :

“Ouais mais utiliser googledoc c’est tellement plus simple”
voila une réponse que j’entends souvent quand je m’offusque de ce que certaines PME utilisent le clown pour stocker leurs informations…



Bah justement c’est la que joue l’analyse des risques : Que les secrets de fabrication d’une purée mouseline soit intercepter par les ricains ou les chinois a la limite on s’en fous <img data-src=" /> Bon apres justement ca dépends du secteur d’activité de la PME …



nicobiz
Le 03/10/2012 à 16h32






loser a écrit :

Bon, que des responsables de la sécurité nationale se méfient des équipements fabriqués à l’étranger, c’est plutôt une bonne chose.
Mais que ces personnes citent nommément un pays plutôt qu’un autre, c’est diplomatiquement pas très correct… on n’est quand même pas en guerre froide…


C’est la peur du jaune en ce moment. Entre les arabes et les juifs, les matraquages médiatiques, ca marche du tonnerre…



Skiz Ophraine Abonné
Le 03/10/2012 à 17h10






Aloyse57 a écrit :

C’est justement parce qu’ils le font, qu’ils le savent.



Bin la ça m’interpelle légerement, si ils savent, pourquoi ne pas faire de recommandation voir imposition de certains materiels “safe” dans les administrations et services publiques ?

Est ce que les routeurs hp (ex H3C donc chinois) on eu une analyse du risque par exmple? et c’est valable aussi pour toutes les autres marque d’équipements informatiques ou logiciels.



SnipX
Le 03/10/2012 à 17h18






Skiz Ophraine a écrit :

Bin la ça m’interpelle légerement, si ils savent, pourquoi ne pas faire de recommandation voir imposition de certains materiels “safe” dans les administrations et services publiques ?

Est ce que les routeurs hp (ex H3C donc chinois) on eu une analyse du risque par exmple? et c’est valable aussi pour toutes les autres marque d’équipements informatiques ou logiciels.



Tu as une qualification de produits :
http://www.ssi.gouv.fr/fr/certification-qualification/qualification-d-un-produit…

Et les produits qualifiés :
http://www.ssi.gouv.fr/fr/produits-et-prestataires/produits-qualifies/

Par contre ça descend pas au niveau du switch/routeur.



Skiz Ophraine Abonné
Le 03/10/2012 à 18h26






SnipX a écrit :

Tu as une qualification de produits :
http://www.ssi.gouv.fr/fr/certification-qualification/qualification-d-un-produit…

Et les produits qualifiés :
http://www.ssi.gouv.fr/fr/produits-et-prestataires/produits-qualifies/

Par contre ça descend pas au niveau du switch/routeur.



merci pour les liens ça pourrait m’etre utile <img data-src=" />

Au fait j’y pense pourquoi mettre en cause les équipements chinois ? il y a un précedent sur le sujet? (a part le cas d’un téléphone si je me souviens bien )



UpByvM_jEBXe3b
Le 03/10/2012 à 23h57

Que ça soit Chinois, Américains, Russes ou Français, les équipements utilisés pour transiter du CD sont vérifiés, modifiés et validés avant d’être mis en production.
Pour ce qui fait transiter du SD (ou plus), on passera plus facilement par des entreprises Francaises. Pas parce que les autres ne peuvent pas le faire, pas forcément parce que le patron de Thales/EADS/Alcatel est copain avec le gouvernement, pas parce que ça pourrait créer de l’emploi, mais sûrement plus parce que pour faire un matériel conforme SD, il faut déjà donner des billes sur les méthodes employées dans le “cahier des charges” avant même la conception.
De plus, même si on fait confiance aux entreprises francaises, les equipements seront toujours placés sous coffre et/ou utilisé en cage de faraday(ou blindage electromagnetique au minimum).


Consultant
Le 04/10/2012 à 10h16

bah je viens de commander du cisco pour 2 routeur de coeur de réseau … apres cisco ou huaïhuaï c est la meme niveau secu <img data-src=" />


doktoil makresh Abonné
Le 04/10/2012 à 15h50






arno53 a écrit :

Bah justement c’est la que joue l’analyse des risques : Que les secrets de fabrication d’une purée mouseline soit intercepter par les ricains ou les chinois a la limite on s’en fous <img data-src=" /> Bon apres justement ca dépends du secteur d’activité de la PME …



pas simplement, la sécurité n’est pas que la confidentialité. il y a aussi la disponibilité : google a t il un engagement contractuel sur la dispo des données ?
et l’intégrité : quid si les données sont corrompues ?