Retour à la fiche
Question d'oral
SolarWinds (2020) : qu’est-ce qu’une attaque de supply chain et pourquoi est-elle redoutable ?
Réponse d'oral
Une attaque de supply chain, ou chaîne d’approvisionnement, consiste à compromettre un fournisseur pour atteindre ses clients : SolarWinds, en 2020, montre pourquoi cette méthode est redoutable. Au lieu d’attaquer directement une administration ou une entreprise bien protégée, les pirates passent par un logiciel auquel elle fait confiance. C’est comme si un intrus glissait une copie de clé dans une livraison officielle : le danger arrive par une porte normalement autorisée.Dans l’affaire SolarWinds, les attaquants ont piégé le processus de fabrication des mises à jour d’Orion, un logiciel de supervision informatique. Entre mars et juin 2020, des versions contenant une porte dérobée, appelée SUNBURST, ont été distribuées par les canaux habituels. Jusqu’à 18 000 clients ont reçu ces versions compromises, sans être tous espionnés ensuite. Les pirates ont sélectionné certaines cibles pour poursuivre leur intrusion, notamment des administrations américaines. Révélée en décembre 2020, l’opération a été attribuée par les autorités américaines au renseignement extérieur russe. Elle relève surtout du cyberespionnage, plutôt que d’une recherche de rançon ou d’une destruction immédiate.Cette attaque est redoutable parce qu’elle détourne la confiance numérique : une mise à jour authentiquement distribuée peut devenir le véhicule de l’intrusion. Elle offre aussi un puissant effet de levier : un seul fournisseur compromis ouvre un accès potentiel à des milliers d’organisations. Enfin, sa discrétion complique la détection et oblige à vérifier toute la chaîne technique. Comment protéger sa souveraineté numérique quand sa sécurité dépend aussi de celle de ses fournisseurs ?
Autres questions
1.Qu’est-ce qu’une cyberattaque : espionnage, sabotage, ransomware, influence… quelles différences ?2.Pourquoi l’attribution est-elle le nerf du problème (preuve technique vs décision politique) ?3.L’OTAN reconnaît le cyberspace comme domaine en 2016 : qu’est-ce que cela change en doctrine et en dissuasion ?4.WannaCry (2017) : que nous apprend-il sur la vulnérabilité des services publics et la gestion de crise ?5.NotPetya (2017) : pourquoi parle-t-on d’attaque destructrice plutôt que de simple ransomware ?
