Comprendre les nouvelles obligations des SOCI en matière d’identité et de gouvernance
La loi sur la sécurité des infrastructures critiques a récemment ajouté une Amendement (Programme renforcé de gestion des risques liés aux infrastructures critiques) dans le règlement. Si vous avez lu le Article précédent du blog RSA SOCI, cet amendement vient s'ajouter aux règles existantes du Programme de gestion des risques liés aux infrastructures critiques (CIRMP). Ces modifications introduisent une série d'obligations renforcées pour les catégories d'infrastructures critiques (CI) à haut risque. Ces catégories comprennent la radiodiffusion, les systèmes de noms de domaine, les opérateurs du secteur de l'électricité et de l'énergie, les infrastructures et services de fret, ainsi que les infrastructures gazières, pétrolières et hydriques.
Les nouvelles modifications portent sur une série de mesures de contrôle qui doivent être mises en place afin de contribuer à réduire le risque de cybermenaces et de protéger les actifs clés des infrastructures critiques. Deux sections — la section 8B « Risques liés à la compromission des identifiants » et la section 8C « Risques liés aux mouvements latéraux » — soulignent l'importance de la gestion des identités et des accès (IAM) pour assurer la sécurité des organisations à haut niveau de sécurité.
Les organisations doivent mettre en œuvre ces nouveaux contrôles d'ici juin 2028. Même si cette échéance peut sembler lointaine, la transformation ou la modification des environnements d'infrastructure critique (CI) et des technologies opérationnelles (OT) exige que les organisations agissent dès maintenant pour se conformer à ces nouvelles exigences réglementaires.
La protection des infrastructures critiques (CI) constitue sans doute un enjeu majeur pour la plupart des actifs répertoriés, et la quasi-totalité d’entre eux fonctionneront dans le cadre d’un dispositif de cybersécurité (CSF) existant. La nouvelle législation impose aux infrastructures critiques d’adopter un niveau de maturité 2 (L2) conforme à l’une des normes suivantes : Essential 8, AESCFS, ISO 27001, NIST CSF 2.0 ou C2M2. Le niveau de maturité 2 exige une authentification résistante au phishing.
Ce contrôle doit être appliqué à :
- l'accès aux ordinateurs connectés à Internet et aux systèmes critiques.
- l'accès privilégié et non privilégié aux composants critiques.
- accès à distance à des applications, des systèmes ou des services.
Les organisations doivent examiner attentivement cette exigence, même si elles estiment disposer déjà d'une authentification multifactorielle (MFA) résistante au phishing et conforme aux exigences du niveau 2 du CSF. La plupart des solutions proposées par les fournisseurs de services d'identité reposent sur un service cloud ; or, en cas de panne de ce service, les utilisateurs devraient s'authentifier à l'aide de protocoles d'authentification multifactorielle (MFA) non conformes aux nouvelles exigences, voire ne pourraient pas s'authentifier du tout dans un environnement isolé.
Les services d'authentification exclusivement basés sur le cloud ne suffisent pas pour prendre en charge les réseaux OT : les exigences élargies de la norme SOCI précisent que les organisations doivent être en mesure de s'isoler pendant une durée pouvant aller jusqu'à 90 jours, tout en assurant l'authentification et d'autres opérations sans se connecter au cloud pendant une période pouvant atteindre trois mois.
En Australie, la cyber-résilience est désormais considérée comme une exigence légale en matière de sécurité, et non plus comme un objectif défini dans un accord de niveau de service (SLA).
Déployez une authentification multifactorielle (MFA) résistante au phishing avec RSA
Déploiement de RSA IDP Sovereign offre une authentification résistante au phishing dans les environnements sur site, isolés physiquement et semi-isolés. La solution intègre une fonctionnalité de basculement hybride qui garantit le fonctionnement de l'authentification multifactorielle (MFA) résistante au phishing pour les infrastructures critiques, même en cas de panne du cloud.
Les exigences élargies de la norme SOCI introduisent également plusieurs contrôles clés que CI doit mettre en œuvre afin de réduire le risque de déplacement latéral.
L'une des nouvelles mesures de contrôle qui aura un impact significatif sur la continuité des activités (CI) est la mesure 8C, qui exige de “ veiller à ce que les systèmes critiques puissent rester opérationnels pendant une période d'au moins trois mois, pendant que les autres ordinateurs sont en cours de restauration ou de remise en état ”.”
Cette loi régit la CI Fortify Directive relative à l'isolation. Le programme CI Fortify stipule que les secteurs concernés doivent être en mesure d'exploiter leurs infrastructures et de fournir leurs services essentiels tout en étant isolés. Cela ne signifie pas pour autant que les contrôles de cybersécurité soient supprimés pendant l'isolation, bien au contraire. Tous les contrôles doivent continuer à fonctionner pendant que les opérateurs des infrastructures critiques procèdent à la reconstruction et à la reprise d’activité. Cette section vise à répondre aux exigences en matière de résilience. L’exigence impose aux infrastructures critiques de continuer à fournir leurs services essentiels après la survenue d’une violation.
Cela constituera un défi supplémentaire pour CI afin de répondre aux exigences de l’authentification 8B « Credential Compromise Phishing Resistant ». Les déploiements résistant au phishing s’appuient généralement sur des fournisseurs d’identité exclusivement basés sur le cloud, ce qui est considéré comme une dépendance vis-à-vis d’un tiers. Si vous coupez la liaison d’authentification cloud vers votre environnement OT isolé, vous bloquez l’accès aux opérateurs. Cela ralentit la reprise, car c’est précisément au moment de la reconstruction des systèmes après une compromission que vous avez le plus besoin d’une authentification et de contrôles d’accès les plus rigoureux.
RSA résout ce problème grâce à un basculement hybride, qui permet à l'authentification multifactorielle (MFA) sur site, isolée physiquement et résistante au hameçonnage, de continuer à fonctionner pendant un événement d'isolation et tout au long de la reconstruction du système, garantissant ainsi une authentification et des contrôles d'accès robustes et sécurisés.
La section 8C « Risques liés aux mouvements latéraux » prévoit également des exigences en matière de principe du moindre privilège et de contrôle des accès.
Pour répondre à cette exigence, il est essentiel de savoir qui a accès à quels systèmes, de gérer les rôles et de garantir la conformité en matière d'audit. Gouvernance et cycle de vie des RSA répond à ces exigences et peut être déployé sur site dans des environnements d’infrastructures critiques.
Pour en savoir plus sur la manière dont RSA peut vous aider à vous conformer aux sections 8B et 8C de la loi Télécharger le document relatif aux exigences en matière de mise en correspondance des capacités d’identité.
Le CIRMP renforcé est un amendement de 2026 à la loi australienne sur la sécurité des infrastructures critiques (Security of Critical Infrastructure Act), qui instaure des mesures de cybersécurité obligatoires pour les catégories d'infrastructures critiques à haut risque. Les organisations doivent se mettre en conformité d'ici juin 2028.
Cet amendement s'applique aux secteurs de la radiodiffusion, des systèmes de noms de domaine, des opérateurs du secteur de l'électricité et de l'énergie, des infrastructures et services de fret, ainsi qu'aux actifs liés au gaz, aux carburants et à l'eau, élargissant ainsi le champ d'application du cadre SOCI existant à des catégories d'actifs présentant un risque plus élevé.
La section 8B impose aux infrastructures critiques de mettre en place un système d’authentification résistant au phishing pour les systèmes connectés à Internet, les accès privilégiés et non privilégiés aux composants critiques, ainsi que l’accès à distance aux applications et aux services. Les organisations doivent atteindre au moins le niveau 2 selon un référentiel de cybersécurité reconnu, tel que Essential 8, NIST CSF 2.0 ou ISO 27001.
La section 8C de la norme SOCI exige que les infrastructures critiques restent opérationnelles en situation d'isolement total — sans connexion au cloud — pendant une durée pouvant aller jusqu'à 90 jours. Les services d'authentification exclusivement basés sur le cloud ne peuvent pas fonctionner pendant une période d'isolement, ce qui signifie que les opérateurs se retrouveraient privés d'accès aux systèmes dont ils ont besoin pour assurer la reprise. La norme SOCI exige que l'authentification reste opérationnelle tout au long de la période d'isolement et de reprise.
L'article 8C impose aux infrastructures critiques de mettre en œuvre des contrôles d'accès fondés sur le principe du « privilège minimal », de maintenir des processus de révision des droits d'accès et de veiller à ce que les systèmes puissent continuer à fonctionner pendant au moins trois mois pendant que les autres infrastructures sont en cours de rétablissement. Cette disposition légifère de fait le cadre « CI Fortify » pour les organisations concernées.
Les entreprises doivent mettre en œuvre ces nouveaux contrôles d'ici juin 2028. Compte tenu de la complexité des environnements OT et du temps nécessaire au déploiement de solutions d'authentification sur site et en « air gap », elles devraient commencer dès maintenant à planifier et à mettre en œuvre ces mesures.
L'authentification multifactorielle (MFA) résistante au phishing utilise des méthodes cryptographiques — telles que les clés de sécurité matérielles ou les identifiants FIDO2 — qui ne peuvent être ni interceptées ni reproduites par des attaquants. Contrairement aux mots de passe à usage unique (OTP) envoyés par SMS, aux notifications push ou aux liens par e-mail, la MFA résistante au phishing ne peut pas être contournée par une attaque de type « homme au milieu » (man-in-the-middle) ni par une tentative d'ingénierie sociale. Le niveau 2 de l’« Essential 8 » exige spécifiquement des méthodes résistantes au phishing pour les types de services visés à la section 8B.
RSA ID Plus Déploiement souverain offre une authentification multifactorielle (MFA) résistante au phishing dans les environnements sur site, en « air-gap » et en semi-« air-gap », avec un basculement hybride qui garantit le fonctionnement de l'authentification en cas de panne du cloud, tout en respectant l'exigence d'isolement de 90 jours. Gouvernance et cycle de vie de l'ASR répond aux exigences en matière de « principe du moindre privilège » et de contrôle des accès prévues à l'article 8C, grâce à un déploiement sur site conçu pour les environnements d'infrastructures critiques.