Résumé

  • Le 14 septembre, APNIC Blog a annoncé que quatre dirigeants de réseaux de recherche et d’éducation avaient signé la Déclaration d’intention d’Auckland sur la cyberrésilience pendant APAN62, en août.
  • Le texte public promet confiance, préparation, partage, coordination et entraide, tout en subordonnant ces actes aux lois nationales et aux règles de chaque institution.
  • Les pages examinées ne publient ni la déclaration complète, ni canal de saisine, responsable de décision, délai de réponse, frontière de données ou trace d’exercice. Une fiche à deux niveaux rendrait le parcours d’autorité vérifiable sans dévoiler les procédures sensibles.

Une alliance ne devient pas moins sérieuse lorsqu’elle reconnaît les limites du droit national. Elle devient difficile à utiliser lorsque personne ne peut voir qui applique ces limites au moment décisif.

C’est la tension inscrite dans l’annonce de la Déclaration d’Auckland. APNIC Blog rapporte qu’Amber McEwen, de REANNZ, Shinji Shimojo, président du conseil d’APAN, Jungsu Song, président de TEIN*CC, et Roshan G. Ragel ont signé le document pendant APAN62. Ragel représentait l’APAN/Asi@Connect Leaders Forum. Les signataires veulent consolider la confiance, se préparer, échanger des informations, coordonner les incidents et se soutenir mutuellement. Ils envisageront aussi une antenne régionale de la Global Security Policy Alliance, ou une structure comparable, en préservant priorités locales et autonomie.

L’engagement répond à une réalité physique. Les chercheurs utilisent des données, des instruments et des capacités de calcul situés dans plusieurs pays. Un incident dans un établissement peut donc affecter une collaboration qui traverse un réseau national, une liaison internationale et les systèmes d’un autre établissement. Attendre la crise pour découvrir le bon interlocuteur est une mauvaise stratégie.

L’annonce pose toutefois une condition essentielle : la coopération s’exerce lorsque les lois nationales et les politiques institutionnelles le permettent. Un forum régional ne peut pas contraindre une université à communiquer des journaux, imposer une modification de routage à un réseau national ou reprendre le devoir réglementaire d’un organisme public. La signature crée une intention commune ; elle ne fusionne pas les mandats.

Les pages publiques consultées ne donnent pas encore la règle de passage entre les deux. Elles ne renvoient pas au document signé. Elles n’indiquent pas quelle personne morale, quel forum ou quelle fonction est engagé par chaque signature, comment un autre membre adhère, quand l’arrangement entre en vigueur ou à quelle date il est réexaminé. On n’y trouve pas davantage de point de contact authentifié, d’horaires, de délai d’accusé de réception, de seuil de gravité ou de fonction habilitée à accepter une aide.

Ces éléments peuvent exister dans une annexe privée. Leur absence des pages vérifiées ne démontre ni impréparation ni manquement. Elle signifie qu’un membre ne peut pas reconstruire publiquement le trajet qui va de la promesse régionale à l’acte local autorisé.

La même alerte traverse des mandats différents

APAN se présente à la fois comme l’association représentant ses membres et comme le réseau dorsal qui relie les réseaux de recherche et d’éducation de la région. REANNZ est une organisation de membres, mais aussi une société détenue par la Couronne néo-zélandaise, avec sa propre chaîne de gouvernance. Les universités, équipes de réponse, opérateurs nationaux, forums régionaux et autorités publiques n’agissent donc pas sous une autorité unique.

L’établissement touché peut décrire l’observation. Le réseau national peut confirmer un effet sur le chemin ou le service. Un coordinateur régional peut trouver les pairs compétents, réunir une téléconférence et rapprocher plusieurs indices. Un partenaire peut offrir une expertise ou une capacité de remplacement. Mais seul le responsable du système concerné peut généralement approuver une modification, conserver certaines preuves ou accepter le risque qui subsiste. Une notification obligatoire peut relever d’une autre autorité encore.

Le suivi doit conserver ces différences. « Reçu » ne signifie pas « accepté ». « Partagé » ne signifie pas « autorisé à intervenir ». « Présent à la réunion » ne signifie pas « responsable de la décision ».

Un registre utile distinguerait au minimum : réception, authentification, délimitation, partage permis, acceptation, délégation, action et clôture. Il prévoirait aussi les états refusé, réorienté et en attente d’autorisation. Ces branches ne sont pas des échecs de coopération ; elles empêchent une ambiguïté de devenir une fausse promesse.

TLP limite la diffusion, pas le pouvoir d’agir

Le Traffic Light Protocol de FIRST fournit quatre balises stables — TLP:RED, TLP:AMBER, TLP:GREEN et TLP:CLEAR — pour dire jusqu’où une information peut être redistribuée. Ce vocabulaire est particulièrement utile quand une alerte concerne des universités, des opérateurs, des fournisseurs et des organismes publics dans plusieurs pays.

La balise ne décide pourtant pas si l’émetteur avait le droit de communiquer les données, si le destinataire peut légalement les stocker, si une direction approuve l’intervention ou si l’équipe dispose des moyens de l’exécuter. Une donnée TLP:CLEAR peut être librement transmissible et erronée. Un indicateur TLP:AMBER peut être urgent sans que son destinataire soit habilité à modifier le système visé.

Quatre décisions doivent donc rester distinctes : l’émetteur peut-il divulguer ; le destinataire peut-il recevoir ; l’institution destinataire peut-elle agir ; l’opérateur responsable a-t-il accepté cette action ? Une couleur ne saurait faire office de quatre délégations.

Un cadre ancien montre ce qui peut rester visible

Le RFC 2350, Best Current Practice publié en 1998, expose les attentes générales envers une équipe de réponse aux incidents. Il sépare la communauté desservie de l’autorité de l’équipe, puis demande que soient explicités les contacts, heures de service, catégories d’incident, niveaux d’aide, règles de coopération et de divulgation, ainsi que les communications sûres.

Ce RFC ne régit pas la Déclaration d’Auckland et les signataires n’ont pas annoncé son adoption. Il apporte une leçon de conception plus modeste : une enveloppe opérationnelle publique n’oblige pas à rendre public le manuel d’enquête.

Une institution peut publier où signaler, ce que le demandeur peut raisonnablement attendre et qui porte la décision suivante. Les noms personnels, clés, arbres téléphoniques, plans d’infrastructure, conseils juridiques et procédures techniques peuvent rester protégés. La transparence porte sur le parcours et ses limites, non sur les secrets nécessaires à l’intervention.

Deux couches pour relier la signature à l’intervention

La couche publique d’une fiche de coordination devrait répertorier les signataires en vigueur et la communauté que chacun représente. Elle préciserait si la signature engage une personne morale, un forum ou une fonction ; donnerait le canal officiel d’une demande ; nommerait le rôle qui accepte, refuse ou réoriente ; et conserverait dates d’effet, de révision, d’adhésion et de retrait.

Cette couche peut afficher des états sans révéler le dossier : source authentifiée, permission en attente, aide acceptée, demande refusée, intervention confiée à l’opérateur local, affaire close. Des totaux et des comptes rendus d’exercice montreraient si le dispositif fonctionne sans nommer de victime.

La couche protégée contiendrait les contacts vérifiés, clés, fuseaux horaires, seuils, champs de données partageables, règles TLP, contraintes nationales, dépendances de fournisseurs, escalades et voies de secours. Chaque entrée aurait un propriétaire et une date de dernier test. Lors d’un incident, un reçu relierait demandeur, objet de la demande, frontière appliquée, décideur, fondement d’autorité et transfert suivant.

Il ne s'agit pas de créer un commandement régional. Un coordinateur peut aiguiller et documenter sans administrer les réseaux de ses membres. Il ne s'agit pas non plus de conclure à l’échec d’une déclaration tout juste rendue publique. La future structure régionale reste une possibilité à étudier.

La question pratique est la suivante : après la détection d’un incident transfrontalier, un membre peut-il identifier la première saisine valable, la première décision attribuable et la limite que l’engagement régional ne peut franchir ? Le dossier public ne le permet pas encore.

Sources