Synthèse
- Le 14 mars 2024, des régulateurs, des opérateurs et des systèmes de mesure indépendants ont enregistré de graves perturbations de l’Internet en Afrique de l’Ouest, centrale et australe, alors que les systèmes ACE, MainOne, SAT-3 et WACS subissaient des défaillances. Les sources publiques n’établissent pas une heure de rupture ni une séquence exactes et communes aux quatre systèmes. [1][8][11]
- L’Internet Society a recensé 13 pays touchés, mais une légende de figure de son rapport ultérieur mentionne le 13 mars, tandis que le récit factuel des régulateurs, des opérateurs et des mesures se concentre sur le 14 mars. Cette divergence doit rester visible plutôt que d’être remplacée par un horodatage universel fabriqué. [9]
- Le régulateur du Ghana a estimé des pertes de capacité de 90 % pour ACE, d’environ 90 % pour MainOne, de 100 % pour SAT-3 et de 90 % pour WACS, soit un total de 1 596,6 Gbit/s pour le Ghana. Ces estimations propres au Ghana ne constituent pas un total régional complet des pertes. [2]
- Un avis ghanéen ultérieur indiquait que les quatre fournisseurs d’atterrissement avaient été coupés des services internationaux de données. Cette déclaration d’état de service concerne une couche opérationnelle et un moment différents des estimations antérieures de capacité des câbles; les deux informations ne doivent donc pas être réduites à un seul pourcentage. [3]
- La continuité a varié, car certains réseaux ont pu atteindre une capacité non affectée. Les exemples documentés incluent Moov Africa Ivory Coast qui a utilisé le câble Maroc Telecom West Africa au tracé différent, des basculements de trafic signalés vers Equiano, Angola Cables qui a redirigé du trafic par SACS, et Bayobab qui a activé des redirections et des circuits supplémentaires. [10][12][13][15]
- Cloudflare a observé qu’une partie de l’espace d’adressage IPv4 d’AS37282 de MainOne a cessé d’être annoncée pendant plusieurs heures, parallèlement à la disparition puis au retour de services hébergés par MainOne. Il s’agit d’un indice de joignabilité important, mais pas d’une reconstitution complète de chaque mise à jour BGP, décision de politique ou circuit de secours utilisé pendant l’événement. [11]
- Les points d’échange et caches locaux ont réduit une partie de la dépendance à la capacité internationale endommagée. Le régulateur du Ghana a cité des contenus disponibles via le Ghana Internet Exchange, puis a réuni le GIX, l’Accra Internet Exchange, des institutions financières, des services publics, des opérateurs et des fournisseurs de câbles, car la bande passante limitée affectait les transactions numériques essentielles. [3][5]
- La restauration du trafic et la réparation physique de la partie immergée ont suivi des calendriers distincts. La capacité de remplacement et les redirections ont rétabli une partie de la joignabilité avant la fin des réparations, intervenue le 6 avril pour SAT-3, le 17 avril pour ACE, le 29 avril pour WACS et le 8 mai pour MainOne. [7][14]
- Le compte rendu final du Ghana a attribué aux fournisseurs de câbles le constat selon lequel les quatre défaillances se sont produites au franchissement du canyon sous-marin Le Trou Sans Fond, au large d’Abidjan. Cela étaye un risque de corridor partagé, mais pas une négligence, un sabotage, un déclencheur unique avéré ni un compte rendu médicolégal complet. [7][9]
- La responsabilité suit le contrôle pratique et les preuves conservées. Les opérateurs de câbles, les opérateurs de réseaux, les réseaux, les points d’échange, les fournisseurs de contenus, les régulateurs et les institutions critiques contrôlaient différentes parties de la conception des routes, de la capacité, du routage, de la localité, de la restauration et de la réparation. Un contrôle réparti n’est pas une faute répartie.
Quatre noms de câbles, un seul domaine de défaillance régional
Un schéma de réseau peut afficher les noms de quatre câbles sous-marins tout en masquant un domaine de défaillance lourd de conséquences. ACE, MainOne, SAT-3 et WACS étaient des systèmes distincts, avec des actionnariats et des modalités d’exploitation différents, mais leurs défaillances de mars 2024 ont retiré une capacité internationale considérable aux pays qui dépendaient du corridor ouest-africain touché. La question de résilience pertinente n’est donc pas le nombre de lignes colorées figurant sur une carte.
Elle est de savoir si ces lignes étaient suffisamment indépendantes, reliées à des routes terrestres et internationales utilisables, commercialement accessibles aux réseaux touchés, acceptées par les politiques de routage et suffisamment dimensionnées pour transporter le trafic dérouté.
L’incident est devenu visible sous la forme d’une crise de connectivité régionale le 14 mars. La National Communications Authority du Ghana a signalé des perturbations des services de données mobiles et fixes et a relayé des comptes rendus préliminaires concernant des défaillances touchant l’infrastructure internationale de câbles. Des systèmes de mesure indépendants ont également détecté des pannes substantielles dans plusieurs pays, tandis que des reportages publics décrivaient des pannes qui perturbaient l’accès bien au-delà d’une seule station d’atterrissement.
[1][8][16] Aucun de ces éléments, pris isolément, n’identifie l’enchaînement physique précis de chaque défaillance de câble. Ensemble, ils établissent toutefois un événement multipays au cours duquel plusieurs systèmes importants sont devenus indisponibles ou gravement altérés dans un intervalle étroit.
Le rapport post-incident de l’Internet Society cite le Bénin, le Burkina Faso, le Cameroun, la Côte d’Ivoire, la Gambie, le Ghana, la Guinée, le Libéria, la Namibie, le Niger, le Nigéria, l’Afrique du Sud et le Togo parmi les pays touchés. [9] Cet ensemble couvre des marchés d’atterrissement côtiers, des réseaux intérieurs dépendant de liaisons terrestres transfrontalières et des pays d’Afrique australe. Il montre l’étendue du domaine de défaillance, mais il ne doit pas être traité comme un classement de la préparation nationale.
Chaque pays présentait une combinaison différente d’accès aux câbles, d’extensions terrestres, de fournisseurs amont, de participation aux points d’échange, de caches, de profils de trafic et de capacités d’urgence.
Ces différences ont produit des résultats matériellement différents. Certains réseaux ont perdu une large joignabilité internationale, d’autres ont conservé un accès partiel, et d’autres encore ont récupéré du trafic par des systèmes alternatifs avant la réparation des câbles endommagés. Un récit régional ne rapportant que les coupures de câbles omet les contrôles qui ont déterminé ces résultats. À l’inverse, un récit centré uniquement sur le trafic rétabli omet l’exposition physique en mode commun et la longue période de réparation.
Les deux couches importent: les dommages à la partie immergée ont créé le choc de capacité, tandis que le routage, le transit, l’interconnexion et les arrangements commerciaux ont façonné le service perçu par les utilisateurs.
Cette distinction est au cœur de la responsabilité en matière d’infrastructures. Une infrastructure installée est un intrant, et non une preuve de continuité. Un second câble ne peut pas protéger un réseau s’il emprunte le même corridor vulnérable, aboutit aux mêmes dépendances contraintes, ne peut pas être acheté en situation d’urgence, ne dispose pas d’un circuit actif, est hors de portée de la politique de routage en vigueur ou offre une capacité de réserve trop faible. Un point d’échange ne peut pas remplacer le transit international, mais il peut maintenir localement le trafic local éligible.
Une redirection peut rétablir la joignabilité sans réparer le câble endommagé, mais seulement si la route reste stable et utilisable sous charge.
L’événement de mars a fourni des preuves concrètes de chacune de ces limites. Il a montré une exposition physique commune près d’Abidjan, des changements observables dans les annonces de routes, l’utilisation de systèmes sous-marins épargnés, le recours aux interconnexions transfrontalières et locales, une bande passante de remplacement limitée et une campagne de réparation mobilisant plusieurs propriétaires de câbles et deux navires.
Le test de responsabilité est donc opérationnel: qu’est-ce qui a continué de fonctionner, qu’est-ce qui a dû être activé, où la capacité a-t-elle manqué, comment la restauration a-t-elle été mesurée, et quels enregistrements peuvent démontrer que les affirmations de résilience correspondent au comportement réel.
Une chronologie à plusieurs horloges, et non un pourcentage unique de panne
La chronologie publique est la plus solide lorsque ses différentes horloges restent séparées. Le rapport ultérieur de l’Internet Society contient une légende de figure qui renvoie au 13 mars, tandis que son récit d’ensemble et les principaux comptes rendus des régulateurs, des opérateurs et des mesures se concentrent sur le 14 mars. [9] Cela peut refléter une erreur de légende, une limite de fuseau horaire ou de jeu de données, ou une observation qui n’est pas entièrement expliquée dans les documents publiés. Les preuves disponibles ne permettent pas de trancher en faveur d’une de ces possibilités comme s’il s’agissait d’un fait.
Le traitement responsable consiste à mentionner la divergence, à retenir le 14 mars pour la chronologie principale de l’événement et à refuser d’affirmer une heure exacte de début pour chaque défaillance physique.
Cloudflare a observé des perturbations commençant vers 05 h 00 UTC en Gambie, en Guinée et au Libéria. Ses données de trafic ont montré des effets en Côte d’Ivoire et au Ghana vers 07 h 30 UTC, puis des perturbations dans d’autres pays. [11] Cette séquence décrit le moment où les changements de connectivité sont devenus visibles dans les mesures de Cloudflare. Elle ne révèle ni le moment où chaque câble a été endommagé, ni l’ordre des défaillances physiques, ni le moment où chaque fournisseur a reconnu et déclaré un incident.
Les mesures de trafic sont des observations en aval d’un événement de réseau, et non une instrumentation des fonds marins.
La deuxième mise à jour du Ghana a fourni une première vue de capacité propre au pays. La NCA a signalé des pertes estimées à 90 % sur ACE, à environ 90 % sur MainOne, à 100 % sur SAT-3 et à 90 % sur WACS. Elle a calculé une perte agrégée de 1 596,6 Gbit/s pour le Ghana. [2] Ces chiffres sont utiles parce qu’ils préservent les distinctions au niveau des câbles, mais ce sont des estimations issues d’un incident en évolution. Il ne faut pas les additionner à des observations nationales sans lien, les généraliser aux 13 pays ni les présenter comme le pourcentage de l’ensemble de l’Internet ouest-africain qui a disparu.
L’avis ghanéen du lendemain indiquait que les quatre fournisseurs d’atterrissement étaient coupés des services internationaux de données. [3] À première vue, cette formulation peut sembler différente des estimations antérieures, qui laissaient un pourcentage résiduel sur trois systèmes. Les deux informations ne sont pas nécessairement contradictoires. La capacité d’un système de câble, la capacité utilisable livrée à un fournisseur d’atterrissement donné et le service international de bout en bout appartiennent à des couches opérationnelles différentes. Elles ont aussi été décrites à des moments différents.
Une capacité résiduelle d’un système peut être inaccessible pour un fournisseur, insuffisante pour le service, isolée par une autre défaillance ou dépassée par l’évolution de l’incident.
La même discipline s’applique au rétablissement. L’analyse trimestrielle ultérieure de Cloudflare a décrit une restauration inégale du trafic et relayé des signalements de basculements vers les capacités d’Equiano et de Maroc Telecom West Africa. [12] Des annonces d’opérateurs ont fait état de redirections et de circuits supplémentaires. [13][15] Le régulateur du Ghana a décrit des capacités obtenues auprès de partenaires régionaux épargnés et des contenus disponibles via les caches locaux.
[3] Chacun de ces éléments témoigne d’un mécanisme de restauration, mais aucun n’établit un moment uniforme où tous les clients, toutes les applications ou tous les pays sont revenus à la normale.
La restauration du service ne peut pas non plus être assimilée à la réparation des câbles. Un réseau touché peut retrouver un accès international partiel par un transit d’urgence alors qu’un système endommagé reste non réparé pendant des semaines. Un site web peut redevenir joignable lorsque son préfixe est de nouveau annoncé, même si des liaisons congestionnées continuent de dégrader d’autres services. Le flux de transactions domestiques d’une banque peut s’améliorer parce qu’une dépendance est hébergée localement, tandis qu’un service d’authentification ou de lutte contre la fraude à l’étranger demeure lent.
Les horloges pertinentes comprennent l’observation de la défaillance physique, le retrait de route, l’activation des circuits de secours, le rétablissement du trafic, le rétablissement des applications, l’acheminement des navires, l’achèvement des épissures et le retour à l’exploitation normale des câbles.
Un compte rendu d’incident publiable doit donc résister à l’attrait d’un chiffre unique. Les preuves examinées fournissent une estimation de capacité pour le Ghana, des déclarations de service des fournisseurs d’atterrissement, des observations de trafic par pays, des rapports de restauration d’opérateurs et des dates de réparation propres à chaque câble. Elles ne fournissent ni un total régional complet des pertes, ni une matrice de panne client par client, ni un pourcentage unique décrivant fidèlement chaque couche.
Préserver ces limites renforce l’analyse de continuité, car cela montre précisément quels contrôles peuvent être évalués et lesquels restent non prouvés.
Première question de contrôle: les routes physiques étaient-elles réellement indépendantes?
La dernière mise à jour de réparation du Ghana a rapporté un constat attribué aux fournisseurs de services de câbles sous-marins: les quatre défaillances se sont produites là où les systèmes franchissaient le canyon sous-marin Le Trou Sans Fond, au large d’Abidjan. [7] L’analyse de l’Internet Society a traité cette convergence comme un point de défaillance unique physique de l’événement régional. [9] C’est la base publique la plus claire permettant de conclure que des systèmes portant des noms distincts partageaient un risque de corridor lourd de conséquences.
Ce n’est toutefois ni un relevé complet de leurs tracés, ni une explication médicolégale du mécanisme de dommage.
La diversité physique est souvent décrite à l’échelle continentale. Deux câbles peuvent desservir des pays d’atterrissement différents, avoir des propriétaires différents ou suivre des trajets océaniques visiblement distincts sur l’essentiel de leur longueur. Ces différences sont précieuses, mais la continuité dépend de leur exposition commune la plus proche. Si plusieurs systèmes convergent au franchissement d’un canyon, à l’approche d’un atterrissement, dans un fourreau terrestre, une dépendance électrique ou un goulot de maintenance, le segment partagé peut dominer leur risque combiné.
L’événement de mars montre pourquoi l’analyse de la diversité des routes doit examiner les aléas communs à l’échelle à laquelle un dommage peut se produire.
Les sources publiques laissent d’importantes questions géométriques sans réponse. Elles ne divulguent ni les coordonnées complètes des câbles, ni les distances de séparation précises, ni les conditions d’enfouissement, ni les spécifications d’armure, ni les historiques de maintenance, ni des relevés détaillés des fonds marins pour les quatre emplacements de défaillance. Elles ne montrent pas si les franchissements étaient regroupés dans une zone étroitement délimitée ou répartis sur plusieurs points exposés à un aléa connexe.
Elles ne publient pas non plus de rapport médicolégal câble par câble établissant quand et comment chaque système a été endommagé.
Ces lacunes importent, car un corridor commun ne prouve pas automatiquement un déclencheur physique unique. Quatre défaillances à des franchissements de canyon pourraient être associées à un seul événement géophysique, à plusieurs mouvements liés, à des dommages indépendants dans une zone dangereuse ou à un autre mécanisme non établi par les sources examinées. Les premières descriptions publiques divergeaient aussi sur l’emplacement des défaillances.
Le compte rendu final étaye une conclusion d’exposition partagée, mais il ne justifie pas d’affirmer un sabotage, une intention, une conception de route négligente ou une cause sous-marine précisément identifiée.
La question de responsabilité appropriée est probatoire. Les opérateurs de systèmes de câbles devraient pouvoir montrer à des évaluateurs autorisés des cartes de routes bornées, identifier les zones de risque commun, documenter les hypothèses de séparation des routes et expliquer comment ces hypothèses ont éclairé la planification de la restauration. Lorsqu’une divulgation publique créerait des risques sécuritaires ou commerciaux, des régulateurs ou des évaluateurs techniques indépendants peuvent examiner les preuves restreintes et publier des conclusions à un niveau de détail plus sûr.
La responsabilité n’exige pas d’exposer les coordonnées exactes des câbles à tout le monde; elle exige une méthode crédible pour tester les affirmations de diversité.
La même analyse doit s’étendre au-delà de la partie immergée. Un câble peut suivre un tracé marin indépendant tout en convergeant avec un autre système à une station d’atterrissement, sur un itinéraire de raccordement, dans une installation d’interconnexion ou sur un corridor terrestre transfrontalier. Inversement, deux systèmes présentant une certaine proximité marine peuvent alimenter des opérateurs et des chemins de restauration différents qui réduisent l’impact sur le service.
Une évaluation rigoureuse cartographie la route de service complète, du segment de câble jusqu’à l’infrastructure d’atterrissement, au transport terrestre, au fournisseur de transit, au point d’échange et au réseau client. La panne de mars montre que compter les systèmes sans examiner leur graphe de dépendances peut matériellement surestimer la résilience.
La conception des routes interagit aussi avec la conception des réparations. Des systèmes exposés à un aléa commun peuvent dépendre de la même disponibilité régionale de navires, du même environnement d’autorisations, du même accord de maintenance, du même dépôt ou de la même main-d’œuvre spécialisée. La réponse de 2024 a finalement mobilisé des mouvements de navires distincts et une mise en service conjointe entre plusieurs systèmes, mais le besoin de coordination lui-même révèle une autre dimension de concentration.
Une route indépendante a plus de valeur lorsque ses dépendances de surveillance et de réparation ne sont pas toutes soumises au même retard.
L’incident n’établit pas que toutes les dépendances partagées étaient évitables. Les routes de câbles sous-marins doivent composer avec la géographie des fonds marins, l’accès aux atterrissements, les contraintes environnementales, les coûts, les autorisations et des compromis d’ingénierie. La norme de responsabilité n’est pas une exigence rétrospective de risque partagé zéro. Elle consiste à savoir si l’exposition en mode commun connue a été identifiée, bornée, intégrée à la planification de continuité et compensée par une capacité alternative capable de transporter réellement le trafic lorsque le corridor principal a défailli.
Deuxième question de contrôle: les réseaux pouvaient-ils atteindre et utiliser le transit non affecté?
Une fois la capacité internationale disparue, les solutions physiques de remplacement ne comptaient qu’à travers les réseaux en exploitation. Le protocole BGP (Border Gateway Protocol) est le principal mécanisme par lequel les systèmes autonomes échangent des informations de joignabilité au-delà des frontières administratives. Un système autonome annonce les préfixes IP qu’il peut atteindre, apprend des routes auprès de ses voisins et applique des politiques lors de la sélection et de la propagation des chemins. La RFC 4271 définit ce cadre de joignabilité interdomaine.
[17] Elle ne prescrit pas la relation commerciale sous-jacente à une route et ne prouve pas la politique qu’un opérateur ouest-africain donné a utilisée pendant la panne.
Cette distinction explique pourquoi la présence d’un câble épargné ne garantit pas la restauration. Un opérateur doit avoir accès au câble par ses propres installations ou par un fournisseur. Le circuit requis doit exister ou pouvoir être activé rapidement. L’opérateur et ses voisins doivent échanger des routes utilisables. Les filtres, préférences, communautés, contrôles de préfixes maximum et autres garde-fous opérationnels doivent permettre un changement maîtrisé sans accepter une joignabilité non sûre.
La liaison alternative doit ensuite disposer d’une capacité suffisante pour transporter la demande déroutée à un niveau de congestion acceptable.
Les bonnes pratiques opérationnelles BGP telles que la RFC 7454 traitent notamment du filtrage, de la gestion des routes et de la résilience aux frontières d’interconnexion. [18] Elles fournissent un cadre pour comprendre les contrôles en jeu lorsque des réseaux déplacent du trafic, mais elles ne prouvent pas qu’un opérateur nommé a respecté ou enfreint une pratique particulière. Les sources de l’incident ne publient pas les configurations complètes des routeurs, les changements de politique de routage, les états de session ou les flux de mises à jour de chaque système autonome touché.
Cloudflare a toutefois observé une tranche révélatrice de cette couche. Une partie de l’espace d’adressage IPv4 originaire d’AS37282 de MainOne a cessé d’être annoncée entre environ 07 h 30 et 15 h 00 UTC. Cloudflare a indiqué que la joignabilité vers un serveur de noms et un site web hébergés par MainOne a disparu puis est revenue dans la même période générale.
[11] Cette observation relie la défaillance de l’infrastructure physique au plan de contrôle: un service peut être indisponible non seulement parce que les paquets rencontrent de la congestion, mais aussi parce que l’Internet ne dispose temporairement d’aucune route vers l’espace d’adressage concerné.
Cette observation doit rester bornée. Elle n’identifie pas tous les préfixes touchés, toutes les sessions amont, la cause de chaque retrait ni la décision interne qui a rétabli les annonces. Elle ne révèle pas si des chemins alternatifs ont été rejetés, absents, délibérément supprimés ou simplement incapables de transporter le service touché. Elle ne reconstitue pas non plus l’historique de route de chaque client de MainOne. C’est une preuve que la joignabilité BGP a changé pendant la perturbation, et non une attribution complète de ce changement.
D’autres sources montrent des solutions alternatives fonctionnant en pratique. L’Internet Society a indiqué que Moov Africa Ivory Coast a conservé un accès via le câble Maroc Telecom West Africa, dont le tracé différait de celui des quatre systèmes endommagés. [10] Ce cas est important car il démontre plus qu’une infrastructure installée. Il montre un réseau conservant un accès par une route restée physiquement disponible et opérationnellement utilisable. Le contraste avec les réseaux plus gravement touchés étaye une conclusion de diversité des routes sans prouver que chaque fournisseur disposait de la même possibilité ou de la même capacité.
Le résumé trimestriel de Cloudflare a signalé des basculements de trafic vers les capacités d’Equiano et de Maroc Telecom West Africa à mesure que les réseaux réagissaient. [12] Ces basculements signalés indiquent que des systèmes épargnés ont absorbé du trafic, mais les données publiques ne séparent pas entièrement la capacité précontractée des achats d’urgence et ne quantifient pas la marge de réserve sur chaque route. Une augmentation signalée sur un système ne doit pas être traitée comme une mesure régionale de capacité auditée de manière indépendante.
Ce que l’on peut conclure, c’est que des routes sous-marines alternatives ont transporté une demande déroutée significative.
Angola Cables a fourni un autre exemple de route concret. L’entreprise a indiqué avoir utilisé la capacité épargnée de SACS pour rediriger le trafic international à travers l’Atlantique Sud vers le Brésil, puis vers les États-Unis et l’Europe. [15] Ce détour peut être plus long qu’une route directe vers le nord, mais sa valeur tenait à son appartenance à une chaîne physique et d’interconnexion différente.
Au moment de sa déclaration, l’opérateur indiquait aussi que la cause de la perturbation des câbles ouest-africains n’avait pas été confirmée, ce qui renforce la nécessité de séparer l’action de restauration des affirmations sur la cause physique.
Bayobab, filiale du groupe MTN, a déclaré avoir redirigé du trafic et activé des circuits supplémentaires tout en coordonnant les réparations après que des défaillances ont touché les quatre systèmes. [13] Cela étaye l’existence d’une atténuation au niveau des opérateurs, mais ne divulgue pas les journaux de routes, les délais de restauration par client, la capacité réservée ni la congestion sur les circuits de remplacement. Une déclaration d’opérateur peut établir une action tout en laissant inconnues la qualité et la répartition du service qui en a résulté.
Les chemins terrestres transfrontaliers étaient particulièrement importants pour les pays sans accès direct à chaque système d’atterrissement. L’analyse de l’Internet Society décrit un repli terrestre et la dépendance des marchés intérieurs à des routes passant par des voisins côtiers. [9] Une telle connectivité peut diversifier l’accès aux câbles, mais elle peut aussi créer de nouvelles dépendances communes. Deux services amont vendus sous des noms différents peuvent converger vers le même atterrissement côtier, la même fibre terrestre, le même point de passage frontalier ou le même réseau de transit.
La diversité commerciale des fournisseurs n’équivaut donc pas à la diversité des routes de bout en bout.
La capacité est la dernière contrainte. Une route alternative techniquement joignable peut préserver la messagerie et la navigation de base tout en échouant sous la charge de trafic complète qui transitait auparavant par plusieurs systèmes à haute capacité. La congestion peut provoquer de la latence, des pertes de paquets, des délais d’attente et des défaillances d’applications même lorsque BGP continue d’annoncer la joignabilité.
La coordination ultérieure de la NCA avec les banques et les services publics est précisément intervenue parce que la bande passante limitée avait des conséquences pour des services qui exigeaient plus que l’existence d’une route. [5]
Le test opérationnel de la diversité du transit comporte donc plusieurs volets: une route physiquement survivante, un droit commercial de l’utiliser, un circuit fonctionnel, une politique de routage acceptable, une capacité suffisante et la preuve que le trafic a réellement circulé. Les données de 2024 fournissent des exemples où cette chaîne a fonctionné et des endroits où le service est resté contraint. Elles ne permettent pas de porter un jugement universel sur un opérateur donné, car les preuves contractuelles, de routage et de congestion nécessaires à ce jugement ne sont pas publiques.
Troisième question de contrôle: que pouvaient préserver l’échange local et la mise en cache?
La réponse du Ghana illustre à la fois la valeur et les limites de la localité. La NCA a indiqué que les opérateurs ont obtenu de la capacité auprès de partenaires régionaux épargnés et se sont appuyés sur des caches locaux, notamment sur des contenus disponibles au Ghana Internet Exchange. [3] Les contenus locaux pouvaient rester joignables sans emprunter les systèmes internationaux endommagés si le réseau de l’utilisateur, le réseau de contenus et la matrice d’échange conservaient leur connectivité. Cela a réduit la demande sur les liaisons internationales devenues rares et préservé l’accès aux services éligibles.
Un point d’échange Internet offre un lieu où les réseaux entités peuvent échanger du trafic par des sessions bilatérales ou des dispositifs de serveur de routes partagés. La RFC 7947 explique les opérations BGP courantes dans les points d’échange, y compris la distinction entre l’appairage bilatéral et le service de serveur de routes. [19] Elle n’établit pas la configuration du GIX, de l’AIX ou d’un réseau entité en mars 2024. Les sources publiques ne révèlent pas chaque session, chaque préfixe annoncé, l’état de remplissage des caches ni la politique de chaque entité à ces points d’échange.
Cette frontière est essentielle. Un IXP ne fabrique pas un chemin international. Si un service demandé, un point d’authentification, un processeur de paiement, une dépendance logicielle ou un système faisant autorité est hébergé à l’étranger, le seul échange local ne peut pas le rendre disponible. Un cache peut servir des objets déjà présents selon ses règles de fonctionnement, mais il ne peut pas remplacer toutes les applications dynamiques. L’appairage local réduit le transport international inutile; il n’élimine pas la dépendance internationale.
La mise à jour de continuité de la NCA montre pourquoi ces distinctions importaient hors du secteur des télécommunications. La NCA a réuni des banques, des institutions de paiement et de titres, des services d’eau et d’électricité, des opérateurs mobiles, des fournisseurs de câbles, le GIX et l’Accra Internet Exchange parce que la bande passante limitée affectait les transactions bancaires et les paiements numériques des services publics. Les entités ont envisagé de prioriser la capacité de données limitée pour les services critiques et ont recommandé davantage d’hébergement local et de participation aux points d’échange.
[5] Il s’agissait là de réponses de continuité documentées, et non d’une preuve que chaque institution utilisait un point d’échange ou qu’un hébergement local aurait empêché toute défaillance.
La localité n’en reste pas moins un contrôle matériel. Si un service public héberge son portail domestique, sa dépendance d’identité, son composant de paiement et son DNS faisant autorité par des dispositifs joignables à l’intérieur du pays, il peut réduire le nombre de liaisons internationales nécessaires à une transaction. Si seule la page d’accueil est locale alors que les API centrales et l’authentification restent à l’étranger, le service peut sembler présent tout en échouant à l’usage. Un test de continuité efficace doit donc suivre les dépendances applicatives complètes plutôt que compter les pages hébergées localement.
La participation aux points d’échange modifie aussi l’allocation d’une capacité rare. Le trafic qui reste local libère des liaisons internationales pour les services qui en ont réellement besoin. Pendant une perturbation multi-câbles, cela peut accroître la valeur pratique de chaque gigabit restant. L’avantage dépend de la participation, de l’acceptation des routes, de la présence des contenus, de la capacité des ports et de la matrice d’échange, ainsi que de la santé du raccordement domestique. Il doit être mesuré par des preuves de trafic et de service, et non supposé à partir de l’existence d’un point d’échange.
À des fins de responsabilité, les IXP et les réseaux de contenus peuvent documenter la disponibilité de la matrice, la santé des serveurs de routes, l’évolution du trafic agrégé, la disponibilité des caches et la communication d’incident dans des limites de confidentialité appropriées. Les réseaux entités peuvent conserver des enregistrements d’état de session et de changements de routes. Les institutions critiques peuvent cartographier les dépendances restées locales et celles passées par le transit international.
Ces enregistrements montreraient si la localité a fonctionné comme une couche de continuité, sans impliquer que le point d’échange était responsable de défaillances hors de sa frontière opérationnelle.
L’événement de mars étaye donc une conclusion précise: le GIX, l’AIX, les caches et l’hébergement local pouvaient préserver ou accélérer une partie de l’accès domestique, et leur usage a réduit la pression sur la connectivité internationale endommagée. Ils ne pouvaient pas remplacer la capacité manquante de quatre systèmes majeurs. Traiter la localité comme une couche d’un dispositif de résilience plus large est conforme aux preuves; la présenter comme une réponse complète ne le serait pas.
Quatrième question de contrôle: comment la restauration et la réparation physique ont-elles été pilotées?
L’intervention sur la partie immergée a commencé dans l’incertitude. Dans sa première série de mises à jour, le régulateur du Ghana a relayé des emplacements de défaillance préliminaires qui ont évolué à mesure que les opérateurs affinaient leurs informations. Au 16 mars, selon le compte rendu de la NCA, les opérateurs avaient localisé à distance les emplacements approximatifs des défaillances, préparaient des navires câbliers et prévoyaient initialement que la restauration exigerait au moins cinq semaines après le départ des navires.
[4] La localisation à distance était un élément de planification, et non une inspection achevée des fonds marins.
Les travaux de connectivité temporaire se sont déroulés en parallèle. Les opérateurs ont recherché de la capacité épargnée, redirigé du trafic, activé des circuits et se sont appuyés sur les points d’échange et caches locaux. [3][13][15] Ces mesures pouvaient améliorer la joignabilité des clients pendant que les câbles restaient physiquement sectionnés. Leur succès doit être évalué au moyen de preuves de trafic, de route, de congestion et d’application, et non déduit d’une annonce de réparation ultérieure.
La mise à jour du 28 mars de la NCA a décrit deux dispositifs de réparation. SAT-3 devait utiliser un navire appareillant du Cap. ACE, WACS et MainOne ont conjointement affrété un autre navire appareillant de Londres. Le régulateur a publié des calendriers provisoires câble par câble tout en soulignant les dépendances pratiques liées à la mobilisation et à la réparation des navires. [6] Ces dates étaient des prévisions, et non des preuves d’achèvement.
Une mise en service conjointe peut réduire les mobilisations redondantes et coordonner les travaux dans une région partagée, mais elle impose aussi des décisions de priorité entre les systèmes. Un enregistrement de responsabilité utile montrerait quand chaque opérateur a confirmé la défaillance, demandé un service de maintenance, obtenu les autorisations et les pièces de rechange, mobilisé un navire, atteint le site de travail, achevé l’inspection et l’épissure, testé le câble et l’a remis en exploitation normale. Les sources publiques ne fournissent qu’une partie de cette séquence.
La dernière mise à jour de la NCA fournit le relevé d’achèvement le plus solide. Elle indique que SAT-3 a été réparé le 6 avril, ACE le 17 avril, WACS le 29 avril et MainOne le 8 mai. [7] Ces dates doivent rester propres à chaque câble. Elles montrent une campagne de réparation qui s’est étendue sur plus d’un mois après la perturbation régionale initiale et n’identifient pas une date de restauration commune à tous les services.
MainOne a confirmé séparément l’achèvement de sa réparation et le retour à une exploitation régulière. L’entreprise a aussi indiqué avoir fourni de la capacité de restauration et redirigé du trafic pendant la panne. [14] Les deux parties de cette déclaration décrivent des horloges différentes: une continuité provisoire par d’autres capacités, puis le rétablissement du système endommagé. L’annonce de MainOne ne fournit pas d’enregistrements de service client par client et n’établit pas de manière indépendante quand chaque réseau dépendant s’est rétabli.
Le compte rendu final du régulateur a aussi consigné des directives de redondance post-incident. [7] Leur existence montre que la planification de continuité est restée une préoccupation réglementaire active après la réparation physique. Les preuves publiques n’établissent pas que chaque directive a depuis été mise en œuvre, financée, exercée et testée de manière indépendante. Une annonce politique ne doit pas être traitée comme une remédiation durable tant qu’une preuve technique ne démontre pas que les dépendances ont changé et que des exercices de défaillance ont réussi.
La gouvernance des réparations ne se résume donc pas à la vitesse des navires. Elle inclut la qualité de la surveillance, la localisation des défaillances, les accords de maintenance, l’accès aux navires, les pièces de rechange, les autorisations, la coordination multipropriétaires, la communication et les tests post-réparation. Elle inclut aussi les dispositifs de restauration qui transportent le trafic pendant la période de réparation de la partie immergée. Un système résilient a besoin des deux: un accès rapide à une capacité alternative pour une continuité immédiate et une capacité crédible de réparation physique pour une reprise durable.
Cinquième question de contrôle: quelles preuves chaque responsable devrait-il conserver?
L’événement a réparti le contrôle pratique entre plusieurs acteurs. Aucun entité ne contrôlait à lui seul les routes sous-marines, les circuits internationaux, la politique BGP, la participation aux points d’échange, l’hébergement local des applications, la coordination réglementaire et la réparation par navire. La responsabilité doit suivre ces frontières. Elle doit demander ce que chaque responsable savait, ce qu’il pouvait changer, quelle affirmation de continuité il avait formulée, et quelles preuves contemporaines peuvent vérifier sa performance.
| Responsable | Contrôle pratique | Preuves qui devraient exister | Limite de l’inférence |
|---|---|---|---|
| Opérateurs de systèmes de câbles | Ingénierie des routes, surveillance des systèmes, accords de maintenance, localisation des défaillances, commande des réparations et tests de remise en service | Cartes de routes et d’aléas bornées, chronologie des alarmes, résultats de localisation, demandes de maintenance, jalons des navires, résultats d’épissure et de tests optiques, et tests de remédiation des modes communs | La possession de ces contrôles ne prouve pas qu’une défaillance était évitable ni traitée avec négligence |
| Réseaux mobiles, fixes et de gros | Sélection des fournisseurs amont, circuits de secours, politique BGP, ingénierie de trafic, gestion de la congestion et communication client | Contrats de capacité, inventaires de circuits, enregistrements d’activation, changements BGP, données de flux et d’utilisation, matrices de restauration et avis horodatés | Une route survivante ne prouve pas une capacité suffisante ni un rétablissement égal pour chaque client |
| IXP et réseaux de contenus | Disponibilité de la matrice d’échange, support de serveur de routes ou d’interconnexion bilatérale, présence de caches et communication avec les entités | Santé de la matrice, évolution du trafic agrégé, disponibilité des sessions, état des caches et communications d’incident | Un point d’échange ne peut pas rétablir un trafic dont la destination ou la dépendance requise reste internationale |
| Régulateurs | Exigences de continuité, coordination intersectorielle, demandes d’information et supervision de la remédiation | Avis d’incident, demandes de preuves, décisions de priorité des services, suivi des directives, exercices et vérification indépendante | Une directive ne prouve pas sa mise en œuvre et ne crée pas de conclusion juridique rétrospective |
| Banques, services publics et institutions publiques | Architecture d’hébergement, dépendances applicatives, diversité des opérateurs et priorités de continuité | Cartes de dépendances, accords d’opérateurs et d’hébergement, tests applicatifs, impacts sur les transactions et résultats de basculement | L’hébergement local peut réduire l’exposition mais ne peut pas supprimer toutes les dépendances internationales |
Pour les opérateurs de systèmes de câbles, la question centrale est de savoir si la diversité des routes a été analysée à l’échelle des aléas partagés. Un enregistrement utile identifierait où les systèmes convergent, quelles hypothèses physiques et opérationnelles soutiennent une séparation acceptable et quelles alternatives subsistent si le corridor commun est perdu. Les coordonnées exactes n’ont pas besoin d’être largement publiées. Un régulateur ou un évaluateur qualifié peut vérifier des preuves sensibles tout en publiant une conclusion bornée sur le point de savoir si le risque de mode commun a été identifié et atténué.
Les opérateurs devraient aussi conserver une chronologie d’événement propre à chaque câble. Les horodatages d’alarme, les résultats de tests à distance, les estimations de localisation des défaillances, les communications avec les autorités de maintenance, les demandes de navires, les dépendances de permis, les heures d’arrivée, les étapes de réparation et les tests d’acceptation optique permettraient de distinguer un retard physique inévitable d’un retard organisationnel. Les sources examinées confirment la coordination et les dates finales, mais n’exposent pas cette chaîne complète.
Son absence dans les reportages publics est une lacune de preuve, et non une preuve de faute.
Pour les opérateurs de réseaux et les réseaux d’accès, les preuves de continuité commencent avant l’incident. Les contrats de capacité alternative devraient identifier le fournisseur, la route physique lorsqu’elle est connue, la capacité engagée, les conditions d’activation, le délai de mise en service, et si deux fournisseurs dépendent en définitive du même câble ou de la même infrastructure d’atterrissement. Pendant un événement, les journaux d’activation de circuits et les mesures d’utilisation devraient montrer quelle capacité est devenue disponible, quand elle a transporté du trafic et où la congestion a persisté.
Les enregistrements BGP et de trafic sont tout aussi importants. Les réseaux devraient conserver les annonces et retraits de routes pertinents, les changements de session, les changements de politique, les basculements de trafic et les décisions de retour arrière. Ces enregistrements peuvent démontrer si un circuit de secours était techniquement joignable et accepté, sans impliquer que chaque changement de politique doive être public. Des preuves agrégées ou évaluées de manière indépendante peuvent protéger des informations sécuritaires et commerciales tout en vérifiant le résultat de continuité.
Une matrice de restauration devrait distinguer les clients, les services et les couches. Elle pourrait consigner quand la joignabilité IP de base est revenue, quand la capacité a franchi un seuil convenu, quand les applications critiques sont devenues utilisables et quand le routage régulier a repris. Cela évite de déclarer un réseau entier rétabli parce qu’un préfixe est réapparu ou qu’un graphique de trafic a augmenté. Cela expose aussi si une capacité rare a été répartie selon des priorités documentées.
Pour les IXP et les réseaux de contenus, les preuves doivent porter sur leur frontière réelle. La disponibilité de la matrice, la santé des serveurs de routes, la disponibilité des sessions bilatérales, le volume de trafic, l’état des services de cache et les communications avec les entités peuvent montrer ce qui est resté local. Ces enregistrements ne doivent pas servir à attribuer à un point d’échange la responsabilité d’un contenu à l’étranger ou d’une route absente d’un entité. Ils doivent montrer quelle part du trafic international évitable a été supprimée et quels services locaux sont restés joignables.
Les régulateurs peuvent relier ces domaines de preuve sans prétendre exploiter les réseaux. Les mises à jour du Ghana ont documenté la coordination, les contraintes de capacité, les préoccupations relatives aux services critiques, les dispositifs de navires, les dates d’achèvement et les mesures de redondance. [2][4][5][6][7] Un compte rendu post-incident plus solide relierait chaque directive à un propriétaire responsable, à une date d’achèvement, à un test technique et à un résultat indépendant.
Il préserverait aussi une distinction claire entre les preuves confidentielles examinées par le régulateur et les conclusions étayées par des éléments rendus publics.
Les institutions critiques ont leur propre surface de contrôle. Une banque ou un service public peut acheter deux services d’opérateur tout en dépendant de la même route internationale, de la même région cloud à l’étranger, du même fournisseur d’identité, du même service DNS ou de la même interface de paiement. La cartographie des dépendances et des exercices réalistes peuvent révéler cette convergence. La réunion intersectorielle de la NCA démontre que la résilience des câbles est aussi une question de continuité applicative, mais les sources publiques ne divulguent pas l’architecture ni le rétablissement de chaque institution. [5]
La qualité des preuves importe, car de nombreuses affirmations de continuité sont faciles à formuler après un événement. Une carte de routes peut montrer une diversité nominale; un contrat peut montrer une capacité théorique; une table BGP peut montrer la joignabilité; un graphique d’échange peut montrer du trafic local; un avis de réparation peut montrer un achèvement physique. Aucun de ces éléments, isolément, ne prouve la continuité de service de bout en bout.
Le compte rendu le plus solide les relie dans le temps: une défaillance s’est produite, une route a changé, la capacité a été déplacée, la congestion a évolué, des services se sont rétablis, un navire a réparé le système et une remédiation a ensuite été exercée.
Un contrôle réparti n’est pas une faute répartie
L’incident a soulevé de multiples questions de responsabilité sans établir de faute. Les propriétaires de câbles contrôlaient des aspects de la conception des routes, de la surveillance, des accords de maintenance, de la localisation des défaillances et de la réparation. Les opérateurs de réseaux et les réseaux d’accès contrôlaient la sélection des fournisseurs, les circuits de secours, la politique de routage, l’ingénierie de trafic et la communication avec les clients. Les points d’échange et les réseaux de contenus contrôlaient l’interconnexion locale et la disponibilité des caches dans les limites de leurs entités.
Les régulateurs contrôlaient la coordination et les exigences de preuve. Les institutions critiques contrôlaient certaines décisions de dépendance applicative, d’hébergement et d’opérateur.
Ces rôles identifient où les preuves devraient être trouvées. Ils n’établissent pas de négligence, de sabotage, d’intention malveillante ni de manquement juridique propre à l’événement. Les sources publiques ne montrent pas l’ensemble des informations dont disposait chaque acteur avant l’incident, les obligations contractuelles entre eux, les contraintes d’ingénierie sur la sélection des routes ni le caractère raisonnable de chaque réponse au regard du droit applicable. Une analyse technique de responsabilité ne doit pas transformer le contrôle en faute sans ces preuves.
La même prudence s’applique aux comparaisons nationales. Un pays présentant une perte de trafic plus visible peut avoir eu moins de routes de câbles indépendantes, moins de capacité de réserve, une composition de trafic différente ou une plus grande dépendance à un fournisseur. Un pays qui s’est rétabli plus rapidement peut avoir eu une capacité précontractée, une interconnexion favorable ou une demande moindre sur une route alternative. Les graphiques publics de trafic n’isolent pas toutes ces variables. Ils témoignent d’un résultat, et non d’un score causal complet.
Le maintien de l’accès de Moov Africa Ivory Coast par Maroc Telecom West Africa est un contre-exemple particulièrement utile, car il démontre qu’une géométrie de route différente et une connectivité utilisable ont compté. [10] Il ne prouve pas que tout autre fournisseur aurait pu acheter le même service aux mêmes conditions ou l’activer à temps. Le détour par SACS d’Angola Cables démontre de même la valeur d’une direction internationale distincte sans prouver qu’il convenait à tous les flux touchés. [15]
La responsabilité devrait donc être proportionnée au contrôle et aux preuves. On peut demander à un opérateur de câbles de démontrer une analyse des modes communs. On peut demander à un opérateur de réseau de démontrer la préparation de sa capacité de secours et son comportement de routage. On peut demander à un point d’échange de démontrer la disponibilité de sa matrice locale. On peut demander à un régulateur de démontrer le suivi des directives de résilience. On peut demander à une banque ou à un service public de démontrer la continuité applicative. Chaque question a un sens sans préjuger de la réponse.
Cette approche évite aussi de transformer des recommandations en obligations rétrospectives. Davantage de diversité des routes, d’hébergement local, de participation aux points d’échange et de capacité testée peuvent être des réponses prudentes à l’événement. Savoir si un acteur donné était légalement tenu de les mettre en œuvre avant mars 2024 est une question distincte, qui exige le droit applicable, les contrats, les normes et des faits non établis ici. Les sources publiques étayent une analyse des contrôles et une exigence de remédiation vérifiable, et non un verdict juridique.
Les inconnues qui limitent les conclusions plus affirmées
Plusieurs questions matérielles restent non résolues dans les sources publiques examinées:
- L’heure physique exacte et la séquence des défaillances d’ACE, de MainOne, de SAT-3 et de WACS ne sont pas divulguées de manière cohérente.
- Les coordonnées complètes des câbles, les distances de séparation, les conditions d’enfouissement, les historiques de maintenance et les constatations médicolégales des fonds marins ne sont pas publics.
- Les mises à jour BGP fournisseur par fournisseur, les décisions de sélection de route, les activations de circuits et les mesures de congestion restent indisponibles.
- La quantité de capacité de restauration précontractée, réservée ou achetée en urgence sur chaque route alternative est inconnue.
- Les interruptions client par client, le rétablissement des applications et les pertes économiques complètes dans les 13 pays touchés n’ont pas été établis.
- Les preuves n’établissent pas de négligence, de sabotage, d’intention malveillante ni de violation juridique propre à l’événement par un opérateur.
- Les documents publics ne prouvent pas que toutes les mesures de redondance post-incident ont été mises en œuvre et exercées de manière indépendante.
Ces lacunes empêchent plusieurs conclusions tentantes mais non étayées. Le constat relatif au franchissement du canyon ne peut pas être étendu à un mécanisme géophysique exact. Un graphique de reprise du trafic ne peut pas établir une restauration complète du service. Une déclaration de redirection d’un opérateur ne peut pas établir une capacité suffisante pour chaque client. Un retrait de préfixe ne peut pas révéler toute la politique BGP d’un réseau. Une directive d’un régulateur ne peut pas établir une remédiation durable.
Les lacunes définissent aussi un agenda de divulgation pratique. Les autorités n’ont pas besoin de publier intégralement la topologie ou les contrats sensibles. Elles peuvent indiquer si les routes alternatives sont physiquement indépendantes aux points d’aléa matériels, si une capacité de restauration engagée existe, à quelle vitesse elle peut être activée, si des exercices réalistes ont réussi et si les services critiques peuvent fonctionner dans des conditions de connectivité internationale contrainte. Une vérification indépendante peut donner confiance sans exposer des secrets opérationnels.
Un total régional complet des pertes économiques exigerait des données cohérentes sur les services, les clients et les secteurs dans tous les pays touchés. Les sources ne fournissent pas ce jeu de données. Les effets sur les transactions bancaires et les paiements des services publics au Ghana sont documentés, de même que d’importantes perturbations de trafic au niveau national, mais les extrapoler vers un total monétaire unique dépasserait les preuves. [5][8][11][16] L’absence de total ne doit pas masquer la gravité de l’incident; elle doit empêcher une fausse précision.
L’incertitude sur la cause n’efface pas non plus la leçon de résilience. Même sans rapport médicolégal complet sur les fonds marins, quatre systèmes importants sont devenus indisponibles ou altérés près d’un corridor partagé, et les réseaux disposant d’alternatives utilisables ont connu des résultats de continuité différents. Cela suffit pour tester les affirmations de diversité des routes. Cela ne suffit pas pour attribuer la responsabilité des dommages physiques.
Pourquoi ce cas diffère des incidents voisins de câbles et de routage
L’événement ouest-africain de 2024 ne doit pas être confondu avec d’autres schémas de panne bien connus. La crise de 2022 aux Tonga concernait un pays dépendant d’un unique câble international, des dommages volcaniques et une logistique de réparation à l’échelle nationale. La question centrale y était de savoir comment une route internationale unique et une réparation physique difficile ont façonné un isolement national. En Afrique de l’Ouest en 2024, plusieurs systèmes transnationaux nommés et un corridor régional commun étaient en cause, et la continuité a varié selon les options alternatives de câbles, de transit et de voies terrestres.
La perturbation de 2022 aux Shetland a concerné deux routes insulaires altérées dans un court intervalle et des résultats de service dépendant de l’accès de chaque fournisseur à la capacité survivante. Ce cas est utile pour comprendre l’accès aux routes restantes, mais sa topologie insulaire et son environnement de fournisseurs borné diffèrent d’une région de 13 pays reliée par de multiples réseaux côtiers et intérieurs.
L’incident Google et MainOne de 2018 concernait une fuite de route BGP et l’acceptation en amont. Son principal plan de défaillance était l’information de routage plutôt que l’altération physique simultanée ou quasi simultanée de quatre systèmes sous-marins. BGP reste important dans l’analyse de 2024 parce que la joignabilité alternative devait fonctionner, mais le choc initial de capacité était physique.
Le sujet borné ici est donc distinctif: plusieurs systèmes transnationaux partageaient un corridor ouest-africain lourd de conséquences, et les résultats de service qui en ont découlé ont exposé la relation entre la séparation physique, le transit contracté, la joignabilité BGP, la capacité des circuits, les chemins terrestres transfrontaliers, la participation aux points d’échange, la mise en cache locale et la réparation coordonnée. Supprimer ces contrôles de réseau ne laisserait qu’une histoire générique de dommage de câble et effacerait les preuves qui expliquent pourquoi la continuité a différé.
Le test opérationnel de la diversité régionale des routes
Les preuves étayent un test en six volets. Premièrement, les alternatives doivent être physiquement assez indépendantes pour qu’un aléa plausible ne les supprime pas toutes. Cela exige une analyse des corridors marins, des approches d’atterrissement, des raccordements terrestres, des installations, de l’énergie et des dépendances de réparation. L’indépendance n’a pas besoin d’être absolue, mais l’exposition partagée doit être connue et bornée.
Deuxièmement, la capacité alternative doit être commercialement disponible. Un câble figurant sur une carte n’est pas une ressource de continuité pour un réseau qui ne dispose ni de contrat, ni d’interconnexion, ni d’accord fournisseur, ni de mécanisme d’activation d’urgence. Les preuves doivent distinguer la capacité préprovisionnée de la capacité acquise après l’incident, car les deux impliquent des délais et des niveaux de confiance de rétablissement différents.
Troisièmement, la route doit être techniquement joignable. Les sessions BGP, les annonces de préfixes, les filtres, les préférences et les garde-fous opérationnels doivent permettre au trafic de circuler sans créer un nouvel incident de routage. L’observation relative à AS37282 montre pourquoi cette couche importe, même si elle ne révèle pas l’historique complet des routes. [11][17][18]
Quatrièmement, l’alternative doit disposer d’une capacité suffisante face à une demande réaliste. La simple joignabilité peut coexister avec une congestion sévère. Les opérateurs devraient tester les charges de défaillance, identifier les services prioritaires et mesurer la perte de paquets, la latence, l’utilisation et la performance applicative. La réponse du Ghana face à la bande passante limitée démontre la différence entre un peu de connectivité et suffisamment de connectivité pour des transactions critiques. [5]
Cinquièmement, l’interconnexion et la localité doivent fonctionner dans leurs limites réelles. Les chemins terrestres transfrontaliers peuvent relier les réseaux intérieurs à des atterrissements épargnés. Les IXP et les caches peuvent préserver le trafic local éligible et libérer de la capacité internationale pour les dépendances distantes. Ni l’un ni l’autre ne doit être crédité tant que des preuves de route, de trafic et de service ne montrent pas qu’il a fonctionné pendant la défaillance. [3][9][19]
Sixièmement, le dispositif doit être exercé. Un plan de continuité devient crédible lorsque des circuits s’activent dans un délai mesuré, que les routes convergent en toute sécurité, que la capacité transporte un trafic réaliste, que les applications critiques fonctionnent et que les équipes responsables conservent les preuves. La remédiation post-incident n’est durable que si un test ultérieur démontre que le graphe de dépendances a changé ou que les alternatives survivantes peuvent absorber la charge attendue.
La panne de mars 2024 en Afrique de l’Ouest a atteint le seuil d’un test régional de responsabilité, car elle a exposé chaque maillon de cette chaîne. Les quatre noms de câbles ne garantissaient pas quatre chemins de continuité indépendants. Certains réseaux ont atteint des systèmes épargnés, une partie du trafic est passée par des directions internationales distinctes, l’échange local a préservé une partie de l’ensemble des services joignables et les réparations physiques ont suivi des calendriers propres à chaque câble. [7][10][12][13][14][15]
La leçon finale est étroite mais lourde de conséquences. La diversité régionale des routes n’existe que si les alternatives survivent au même événement, peuvent être achetées ou activées, restent joignables selon la politique de routage, offrent une capacité suffisante, se connectent par des dispositifs transfrontaliers et d’échange fonctionnels et réussissent en exploitation réaliste. Les preuves publiques montrent que ces contrôles ont matériellement façonné le résultat de 2024. Elles n’établissent pas de négligence et ne prouvent pas que la remédiation est achevée.
La prochaine étape de responsabilité n’est pas un nouveau comptage de câbles; c’est la preuve vérifiable que les routes alternatives de la région fonctionnent désormais comme des systèmes de continuité indépendants.
Sources
- [1]Ghana National Communications Authority — Des perturbations de câbles sous-marins affectent les services de données
- [2]Ghana National Communications Authority — Mise à jour 2
- [3]Ghana National Communications Authority — Mise à jour 3
- [4]Ghana National Communications Authority — Mise à jour 4
- [5]Ghana National Communications Authority — Mise à jour 5
- [6]Ghana National Communications Authority — Mise à jour 6
- [7]Ghana National Communications Authority — Mise à jour 7
- [8]Internet Society Pulse — Pannes Internet majeures en Afrique de l’Ouest et australe
- [9]Internet Society — Rapport 2024 sur la panne des câbles sous-marins en Afrique de l’Ouest
- [10]Internet Society Pulse — Le rôle du Maroc dans la connectivité régionale
- [11]Cloudflare — Des défaillances de câbles sous-marins provoquent des perturbations de l’Internet en Afrique
- [12]Cloudflare — Synthèse des perturbations de l’Internet au premier trimestre 2024
- [13]MTN Group et Bayobab — Perturbations de connectivité dues à des dommages sur les câbles sous-marins
- [14]MainOne — Réparation réussie du câble sous-marin
- [15]Angola Cables — Perturbation des câbles sous-marins internationaux au large de la côte ouest-africaine
- [16]Associated Press — Des pannes Internet signalées dans toute l’Afrique
- [17]RFC 4271 — A Border Gateway Protocol 4
- [18]RFC 7454 — BGP Operations and Security
- [19]RFC 7947 — Internet Exchange BGP Route Server
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
