1 points par GN⁺ 2024-05-30 | 1 commentaires | Partager sur WhatsApp

Les problèmes du projet de loi canadien sur la cybersécurité

Principaux éléments du projet de loi C-26

  • Le projet de loi C-26 accorde au gouvernement canadien le pouvoir d’ordonner secrètement aux opérateurs télécoms d’installer des portes dérobées dans des réseaux chiffrés.
  • Cela pourrait permettre de modifier les normes de chiffrement de la 5G afin de faciliter la surveillance gouvernementale.

Vulnérabilités des réseaux existants

  • Les réseaux actuels comportent déjà de nombreuses vulnérabilités.
  • Par exemple, le système de signalisation No.7, développé en 1975, constitue une faille majeure de la sécurité des téléphones mobiles.
  • Selon un rapport 2023 de Citizen Lab, des vulnérabilités étendues existent au cœur des réseaux mobiles dans le monde entier.

Les problèmes du projet de loi

  • Le gouvernement devrait corriger les vulnérabilités existantes plutôt que d’en créer de nouvelles.
  • Le projet de loi C-26 accorde de vastes pouvoirs permettant d’imposer des modifications techniques susceptibles de compromettre la « confidentialité, l’intégrité et la disponibilité » des services de télécommunications du Canada.
  • Par ce texte, le gouvernement deviendrait l’unique arbitre de la sécurité des communications les plus confidentielles des Canadiens.

Les risques d’un affaiblissement du chiffrement

  • Le chiffrement de la technologie 5G protège les communications mobiles et les données des utilisateurs contre les attaques de l’homme du milieu.
  • Le projet de loi pourrait aussi affecter les appareils intelligents connectés au cloud et les services basés sur satellite.
  • Historiquement, les portes dérobées gouvernementales ont représenté une menace grave pour la cybersécurité.

Les contradictions de la stratégie gouvernementale en cybersécurité

  • Le Canada a bloqué en 2022 les équipements télécoms de Huawei et ZTE, mais le projet de loi C-26 donnerait au Canada le pouvoir d’affaiblir le chiffrement par des ordres secrets.
  • Cela contredit la politique pro-chiffrement du Canada ainsi que les recommandations des experts.

Il n’existe pas de porte dérobée sûre

  • Selon un rapport du GCHQ, la menace représentée par les entreprises commerciales de piratage aura un impact majeur sur l’environnement cyber.
  • Si le gouvernement canadien force les opérateurs télécoms à affaiblir les fonctions de sécurité, les sociétés d’espionnage cyber et d’autres adversaires trouveront davantage de moyens d’accéder aux communications.

L’avis de GN⁺

  • Importance du chiffrement : le chiffrement est au cœur de la cybersécurité, et l’affaiblir menace la sécurité de l’ensemble du système.
  • Politique gouvernementale contradictoire : la politique du gouvernement canadien manque de cohérence, ce qui peut aussi avoir des effets négatifs à l’international.
  • Vulnérabilités techniques : si le projet de loi est adopté, il est probable qu’il crée de nouvelles vulnérabilités techniques.
  • Besoin d’alternatives : le Canada devrait réexaminer sa législation sur la cybersécurité dans le sens de la protection et du renforcement du chiffrement.
  • Impact international : le projet de loi canadien pourrait servir de justification à des législations répressives similaires dans d’autres pays.

1 commentaires

 
GN⁺ 2024-05-30
Commentaires sur Hacker News
  • Le Canada a déjà le pouvoir d’installer des portes dérobées dans les réseaux de communication à des fins de surveillance. Tous les États souverains font cela sur leur propre infrastructure dans le cadre de l’architecture RAN
    https://en.wikipedia.org/wiki/Lawful_interception
    Ce que le Canada semble réellement vouloir, c’est un moyen de le faire sans les garde-fous juridiques traditionnels comme un mandat, ni supervision légale

    • À une époque où la vie privée individuelle s’érode rapidement, quand on parle d’étendre ce genre de pouvoir, il faut regarder précisément quelle agence, dans quel contexte l’utilise
      Par exemple, il semble assez naturel de penser qu’aujourd’hui des agences de renseignement du type NSA récupèrent déjà presque sans friction les communications électroniques qu’elles veulent. Les États-Unis sont censés avoir des garde-fous contre la surveillance intérieure de leurs propres citoyens, mais on a déjà vu à quelle vitesse et avec quelle facilité cela peut être contourné via des agences partenaires des Five Eyes ou des courtiers en données commerciaux
      Ce qui est encore plus inquiétant, c’est quand les forces de l’ordre nationales obtiennent de nouveaux moyens d’éliminer les frictions comme l’exigence de mandat ou les procédures de demande au cas par cas. Ces demandes peuvent en théorie être tracées et examinées pour détecter les abus, mais permettre à des enquêteurs nationaux d’accéder à un flux full take qui capture tout, puis de construire ensuite un immense graphe de liens de métadonnées consultable, c’est vraiment terrifiant
    • Le Canada dispose de la notwithstanding clause dans sa Charte depuis 1982, donc on peut soutenir qu’il n’a pas vraiment de constitution au sens effectif du terme, puisque le Parlement peut ignorer un texte tenant lieu de déclaration des droits
    • En général, la différence se situe dans l’endroit où l’interception a lieu
      La plupart des États ont eu la capacité d’intercepter les signaux depuis que les signaux existent
      Ce qu’ils veulent maintenant, c’est prendre le contrôle du système d’exploitation ou de l’application pour envoyer au pays d’origine les messages en clair avant chiffrement ou après déchiffrement
      Mais ils ne peuvent pas simplement entrer dans une entreprise et lui ordonner de le faire ; ils ont donc besoin du pouvoir d’obliger l’entreprise à mettre en œuvre ces modifications. C’est pour cela que ce genre de loi finit souvent rédigé de manière très vague
    • Je me demande comment ce serait possible. HTTPS n’empêche-t-il pas l’interception de bout en bout ?
      Je ne sais pas s’ils prétendent avoir la capacité de le casser, ou s’ils peuvent seulement exiger du propriétaire de l’endpoint avec lequel je communique qu’il fournisse les informations
    • Ce n’est pas seulement le travail des opérateurs télécoms. Les fournisseurs d’équipements intègrent des fonctions d’interception légale dans le matériel, et l’opérateur n’a plus qu’à configurer l’accès
      Je ne peux pas le vérifier maintenant, mais il me semble que cela faisait aussi partie de standards publics
  • Vous pouvez me traiter de parano, je l’accepte, mais je vois des scanners côté client comme Recall comme une tentative de contourner le chiffrement de bout en bout sans casser ni les maths ni le matériel
    Si on combine l’analyse côté client basée sur NPU avec des techniques d’analyse lexicale, alors même si moi je connais suffisamment bien Apple/Google/Microsoft pour les abandonner définitivement, un ami anonyme tout à fait ordinaire peut très bien utiliser un Copilot+ avec Recall activé. Dans ce cas, Microsoft peut lire la conversation depuis l’appareil de cet ami et m’identifier

    • D’ici peu, Microsoft proposera probablement une fonction de “sauvegarde” des données Recall dans OneDrive, et les forces de l’ordre pourront alors les obtenir facilement par assignation
      Par exemple, WhatsApp pousse fortement aux sauvegardes dans Drive, et du point de vue de la police il est facile d’y obtenir une copie
    • Ce n’est qu’une question de temps avant que les opérateurs du système d’exploitation ou de Recall réalisent qu’ils sont assis sur un tas d’informations sensibles collectées “par accident” et se lancent sur le marché des courtiers en information
  • S’il y a une chose que Snowden et Assange nous ont apprise, c’est qu’il ne faut pas fixer un seuil de preuve trop élevé quand il s’agit de surveillance d’État
    Les preuves accessibles arrivent toujours après la réalité, et même ce qu’on considérait autrefois comme de l’exagération ou des soupçons extravagants — par exemple “la NSA sait même que je n’aime pas le brocoli” — n’était au final pas complètement infondé

    • La NSA surveillait effectivement aussi dans World of Warcraft. [1]
      Quand on en arrive au point où des agents de renseignement se promènent dans un jeu sous la forme d’elfes pour la “sécurité nationale”, on sait qu’on vit dans une ligne temporelle stupide mais infiniment drôle
      [1] - https://www.theguardian.com/world/2013/dec/09/nsa-spies-onli...
  • Cette discussion revient tous les quelques années dans la plupart des pays. On dirait que tout le monde oublie que, dans presque tous les pays, les télécommunications sont un secteur sous licence, et que fournir l’interception légale est une obligation juridique de cette licence

    • Le pouvoir d’installer des portes dérobées de surveillance dans les réseaux de communication existe déjà, mais ce qu’ils veulent vraiment, c’est un moyen de le faire sans les garde-fous juridiques traditionnels comme un mandat ni supervision légale
      Il ne faut donc pas balayer ça d’un revers de main sous prétexte que “ils peuvent déjà le faire”
    • Ah, donc puisque c’est écrit dans la loi, il faudrait naturellement trouver ça acceptable
  • « En 2017, CBC a montré que des hackers pouvaient intercepter les déplacements, les SMS et les appels de téléphones mobiles à partir du seul numéro de téléphone de députés canadiens »
    L’article lié dit que les hackers ont pu enregistrer des appels entre Dubé, dans son bureau de Parliament Hill, et sa collègue de Radio-Canada Brigitte Bureau, assise dans un café à Berlin
    J’ai énormément de questions. Est-ce que c’est toujours possible ? Est-ce que ça fonctionne sur tous les téléphones qui utilisent SS7 ? Est-ce que cela inclut à la fois les lignes fixes et les mobiles ? Est-ce possible partout dans le monde, de n’importe où vers n’importe où ? Quelles sont les limites de l’attaque ? Si n’importe qui peut écouter les appels d’autrui, pourquoi cela n’est-il pas un problème bien plus grave ?

  • Le problème avec ce genre de tentatives, c’est qu’il ne s’agit pas vraiment de répondre à la criminalité ou à des enjeux de sécurité, mais de garantir la domination du parti et de contrôler les voix dissidentes
    Quand on compare le rythme du changement technologique et le dirigisme administratif, ce type d’initiative politique ressemble à un signe que le Canada s’engage de fait sur une trajectoire de pays en développement pour plusieurs décennies. Un peu comme le Portugal, la Grèce, l’Argentine ou l’Espagne, qui étaient considérés comme des pays pauvres à la fin du XXe siècle, avec des partis au pouvoir qui ressemblent à ceux du Canada d’aujourd’hui
    Quand un gouvernement passe de la croissance à la gestion de la dissidence et des sorties de capitaux, c’est déjà le début de la fin

  • Je connais un peu le domaine de l’interception légale (LI). Certaines agences et entreprises aux États-Unis et au Canada font cela avec les outils de JSI Telecom
    Ils pratiquent l’inspection approfondie des paquets et l’enregistrement des appels, avec des politiques de conservation définies selon les lois du pays concerné. Même lorsque les appels sont enregistrés, les conversations avec les avocats ne doivent pas l’être, donc quelqu’un doit écouter et couper le son manuellement. Dans certains pays, l’enregistrement n’est pas autorisé, donc quelqu’un doit écouter les appels en direct
    Personnellement, j’ai l’impression que la démocratie disparaît et que des républiques où le gouvernement fait ce qu’il veut vont prendre le dessus. De toute façon, on dirait bien que c’est la direction prise, et ce processus théâtral est épuisant

  • Je me demande s’il n’est pas temps que les démocraties garantissent constitutionnellement le chiffrement dans le cadre d’un système de procédure régulière
    Au minimum, cela semble assez compatible avec l’idée de freins et contrepoids

  • Le Canada totalitaire ? Étonnant

    • Je sais que les opposants au gouvernement actuel aiment employer ce genre de terme en ce moment, mais le gouvernement canadien est tellement loin du totalitarisme que ça en devient un peu ridicule
      Le vrai problème, ce n’est pas quelque chose comme le fascisme, mais l’oligopole
      Le gouvernement consacre l’essentiel de ses efforts à protéger des entreprises et des secteurs amis contre la concurrence, allant même jusqu’à y rediriger l’argent des impôts
      Dans le cas de Bell et Rogers, cela représente des milliards de dollars chaque année
    • Pas d’inquiétude à avoir. L’UE essaie la même chose toutes les quelques semaines
      https://www.patrick-breyer.de/en/let-yourself-be-monitored-e...
    • Plus précisément, c’est de l’autoritarisme. Le totalitarisme implique de mobiliser massivement la population sous une idéologie unique
      Putin cherche à devenir un dirigeant totalitaire, mais même lui n’y est pas parvenu. Il dépend encore beaucoup de la « majorité silencieuse » d’une Russie dépolitisée, trop effrayée ou trop installée pour s’opposer aux services de sécurité
      Si la Russie était un État totalitaire, on verrait cette majorité se ruer pour rejoindre l’armée et le gouvernement
    • C’est un cynisme inutile et mal informé
      Le Canada n’est pas totalitaire. Franchement, sauf à avoir une vision politique très extrême qui considère comme justifié quelque chose comme le blocage du centre-ville d’Ottawa, il est difficile de l’affirmer
      Le Canada a bien sa part de pensée complotiste façon MAGA, mais selon les standards canadiens c’est un phénomène relativement récent et loin d’être largement accepté
    • C’est une évaluation déplorable
      Aucun gouvernement canadien de ces dernières décennies ne s’est approché du totalitarisme, de l’autoritarisme ou de quoi que ce soit d’approchant. L’exemple le plus récent encore dans la mémoire des vivants serait celui des pensionnats, qui étaient gérés par les Églises dans le cadre de politiques soutenues par le gouvernement fédéral et les administrations subalternes. Sans vouloir minimiser quoi que ce soit, le dernier pensionnat a fermé en 1997
      Le Canada est sans le moindre doute une démocratie représentative relevant de la catégorie des démocraties libérales occidentales. Le néolibéralisme, comme le néoconservatisme, appelle des critiques légitimes, mais l’accusation d’ambition totalitaire n’est valable que dans de très rares cas
      La plus grande menace pour la démocratie canadienne est peut-être plutôt le déclin de la culture politique. Nous n’élisons pas directement le Premier ministre, mais beaucoup de gens votent comme si c’était le cas. Ce n’est pas un système bipartite mais bien un système multipartite, au point qu’un gouvernement minoritaire est réellement possible, et c’est d’ailleurs la situation actuelle, mais beaucoup votent comme s’il s’agissait d’un bipartisme avec des « partis-blagues qui gaspillent les voix » en plus
      Le Parlement est bicaméral, mais l’une des chambres est composée uniquement d’élus et, jusqu’à présent, a conservé un relatif sang-froid essentiellement grâce à la seule force de la bonne volonté. Je ne considère pas cela comme une protection suffisante à long terme, mais c’est un autre sujet
      La plupart des Canadiens seraient incapables d’expliquer spontanément comment un projet de loi est présenté au Parlement et adopté, au-delà du fait qu’il y a plusieurs lectures. Et dans les faits, la plupart votent davantage en fonction du chef du parti et de la ligne générale du gouvernement en place qu’en suivant ce que font réellement leur député fédéral ou leur représentant provincial
  • https://archive.is/y6d41