9 septembre 2019 | Local, C4ISR

Norad asked Canada to 'identify and mitigate' cyber threats to critical civilian sites

by Murray Brewster

The U.S.-led North American Aerospace Defence Command (Norad) asked the Canadian military to do an inventory of its bases and the surrounding civilian infrastructure, looking for critical systems vulnerable to a cyberattack.

The letter to Canada's chief of the defence staff, written by then-Norad commander U.S. Admiral William Gourtney just over three years ago, was obtained by CBC News under access to information legislation.

Despite the passage of time, two leading cyber experts said the request highlights an enduring concern of both defence planners and people in high-tech industries.

The notion that a cyberattack could shut down civilian infrastructure — such as power grids, water treatment plants or traffic systems — in the vicinity of a military base is nothing new.

What is unusual is that Norad sought reassurance, at the highest levels of the military, that Canada was on top of the evolving threat.

The Norad commander asked Gen. Jonathan Vance to "identify and mitigate" Infrastructure Control Systems (ICS) vulnerabilities on Canadian military bases, particularly at "installations that are critical for accomplishing Norad missions."

The March 24, 2016 letter also urged Canada's top military commander to "advocate developing capabilities to respond to cyber incidents on CAF [infrastructure control systems] and defend CAF [infrastructure control systems] if required."

Gourtney's concern was not limited to defence installations; he asked Vance to "work with Public Safety Canada to identify civilian infrastructure that is critical to CAF and Norad missions. This includes developing processes for reporting cyber incidents on the identified civilian infrastructure."

Vance responded to Gourtney (who has since retired and was replaced by U.S. Air Force Gen. Terrence O'Shaughnessy) three months later and directed the military to hunt for vulnerabilities.

"I share Norad's concerns for the cybersecurity" of critical defence infrastructure, Vance wrote on June 10, 2016, in a letter obtained by CBC News under access to information legislation.

He noted that the Canadian government has identified "adversaries" that pose "a significant threat and efforts have been made to identify and develop protective strategies for Canadian critical infrastructure."

The Liberal government — through its defence strategy and overhaul of security legislation — tackled some of the concerns raised by Norad.

It gave the Communications Security Establishment (CSE) and the military new powers to conduct offensive cyber operations. Perhaps more importantly, it set up the Canadian Centre for Cyber Security for civilian infrastructure, which — according to CSE — aims to "be a place where private and public sectors work side-by-side to solve Canada's most complex cyber issues."

David Masson, a cyber expert, said minimizing the vulnerability of civilian, privately operated infrastructure continues to be an extraordinarily complex task.

The major vulnerability is in what's known as operational technology systems, the kind of computer-driven tasks in utilities and other infrastructure that open and close valves or perform remote functions.

The task of securing them is made extraordinary difficult in part by the wide variety of operating systems out there.

"There's lots of them," said Masson, the director of technology at Darktrace, a leading cybersecurity company. "Look at it as 50, 60, 70 different bespoke communications systems. There's no real standardization because they're so old. Many of them were never expected to be connected to the internet."

He pointed to the 2015 and 2016 cyberattacks on Ukraine's power grid, which in one instance cut electricity to 225,000 people, as examples of what's possible when hackers go after operational technology systems.

It is also the kind of event that Norad is concerned about.

"The kinds of equipment and machinery that supports the transport of natural gas or the provision of air conditioned services, or our water supply — all of those are critical to Canadians and our militaries," Lt.-Gen.Christopher Coates, the Canadian deputy commander, said in a recent interview with CBC News.

He said Norad is focused on the capabilities that are essential to doing its job of defending North America against attack, and they try to "minimize those vulnerabilities where we can."

There is, Coates said, an interesting discussion taking place at many levels of the military about what constitutes critical infrastructure.

"You asked if we're satisfied. I get paid to be concerned about the defences and security of our nations. I don't think I should ever be satisfied," he added.

'Inauthentic activity' in Alberta election a possible preview of tactics in the federal campaign, report warns
Privacy commissioner launches investigation into licence plate breach
With ransomware on the rise, RCMP urging victims to 'be patient with police'
Christian Leuprecht, a defence expert at Queen's University in Kingston, Ont., said defining critical infrastructure is a complex and evolving task.

He pointed to Russian interference in the 2016 U.S. presidential election; prior to that event, he said, the definition of critical infrastructure was limited to power plants, electricity grids and even the financial system.

"A lot of things people are wrestling with the question of what institutions — take, for example, democratic institutions — become critical infrastructure," said Leuprecht.

The Ukrainian attacks, in the view of many defence experts, are a blueprint of what the opening shots of a future war would look like.

"There's a considerable and growing awareness that our defence and critical infrastructure systems are closely tied together because countries, such as China, preserve cyberattack as a first-strike option," Leuprecht said.

Masson said there are ways to limit the vulnerability of operational technology systems. Not connecting them to the internet would be a start, but many companies are choosing not to do that for efficiency reasons.

He said they also can be protected with "robust" security systems.

https://www.cbc.ca/news/politics/norad-cyber-civilian-1.5273917

Sur le même sujet

  • Airbus se retire de la course pour remplacer les CF-18 canadiens

    3 septembre 2019 | Local, Aérospatial

    Airbus se retire de la course pour remplacer les CF-18 canadiens

    Par LEE BERTHIAUME La division Airbus Defence and Space, en partenariat avec le gouvernement britannique, était l'une des quatre entreprises qui devaient selon toute vraisemblance soumissionner pour ce contrat de 19 milliards portant sur la construction des 88 nouveaux avions de chasse qui doivent remplacer les CF-18 vieillissants de l'Aviation royale canadienne. Mais dans un communiqué publié vendredi, Airbus annonce qu'elle a informé le gouvernement canadien de sa décision de retirer de la course son « Eurofighter Typhoon » pour deux motifs — déjà évoqués par ailleurs avant même le lancement officiel de l'appel d'offres en juillet. Le premier motif concerne l'obligation pour les soumissionnaires de préciser comment ils comptent s'assurer que leurs avions pourront s'intégrer au réseau canado-américain ultra-secret de renseignement, connu sous le nom de « Two Eyes », qui est utilisé pour coordonner la défense commune de l'Amérique du Nord. Airbus conclut que cette exigence fait peser « un coût trop lourd » sur les avions qui ne sont pas américains. Le géant européen explique qu'il aurait été tenu de démontrer comment il envisageait d'intégrer son Typhoon au système « Two-Eyes » sans même connaître les détails techniques de ce système ultra-secret de renseignement. Le deuxième facteur a été la décision du gouvernement libéral de modifier la politique qui obligeait traditionnellement les soumissionnaires à s'engager légalement à investir autant d'argent dans des produits et activités au Canada que ce qu'ils tirent des contrats militaires décrochés. En vertu du nouveau mécanisme, les soumissionnaires peuvent plutôt établir des « objectifs industriels » et signer des accords non contraignants promettant de tout mettre en œuvre pour les atteindre. Ces soumissionnaires perdent des points dans l'appel d'offres, mais ils ne sont plus écartés d'emblée de la course. Les États-Unis soutenaient que la politique précédente violait un accord signé par le Canada en 2006 pour devenir l'un des neuf pays partenaires dans le développement du F-35 de Lockheed Martin. Or, cet accord prévoit que les entreprises des pays partenaires se feront toutes concurrence pour obtenir des contrats en sous-traitance. Deuxième retrait Dans son annonce, vendredi, Airbus soutient que la nouvelle approche ne valorise pas suffisamment les engagements contraignants qu'elle était prête à offrir et qui constituaient l'un de ses principaux arguments. La ministre des Services publics et de l'Approvisionnement, Carla Qualtrough, a défendu à nouveau l'approche de son gouvernement dans ce dossier. Dans une déclaration écrite publiée après l'annonce du retrait d'Airbus, elle a estimé que cette nouvelle approche « assurera une participation maximale des fournisseurs ». « Notre gouvernement priorise les retombées économiques solides dans ce projet, a soutenu Mme Qualtrough. Nous sommes convaincus que cet investissement soutiendra la croissance de la main-d'œuvre canadienne hautement qualifiée dans les industries de l'aérospatiale et de la défense pour les décennies à venir et créera d'importantes retombées économiques et industrielles dans l'ensemble du pays. » Airbus devient la deuxième entreprise à retirer son chasseur de l'appel d'offres canadien, après le retrait du « Rafale » de la société française Dassault en novembre dernier. Il ne reste plus maintenant comme prétendants que le « F-35 » de Lockheed Martin, le « Super Hornet » de son concurrent américain Boeing et le « Gripen » du suédois Saab. Boeing et Saab ont déjà exprimé leurs préoccupations au sujet de la nouvelle politique en matière d'exigences industrielles, affirmant que ces changements ne profiteront pas aux contribuables et à l'industrie canadienne de l'aérospatiale et de la défense. Les entreprises devraient soumettre leurs offres l'hiver prochain et le contrat final doit être signé en 2022 ; le premier avion ne sera pas livré avant au moins 2025. Les gouvernements fédéraux successifs s'emploient à remplacer les CF-18 depuis plus de dix ans. Selon le porte-parole conservateur en matière de défense, James Bezan, le retrait d'Airbus prouve que le gouvernement libéral a mal géré tout ce dossier pendant son mandat — notamment en attendant quatre ans avant de lancer l'appel d'offres promis en campagne électorale en 2015. « Alors que d'autres pays ont choisi des avions de combat en moins de deux ans, le bilan du premier ministre Justin Trudeau en matière d'achats militaires en est un de retards et d'échecs », a estimé M. Bezan. Le gouvernement conservateur précédent avait annoncé en 2010 un plan pour acheter des F-35 de Lockheed Martin sans appel d'offres, mais il y a renoncé deux ans plus tard à la suite de préoccupations concernant les coûts et les capacités de ce chasseur furtif. https://www.lapresse.ca/affaires/entreprises/201908/30/01-5239279-airbus-se-retire-de-la-course-pour-remplacer-les-cf-18-canadiens.php

  • Federal budget resurrects 'economic harm' warning as fighter jet contract nears | CBC News

    21 avril 2021 | Local, Aérospatial, Naval, Terrestre, C4ISR, Sécurité

    Federal budget resurrects 'economic harm' warning as fighter jet contract nears | CBC News

    Defence contractors, perhaps one in particular, were served notice in Monday's budget that the Liberal government will penalize companies that try to do the country economic harm. The policy was a feature of a nasty trade dispute between Ottawa and U.S.-based Boeing over three years ago. Its resurrection comes as Boeing is one of the bidders for the replacement of the RCAF's fighters.

  • Stantec to design fighter jet infrastructure in Quebec, Alberta - Canadian Consulting Engineer

    29 juillet 2021 | Local, Aérospatial

    Stantec to design fighter jet infrastructure in Quebec, Alberta - Canadian Consulting Engineer

    The design-build project involves a partnership with EllisDon.

Toutes les nouvelles