Interpellation
Cybersécurité à Montreux
Auteur : Léonard Dolivo (PS)
-
Dépot
Séance du 8 septembre 2021
Monsieur le Président, Mesdames et Messieurs,
Le contexte de mon interpellation est le suivant : en août de cette année, il a été révélé que l’administration communale de Rolle avait été victime quelques mois plus tôt d’une cyberattaque d’ampleur inédite, perpétrée par un groupe de hacker·euse·s opérant dans plusieurs pays. Les données privées (emails, coordonnées de carte bancaire, etc.) de plus de 5000 citoyen·ne·s, ou encore des rapports d’évaluation des employé·e·s ont été mis en ligne et ainsi rendus accessibles sur le darknet, sans que l’on ne puisse plus rien faire pour les en retirer. La fuite de ces informations permet notamment des usurpations d’identités. Les conséquences potentielles sont bien sûr très problématiques pour les citoyen·ne·s tout comme pour le fonctionnement communal (Rolle travaille encore, à l’heure actuelle, à l’étude des données volées). Cet épisode s’inscrit dans un contexte plus large, celui d’une croissance des enjeux liés à la cybersécurité, ceci à tous niveaux (individus, institutions, pays, etc.). D’autres affaires récentes l’ont montré (ex. : piratage de Comparis). Enfin, notons que dans Le Temps du 6 septembre 2021, un des auteur·e·s de la cyberattaque de Rolle est interviewé. A la question de savoir si son groupe compte attaquer d’autres villes suisses, il fait une réponse sans équivoque : « Pourquoi pas ? Si nous avons accès à d’autres villes suisses, nous les attaquerons aussi. ». Une commune avertie en vaut peut-être deux !
J’ai bien conscience qu’une administration communale ne peut prétendre posséder à elle seule les ressources nécessaires pour se défendre efficacement contre ces menaces – le rapport de gestion 2020 mentionne d’ailleurs combien la petite équipe du centre informatique de la commune a déjà eu fort à faire dans le cadre de l’épidémie – et que la coordination avec les échelons cantonal et même fédéral, est cruciale. Toutefois, il est reconnu que des bonnes pratiques sont essentielles à tous les niveaux.
Dans ce contexte d’une menace très concrète, et avec à l’esprit la protection des données des citoyen·ne·s, je me permets de poser à la Municipalité les questions suivantes :
1) La Municipalité a-t-elle eu connaissance de tentatives passées de cyberattaques ou d’intrusions visant à attaquer le système informatique de la Commune de Montreux ?
2) Si oui, comment ont-elles été gérées ?
3) Quels sont les moyens alloués et quelles ont été les mesures supplémentaires prises pour protéger les données informatiques des citoyen·ne·s ?
4) La Municipalité entend-elle entreprendre des actions particulières visant à augmenter la protection du système informatique de l’administration communale ?
5) La cyberadministration permet à la population de traiter de nombreuses affaires avec les autorités. En cas d’intrusion extérieure visant à s’approprier des données, quels sont les scénarios envisagés pour maintenir l’exploitation des infrastructures, pour restaurer les données et pour informer les usagers ?
Je vous remercie d’avance pour vos réponses.
Mme Sandra Genier, Municipale
Monsieur le Président, Monsieur l’interpellateur, Mesdames et Messieurs,
Deux interpellations ont été déposées ce soir avec un certain nombre de questions, certaines questions sont plus techniques que d’autres, la plupart feront l’objet d’une réponse écrite.
J’aimerais néanmoins apporter quelques éléments de réponse à certains points qui ont été développés par M. Dolivo.
Pour répondre à une de vos questions, il n’y a, à ce jour, pas eu de cyber-attaque sur le site informatique de Montreux, en tout cas pas à notre connaissance.
La Municipalité n’a toutefois pas attendu une catastrophe sur le système informatique de Montreux pour prendre des mesures. En juin dernier, il a été décidé de former les collaborateurs de la commune et de les sensibiliser notamment à l’envoi de courriels qu’ils peuvent recevoir dans différentes boîtes mails, sur leur site personnel ou professionnel.
Il y a une formation qui a été mise en place et elle aura lieu, sauf erreur le 12 ou 13 novembre de cette année.
Il y a une proposition municipale qui est actuellement prête, elle sera déposée ces prochains jours, qui vise à l’établissement d’un audit de sécurité et test de clic et qui aura notamment pour but je cite ; d’identifier si des vulnérabilités sont présentes sur les systèmes ciblés, d’établir l’impact de chaque vulnérabilité en l’exploitant pour déterminer les effets qu’elle aurait sur la commune, de découvrir s’il est possible de compromettre un compte utilisateur ou administrateur sur l’une des applications exposées ou sur un portail d’identification, de vérifier qu’il est impossible d’accéder au réseau intranet depuis internet, de proposer des solutions aux faiblesse identifiées,… il y en aura sûrement encore d’autres.
Ensuite, et d’une manière plus générale, pour bien comprendre comment nous fonctionnons au niveau du système informatique, il y a aujourd’hui deux sites physiques, totalement redondants pour répondre aux risques, notamment de pertes de données, que ce soit dû au feu, aux inondations, ou à une éventuelle cyberattaque.
Il y a une troisième sauvegarde régulière sur un troisième site physique, de toutes les données importantes pour répondre à nouveau aux risques de destruction ou de piratages de données.
Voilà ce que je peux vous apporter comme éléments ce soir. Il est bien évident que la Municipalité reviendra vers vous, avec des réponses plus précises aux deux interpellations qui sont développées ce soir et également après les résultats de l’audit.
-
Réponse à l'interpellation
Séance du 6 octobre 2021
M. le Président demande à M. Dolivo si la réponse de la Municipalité lui convient.
M. Léonard Dolivo (SOC)
Monsieur le Président, Mesdames et Messieurs,
Je remercie la Municipalité pour les réponses apportées aux deux interpellations relatives à la cybersécurité à Montreux. Elles me semblent répondre de façon adéquate aux problèmes soulevés. Lors de mon intervention, j’avais en tête la possibilité de réaliser un audit sur la cybersécurité, j’ai d’emblée été rassuré sur ce point avec la réponse faite par la Municipalité le jour même. Je note qu’il est mentionné, à juste titre, dans la réponse écrite, qu’en matière de cyberattaques, le risque zéro n’existe pas. J’ajouterai que certains experts vont même plus loin dans les prédictions à la Cassandre, considérant que la question ne serait pas de savoir si nous serions la cible d’une cyberattaque, mais quand. C’est pour cette raison que le protocole pour la prise de décision, la communication et l’information aux citoyennes et citoyens comme mentionné en fin de réponse municipale, me semble particulièrement cruciale et ce, quelques soient les résultats des tests. Enfin, je trouverais intéressant que tous ces éléments concernant la cybersécurité, dans une perspective à moyen terme, puissent être suivis et retenus dans l’établissement d’un nouveau plan directeur informatique de la commune, la stratégie actuelle arrivant à échéance dans deux ans.
Je vous remercie pour votre attention.
