{"d":{"__metadata":{"id":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')","uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')","type":"itsystems.Pd.DataServices.DataModel.Business"},"BusinessResponsibilities":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/BusinessResponsibilities"}},"RelatedBusinesses":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/RelatedBusinesses"}},"BusinessRoles":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/BusinessRoles"}},"Publications":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Publications"}},"LegislativePeriods":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/LegislativePeriods"}},"Sessions":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Sessions"}},"Preconsultations":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Preconsultations"}},"Bills":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Bills"}},"Councils":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Councils"}},"BusinessTypes":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/BusinessTypes"}},"Votes":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Votes"}},"SubjectsBusiness":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/SubjectsBusiness"}},"BusinessStates":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/BusinessStates"}},"Council":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Council"}},"Transcripts":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20214649,Language='FR')/Transcripts"}},"ID":20214649,"Language":"FR","BusinessShortNumber":"21.4649","BusinessType":8,"BusinessTypeName":"Interpellation","BusinessTypeAbbreviation":"Ip.","Title":"SIM Swapping. Quelle protection pour les citoyens et les autorit\u00e9s?","Description":null,"InitialSituation":null,"Proceedings":null,"DraftText":null,"SubmittedText":"<p>Le SIM Swapping, ou l'\u00e9change de carte SIM, est une m\u00e9thode de piratage en progression, depuis la mise en place g\u00e9n\u00e9ralis\u00e9e</p><p>des authentifications \u00e0 2 facteurs (2FA).</p><p>Son fonctionnement et ses cons\u00e9quences en font un casse-t\u00eate pour la protection des donn\u00e9es, car l'attaque permet d'obtenir le num\u00e9ro de t\u00e9l\u00e9phone de la victime, souvent utilis\u00e9 comme 2\u00e8me facteur d'authentification.</p><p>Le code re\u00e7u permet ensuite d'acc\u00e9der \u00e0 toutes sortes de comptes en-ligne, bancaires, professionnels, institutionnels voir encore infrastructurels dans le cas ou l'attaque viserait un gestionnaire d'une infrastructure.</p><p>Ces solutions 2FA \u00e9tant les m\u00eames pour l'ensemble de la population, nous sommes toutes et tous concern\u00e9s, tant de mani\u00e8re priv\u00e9e que professionnelle ou politique.</p><p>J'adresse donc les questions suivantes au Conseil f\u00e9d\u00e9ral\u00a0:</p><p>1. Quelles sont les mesures prises par l'administration f\u00e9d\u00e9rale pour prot\u00e9ger ses collaborateurs d'une attaque de type SIM Swapping\u00a0?</p><p>2. L'OFCOM a-t-elle d\u00e9j\u00e0 document\u00e9 la probl\u00e9matique et \u00e9mis des recommandations\u00a0?</p><p>3. Afin de prot\u00e9ger l'ensemble de la population, les communes, les cantons et la conf\u00e9d\u00e9ration, quelles mesures pourraient \u00eatre prises afin d'emp\u00eacher ce type d'attaques\u00a0?</p>","ReasonText":null,"DocumentationText":null,"MotionText":null,"FederalCouncilResponseText":"<p>Le recours \u00e0 l'authentification \u00e0 deux facteurs est une mesure essentielle \u00e0 la cybers\u00e9curit\u00e9 et \u00e0 la protection des donn\u00e9es. Cette m\u00e9thode d'identification pr\u00e9vient un tr\u00e8s grand nombre de cyberattaques, car elle contraint les pirates \u00e0 venir \u00e0 bout de deux syst\u00e8mes de s\u00e9curit\u00e9 pour arriver \u00e0 leurs fins. Toutefois, il est vrai que les m\u00e9thodes d'authentification bas\u00e9es sur l'envoi de codes \u00e0 un num\u00e9ro de t\u00e9l\u00e9phone peuvent \u00eatre contourn\u00e9es. Outre l'exemple de l'\u00e9change de carte SIM (SIM swapping) mentionn\u00e9 par l'auteur de l'interpellation, des vuln\u00e9rabilit\u00e9s pr\u00e9sentes dans les protocoles de transmission et de signalisation (SS7) sont \u00e9galement exploit\u00e9es. L'authentification \u00e0 l'aide d'un jeton SMS est donc certes plus s\u00fbre qu'une authentification avec un seul facteur (mot de passe), mais elle n'est pas suffisante lorsqu'un niveau de protection \u00e9lev\u00e9 est n\u00e9cessaire.</p><p>Pour cette raison, des moyens d'identification plus s\u00fbrs ont \u00e9t\u00e9 mis au point pour l'authentification \u00e0 deux facteurs. Les cartes \u00e0 puce et les cl\u00e9s de s\u00e9curit\u00e9 permettent par exemple une identification s\u00e9curis\u00e9e et le cryptage des communications. En outre, les appareils servant \u00e0 g\u00e9n\u00e9rer des mots de passe uniques sont utilis\u00e9s depuis plusieurs ann\u00e9es. Les solutions logicielles qui g\u00e9n\u00e8rent un mot de passe unique et les applications telles que Mobile ID, qui sont directement int\u00e9gr\u00e9es dans les cartes SIM, prennent de plus en plus d'importance dans les processus d'authentification \u00e0 deux facteurs.</p><p>La position du Conseil f\u00e9d\u00e9ral sur les questions pos\u00e9es est la suivante\u00a0:</p><p>1. En ce qui concerne l'administration f\u00e9d\u00e9rale, les exigences en mati\u00e8re d'authentification sont fix\u00e9es dans les directives relatives \u00e0 la protection de base. Les personnes peuvent acc\u00e9der aux syst\u00e8mes de postes de travail et de serveurs de l'administration f\u00e9d\u00e9rale uniquement \u00e0 l'aide d'une authentification \u00e0 deux facteurs dont les moyens d'identification disposent du niveau de s\u00e9curit\u00e9 \"\u00e9lev\u00e9\". Cela exclut les solutions qui consistent \u00e0 envoyer des codes \u00e0 des num\u00e9ros de t\u00e9l\u00e9phone.</p><p>2. Le Centre national pour la cybers\u00e9curit\u00e9 (NCSC) recommande l'utilisation g\u00e9n\u00e9ralis\u00e9e de l'authentification \u00e0 deux facteurs \u00e0 l'aide des moyens d'identification s\u00e9curis\u00e9s mentionn\u00e9s ci-dessus. Cette mesure figure par exemple dans le document concernant le t\u00e9l\u00e9travail \"S\u00e9curiser son acc\u00e8s \u00e0 distance\".</p><p>3. Il existe des solutions s\u00fbres \u00e0 m\u00eame de remplacer l'authentification \u00e0 deux facteurs \u00e0 l'aide de SMS. Celles-ci peuvent d\u00e9j\u00e0 \u00eatre utilis\u00e9es. Ces autres moyens d'identification permettent de s\u00e9curiser le processus d'authentification \u00e0 deux facteurs en \u00e9liminant le risque d'\u00e9change de carte SIM.</p>  R\u00e9ponse du Conseil f\u00e9d\u00e9ral.","FederalCouncilProposal":8,"FederalCouncilProposalText":null,"FederalCouncilProposalDate":"\/Date(1644969600000)\/","SubmittedBy":"Buffat Micha\u00ebl","BusinessStatus":229,"BusinessStatusText":"Liquid\u00e9","BusinessStatusDate":"\/Date(1655424000000)\/","ResponsibleDepartment":7,"ResponsibleDepartmentName":"D\u00e9partement des finances","ResponsibleDepartmentAbbreviation":"DFF","IsLeadingDepartment":true,"Tags":"4|9|34|1216|1236","Category":null,"Modified":"\/Date(1690502461190)\/","SubmissionDate":"\/Date(1639699200000)\/","SubmissionCouncil":1,"SubmissionCouncilName":"Conseil national","SubmissionCouncilAbbreviation":"CN","SubmissionSession":5112,"SubmissionLegislativePeriod":51,"FirstCouncil1":1,"FirstCouncil1Name":"Conseil national","FirstCouncil1Abbreviation":"CN","FirstCouncil2":null,"FirstCouncil2Name":null,"FirstCouncil2Abbreviation":null,"TagNames":"Politique d'Etat|Politique de s\u00e9curit\u00e9|M\u00e9dias et communication|Droit p\u00e9nal|Droits de l'homme"}}