WLF - Cabinet de Cybersécurité
    Conformité1er octobre 20267 min de lecture

    SWIFT CSCF : comment sécuriser les échanges financiers internationaux ?

    Derrière chaque transaction bancaire internationale se trouve tout un écosystème de messages, de systèmes, d'identités et de contrôles qui doivent être protégés. Pour garantir un niveau de sécurité homogène entre tous ses utilisateurs, SWIFT s'appuie sur un référentiel commun : le Customer Security Controls Framework (CSCF).

    Gloria W.

    Gloria W.

    Manager

    Comment SWIFT contribue-t-il à sécuriser les échanges financiers internationaux ?

    Dans cet article, nous revenons sur le rôle de SWIFT, sur les trois objectifs du CSCF et sur les enjeux liés à son audit.

    SWIFT : le réseau de communication des banques

    SWIFT n'est pas un système de paiement : c'est un réseau de messagerie. Il permet aux institutions financières d'échanger des messages financiers de manière standardisée et sécurisée.

    Banque émettrice

    Message SWIFT

    Banque réceptrice

    SWIFT ne transporte pas l'argent : il transporte l'information qui permet de le déplacer.

    Cette nuance éclaire tout le sujet de la sécurité. Celui qui parvient à émettre ou à modifier un message SWIFT depuis l'environnement d'une banque peut déclencher un mouvement de fonds bien réel.

    Quels enjeux de sécurisation ?

    Un environnement SWIFT compromis expose l'établissement à des pertes financières directes et fragilise, au-delà, l'ensemble de la chaîne. L'exemple le plus connu reste celui de la Banque centrale du Bangladesh.

    81 M$

    dérobés à la Banque centrale du Bangladesh

    février 2016, à l'aide d'ordres SWIFT frauduleux

    Sécuriser l'environnement SWIFT répond à quatre enjeux :

    Détournement de fonds

    Un seul message frauduleux peut porter sur des montants considérables

    Environnement critique

    Les systèmes connectés à SWIFT sont au cœur de l'activité de l'établissement

    Comptes et identifiants

    Un opérateur usurpé donne accès à l'émission de messages légitimes en apparence

    Confiance du système bancaire

    Chaque incident affecte la crédibilité de l'établissement et de ses contreparties

    Face à ces risques, une question se pose : comment garantir un niveau de protection homogène et maîtrisé entre des milliers d'acteurs aux maturités très différentes ?

    SWIFT CSCF : un socle commun de cybersécurité

    La réponse de SWIFT tient en un référentiel : le Customer Security Controls Framework (CSCF). Ce cadre de contrôles s'applique à tous les utilisateurs du réseau et vise à assurer la maturité des acteurs impliqués dans le transit des flux bancaires.

    Le CSCF distingue des contrôles obligatoires, qui forment le socle minimal, et des contrôles recommandés, susceptibles de devenir obligatoires par la suite. Les contrôles applicables dépendent de la manière dont l'établissement se connecte à SWIFT.

    Le référentiel s'organise autour de trois objectifs de sécurité :

    1

    Sécuriser l'environnement

    2

    Connaître et limiter l'accès

    3

    Détecter et réagir

    Le CSCF en pratique

    Chaque objectif se décline en mesures concrètes, techniques et organisationnelles.

    Sécuriser l'environnement

    Réduire la surface d'attaque de l'infrastructure SWIFT et l'isoler du reste du système d'information.

    Restriction de l'accès à Internet
    Protection et isolation des systèmes critiques
    Durcissement et correction des vulnérabilités
    Sécurité physique et contrôle des supports

    Connaître et limiter l'accès

    Seules les bonnes personnes doivent accéder aux bons systèmes, avec les droits strictement nécessaires.

    Gestion du cycle de vie des identités
    Authentification multifacteur
    Principe de moindre privilège
    Séparation des tâches

    Détecter et réagir

    Aucune protection n'est infaillible : l'établissement doit repérer une anomalie rapidement et savoir y répondre.

    Surveillance des activités inhabituelles
    Contrôle d'intégrité des logiciels
    Détection et blocage des transactions frauduleuses
    Réponse aux incidents et partage avec la communauté

    Mettre en œuvre ces contrôles ne suffit pas. Encore faut-il démontrer leur conformité et leur efficacité.

    L'audit : une étape clé

    La conformité au CSCF repose sur l'évaluation régulière des contrôles applicables à l'environnement SWIFT. Chaque utilisateur doit attester de son niveau de conformité tous les ans, entre juillet et le 31 décembre, et appuyer cette attestation sur une évaluation indépendante.

    Juillet

    Ouverture de la fenêtre d'attestation

    chaque année
    31 décembre

    Date limite de l'attestation annuelle

    L'enjeu dépasse la formalité : SWIFT se réserve le droit de signaler aux autorités de supervision les utilisateurs sans attestation valide ou non conformes aux contrôles obligatoires.

    Un audit CSCF suit six étapes :

    1

    Définir le périmètre SWIFT

    Systèmes, opérateurs, flux et prestataires concernés : tout part de là

    2

    Vérifier l'implémentation des contrôles

    Chaque contrôle est confronté à la réalité de l'environnement

    3

    Examiner les preuves

    Configurations, journaux, procédures et comptes rendus étayent les constats

    4

    Identifier les écarts

    Les non-conformités sont qualifiées et hiérarchisées

    5

    Formaliser un plan de remédiation

    Chaque écart reçoit une action, un responsable et une échéance

    6

    Préparer l'attestation

    Le résultat de l'évaluation alimente la déclaration annuelle

    En résumé

    SWIFT sécurise les échanges financiers internationaux à deux niveaux : par son réseau de messagerie standardisé, et par le cadre de sécurité qu'il impose à chacun de ses utilisateurs. Le CSCF fixe ce socle commun autour de trois objectifs, et l'audit en vérifie chaque année la réalité.

    Pour un établissement, la conformité CSCF se prépare donc tout au long de l'année, et pas seulement à l'approche de l'échéance du 31 décembre.

    Sources

    L'accompagnement proposé par WLF

    WLF, cabinet de conseil en cybersécurité, accompagne les organisations à chaque étape de leur démarche SWIFT CSCF.

    Évaluation du périmètre et de la conformité

    De votre environnement SWIFT au regard des contrôles du CSCF.

    Analyse des écarts et feuille de route

    Remédiation priorisée selon les risques et les exigences applicables.

    Accompagnement opérationnel

    Mise en œuvre et préparation des preuves de conformité attendues.

    Préparation à l'audit et à l'attestation

    Pour sécuriser la démarche jusqu'à sa finalisation.

    Vous souhaitez évaluer votre environnement SWIFT ou préparer votre prochaine attestation ? Échangeons.

    SWIFT CSCF : sécuriser les échanges financiers internationaux — WLF

    Synthèse visuelle en 9 slides

    SWIFT CSCF : sécuriser les échanges financiers internationaux — WLF - Page 1
    Page 1 / 9