Rapport semestriel du Sous comité des dirigeants principaux de l information sur la protection de l information (SCDPI) présenté au Conseil des dirigeants principaux de l information du secteur public (CDPISP) Août 2010 Andre Besso (T. N. L.) Président Wallace Peers (N. É.) Vice président Carl Rajack (Ont.) Secrétaire
Table des matières 1.0 Membres... 2 2.0 Participation au SCDPI et réunions du SCDPI... 2 3.0 Élection des dirigeants... 2 4.0 Sujets de discussion du SCDPI... 2 4.1 Projet pancanadien de gestion de l identité... 2 4.2 Exercice Cyber Storm III... 3 4.3 Évaluation de la situation de la sécurité de l Information Security Forum (ISF)... 3 4.4 Matrice des politiques et des normes... 3 4.5 Groupe de la protection des renseignements personnels... 3 4.6 Rôle des organismes de sécurité du gouvernement... 4 4.7 Éducation en matière de sécurité... 4 5.0 Mesures à prendre par le CDPISP... 5 ANNEXE A LISTE DES MEMBRES DU SCDPI AOÛT 2010... 6 Rapport semestriel du SCDPI présenté au CDPISP, février 2010 Page 1
1.0 Membres Plusieurs changements ont été apportés aux membres votants du SCDPI au cours des six derniers mois. Désormais, Bud Cameron représente Sécurité publique Canada (Centre canadien de réponse aux incidents cybernétiques), Brian Whitelaw, l Association des systèmes d information municipale du Canada (Est) et Scott Cudmore, l Île du Prince Édouard. Les administrations suivantes comptent actuellement des postes vacants : l Association des systèmes d information municipale du Canada (Ouest); les Territoires du Nord Ouest; le territoire du Nunavut. En outre, le membre de Service Canada que nous avions invité à titre de participant au cours du dernier exercice a quitté ses fonctions. (Annexe A en référence) 2.0 Participation au SCDPI et réunions du SCDPI Depuis février 2010, le SCDPI a tenu quatre téléconférences. Notre réunion semestrielle en personne du printemps s est déroulée à Winnipeg (Manitoba) du 9 au 11 juin 2010. La participation à nos téléconférences mensuelles demeure bonne (à environ 70 80 %), l Alberta, la Colombie Britannique, la Nouvelle Écosse, le Nouveau Brunswick, Terre Neuve et Labrador, le Manitoba, l ASIM CANADA (Est et Ouest), l Ontario, le Québec, la Saskatchewan et le Conseil du Trésor du Canada y prenant part fréquemment. Si nous faisons abstraction des postes actuellement vacants en ce qui concerne les membres, la participation des représentants issus des autres administrations s est révélée en moyenne nettement moins élevée, voire inexistante. Il demeure difficile d avoir une bonne représentation à l occasion de nos réunions en personne. Outre le Manitoba qui était l administration hôte, seulement huit autres administrations à savoir l Alberta, la Colombie Britannique, la Nouvelle Écosse, le Nouveau Brunswick, Terre Neuve et Labrador, l ASIM CANADA (Est), l Ontario et le Conseil du Trésor du Canada sur 17 y ont participé. La prochaine réunion semestrielle en personne du SCDPI est provisoirement fixée du 24 au 26 novembre 2010, à Toronto (Ontario). 3.0 Élection des dirigeants Patrick Hoger (Man.), Rick Ouellette (N. B.) et Stu Hackett (C. B.) ont été élus au Manitoba, respectivement à titre de président, de vice président et de secrétaire. Leur mandat s amorce le 1 er septembre 2010 et prend fin le 31 août 2011. 4.0 Sujets de discussion du SCDPI 4.1 Projet pancanadien de gestion de l identité Le SCDPI demeure résolu à soutenir les efforts permanents déployés dans le cadre du Projet pancanadien de gestion de l identité. Il a mené à bien son examen du document en version provisoire du Modèle d assurance pancanadien. De plus, un examen détaillé provenant de plusieurs administrations a été consolidé puis transmis aux responsables du Projet en mars 2010. Le SCDPI pourra y jouer un rôle Rapport semestriel du SCDPI présenté au CDPISP, février 2010 Page 2
puis prendre part à la consultation sur les aspects ultérieurs liés à la sécurité du Projet au cours du prochain exercice. De plus, il continuera de mobiliser en particulier les administrations qui, en son sein, ont un savoir faire à ce chapitre. 4.2 Exercice Cyber Storm III Dans le rapport du SCDPI présenté en février 2010, il est stipulé que sous le parrainage de Sécurité publique Canada, le Centre canadien de réponse aux incidents cybernétiques (CCRIC) a invité le SCDPI à lui faire part de son intérêt relativement à la participation à l exercice Cyber Storm III. Toutefois, cette invitation a ensuite été révoquée. Le CCRIC a signalé que cette révocation n a eu lieu que par souci de conformité à la portée d origine de l exercice, essentiellement à l échelle fédérale. Néanmoins, le SCDPI demeurera un observateur attentif et sera à l écoute des leçons que le CCRIC pourra lui communiquer, une fois l exercice terminé. 4.3 Évaluation de la situation de la sécurité de l Information Security Forum (ISF) Le sondage sur la situation de la sécurité ayant trait à l Information Security Forum consiste en un outil Internet de portée générale qui peut servir à évaluer les mesures de contrôle de sécurité de l information ayant trait à une application, à une unité opérationnelle ou à un organisme dans son ensemble. Le sondage est conçu pour amener les organismes à prêter une attention particulière aux questions liées aux pratiques exemplaires en matière de sécurité de l information; en outre, il tient compte des normes et des progrès les plus récents. Les administrations membres du SCDPI ne sont pas toutes membres de l ISF; cependant, Patrick Hoger (Manitoba) a obtenu de l ISF l autorisation de permettre à toutes les administrations d utiliser le sondage sur la situation de la sécurité, y compris celles qui ne sont pas membres de l ISF. Cela permettra au SCDPI d élaborer un sondage national aux fins d analyse qui sera similaire à celui qu il a mené en 2007. Un tel sondage devrait aider à évaluer les progrès et les tendances des dernières années dans les administrations et à l échelle de celles ci. À l heure actuelle, le SCDPI documente et résume les résultats d un sondage gouvernemental mené à l été 2010 en vue d un rapport ultérieur. 4.4 Matrice des politiques et des normes La matrice des politiques et des normes interministérielles dans laquelle se trouvent les références aux directives, aux politiques et aux consignes (pratiques exemplaires) est désormais accessible dans le site sécurisé SharePoint du SCDPI. Elle a fait l objet d une normalisation en vue de la plus grande conformité possible au cadre ISO27002. Les administrations peuvent, au moment qu il leur convient le mieux, actualiser la section à leur sujet et y référer autrui. 4.5 Groupe de la protection des renseignements personnels Pour donner suite aux rencontres axées sur la collaboration avec le Sous comité sur la protection des renseignements personnels du CDPISP en mai 2009, le SCDPI tente de planifier avec le Sous comité sur la protection des renseignements personnels une autre séance mixte au printemps 2011. Rapport semestriel du SCDPI présenté au CDPISP, février 2010 Page 3
4.6 Rôle des organismes de sécurité du gouvernement Durant la réunion au Manitoba, les intervenants du SCDPI ont discuté des structures organisationnelles que comptent actuellement les administrations relativement à la sécurité et la protection de l information de même qu à la gestion de l information au gouvernement. L objet de cette discussion était d entrevoir les rôles joués à l avenir par les professionnels en gestion de l information ou en protection de l information liée à la sécurité, allant du chef de la sécurité de l information (ou son homologue) aux analystes opérationnels, en passant par les analystes de la protection de l information et les analystes du risque. Fait intéressant, bien que chaque administration comporte un modèle organisationnel et un niveau de maturité qui lui est propre en ce qui concerne leur cadre de sécurité, elles ont chacune prêté attention de façon manifeste à l habilitation des fonctions du gouvernement d une façon sécuritaire, mais également viable et propice aux affaires, en tenant compte de l évaluation des facteurs éventuels de menace et de risque. La capacité du SCDPI de réunir des particuliers aux vues similaires de partout au pays dans le contexte d une collaboration continue relativement à des enjeux où les préoccupations sont semblables favorise manifestement le traitement d un bon nombre de ces thèmes communs. Au niveau opérationnel, les administrations ont fait part de leurs techniques de suivi, d alerte et d atténuation, des technologies qu elles emploient dans les incidents compromettant la sécurité, et de leur évaluation des incidences organisationnelles. Les membres conviennent de l opportunité pour le SCDPI de jouer un rôle accru dans la coordination et la gestion des cybermenaces, mais que le gouvernement fédéral doit assumer le rôle de chef de file. Pat Hoger (Man.) entrera en contact avec William Pelegrin, directeur du bureau de la sécurité cybernétique et de l infrastructure critique de l État de New York, pour obtenir des réflexions approfondies sur le modèle que cet organisme a adopté relativement à la sécurité cybernétique. Stu Hackett (C. B.) concevra un document d orientation pour contribuer à la conception d un profil de portée générale sur les menaces et les risques entre provinces relativement aux aspects tels que les menaces communes et les mesures de contrôle en place, dans l optique d atténuer et de réduire les problèmes éventuels. 4.7 Éducation en matière de sécurité Le SCDPI continue de travailler à l établissement d un ensemble de base de lignes directrices pour la formation en matière de sécurité et à la conception d une matrice du matériel et des programmes de formation dans les administrations. À l appui de cette démarche, Patrick Hoger (Man.) a donné au SCDPI un aperçu du programme de sensibilisation à la sécurité mis en œuvre au Manitoba. Il s agit d un programme exhaustif dont la matière se trouve dans divers supports médias, y compris l intranet, des dépliants, des diapositives PowerPoint, une formation en classe, la version d auteur et du matériel d apprentissage en ligne. Les membres ont accès à ces renseignements dans le site SharePoint du SCDPI. Rapport semestriel du SCDPI présenté au CDPISP, février 2010 Page 4
5.0 Mesures à prendre par le CDPISP 1. Nommer au SCDPI des représentants du territoire du Nunavut, des Territoires du Nord Ouest et de l Association des systèmes d information municipale du Canada (Ouest). 2. Favoriser, dans la mesure du possible, la représentation et la participation de chacune des administrations du CDPISP au sein du SCDPI. Rapport semestriel du SCDPI présenté au CDPISP, février 2010 Page 5
ANNEXE A LISTE DES MEMBRES DU SCDPI AOÛT 2010 Rapport semestriel du SCDPI présenté au CDPISP, février 2010 Page 6
National CIO Sub-Committee on Information Protection Membership List August 2010 Jurisdiction Primary Contact Alternate Contact(s) Alberta Tim McCreight, Executive Director Corporate Information Security Officer Enterprise Services Division, Service Alberta 5th Floor, John E. Brownlee Building 10365-97 Street Edmonton, Alberta T5J 3W7 Phone: 780-422-0042 Mobile: 780-906-3980 Michael Crerar Director, Security Policy and Planning Corporate Information Security Office Service Alberta Government of Alberta 5th Floor, 10365-97 Street Edmonton, Alberta T5J 3W7 Fax: 780-427-0238 Phone : 780 415 9745 Email: tim.mccreight@gov.ab.ca E-Mail : michael.crerar@gov.ab.ca British Columbia Stu Hackett Executive Director & CISO, Information Security Branch, Office of the Chief Information Officer, Ministry of Citizens Services, Province of British Columbia 250-387-5127 E-Mail : Stu.Hackett@gov.bc.ca Rob Todd Director Information Security Branch, Office of the Chief Information Officer Ministry of Citizens Services, Province of British Columbia 4000 Seymour Place Victoria, BC V8X 4S8 phone : (250) 387-8823 E-Mail : rob.todd@gov.bc.ca Canada - Canadian Cyber Incident Response Centre, Public Safety Canada, Bud Cameron Manager, Cyber Security Programs CCIRC Public Safety Canada Phone : 613-949-8317 E-Mail : Bud.Cameron@ps-sp.gc.ca Elizabeth Young Elizabeth.Young@ps-sp.gc.ca Director (A) Elizabeth Rhodenizer Director, (Maternity Leave) Canadian Cyber Incident Response Centre Public Safety Canada 613-991-7055 Elizabeth.Rhodenizer@ps-sp.gc.ca Bruce Moore Incident Handler/Cyber Duty Officer Canadian Cyber Incident Response Centre Public Safety Canada 613-991-7792 E-Mail : bruce.moore@ps-sp.gc.ca Web : www.publicsafety.gc.ca 1
National CIO Sub-Committee on Information Protection Membership List August 2010 Jurisdiction Primary Contact Alternate Contact(s) Canada - Treasury Board of Canada Secretariat James MacLeod Project Coordinator - IT Security Policy Development and Performance Measurement Security and Identity Management Division Chief Information Officer Branch Treasury Board of Canada Secretariat Government of Canada Telephone 613-946-7494 Facsimile 613-954-6642 Teletypewriter 613-957-9090 2745 rue Iris Street Ottawa, ON. K1A 0R5 E-Mail : James.MacLeod@tbssct.gc.ca Canada - Service Canada Vacant (invited participant) Manitoba Patrick Hoger Chief Information Security Officer Information Protection Centre ICT Services Manitoba 1200-215 Garry Street Winnipeg, Manitoba R3C 3P3 Phone (204) 945-1603 Fax (204) 948-3860 E-Mail : Patrick.Hoger@gov.mb.ca 2
National CIO Sub-Committee on Information Protection Membership List August 2010 Jurisdiction Primary Contact Alternate Contact(s) Municipal Information Systems Association (MISA - East) Brian Whitelaw Manager, Information Security Technology Services Division City of London, Ontario Tel: (519) 661-2500 x5246 Mobile: (519) 854-5771 e-mail: bwhitelaw@london.ca Municipal Information Systems Association (MISA - West) New Brunswick Newfoundland & Labrador Vacant Rick Ouellette Corporate Information Security Officer Corporate Information Management Services Supply & Services PO Box 6000 Fredericton, NB E3B 5H1 Telephone: (506) 444-3545 Fax: (506) 444-4400 E-Mail : rick.ouellette@gnb.ca Andre J. Besso Manager of Operations - IT Security & Networks Operations Branch Office of the Chief Information Officer Government of Newfoundland & Labrador 40 Higgins Line PO Box 8700 St. John's, NL A1B 4J6 Canada Tel: 709-729-0706 Fax: 709-729-6767 Email: BessoAJ@gov.nl.ca David Hayes Manager, Corporate Information Protection Group Corporate Information Management Services Department of Supply & Services Marysville Place, 20 McGloin Street PO Box 6000 Fredericton, NB, E3B 5H1 Office: (506) 457-7876 Fax: 453-2270 E-Mail: David.Hayes@gnb.ca Tracey Goulding Coordinator, Information Protection Policy and IP Advisory Services Office of the Chief Information Officer (IM Branch) 40 Higgins Line P.O. Box 8700 Government of Newfoundland and Labrador St. John's, NL A1B 4J6 t. 709.729.3896 f: 709-729-6767 traceygoulding@gov.nl.ca Northwest Territories Vacant Fred Ruthven, CIO Chief Information Officer Government of the Northwest Territories Box 1320 Yellowknife, NT, X1A 2L9 (867) 920 8963 (Voice) (867) 873 0128 (Fax) E-Mail : Fred_Ruthven@gov.nt.ca 3
National CIO Sub-Committee on Information Protection Membership List August 2010 Jurisdiction Primary Contact Alternate Contact(s) Nova Scotia Wallace Peers Provincial IT Security Authority Chief Information Office 1700 Granville Street PO Box 1617 Halifax NS B3J 2Y3 ph: 902-456-2954 PEERSW@gov.ns.ca Nunavut Territory Ontario Prince Edward Island Quebec Vacant Carl Rajack Sr. Manager, IT Security Operations Ministry of Government Services Office of the Corporate Chief Information Officer Corporate Security Branch 155 University Avenue Toronto Ontario M5H 3B7 Tel: 416 327 4506 Fax: 416 327 3262 carl.rajack@ontario.ca Scott Cudmore Director, Enterprise Architecture Services Provincial Treasury Second Floor, Shaw Building 95-105 Rochford Street PO Box 2000 Charlottetown, PE C1A 7N8 Phone : (902) 314-0661 Fax: e-mail : fscudmore@gov.pe.ca Pierre Sasseville Conseiller en sécurité de l'information et en normalisation gouvernementale et internationale Direction de la sécurité de l'information gouvernementale Bureau de la dirigeante principale de l'information Ministère des Services gouvernementaux 875, Grande Allée Est, secteur 400 Québec (Québec) G1R 5R8 Téléphone : 418 643-4283 Télécopieur : 418 646-3571 E-mail : pierre.sasseville@msg.gouv.qc.ca 4
National CIO Sub-Committee on Information Protection Membership List August 2010 Jurisdiction Primary Contact Alternate Contact(s) Saskatchewan Judy Dudley Corporate Services Information Technology Office 8th Floor, 2101 Scarth Street Regina, SK S4P 2H9 Phone: (306) 787-4912 Fax: (306) 787-5718 E-mail: judy.dudley@gov.sk.ca Yukon Territory Shane Horsnell Manager, Network Services Information & Communications Technology, W-10 Highways & Public Works Government of Yukon P.O. Box 2703 Whitehourse, Yukon Territory Y1A 2C6 Phone : 867-667-5396 E-Mail : Shane.Horsnell@gov.yk.ca Siegfried Fuchsbichler Assistant Deputy Minister and CIO, Information and Communications Technology, W-10 Highways and Public Works, Government of Yukon, P.O. Box 2703, Whitehorse, Yukon Territory, Y1A 2C6 E-Mail : Siegfried.fuchsbichler@gov.yk.ca Phone : 867-667-3712 5