Public : Contrats et achats dans le secteur public | Gouvernement, ministère de la Défense, responsables informatiques dans le secteur aérospatial
Une grande partie du support Premier/Unified de Microsoft est externalisée et fournie par des ressortissants étrangers. Pour de nombreuses agences fédérales, entreprises de défense et entreprises aérospatiales, cela introduit un risque inutile d'exfiltration de données, de ransomware et d'espionnage.
« L'intégration de ressortissants étrangers dans la chaîne d'approvisionnement en assistance technique du pays (États-Unis) est irresponsable et fait peser un risque inutile sur notre propriété intellectuelle et notre sécurité nationale. »
— Robert E. LaMear IV, FONDATEUR, US CLOUD
Microsoft dispose d'un nombre limité d'ingénieurs d'assistance désignés (DSE) titulaires d'une habilitation de sécurité active, disponibles à des tarifs très élevés pour les projets informatiques de ses clients fédéraux dans le cloud. Cependant, MSFT ne s'engage pas contractuellement à ce que tous les tickets d'assistance Premier/Unified soient traités par des citoyens américains, ce qui met de nombreuses agences et sous-traitants en situation de non-conformité. Heureusement, ces agences ont désormais la possibilité de réduire leurs coûts d'assistance MSFT et de bénéficier d'une assistance de qualité supérieure avec US Cloud.
Avec les systèmes informatiques du gouvernement, du ministère de la Défense ou de l'aérospatiale, la sécurité est une préoccupation primordiale.
Comme mentionné précédemment, Microsoft n'est pas en mesure de garantir qu'un ressortissant étranger ne fournira pas de services d'assistance Microsoft à ses clients gouvernementaux. En décembre 2019, la violation massive des données de support Microsoft violation massive des données d'assistance de Microsoft a entraîné la divulgation des informations système, des journaux et des tickets de milliers de clients Microsoft Premier Support. Il y a de fortes chances que certaines des informations système obtenues grâce à cette violation aient contribué au succès de plusieurs piratages Microsoft très médiatisés en 2021.
Pour être honnête envers Microsoft, qui externalise une grande partie de son assistance Premier/Unified à l'étranger, il semble probable que la violation des données de l'assistance Premier ait été causée par un partenaire d'externalisation à l'étranger, et non par Microsoft lui-même. Trois enseignements importants peuvent être tirés de la violation des données de l'assistance Microsoft Premier:

Le Pentagone a fait part de son ambition d'atteindre la supériorité militaire sur terre, dans les airs, en mer, dans l'espace et dans le cyberespace. Le programme Joint Warfighter Cloud Capability (JWCC) permettra au ministère américain de la Défense de moderniser rapidement ses systèmes et d'exploiter le cloud, l'apprentissage automatique et l'intelligence artificielle pour mener à bien ses missions.
Le Pentagone pourrait utiliser la souveraineté informatique de US Cloud pour étendre sa supériorité militaire à la chaîne logistique de Microsoft pour le JWCC et d'autres environnements de sécurité actifs du ministère de la Défense. US Cloud garantira contractuellement que tous les journaux et tickets d'assistance cryptés resteront aux États-Unis et que tout le personnel d'assistance travaillant sur les tickets du service d'assistance sera rigoureusement sélectionné parmi les citoyens américains.
Le support US Cloud Premier pour toutes les technologies Microsoft offre des temps de réponse quatre fois plus rapides que MSFT, ainsi que les seuls accords de niveau de service (SLA) bénéficiant d'un soutien financier dans le secteur. Tous les clients des administrations fédérales, étatiques et locales bénéficient des avantages d'un support de qualité supérieure, en plus d'économies budgétaires significatives. Le département d'État américain a réalisé une économie de 38 %. Le département du Travail américain a réalisé une économie de 42 %. L'Agence de protection de l'environnementa économisé 53 % et 7,5 millions de dollars sur les cinq prochaines années grâce à l'assistance souveraine de US Cloud.
Microsoft répond aux exigences du ministère américain de la Défense en matière de souveraineté des données et veille à ce que ses centres de données cloud fédéraux américains ne soient gérés que par des citoyens américains ayant fait l'objet d'une vérification préalable. Cependant, Microsoft ne garantit pas que lorsqu'une entité du ministère américain de la Défense appelle pour un problème lié à Office 365, Azure ou tout autre produit Microsoft, la personne à l'autre bout du fil n' est pas un ressortissant étranger.
Cadre d'adoption du cloud Microsoft Azure pour les administrations publiques
US Cloud joue un rôle clé dans la phase de maintenance d'Azure for Gov pour fournir des services au ministère de la Défense, aux entités fédérales, étatiques, locales et aérospatiales.
Et bien que la plupart des problèmes couverts par le support Microsoft Premier (Unified) soient assez courants et ne soient pas critiques pour l'agence, il peut y avoir et il y aura des incidents qui exposeront des informations sensibles au personnel de support.
Il est irresponsable de faire courir inutilement un risque à un ressortissant étranger qui travaille sur un ticket d'assistance Microsoft Azure Gov Cloud et qui pourrait causer des dommages irréparables.
Les services d'assistance Microsoft Premier (Unified) font de plus en plus appel à des prestataires tiers (notamment Wipro et Tata) pour renforcer leurs propres équipes. Les organisations du département de la Défense, du gouvernement fédéral, des services de renseignement, des gouvernements étatiques/locaux et du secteur aérospatial ont constaté que, contractuellement, Microsoft ne garantit pas qu'un ressortissant étranger ne répondra pas à la ligne d'assistance ou ne traitera pas leurs tickets. Beaucoup passent de Microsoft à US Cloud afin de mieux protéger leur mission, leurs administrés et leur budget.
En avril 2019, Wipro (NYSE : WIT), fournisseur indien de services d'externalisation informatique et de support Microsoft Premier (Unified), a été piraté. L'information a été révélée par Krebs on Security. Selon certaines sources, l'outil d'accès à distance ScreenConnect aurait été utilisé en mars 2019 pour compromettre les systèmes de Wipro, puis pour attaquer les clients de Wipro aux États-Unis et dans d'autres pays. L'origine de l'attaque reste inconnue, mais une transaction intéressante a eu lieu le mois même où l'affaire de la violation des données de Wipro a été révélée.
Risque lié aux États étrangers – Le 4 avril 2019, le gouvernement indien a vendu des actions « ennemies » de Wipro d'une valeur d'environ 166 millions de dollars. Selon cet article publié dans The Business Standard, ces actions sont qualifiées d'« ennemies » car elles appartenaient à l'origine à des personnes qui ont émigré au Pakistan ou en Chine et ne sont plus citoyens indiens.
« Au total, 44,4 millions d'actions, qui étaient détenues par le Custodian of Enemy Property for India (dépositaire des biens ennemis pour l'Inde), ont été vendues à 259 roupies chacune à la Bourse de Bombay », a rapporté The Business Standard. « Les acheteurs étaient la société publique Life Insurance Corporation of India (LIC), New India Assurance et General Insurance Corporation LLC. »
Attaques par des États étrangers – L'annonce en juin 2019 des attaques Cloud Hopper a compromis plusieurs fournisseurs de premier plan, dont Tata, une extension tierce couramment utilisée pour les services d'assistance Microsoft Premier (Unified). Reuters a initialement rapporté cette attaque. Tata a refusé de commenter. Une mise en accusation américaine est en cours et le ministère chinois de la Sécurité d'État est soupçonné d'être à l'origine de l'attaque.
Selon des sources de Reuters, ces attaques se sont déroulées entre 2014 et 2017 et visaient des prestataires informatiques internationaux, dans le seul but de voler les secrets commerciaux de leurs clients. Par coïncidence, en 2014, Tata a été poursuivi par Epic Systems aux États-Unis pour vol de propriété intellectuelle et a perdu un procès pour un montant de 420 millions de dollars.
La bataille autour d'un projet de cloud computing ne semble pas encore tout à fait terminée. Le Pentagone a déclaré dans un communiqué de presse qu'il avait toujours besoin de capacités cloud à l'échelle de l'entreprise et a annoncé un nouveau contrat multi-fournisseurs appelé Joint Warfighter Cloud Capability (JWCC). L'agence a déclaré qu'elle prévoyait de solliciter des propositions d'Amazon et de Microsoft pour ce contrat, ajoutant qu'ils étaient les seuls fournisseurs de services cloud capables de répondre à ses besoins. Mais elle a ajouté qu'elle continuerait à mener des études de marché pour voir si d'autres fournisseurs pouvaient également répondre à ses spécifications.
« Les besoins liés à la mission ont été notre principale motivation dans ce domaine », a déclaré John Sherman, directeur informatique par intérim du département de la Défense.
Le Pentagone a déclaré que son fournisseur de services cloud pour le nouveau contrat devra répondre à plusieurs critères, tels que travailler sur les troisniveaux de classification (c'est-à-dire non classifié, secret ou top secret), être disponible dans le monde entier et disposer de contrôles de cybersécurité de haut niveau.
L'agence a déclaré qu'elle s'attendait à ce que la valeur du nouveau contrat s'élève à plusieurs milliards, bien qu'elle soit encore en train de déterminer la valeur maximale. Elle prévoit que le contrat aura une durée maximale de cinq ans, comprenant une période de base de trois ans et deux périodes optionnelles d'un an.
Le Pentagone attend du JWCC qu'il « serve de passerelle vers notre approche à plus long terme », a déclaré M. Sherman. Il a ajouté que le département prévoyait d'attribuer les récompenses directes dans le cadre du contrat vers avril 2022 et d'ouvrir un appel d'offres plus large dès 2025.
Le support Microsoft externalisé à des fournisseurs étrangers est généralement identifié dans les e-mails par un V-dash. Si vous voyez un e-mail V-dash Microsoft traitant votre ticket de support Premier/Unified, vos données, votre ticket et le personnel de support se trouvent très probablement en dehors des États-Unis, ce qui compromet la conformité de votre organisation.
V-dash : fournisseur travaillant avec Microsoft qui peut également disposer d'une adresse e-mail Microsoft temporaire précédée du préfixe « V- ». Également appelé «Green Badge» en raison de la couleur des badges physiques délivrés par Microsoft lorsqu'ils se trouvent sur le campus de l'entreprise.
JWCC est un bon exemple de la manière dont l'externalisation de l'assistance chez Microsoft peut également mettre en péril la mission de votre organisation.
Scénario 1 Impact minimal : Un ressortissant étranger travaillant pour Microsoft via ses sous-traitants offshore tiers et soutenant le programme Joint Warfighter Cloud Capability (JWCC) dans le cadre de son contrat Microsoft Premier (Unified) Support avec le ministère américain de la Défense, reçoit un ticket d'assistance « critique » et retarde délibérément le processus de résolution de plusieurs heures, voire plusieurs jours. Au minimum, cela ralentit la vitesse opérationnelle du DoD, mais au pire, cela menace les missions des combattants déployés. L'« employé Microsoft » muni d'une carte de visite transmet ensuite l'analyse des causes profondes (RCA) à l'État-nation qui l'emploie réellement afin de créer un cadre pour de futures cyberattaques contre le JWCC.
Scénario 2 Impact modéré : Un ressortissant étranger travaillant pour Microsoft via ses sous-traitants offshore tiers déclare avoir besoin d'un accès à distance aux systèmes du ministère américain de la Défense pour résoudre des problèmes techniques et se voit accorder des privilèges. L'« employé Microsoft » muni d'une carte de visite électronique utilise alors cet accès pour compromettre l'environnement en y implantant des logiciels malveillants ou pour siphonner des données sensibles au profit de l'État dont il est réellement employé.
Scénario 3 Impact grave : Un ressortissant étranger travaillant pour Microsoft via ses sous-traitants offshore tiers a obtenu un accès à distance aux systèmes JWCC et cartographie lentement et discrètement son modèle de basculement. L'« employé de Microsoft » muni d'une carte de visite électronique utilise ensuite ce modèle et s'apprête à activer des logiciels malveillants dormants et indétectables afin de voler des identifiants et de mettre hors service une partie ou la totalité du JWCC, limitant ainsi la capacité du ministère de la Défense à détecter ou à répondre à une cyberattaque ou à une attaque militaire coordonnée de plus grande envergure contre les États-Unis.
Les organisations du ministère américain de la Défense, du gouvernement fédéral, des services de renseignement, des gouvernements étatiques et locaux et du secteur aérospatial sont toutes confrontées à une dette technique et à des systèmes hérités. Elles doivent se moderniser et investir dans les nouvelles technologies pour mener à bien leurs missions.
US Cloud rembourse immédiatement 30 à 50 % des dépenses liées au support Microsoft Premier (Unified) au budget de la première année. Étant donné que Microsoft Unified est principalement motivé par la croissance de la consommation du cloud MSFT, les prévisions sur cinq ans révèlent des économies encore plus importantes avec US Cloud.
Les économies typiques réalisées au cours des années 2 à 5 dépassent 250 %. Il n'est pas rare que les grandes organisations réalisent des économies de plus de 300 % sur 5 ans et libèrent des millions de dollars pour investir dans l'innovation et faire avancer leurs missions.
Le service US Cloud Premier Support for Government répond aux besoins des administrations fédérales, des États, des collectivités locales, des secteurs de l'aérospatiale, de la santé/des hôpitaux, de l'éducation/des écoles et des laboratoires de recherche.
Approvisionnement électronique: SAP Ariba, GSA, Exostar
Profil de l'entreprise américaine Cloud Business : petite entreprise certifiée enregistrée auprès de SAM.gov, MPIN 86137652R, code SBA 0768, DUNS# 78-462-6355, NAICS 541511, PSC AJ26, CAGE 4XKR3, NIGP 920-45-84, pays 189, circonscription électorale 02, zone statistique métropolitaine 7040.
Véhicules contractuels : NASPO, GSA, GWAC, IDIQ
Vérification des antécédents : DD254, DHS E-Verify