Les fusions et acquisitions peuvent être le fléau des investisseurs. La sagesse conventionnelle montre que de nombreuses transactions importantes sont souvent destructrices, affligées de risques et prennent des années pour que les entreprises se rétablissent. Mais un facteur supplémentaire, trop souvent négligé par l’acheteur et le vendeur, est le cyber-risque.
Une entreprise peut payer trop pour un rival, et les synergies qui s’affaiblissent dans son offensive de charme avant l’accord peuvent ne pas se matérialiser. Cependant, ces défis seront mis à l’ombre par l’atteinte à la réputation, la réduction de la valeur des transactions et les perturbations opérationnelles que l’entreprise subira si une cyber-attaque est découverte pendant ou après une acquisition.
Il vous suffit de réfléchir aux piratages importants récents pour comprendre l’ampleur des conséquences de la négligence d’une diligence raisonnable approfondie en matière de cybersécurité. Verizon a réduit son prix d’achat pour Yahoo de 350 millions USD en 2017 après que le portail Web a divulgué des cyberattaques généralisées sous sa surveillance, et Marriott a divulgué une violation majeure en 2018 des propriétés qu’il a acquises avec l’achat de Starwood.
Malgré ces cas très médiatisés, de nombreux acquéreurs ne paient le service des lèvres que pour s’assurer que leurs cibles sont protégées contre les pirates informatiques. Peu de personnes effectuent un examen approfondi de la posture de sécurité d’une cible, et beaucoup négligent complètement le profil de risque de leur cible.
« Si une entreprise cible ne comprend pas suffisamment bien son propre profil de risque pour l’expliquer à l’entreprise acquéreuse, il s’agit d’un signal d’alarme », déclare Jamie Lewis, partenaire en capital-risque chez Rain Capital, un fonds de capital-risque spécialisé dans les marchés de la cybersécurité, de l’intelligence artificielle et de l’analyse.
À partir du moment où une entreprise passe à une stratégie d’acquisition, deux considérations cruciales sont souvent négligées par la direction. Tout d’abord, dans les années précédant une approche pour une entreprise, l’acquéreur potentiel doit avoir mené une évaluation approfondie du profil de cybersécurité de la cible, selon un rapport 2018 de KPMG examinant les cyber-risques dans les transactions de fusions et acquisitions. Cette évaluation doit révéler dans quelle mesure la cible comprend son propre profil de risque, un historique des réponses aux incidents et les mesures que la cible a prises pour améliorer ses défenses.
« Si une société cible ne comprend pas suffisamment bien son propre profil de risque pour l’expliquer à la société acquéreuse, il s’agit d’un signal d’alerte. »Jamie Lewis, partenaire en capital-risque, Rain Capital
Le deuxième indicateur important qui est souvent ignoré par les acquéreurs est la posture de sécurité du candidat à l’acquisition. Une position saine et efficace est une position où la cible suppose qu’une attaque est imminente et est préparée avec des outils de surveillance réseau efficaces et des défenses solides de ses actifs les plus précieux.
« Les problèmes de cybersécurité sont une priorité pour les entreprises américaines », en particulier pendant une transaction, et peuvent entraîner la fin d’un accord ou une forte baisse de prix pour le vendeur, déclare KPMG dans son rapport.
Ainsi, en plus du compte de résultat, des bilans et de l’inventaire d’une entreprise, ainsi que de ses procédures de gouvernance et de comptabilité, il est tout aussi important qu’un acquéreur vérifie l’infrastructure de surveillance des correctifs, de la visibilité des endpoints et de la sécurité réseau de la cible. S’ils ne sont pas à la hauteur, un piratage ou une violation peut être une question de cas où ce n’est pas le cas.
Les acquéreurs manquent trop souvent de s’entretenir avec la direction d’une entreprise cible et de leur demander à quel point ils prennent la sécurité au sérieux et ce qu’ils considèrent comme le cyber-risque pour leur entreprise. Prendre le temps d’examiner les cyber-faiblesses avant une acquisition est non seulement logique pour la sécurité des entreprises combinées, mais c’est également une stratégie prudente et défendable qui aidera à protéger l’intégrité de l’approche de prise de contrôle de l’acquéreur.
Voici cinq problèmes de sécurité clés que les acquéreurs potentiels doivent prendre en compte lorsqu’ils partent à la recherche.
Profil de risque
Une évaluation approfondie de la sécurité d’une entreprise cible identifiera les attaquants probables, y compris leurs capacités, objectifs et méthodes, et les manières dont une cyberattaque peut affecter les opérations de l’entreprise. En plus d’examiner la sécurité physique et environnementale, la résilience commerciale et la gestion des opérations, les entreprises acquéreuses doivent également surveiller le paysage des menaces de cybersécurité dans lequel la cible opère, déclare Ron Bradley, vice-président chez Shared Assessments, une organisation mondiale d’adhésion qui développe les meilleures pratiques, les supports éducatifs et les outils pour stimuler l’assurance des risques tiers.
Une fois que les négociations sont actives et que la cible a ouvert ses livres à l’acquéreur, les évaluations préliminaires de sécurité peuvent être suivies de vérifications plus détaillées et de demandes d’informations. C’est ici que de bonnes vérifications de la cyberhygiène des endpoints peuvent être mises en avant : des stratégies simples pour les endpoints peuvent être utilisées pour évaluer la sécurité des applications, les vulnérabilités du réseau, la cadence des correctifs, les faiblesses dans la gestion des accès et la protection des données, ainsi que les réponses aux incidents critiques que l’entreprise cible a installées.
Un problème clé à examiner, explique Bradley, est la manière dont une entreprise cible exécute les privilèges d’identité et de gestion des accès et si elle les accorde de manière permanente ou non surveillée.
La posture de sécurité de la cible est quelque chose à toujours garder à l’esprit : « Si les évaluations de la cible sont largement axées sur la technologie et les produits, ou si les équipes de sécurité et de direction ne réfléchissent pas en termes de profils de menaces, cela pourrait être un signal d’alerte », déclare Lewis.
Visibilité des actifs
Si une entreprise cible ne sait pas où se trouvent les joyaux de sa couronne, il s’agit d’une catastrophe qui attend de se produire. Malheureusement, pour l’acquéreur, ce problème ne devient parfois apparent que pendant les enquêtes sur les violations lorsque l’organisation n’est pas en mesure de clarifier quels sont ses actifs précieux et où ils sont stockés. Avant qu’une société acquéreuse ne procède à son achat, elle doit être sûre que la cible dispose d’un programme établi de gestion des risques et d’un ensemble de contrôles et de normes de cybersécurité en place qui surveillent et protègent ses actifs les plus précieux, déclare Bradley.
« Les entreprises ayant de solides cyber postures effectueront des examens périodiques des cybercontrôles ; les acquéreurs doivent demander à en voir la preuve. »Ron Bradley, vice-président, Évaluations partagées
L’acquéreur doit également être en mesure de vérifier que la cible dispose d’ outils d’inventaire qui appliquent l’intégrité des actifs de données. Les propriétaires des données sur le réseau doivent être identifiés, et il est essentiel que les données soient mises à jour et vérifiées sur une base planifiée. Bradley déclare que les entreprises ayant des cyber-postes solides effectueront des examens périodiques de leurs programmes de gestion des actifs et de l’efficacité globale de leurs cybercontrôles. Les acquéreurs doivent demander à voir des preuves de ces examens et stratégies de remédiation pendant le processus d’acquisition.
Un autre défi est que les acquéreurs peuvent considérer l’importance des actifs différemment du point de vue de la société cible, et par conséquent, les attentes de l’acquéreur quant à la manière de protéger ces actifs peuvent être très différentes des défenses que la cible a mises en place. Par exemple, l’ordinateur d’un administrateur système sur une plateforme existante peut ne pas figurer sur la liste des joyaux de la couronne d’une cible, mais une attaque réussie sur cet appareil pourrait libérer une multitude d’informations sensibles.
[Lire également : 5 graphiques qui expliquent la crise de visibilité de l’informatique]
Une entreprise cible soucieuse de la sécurité doit également être en mesure de fournir aux acquéreurs une évaluation de la sécurité qui identifie les vecteurs potentiels que les attaquants pourraient poursuivre pour atteindre les actifs clés, déclare Lewis. « Si l’entreprise cible a fait ce travail, c’est un excellent signe. S’ils ne comprennent pas pourquoi un tel travail est même important, c’est au moins un drapeau jaune. »
Chaîne d’approvisionnement et tiers
Du point de vue de la sécurité, les entreprises acquéreuses doivent considérer les cibles moins comme des entités uniques et plus comme une fusiond’actifs, d’endpoints, de fournisseurs, de partenaires et de clients, déclare Bradley. Dans cette optique, les acquéreurs doivent rechercher l’accès à une liste des tiers sur le réseau d’entreprise de la société cible, ainsi qu’une évaluation des risques qu’ils présentent. L’acquéreur doit également examiner les faiblesses identifiées par la société cible spécifique aux fournisseurs et aux tiers et s’assurer que la remédiation rapide de ces faiblesses a été effectuée et validée.
Si ces informations tierces ne sont pas disponibles, l’acquéreur doit chercher à effectuer sa propre évaluation de la chaîne d ’approvisionnement pour comprendre les types d’entreprises qui interagissent régulièrement sur les réseaux de la cible, les droits d’administration dont ils disposent et les configurations réseau qui sont en place. À l’ère des rançongiciels et des attaques de la chaîne d’approvisionnement, ces informations peuvent être essentielles pour prévenir une violation.
Travailler sur le périmètre
Alors que la main-d’œuvre a migré vers des modèles de travail à domicile et hybrides, le plus grand défi de sécurité auquel la plupart des entreprises sont confrontées est la surface d’attaque accrue que leurs réseaux présentent aux pirates informatiques, grâce à la pandémie. Pour rester au fait des milliers d’appareils distants introduits sur leurs réseaux, les entreprises ont été tenues de rester vigilantes quant aux nouvelles voies que les cybercriminels peuvent prendre pour franchir leurs périmètres.
Les acquéreurs doivent vérifier que les entreprises cibles ont investi dans des ressources supplémentaires pour s’adapter à des utilisateurs distants supplémentaires sur leurs réseaux et si la cible a ou non des pratiques Zero Trust en place, déclare Bradley. « Zero Trust », qui traite chaque appareil qui tente de se connecter comme une menace potentielle, est une solution plus simple que les VPN (réseaux privés virtuels), qui se sont avérés difficiles à mettre à l’échelle et sont susceptibles de se décomposer.
[Lire également : il est temps d’abandonner le VPN pour Zero Trust]
« Les appareils non gérés des employés cibles, tels que les PC, smartphones, consoles de jeu et appareils IdO, peuvent augmenter la surface d’attaque de la cible », explique Bradley. « Les entreprises qui ne sont pas équipées d’une protection des endpoints et d’une prévention des pertes de données appropriées continueront à se trouver en mode rattrapage. »
Personnel de sécurité
Enfin, les acquéreurs potentiels doivent comprendre la culture d’entreprise globale d’une cible, et cela s’étend aux professionnels du réseau informatique et de la sécurité, déclare Bradley. Cette collecte d’informations peut commencer pendant la période de pré-signature dans la phase de partage de documents et d’entretien du processus d’acquisition. Il doit inclure un examen des politiques et procédures de ressources humaines de la société cible et du taux de rotation des employés de la cible, en particulier de ses techniciens d’entreprise informatique.
[Lire également : Pour renforcer la cybersécurité, responsabilisez vos employés]
Il est également important d’évaluer la capacité de l’entreprise à attirer les meilleurs cyber-talents et, plus important encore, sa capacité à retenir ces talents, car cela donne un message clair sur la réussite avec laquelle l’entreprise maintient et gère sa sécurité réseau. De tous les aspects de la cybersécurité qui doivent être pris en charge pendant une acquisition, le personnel de sécurité réseau peut être le plus négligé. Quelle que soit la robustesse d’une plateforme de sécurité, elle s’atrophiera rapidement sans les talents en place pour l’exploiter et la maintenir.

