En mars dernier, les pirates informatiques du groupe d’extorsion Lapsus$ ont lancé une série d’attaques contre le géant des télécommunications T-Mobile. Après avoir acheté des informations d’identification volées et avoir su se frayer un chemin dans les comptes des employés, le gang Lapsus$ a eu accès aux outils internes de T-Mobile, tels que son système de gestion des clients. À partir de là, les pirates informatiques ont volé certaines des données les plus sensibles de l’organisation, plus de 30 000 référentiels de code source. Ils ont également pu pirater les numéros de téléphone portable des clients et intercepter les codes d’authentification multifacteurs.
Cependant, T-Mobile n’était pas la seule grande organisation à faire face à un grave incident de sécurité. Au cours du mois qui a suivi, d’autres piratages ont menacé de publier d’énormes quantités de données hautement sensibles et exclusives dans des organisations telles que Coca-Cola, Nestlé, Epic Games et Scripps Health.
La quantité globale de données auxquelles les pirates informatiques peuvent désormais accéder est stupéfiante : environ 8 milliards de fichiers sont exposés dans les dossiers de stockage cloud, selon l’ outil de recherche de Grayhat Warfare, et au moins 7,2 millions de bases de données sont exposées en ligne, selon une analyse effectuée pour ProPublica.
Moins volumineuses, mais beaucoup plus importantes, sont les données les plus sensibles et les plus précieuses d’une organisation : ses « joyaux de la couronne ». Ces fichiers peuvent inclure le code source pour les produits clés d’une entreprise, les clés de chiffrement ou les stratégies de sécurité sensibles, par exemple.
« Les entreprises doivent savoir quelles sont leurs données les plus importantes, où elles sont et comment elles sont protégées », déclare Paul Perry, responsable de la sécurité, des risques et des contrôles au cabinet comptable Warren Averett et membre du groupe de travail sur les tendances émergentes de l’ISACA.
»Si ces données sont piratées, les conséquences pourraient être désastreuses. »
Protéger les bijoux de la couronne est essentiel, selon les experts, mais mettre en place les bonnes protections n’est pas toujours simple. Voici cinq stratégies que les organisations doivent adopter pour protéger leurs données les plus précieuses.
- Localisez les données les plus critiques de votre organisation Déterminer où résident vos données les plus critiques est une première étape nécessaire pour les protéger, et peut-être la plus difficile, déclare Jenu Jose, ingénieur en solutions techniques chez Tanium. Les données les plus critiques sont rarement bien définies au sein des organisations, dit-il. Certaines entreprises peuvent avoir créé une politique de protection des données ou un système de classification avec différentes catégories pour les données sensibles et confidentielles. « Mais beaucoup d’entreprises n’ont pas fait d’exercice pour déterminer ce qui est quoi parce que c’est trop fastidieux », déclare Jose. « Ce n’est pas un projet facile à prendre en charge. »
Même la tâche de trouver des données très précieuses peut être complexe : « Vous ne pouvez pas simplement effectuer une recherche rapide et collecter toutes ces données », dit-il. « Le cloud computing rend très difficile sa recherche, car il pourrait se trouver sur OneDrive, dans Azure ou ailleurs sur le cloud. » Vous devez rechercher plusieurs plateformes pour avoir une véritable idée de l’emplacement des données sensibles et des ressources qui nécessitent les plus hauts niveaux de protection.
« Les entreprises doivent savoir quelles sont leurs données les plus importantes, où elles se trouvent et comment elles sont protégées. »Paul Perry, responsable de la sécurité, des risques et des contrôles chez Warren Averett
- Évaluer l’impact d’une fuite potentielle de données Après avoir localisé ses joyaux de couronne, les organisations doivent ensuite évaluer la criticité de chaque actif, déclare Jose. Ils doivent se demander : si un actif ou un endpoint particulier est compromis, quel est l’impact possible ? « La criticité des actifs consiste à comprendre vos applications, vos serveurs et vos endpoints et à leur donner un poids différent en termes de risque potentiel de fuite de données », déclare-t-il. Cette pondération peut être prise en compte dans le système global de notation des cyber-risques d’une entreprise.
Une fois que les organisations ont déterminé la criticité de leurs actifs, elles doivent effectuer une évaluation des risques pour déterminer les vulnérabilités et évaluer les contrôles existants en place pour les protéger, déclare Perry de Warren Averett. Les points faibles potentiels doivent être discutés avec tous les membres de l’organisation, dit-il. Le service comptable peut connaître les risques dont le service informatique n’a pas connaissance. - Augmentez vos protections de sécurité Les défenses ajoutées peuvent prendre diverses formes, explique Jose. Elles comprennent le chiffrement de certains documents, la suppression de données à partir d’emplacements vulnérables, le verrouillage d’appareils afin que les clés USB personnelles ne puissent pas être utilisées pour copier des données et la limitation de l’accès à des informations particulières. « Identifier qui a accès à certaines données peut être très difficile », déclare Jose. « Vous pouvez avoir une classification qui dit que tout ce qui contient des informations de carte de crédit doit être maintenu en interne. Mais ensuite, vous avez un cas d’utilisation où quelqu’un devra partager ces données en externe, alors comment les protéger ? »
Les organisations matures peuvent tenir une liste de personnes qui peuvent accéder à certains fichiers, tandis que d’autres entreprises peuvent permettre aux employés d’envoyer un document par e-mail uniquement aux partenaires commerciaux ou fournisseurs. L’envoi à d’autres destinataires serait automatiquement bloqué. Lorsqu’elles verrouillent des actifs, les organisations doivent réfléchir stratégiquement à la manière de faire des compromis entre le coût de la protection et le confort des dirigeants avec un niveau de risque particulier.
« Identifier qui a accès à certaines données peut être très difficile. »Jenu Jose, ingénieur en solutions techniques chez Tanium
- Surveillez en permanence les données sensibles Une fois que les joyaux de la couronne ont été identifiés, évalués et protégés, les organisations doivent les surveiller. « Les outils de surveillance sont les yeux et les oreilles de l’activité qui se produit dans votre organisation du point de vue des données : qui accède à quoi, à quelle fréquence ils y accèdent et s’ils peuvent y accéder du tout », déclare Perry. La surveillance des données fournit une vue plus approfondie de la manière dont les fichiers sont consultés et utilisés, ce qui peut être particulièrement important pour se conformer aux réglementations gouvernementales. « Vous devez être en mesure de consigner chaque modification qui se produit pour un fichier ou un ensemble de fichiers spécifique afin de respecter la conformité », déclare Jose de Tanium. Ou cela peut être utile pour les questions RH. Dans un cas RH ouvert avec un employé, par exemple, l’entreprise peut souhaiter surveiller l’accès aux données sensibles sur les appareils de cet employé.
Lors de la sélection d’un outil de surveillance, les organisations doivent évaluer sa flexibilité dans la création de définitions personnalisées pour les données sensibles d’une organisation, y compris des mots-clés ou des noms de projet particuliers, par exemple. Les outils doivent également déployer les dernières solutions et outils de sécurité alimentés par l’IA avec des capacités intégrées d’apprentissage automatique (ML) pour minimiser le nombre d’alertes de sécurité faussement positives qui peuvent submerger le personnel informatique.
« Si vous avez un nom d’utilisateur et un mot de passe et que vous accédez à quelque chose, vous effectuez désormais une fonction informatique. »Perry
- Faites de la sécurité la clé de votre culture La culture de sécurité d’une organisation détermine dans quelle mesure elle protège ses données les plus précieuses. Mais dans certaines entreprises, l’adoption de mesures de sécurité efficaces est une seconde chose pratique. « De nombreuses organisations n’ont pas mis en place les contrôles dont elles ont besoin, car les employés diront que quelque chose comme l’authentification à deux facteurs est extrêmement gênant pour eux ou leurs clients », déclare Perry. « Les organisations sont également devenues engourdies en matière de cybersécurité. Lorsque vous disposez de ressources très limitées, humaines ou capitalisées, et que vous devez déterminer comment protéger au mieux les données, les entreprises peuvent se laisser submerger. »
L’établissement d’une solide culture de cybersécurité commence au sommet, ajoute Jose. Pour qu’une organisation puisse protéger avec succès ses données les plus importantes, les dirigeants doivent pleinement soutenir l’approche de l’entreprise en matière de cybersécurité. « La protection ne fonctionne pas à moins que vous n’ayez l’adhésion des dirigeants et de l’entreprise », dit-il.
Disposer de protections et de politiques en place, et les respecter, est également une « responsabilité holistique » à l’échelle de l’entreprise, avec tout le monde à portée de main. « J’essaie toujours de communiquer que tout le monde dans une entreprise fait désormais partie de l’informatique », déclare Perry. « Si vous avez un nom d’utilisateur et un mot de passe et que vous accédez à quelque chose, vous effectuez désormais une fonction informatique dans une certaine mesure. »
Après tout, les membres du personnel informatique ont une main attachée derrière leur dos si les employés contournent régulièrement l’ authentification multifacteur ou définissent des mots de passe non sécurisés.
En fin de compte, les dirigeants doivent mettre en œuvre une stratégie robuste pour identifier, évaluer, surveiller et protéger leurs données les plus précieuses, le tout dans une culture de sécurité. Sans la capacité de lutter contre l’attaque par faisceau laser sur des données hautement sensibles, les entreprises risquent la perte potentiellement dévastatrice de leur réputation, de leurs clients et de leurs joyaux.




