En 2020 , le piratage de la chaîne d’approvisionnement de SolarWinds a été bien plus que mauvais. Elle a exposé des données sensibles provenant de 100 entreprises et agences gouvernementales et a provoqué la nosédive des actions de la société de gestion de réseau. Mais ce qui a frappé l’entreprise plus tard était tout aussi inquiétant et personnel.

Les investisseurs ont poursuivi les anciens membres et les membres actuels du conseil d’administration en novembre 2021, alléguant qu’ils n’avaient pas pu surveiller correctement les risques de cybersécurité qui ont entraîné le piratage.
Le procès a servi d’appel de réveil pour les membres du conseil d’administration qui s’assoient simplement et délèguent la supervision de la cybersécurité aux dirigeants d’entreprise. Les exigences légales et réglementaires émergentes, y compris les nouvelles règles de gouvernance du conseil d’administration et de reporting désormais examinées par la SEC, rendent cette approche sans intervention aussi obsolète que de s’appuyer sur des pare-feux pour la sécurité de l’entreprise.
Aujourd’hui, la supervision du conseil d’administration pour la cybersécurité est malheureuse. En fait, de nombreux conseils d’administration ne sont pas préparés à faire face à une cyberattaque, selon une enquête récente du consortium Cybersecurity at MIT Sloan (CAMS) dans la Harvard Business Review : 23 % des répondants déclarent qu’il n’y a pas de plans ou de stratégies en place pour la cybersécurité.
Et même si 88 % des conseils d’administration considèrent une faille de sécurité comme un risque commercial majeur, seuls 12 % disposent d’un comité de cybersécurité au niveau du conseil d’administration,
selon Gartner.
Parmi les problèmes : un manque d’expertise technique parmi les membres du conseil d’administration, quelque chose que les règles SEC proposées cherchent à résoudre. La méconnaissance de la technologie de sécurité rend difficile l’analyse des briefings exécutifs qui sont souvent chargés de jargon et d’acronymes.
Pire encore, les membres du conseil ne savent souvent pas quelles questions poser pour évaluer la sécurité du réseau d’une entreprise et de ses actifs contre les cybermenaces.
Voici une question qu’ils posent, juste après un défaut qui fait la une des journaux comme Log4j : Sommes-nous protégés contre cela ? Même si la réponse est oui, la question manque le point : les mauvais acteurs, recherchent toujours de nouvelles vulnérabilités et préparent des recettes plus puissantes, avancent plus rapidement que vous ne pouvez dire « transfert de bitcoin ».
Avec la cybersécurité, vous jouez toujours au Whac-A-Mole. C’est ainsi que je le décris aux membres du conseil d’administration que je rencontre et qui sont impatients d’apprendre à prendre la relève et à m’aider. Après avoir passé ma carrière dans la cybersécurité à battre les méchants, y compris environ 21 ans chez Wells Fargo, je peux vous dire que chaque fois qu’il y a un problème, les professionnels de la sécurité de tous les secteurs veulent dépenser de gros dollars pour un nouveau marteau. Mais ce marteau ne fonctionne que pour une graine de beauté similaire traversant le même type de trou.
Quelles questions les membres du conseil doivent -ils poser ? En voici six que je trouve les plus utiles pour les conseils d’administration cherchant à améliorer les dépenses, la planification et la gouvernance de leur entreprise en matière de sécurité.
1. Quels actifs sécurisons-nous ?
La visibilité des actifs est une question de base, mais essentielle. Après tout, vous ne pouvez pas protéger ce que vous ne voyez pas.
« Avec la cybersécurité, vous jouez toujours au Whac-A-Mole. C’est ainsi que je le décris aux membres du conseil que je rencontre et qui sont impatients d’apprendre à intervenir et à aider. »
Mais seulement 30 % des professionnels de l’informatique sont très confiants dans leur capacité à surveiller plus de 85 % des endpoints de leur organisation à tout moment, selon une enquête menée par la société de recherche IDG Connect.
Combien de pièces matérielles se connectent au réseau de l’entreprise et quel logiciel s’exécute sur ces appareils ? Comment les responsables de la sécurité savent-ils ce qu’ils savent ? Les chiffres exacts ne seront pas significatifs pour les membres du conseil d’administration, mais ils peuvent approfondir pour vérifier que les dirigeants d’entreprise disposent de systèmes fiables de découverte et d’inventaire des actifs .
2. Comment protégeons-nous nos « bijoux de couronne » ?
Exemples de « bijoux de couronne » d’une entreprise : code source pour les produits clés ; clés de chiffrement et stratégies de sécurité ; discussions financières, juridiques et réglementaires sensibles. Les membres du conseil d’administration doivent comprendre parfaitement les contrôles qu’une entreprise a mis en place pour sécuriser l’accès à ces données et à d’autres données hautement sensibles.
Par exemple, dans quelle mesure les plateformes cloud sont-elles sécurisées ? L’entreprise sait-elle quels employés ont un accès privilégié à certaines données ?
À quelle fréquence une organisation effectue-t-elle des évaluations des menaces et des exercices de test de pénétration pour trouver les vulnérabilités dans les données de plus grande valeur, et a-t-elle mis en œuvre des informations tirées de
ces tests ?
3. Qui représente exactement le plus grand risque de sécurité pour nous ?
Les membres du conseil d’administration doivent découvrir les attaquants potentiels de l’entreprise, au-delà des « suspects habituels » génériques tels que la Russie, la Chine, la Corée du Nord et l’Iran.
Une façon clé de le faire est de consulter un pirate informatique, une ligne d’enquête qui va au-delà de la simple question « qui pourrait nous attaquer » et se pose la question suivante : « À quoi ressemblons-nous pour un pirate informatique et comment pourrait-il mener une attaque ? »
Cette approche contribue grandement à déterminer si l’organisation est adéquatement protégée contre les tactiques, techniques et procédures bien connues utilisées par tout faux potentiel. Cela dit, les menaces peuvent inclure des hacktivistes cherchant à causer des chaos, des concurrents cherchant à voler la propriété intellectuelle, et la menace la plus importante à l’heure actuelle, les rançongiciels se regroupent après des paiements lucratifs.
Une discussion ouverte et honnête des risques doit également inclure les menaces internes. Selon Verizon, 20 % des violations sont liées à la négligence ou à la malveillance des employés.
Les directeurs doivent poser des questions sur les protocoles en place pour informer les employés sur les dernières tactiques d’hameçonnage et autres vulnérabilités afin de s’assurer que l’entreprise intègre la stratégie de « confiance zéro » dans sa posture de sécurité.
4. Quel niveau de confiance avons-nous dans nos stratégies d’atténuation des risques ?
Oui, la « confiance » est une mesure subjective, mais il est important que les membres du conseil d’administration interrogent les cadres sur les niveaux de confiance afin de déterminer si l’équipe de sécurité estime qu’elle dispose des ressources et du soutien adéquats pour relever les défis auxquels l’entreprise est confrontée. Si les dirigeants d’entreprise signalent que leur niveau de confiance dans une technologie ou une approche particulière est proche de 100 % ou inférieur à 20 %, les sonneries d’alarme doivent sonner.
« Oui, la « confiance » est une mesure subjective, mais il est important que les membres du conseil d’administration posent des questions aux cadres sur [elle]. »
Quels que soient les chiffres précis, les meilleurs dirigeants de niveau C apporteront des données au conseil d’administration pour soutenir leurs estimations, telles que : le nombre de vulnérabilités critiques, les jours moyens pour les corriger, et le pourcentage de tiers évalués au cours des 12 derniers mois, représentés sur plusieurs trimestres.
Les meilleures données comprennent des mesures basées sur la valeur alignées sur les résultats commerciaux, telles qu’une réduction de 70 % des coûts de récupération des rançongiciels ou une réduction de 50 % des pannes non planifiées liées aux vulnérabilités non corrigées, selon une présentation récente de la conférence du vice-président de Gartner et analyste distingué Paul Proctor.
5. Quelles mesures proactives sont en place pour se préparer à une violation ?
Les membres du conseil d’administration ont tendance à aborder la cybersécurité avec un état d’esprit défensif. Mais étant donné le nombre croissant de cyberattaques, les dirigeants d’entreprise doivent envisager de manière proactive des scénarios spécifiques pour une violation. Pour ce faire, une entreprise doit disposer d’une équipe de réponse aux incidents de cybersécurité (CSIRT) bien définie. Il doit également avoir des plans de réponse aux incidents documentés.
Parmi les initiatives stratégiques que les responsables de la sécurité d’entreprise peuvent déployer figurent des simulations de cyberattaques qui testent ces plans. Cela exposera les faiblesses, révélant de manière proactive les angles morts. Dans certaines entreprises, telles que Mastercard, les membres du conseil d’administration participent à des simulations d’attaque, ce qui peut aider à traduire leurs connaissances théoriques en expérience vécue.
6. Quel est le rôle du conseil en cas d’incident ?
Bien que la plupart des entreprises disposent de plans de réponse aux incidents en cas de cyberattaque, les membres du conseil d’administration doivent poser des questions clés sur leur rôle, ainsi que sur les personnes au sein de l’organisation qui « possède » des plans de réponse critique et de récupération des incidents.
L’entreprise paiera-t-elle potentiellement une rançon ? Est-il légal de le faire ? (Une politique de rançon doit être en place au cas où le conseil ne peut pas être convoqué à court terme.) Qui contacte les autorités lors d’une attaque par rançongiciel ?
D’autres questions comprennent : Comment le conseil communiquera-t-il les uns avec les autres si les réseaux d’entreprise deviennent paralysés ? Qui communiquera avec les employés, les clients et les fournisseurs en cas de violation massive ? Existe-t-il une stratégie de relations publiques pour communiquer avec la presse ?
S’assurer qu’un plan existe n’est pas suffisant : les membres du conseil d’administration doivent examiner le plan à un niveau élevé et discuter de leur rôle à cet égard, avant qu’une violation ne se produise. En fin de compte, ils doivent rester vigilants et préparés. Ce n’est qu’alors qu’ils peuvent espérer éviter de devenir la prochaine cible d’un procès de type SolarWinds.




