Passer au contenu principal
Conseils du RSSI de l’Arizona sur la mise en œuvre d’une stratégie globale
Perspectives

Conseils du RSSI de l’Arizona sur la mise en œuvre d’une stratégie globale

Tim Roemer, RSSI de l’Arizona et directeur du Département de la sécurité intérieure de l’Arizona, partage des conseils de première main sur la mise en œuvre d’une stratégie de cybersécurité à l’échelle de l’État

Tim Roemer sait de quoi il parle.

En tant que RSSI de l’Arizona et directeur du Département de la sécurité intérieure de l’État, il doit défendre l’Arizona contre un large éventail de cyberattaques, y compris des attaques complexes et bien financées provenant de pays comme la Russie et la Chine.

Pour ce faire, il a mis en œuvre une stratégie de cybersécurité à l’échelle de l’État.

Dans cet article, nous allons examiner en détail comment Roemer a réussi à donner vie à cette stratégie, et les façons réelles dont elle a rendu l’État de l’Arizona plus sûr.

Apporter la cybersécurité à l’ensemble de l’État en Arizona

Il s’agit de la partie 2 d’une série en deux parties.

Dans la partie 1, nous avons détaillé comment Roemer a mis en œuvre une approche à l’échelle de l’État de la cybersécurité dans l’État de l’Arizona. Dans cette approche, les dirigeants étatiques et locaux « collaborent, se réunissent et commencent à partager des ressources, des informations et des meilleures pratiques » pour battre les méchants ensemble.

L’approche de Roemer fonctionne. Les leaders de la cybersécurité à tous les niveaux du gouvernement de l’Arizona partagent des informations en temps réel. Roemer a une image claire de ce qui se passe au niveau local, les dirigeants locaux se protègent contre les menaces au niveau de l’État, et la communication, la collaboration et la camaraderie se sont toutes améliorées.

« Lorsque tout le monde connaît votre stratégie, et que vous la communiquez efficacement, ils arrivent très rapidement à la table, et nous construisons de bons partenariats qui nous protègent », explique Roemer.

Pour en savoir plus sur la manière dont Roemer a mis en œuvre l’ensemble de l’État en Arizona, lisez la partie 1 ici.

Pour en savoir plus sur l’approche de Roemer et la stratégie de l’Arizona, lisez ci-dessous.

Comment un cyber-centre de commande pilote une stratégie à l’échelle de l’État

L’ensemble de l’état ne se produit pas uniquement.

Cela nécessite un effort coordonné pour connecter, former et centraliser les ressources de cybersécurité dans plusieurs services, rôles et niveaux du gouvernement.

Pour en faire une réalité, Roemer a dépassé les chaînes d’e-mails et les portails Web. Il a construit un centre de cyber-commande physique pour être le hub de tous les efforts de cybersécurité en Arizona.

« Le Cyber Command Center est situé dans notre Centre de fusion d’État, qui est le Centre d’information de lutte contre le terrorisme de l’Arizona (ACTIC), » explique Roemer. « Cela nous donne une cybercapacité unique qu’aucun autre État n’a à ce niveau. »

Comme l’explique Roemer, le Cyber Command Center sert plusieurs objectifs et a amélioré plusieurs éléments des efforts de cybersécurité de l’Arizona. Il a :

  • Amélioration des capacités de réponse aux incidents. « Cela nous donne la possibilité d’être sous un même toit avec nos partenaires d’intervention de la Garde nationale et notre Département de la sécurité publique, et cela a augmenté notre capacité à collaborer avec les forces de l’ordre et à partager des informations avec les locaux. Cela nous donne une capacité de pointe pendant les cyber-incidents et a été excellent pour répondre d’un point de vue opérationnel. »
  • Création d’une maison pour la formation à la cybersécurité. « Les scénarios réels arrivent rapidement chez nous, et nous devons garder une longueur d’avance avec une formation appropriée de nos leaders et praticiens de la cybersécurité à tous les niveaux du gouvernement. Nous disposons désormais d’une installation de formation unique, centrale et efficace pour tout ce qui concerne la cybersécurité, et nous n’avions rien de tel auparavant. »
  • A fait une déclaration. « Symboliquement, cela montre à tout le monde de l’État que lorsque le gouverneur de l’Arizona Ducey a déclaré « La cybersécurité est la sécurité intérieure », il l’a signifiée. Nous mettons notre argent là où se trouve notre bouche. Cela nous aide à établir la confiance avec nos partenaires locaux parce qu’ils nous voient pratiquer ce que nous prêchons, puis ils veulent faire partie de ces programmes. »

Le nouveau Cyber Command Center de l’Arizona offre un exemple tangible de la manière dont une stratégie à l’échelle de l’État peut prendre vie et résoudre des défis de cybersécurité importants.

https://youtu.be/Sw8WHinROfw

Trois conseils pratiques du programme de l’Arizona

En plus de construire un Centre de cyber-commande physique, Roemer offre quelques conseils pratiques pour d’autres États mettant en œuvre une stratégie de cybersécurité à l’échelle de l’État.

Tout d’abord, renforcez l’assistance en haut.

« Commencez par une bonne relation avec le bureau de votre gouverneur », dit Roemer. « Assurez-vous qu’ils connaissent les besoins de vos équipes de cybersécurité au sein de l’État, puis assurez-vous de communiquer efficacement ces besoins à votre législateur. »

Deuxièmement, sécurisez le financement.

« Parler est bon marché. Vous devez stimuler cela avec un financement », déclare Roemer. « Beaucoup de gens se déplacent et parlent cyber, mais au bout du compte, vous avez besoin de ressources pour le faire. Nous avons voyagé dans l’État très tôt et nous avons fait de grands briefings sur les menaces pour obtenir un soutien financier. »

Enfin, écoutez avant de parler.

« Que dirais-je à tout état qui suit cette voie ? Nous écoutons d’abord », explique Roemer.

Les premiers jours où Roemer voyageait dans l’État et discutait avec les dirigeants locaux ont défini la direction que le programme de l’ensemble de l’État devait prendre pour aider tout le monde à tous les niveaux.

« De nombreux gouvernements locaux ont dit : « Excellent travail ! Vous avez vraiment effrayé mon maire, maintenant il pense que la cybersécurité est un problème important, mais nous n’avons toujours pas de financement pour pouvoir nous aider », déclare Roemer. « Et ils nous demandaient également « Quels outils utilisez-vous ? » Pouvez-vous m’aider à les obtenir avec le pouvoir d’achat de l’État, car j’ai été cité à un taux plus élevé que vous ? »

Écouter d’abord les dirigeants locaux, au lieu de venir leur dire comment le programme allait fonctionner, a souligné les principaux défis liés à l’outillage et au financement que Roemer a conçu son programme dans tout l’État pour résoudre.

« Le programme de subvention est né de la sortie du bureau, du développement de relations avec les locaux et de l’écoute », dit-il. « Nous n’avons pas, par hasard, décidé de donner nos outils d’entreprise de cybersécurité à des personnes dans l’État. » Non. Nous avons entendu ce dont ils avaient besoin, puis nous avons élaboré notre stratégie à l’échelle de l’État pour la leur donner. »

Trois domaines où l’ensemble de l’État a rendu l’Arizona plus sûr

Roemer partage deux domaines dans lesquels une stratégie efficace de l’ensemble de l’État a significativement amélioré les capacités de cybersécurité de l’Arizona.

1. Réponse accélérée aux incidents

« L’une des choses les plus difficiles à faire pour répondre à un cyber-incident est de le faire rapidement, car les minutes comptent vraiment », explique Roemer. « Nous devons réagir rapidement, avec le moins de surprises et de retards possible, et tout l’état nous permet de le faire. »

Pour Roemer, l’ensemble de l’état accélère la réponse aux incidents en établissant les relations que vous devez exploiter pendant un incident avant que l’incident ne se produise.

« Avec l’approche globale, nous savons avec qui nous travaillons, et ils nous connaissent », dit-il. « Ils savent qui va répondre. Nous avons signé les MOU et les NDA. Nous sommes pratiquement sur la base du prénom. Avoir ces relations en place nous permet de partager des ressources et de travailler ensemble pendant un incident pour le résoudre rapidement. »

2. Combler le fossé des compétences en cybersécurité

« Le développement de la main-d’œuvre est probablement le plus grand défi de cybersécurité au monde », explique Roemer. « Le fait de ne pas avoir suffisamment de personnes disposant des compétences appropriées contribue à tous les autres problèmes auxquels les RSSI sont confrontés. »

Roemer’s a trouvé qu’une approche à l’échelle de l’État aide à résoudre le manque de compétences en cybersécurité.

« L’ensemble de l’état est une question de collaboration et de travail d’équipe », déclare Roemer. « Si vous n’avez pas quelques ETP de cybersécurité, vous serez mieux positionné avec une stratégie à l’échelle de l’État, car vous partagez des ressources et des informations, vous travaillez plus intelligemment pour résoudre le problème et vous pouvez tirer parti des compétences d’autres équipes plus grandes et plus complètes. »

3. Faire de la cybersécurité gouvernementale une lutte équitable

Roemer a noté dans la partie 1 de cette série que même les petits gouvernements municipaux pourraient être attaqués par des États-nations entiers. Tout l’état égalise ces probabilités.

« En nous réunissant, nous devenons une grande équipe », explique Roemer. « Une attaque contre un district scolaire local à Flagstaff, en Arizona, est une attaque contre moi, le RSSI de l’État. Ils peuvent avoir l’impression d’être désavantagés, mais ils ont d’autres personnes dans leur jardin avec l’aide de l’État de l’Arizona. »

Et plus les groupes locaux rejoignent le programme de l’ensemble de l’État, plus le soutien devient grand pour chaque membre des efforts de cybersécurité du gouvernement. « Au-delà du niveau de l’État, j’ai également 15 comtés pour me soutenir, et cela ne compte même pas les villes et les districts scolaires », déclare Roemer.

Pour Roemer, ce dernier point est essentiel pour ramener à la maison l’avantage de l’ensemble de l’État.

« C’est pourquoi l’ensemble de l’État est si important lorsqu’il s’agit de s’attaquer aux problèmes de cybersécurité modernes, de la résolution des défis de développement de la main-d’œuvre à la lutte contre les attaques nationales. Cela fait de la cybersécurité un combat beaucoup plus équitable pour tout le monde. »

Vous souhaitez en savoir plus ? Plongez dans la cybersécurité de l’ensemble de l’État.