Passer au contenu principal
Image pour le blog Qu’est-ce que la gestion de la conformité
Transformation de l’entreprise

Vous ne pouvez pas surmonter les menaces de demain avec l’état d’esprit d’hier

En créant un état d’esprit selon lequel la cybersécurité est le travail de tous, les organisations peuvent vraiment réussir avec la transformation numérique

De nos jours, les organisations parlent constamment des initiatives de transformation numérique ou s’y plongent. Et pourquoi pas ? Ces efforts peuvent entraîner une plus grande efficacité, une plus grande agilité et une meilleure expérience client, pour ne citer que quelques-uns des avantages.

Le problème est que de nombreuses entreprises se plongent dans des transformations sans vraiment prendre en compte les ramifications de ces efforts en matière de cybersécurité et de conformité réglementaire.

Bien sûr, les organisations déploient toutes sortes d’outils et de services de sécurité, et c’est un aspect important de la création de programmes de sécurité et de conformité. Mais ils ne réfléchissent pas suffisamment à la manière dont ils doivent modifier les processus, les procédures et les structures organisationnelles. Pour qu’une entreprise se transforme réellement et sécurise cette transformation, elle doit changer sa culture.

Le changement n’est jamais facile, surtout lorsque les gens sont satisfaits de la manière dont les choses sont actuellement faites. Cela s’applique certainement aux RSSI, DSI, directeurs techniques et autres personnes impliquées dans le leadership en matière de cybersécurité et de conformité, ainsi qu’aux utilisateurs finaux. Mais la mise en œuvre de toutes les technologies de sécurité disponibles sans apporter les modifications nécessaires aux processus/procédures et aux structures organisationnelles entraînera probablement de la frustration et, dans le pire des cas, une défaillance, du point de vue de la défense et de la conformité.

Voici quelques-uns des changements que les organisations devront prendre en compte dans ces domaines.

Processus/procédures

De nombreux processus commerciaux et procédures de sécurité devront être modifiés pour renforcer la sécurité.

L’un des grands domaines qui nécessite des ajustements est la sécurisation de l’identité de l’utilisateur. Il s’agit de l’un des vecteurs les plus exploités. Tout ce qui doit se produire est qu’un utilisateur tombe pour une attaque d’hameçonnage, et les attaquants auront un pied dans la porte. À partir de là, ils savent qu’ils peuvent commencer une recherche de privilèges élevés.

C’est là que l’ authentification multifacteur (AMF) doit être le strict minimum pour l’accès des utilisateurs aux réseaux et autres actifs. Bien que ces méthodes ne soient pas parfaites, elles rendent suffisamment difficile pour les attaquants qu’ils pourraient abandonner et rechercher une autre cible.

La MFA rend beaucoup plus difficile la compromission des comptes. Ils doivent également cesser d’exiger des modifications de mot de passe tous les mois et de placer un fardeau trop complexe sur les utilisateurs. Au minimum, les équipes de sécurité doivent encourager les « phrases secrètes », qui sont plus faciles à retenir, car il s’agit essentiellement d’une phrase beaucoup plus difficile à deviner et à pirater.

Les organisations doivent également réduire le nombre de comptes disposant de droits administratifs et tirer parti d’un système d’accès privilégié, où les utilisateurs peuvent demander des privilèges élevés à une fin et une heure fixes, puis être automatiquement supprimés lorsque cette période est terminée.

De nombreuses personnes sont surpris de constater qu’elles disposent de centaines de comptes avec des droits administratifs, car elles étaient censées être temporaires, mais n’ont jamais été supprimées.

Au lieu de créer des « images d’or », qui prennent beaucoup de temps à créer et gérer, utilisez une image de système d’exploitation de base et des packages d’applications, il y a donc moins à mettre à jour et à maintenir. Pour terminer la transformation, déployez un catalogue de logiciels et un client en libre-service afin que les utilisateurs n’aient pas besoin des droits d’administration locaux pour installer des applications.

Une autre bonne pratique du point de vue des processus est quelque chose que de nombreuses organisations essaient déjà de faire : automatiser autant de choses que possible. L’automatisation des tâches de routine réduit les erreurs humaines et libère du temps du personnel pour travailler sur des projets de niveau supérieur.

En outre, appliquez des correctifs logiciels et des mises à jour dès que possible. Attendre 90 jours ou plus pour « valider » une mise à jour afin de s’assurer qu’il n’y a pas d’impact négatif sur les systèmes n’a pas de sens, en particulier lorsque le délai entre une vulnérabilité découverte et une exploitation de cette vulnérabilité est d’environ 22 jours. Il existe un compromis entre une panne possible et une violation, mais souvent la période de validation peut être raccourcie avec un risque minimal.

Gardez à l’esprit que tout changement dans les processus et les procédures sera probablement déplaisant pour certaines personnes. Par exemple, dans le secteur de l’éducation, de nombreux enseignants ne souhaitent pas que l’informatique déploie l’AMF, affirmant que les élèves ne l’accepteraient jamais. En réalité, les étudiants peuvent utiliser la MFA dans le cadre de la procédure de connexion, car ils y sont habitués en se connectant à leur compte bancaire en ligne et même à leur compte Facebook.

Les gens enracinés dans les façons existantes de faire les choses résistent au changement. Les équipes informatiques et de sécurité doivent négliger les attaquants et travailler ensemble pour mettre en œuvre le changement partout où cela est nécessaire.

Structures organisationnelles

Les structures organisationnelles doivent également être modifiées pour aider à soutenir la nouvelle culture. D’une part, les entreprises doivent éliminer tous les obstacles à l’information qui existent entre les différents services qui devraient travailler ensemble.

Le CSO ou le CISO ne peut pas se permettre d’attendre que le service informatique, les opérations ou une autre unité au sein de l’organisation obtienne des informations et des informations précieuses sur les menaces ou les vulnérabilités qui pourraient aider à prévenir une violation.

Sur le plan organisationnel, de nombreuses entreprises ont toujours des silos qui empêchent les diverses parties prenantes de collaborer comme elles le devraient en matière de sécurité et de conformité. En outre, et peut-être même pire, il existe encore des batailles de terrain qui peuvent empêcher les différentes factions de travailler de manière cohérente pour protéger l’organisation dans son ensemble.

Les meilleures organisations parlent et partagent souvent des informations entre les différents services. Mais pour être vraiment optimales en ce qui concerne la sécurité et la conformité, la plupart des organisations avant-gardistes ont aplati l’organisation pour éliminer les silos et les batailles de gazon et s’assurer que différentes technologies et fonctions commerciales fonctionnent à l’unisson.

Un autre élément important contribuant aux silos mentionnés ci-dessus est les structures de reporting des principaux responsables de la sécurité et de la conformité, tels que les rapports du RSSI. Idéalement, le cadre supérieur de la sécurité doit rendre compte au PDG, au directeur financier, au directeur technique ou à d’autres cadres commerciaux de haut niveau. Cela peut aider à éliminer les couches de bureaucratie, en particulier dans des domaines tels que les approbations budgétaires.

Avoir le RSSI ou d’autres cadres de la sécurité à la direction et rendre compte aux cadres supérieurs signifie que la cybersécurité et la conformité sont garanties que l’organisation a des priorités élevées.

Avoir un leader solide est essentiel, mais en fin de compte, la cybersécurité doit faire partie du travail de tout le monde. Il y aura toujours un compromis entre être sûr et avoir la liberté d’innover. Mais en créant un nouvel état d’esprit sur la sécurité, les organisations peuvent vraiment réussir avec la transformation numérique.

Découvrez comment Tanium peut vous aider à hiérarchiser vos besoins en cybersécurité et en conformité pour la transformation numérique. Découvrez la puissance de Tanium dès aujourd’hui.