Repensez au moment où la pandémie a frappé et, apparemment, du jour au lendemain, le monde entier a adopté la vidéoconférence. C’était une aubaine pour connecter toutes sortes de personnes pour toutes sortes de réunions, mais plus il y avait d’entreprises, d’écoles, d’agences gouvernementales et, enfin, presque tout le monde s’appuyait sur la visioconférence et d’autres logiciels collaboratifs, plus les plateformes devenaient vulnérables. Les utilisateurs n’appliquaient pas de pratiques de sécurité de base telles que l’ authentification multifacteur, et le déploiement du chiffrement ponctuel mettait en danger la confidentialité. À mesure que la visioconférence augmentait, les risques de cybersécurité augmentaient également.

Pour Michael Adams, directeur de la sécurité de l’information (RSSI) chez Zoom, qui a été le pionnier du boom de la vidéoconférence, la pandémie a présenté à son entreprise un problème inattendu qui ne semblait pas être un problème : la croissance soudaine et exponentielle de sa clientèle. Bien que les PDG puissent rêver de telles choses, Adams a compris que la croissance de Zoom nécessiterait une nouvelle façon de penser à la cybersécurité.
Et une étape essentielle de cette nouvelle approche a été d’améliorer leur notation des cyber-risques.
Avant la pandémie, Zoom maintenait une petite équipe de sécurité. « Ils ont fait un excellent travail et ont posé les bases de l’entreprise », déclare Adams, qui a rejoint Zoom en août 2020 tant que conseiller du directeur de l’exploitation et du RSSI ; il a pris la relève en tant que RSSI l’année dernière.
Avec l’essor du travail à distance, l’entreprise est passée à ce qu’il appelle sa version 2,0 de la cybersécurité. C’était l’occasion de construire et d’améliorer les systèmes de sécurité déjà en place, en élargissant le programme de sécurité existant de Zoom pour gérer les risques émergents potentiels. Pour ce faire, il fallait connaître les nouveaux risques, puis adapter leur programme et leur approche à ces risques, en particulier à mesure qu’ils évoluaient (et continuent d’évoluer) au fil du temps.
« Nous devons avoir une vue complète du paysage des menaces et des risques, puis analyser cela pour [saisir] nos obligations spécifiques envers nos clients. »Michael Adams, RSSI, Zoom
Plus précisément, la notation des risques a fait la différence dans la posture de sécurité de l’entreprise dans des domaines tels que la gestion des vulnérabilités, où ils doivent adhérer à certaines obligations de conformité ou de client, et la gestion des risques tiers, un domaine spécifique qui, pour diverses raisons, n’était pas hiérarchisé autant que d’autres domaines pendant cette période où la vidéoconférence était en augmentation. En utilisant les scores de risque, Zoom a pu identifier les problèmes potentiels qui auraient autrement chuté à travers les failles et ont rendu la marque vulnérable aux cybergangs, aux pirates informatiques dirigés par les adolescentes et aux menaces internes. Au lieu de cela, Zoom a modifié ses investissements pour créer un programme de sécurité encore plus complet.
« Je savais que nous devions investir et investir dans les ressources », déclare Adams. Ils ont également dû creuser plus profondément, ajoute-t-il, pour identifier le risque réel et décider comment concentrer les composants clés pour traiter ce risque.
Les résultats de cette analyse des cyber-risques sont devenus la base d’une nouvelle posture de sécurité et d’un ensemble de priorités de programme pour l’exercice 2020.
C’est une leçon qui s’applique aux entreprises à tous les niveaux. De nombreuses organisations ont une compréhension décente des risques auxquels elles sont confrontées, mais trop d’entre elles n’ont pas établi de système formel pour repérer et surveiller ces risques.
Comment démarrer un programme de notation des cyber-risques
La notation des risques commence par l’identification des indicateurs de risque pertinents pour votre entreprise. Il existe de nombreux indicateurs de cyber-risque à prendre en compte (comme le nombre de cyberattaques réussies ou tentées, la vitesse et la planification de la gestion des correctifs, les temps de réponse aux cyber-incidents, etc.). Adams a suivi le cadre de cybersécurité (CSF) du NIST et la norme ISO 27001 pour développer un ensemble d’indicateurs de risque qui ont aidé l’équipe de sécurité à suivre la posture de risque de l’entreprise contre des risques spécifiques chaque trimestre.
« Vous devez savoir ce que vous avez pour le défendre. »Adams
Par exemple, Adams explique que le CSF a cinq fonctions. Parmi celles-ci, la fonction « identifier » aide les organisations à comptabiliser leurs actifs physiques et logiciels pour établir la base d’une solution complète de gestion des actifs.
« La gestion des actifs est un composant clé de tout programme de cybersécurité », déclare Adams. « Vous devez savoir ce que vous avez pour le défendre. » En la décomposant plus en profondeur, Adams a entrepris de répondre aux préoccupations suivantes :
- Ai-je un inventaire significatif des actifs ?
- Y a-t-il des lacunes ?
- Quels programmes gèrent le logiciel exécuté sur ces actifs ?
- Comment puis-je penser à la gestion des vulnérabilités pour tenir ces éléments à jour ?
- Quelles sont mes obligations de conformité pour cela ?
« Il s’agit d’un exemple unique, mais nous devons avoir une vue complète du paysage des menaces et une vue complète du paysage des risques, puis analyser cela pour adapter une compréhension de nos obligations spécifiques envers nos clients », déclare-t-il. Les deux vues sont nécessaires car elles fournissent des informations sur deux domaines différents : les menaces, comme dans les événements malveillants qui se produisent par l’exploitation de vulnérabilités ; et les risques, la perte ou les dommages qui pourraient se produire en cas de cyber-incident.
À l’avenir, les points de référence de notation des risques, des mesures qui comparent l’environnement d’une organisation à celui de ses concurrents, aident Adams et son équipe de sécurité à s’assurer qu’ils couvrent tous les domaines clés et aident à hiérarchiser les ressources. Les indicateurs de risque clés fournissent les mesures nécessaires pour déterminer quels actifs sont ciblés et pour détecter toute anomalie. Les indicateurs de risque sont alignés par domaine fonctionnel et suivis.
« Nous pensons qu’une stratégie de sécurité réussie devrait tirer parti des cadres de sécurité de pointe et également tirer parti de la notation des risques adaptée aux réalités de l’entreprise », a déclaré Adams. « C’est grâce à cette combinaison que nous sommes en mesure de concentrer au mieux nos ressources, notre temps et notre énergie et d’assurer la sécurité que nos clients et notre entreprise attendent de Zoom. »
Adams travaille également en étroite collaboration avec un comité des risques de cybersécurité composé de trois personnes, composé de membres du conseil d’administration de la société. La création d’un tel comité contribue grandement à la mise en œuvre des types de stratégies de bonne gouvernance que la Commission des valeurs mobilières des États-Unis (Securities and Exchange Commission, SEC) a décrites dans un nouvel ensemble de règles proposées l’année dernière et en cours de finalisation. Le comité des risques de Zoom se réunit tous les trimestres pour discuter de la stratégie pour l’année fiscale à venir, et Adams utilise ce temps pour présenter les priorités et objectifs principaux du programme global de cybersécurité, conformément aux directives du NIST et de l’ISO.
L’avantage le plus important (et inattendu) de la notation des cyber-risques
L’avantage le plus significatif de la notation des cyber-risques est sans doute son plus subtil : la capacité à révéler les risques que vous n’aviez pas conscience étaient des risques, déclare Adams, vous alertant de problèmes que vous n’auriez pas connus autrement. Avoir ces informations à portée de main devient la référence d’une stratégie de cybersécurité plus robuste et efficace. Dans le cas de Zoom, cela a permis à Adams et à son équipe de sécurité de mieux hiérarchiser leurs objectifs.
« Je suis très chanceux d’avoir une équipe de sécurité solide et des personnes incroyablement talentueuses, engagées, qui aiment ce qu’elles font et qui sont exceptionnellement compétentes », déclare Adams. Il est également utile que la haute direction, y compris le conseil d’administration, écoute ; les décideurs de Zoom sont investis dans la cybersécurité, y compris en apportant des améliorations et en engageant des ressources.
« Les problèmes de risque doivent être traités de manière appropriée », ajoute Adams. Cela nécessite un programme de sécurité stratégique et la reconnaissance d’une vérité simple : vous ne pouvez pas tout résoudre en même temps. La notation des risques a donné des directives à Adams et à son équipe : elle a identifié un problème inattendu posé par la pandémie, l’a résolu en aidant l’organisation à examiner différemment ses problèmes de sécurité, et a proposé une stratégie et une feuille de route personnalisées pour l’avenir.
POUR EN SAVOIR PLUS
Découvrez d’autres entretiens exclusifs avec des responsables de la sécurité dans notre série « Success Stories ».
- Joseph Karpenko de Stratascale sur...
ÉVOLUTION DES VIOLATIONS À LA STRATÉGIE COMMERCIALE - Ken Fishkin, « évangéliste de la protection de la vie privée » de Lowenstein Sandler, sur...
OFFRER UNE FORMATION SUR LA CYBERSÉCURITÉ - Marvel « Superhéros » Mike Wilkes sur...
UTILISER L’IA POUR LUTTER LE CYBERCRIME - La chasse aux cendres du groupe Apex sur...
PRÉCISER LE RISQUE CYBER (EXACTEMENT) AVEC CETTE FORMULE - Jeff Aguilar du comté de Los Angeles sur...
COMMENT TRAITE-T-IL (ET RETREND) LES TRAVAILLEURS POUR LUTTER L’HACHING - Dennis Leber du Honest Medical Group sur...
POURQUOI IL NE PARLE PAS DE CYBERSÉCURITÉ (BEAUCOUP) AVEC LE CONSEIL - Stephen de Léo A Daly a tenu...
LE CÔTÉ FLIP DU RISQUE TIERS

