Vous ne vous attendriez pas à ce qu’un musicien de jazz professionnel se transforme en expert en politiques de cybersécurité, mais c’est l’histoire d’Ash Hunt (ci-dessous), auteur d’un article révolutionnaire sur l’analyse des cyber-risques.

Grâce à lui, nous pouvons évaluer le risque de cybersécurité en fonction des chiffres, et non en fonction des failles.
Bien sûr, la notation des cyber-risques n’est pas nouvelle, mais l’évaluation des risques de manière quantifiable et cohérente nécessite toujours des encouragements. De nombreuses entreprises ont été lentes à se conformer et les groupes réglementaires en prennent désormais la cause. Les nouvelles règles adoptées par la Securities and Exchange Commission (SEC), en vigueur depuis décembre, obligent les entreprises publiques à divulguer leurs processus d’évaluation, d’identification et de gestion des risques importants. Cela est conforme à d’autres autorités réglementaires qui nécessitent des évaluations des risques dans certains secteurs.
Cela peut être de la musique pour les oreilles de Hunt.
Les polymathes britanniques ont ramassé la trompette à l’âge de 5 ans, se sont assez bien adaptés pour jouer dans des lieux tels que l’illustre club londonien 100 , puis ont étudié pour un diplôme en classiques. Son intérêt s’est tourné vers la politique de cybersécurité, et il s’est formé en partie en assistant à des conférences à l’institut de politiques basé à Londres Chatham House, où il a développé des contacts qui l’ont finalement conduit à représenter l’ONU lors d’une conférence sur la cybersécurité. À partir de là, il a occupé des postes confidentiels au ministère de la Défense du Royaume-Uni, avant de travailler au Forum sur la sécurité de l’information (ISF) en tant que responsable quantitatif des risques liés à l’information. Cela l’a préparé à prendre le poste de RSSI mondial chez le fournisseur de services financiers Apex Group en 2022.
« C’est une excellente méthode pour tester les contrôles que vous devez suivre avant [vous] de lancer l’activité de remédiation. »
C’est au cours de ses années ISF, de 2016 à 2018, que Hunt a développé un cadre pour appliquer des chiffres tangibles à l’analyse des risques de cybersécurité. Il voit cela comme un écart par rapport aux pratiques traditionnelles de gestion des risques qui étaient peu meilleures qu’un doigt dans le vent.
La nécessité d’une analyse des risques plus mature
Bien que l’analyse quantitative des risques existe depuis des décennies dans d’autres domaines, il était beaucoup plus lent de s’attaquer au monde de la technologie, déclare M. Hunt.
« Le moteur Monte Carlo est un calculateur mathématique géant qui nous permet de simuler des scénarios des milliers de fois dans un modèle mathématique. »
« Les personnes opérant dans ces domaines n’avaient pas d’expérience en gestion des risques , elles avaient des analystes et des ingénieurs techniques expérimentés », déclare-t-il. Il déplore une forme d’analyse des cyber-risques portée par de grands cabinets de conseil qu’il appelle notation des feux de circulation, où les gens attribuent subjectivement des scores rouge/vert/ambre à différents risques. Il s’agit d’une méthode courante d’évaluation des risques de cybersécurité parmi les entreprises qui le font, explique M. Hunt. « Cela a sous-tendu toutes les dépenses en technologie et en organisations, et le fait toujours aujourd’hui », dit-il, en l’appelant une pratique pernicieuse.
Au lieu de cela, il a piloté une méthode quantitative d’analyse des risques de cybersécurité basée sur la modélisation de Monte Carlo, qui utilise des échantillonnages répétés pour prédire la probabilité de différents résultats dans des scénarios où des facteurs aléatoires sont présents, tout comme les tables de jeu des casinos de Monte Carlo, dont il a été nommé. Développée à l’origine en 1940s à des fins de recherche militaire, c’est désormais une technique courante dans des domaines allant de la gestion de portefeuille financier à la prédiction des conditions météorologiques.
Utilisation de la modélisation de Monte Carlo pour le cyber-risque
« Le moteur Monte Carlo est un calculateur mathématique géant qui nous permet de simuler des scénarios des milliers de fois au sein d’un modèle mathématique », déclare M. Hunt.
Le modèle de l’ISF utilise cette méthode de modélisation statistique pour suivre les risques de cybersécurité.
« Il s’agit de comprendre quels scénarios pourraient nous empêcher d’atteindre nos objectifs, de déterminer à quelle fréquence ils se produisent, ce qui les cause et quels contrôles nous avons mis en place pour en atténuer les effets », explique Hunt.
Le cadre est largement structuré autour d’une équation simple : la fréquence d’un incident de sécurité multipliée par la perte qu’ils génèrent équivaut au risque. Cependant, en pratique, il existe plus de variables que celles-ci. La perte comprend d’autres points de données, y compris la perte de productivité, le temps et les coûts nécessaires pour réparer ou remplacer les systèmes compromis, et les sanctions légales ou réglementaires.
Contrôles quantitatifs des risques en action
Bien que Hunt ne puisse pas révéler les économies précises qu’il a réalisées chez Apex Group avec cette méthodologie, il dit qu’elle offre un avantage substantiel lorsqu’il investit dans la technologie de cybersécurité. Lorsqu’il a commencé chez Apex, il a utilisé le cadre pour calculer l’exposition aux pertes en analysant les types d’événements de risque dans chaque domaine, ainsi que la fréquence des événements et l’exposition minimale aux pertes pour ces risques.
« Vous ne reculerez jamais [avec ce modèle]. Il s’agit d’un retour sur investissement continu et toujours agrégé pour l’utilisateur final, ce qui est une proposition extrêmement attrayante. »
Recherchez des mesures alimentées dans le modèle de Monte-Carlo couvrant l’environnement commercial et technique jusqu’aux actifs et sources de menaces, ainsi qu’aux évaluations des contrôles existants. Cela a permis à Hunt et à son équipe de projeter une gamme de pertes pour les risques dans ce domaine, ainsi qu’une probabilité pour cette perte.
« Lorsque nous les avons regroupés dans plusieurs scénarios, il était clair qu’un domaine particulier était la préoccupation la plus importante pour nous, grâce à sa contribution à l’exposition aux pertes », déclare-t-il. Il reste très informé sur le domaine des opérations commerciales ou de la technologie qui était.
Les résultats de ces calculs ont donné au groupe Apex une base pour planifier un ensemble de contrôles de cybersécurité qui pourraient réduire la perte potentielle. L’exécution du modèle Monte Carlo comme si ces contrôles étaient en place a montré l’écart entre la situation de cybersécurité existante et une situation plus améliorée. Mesurer cette différence par rapport à chaque investissement de cybersécurité proposé a fourni à l’équipe un retour sur investissement potentiel pour ce contrôle de sécurité.
« C’est une excellente méthode pour tester les contrôles que vous devez suivre avant de lancer l’activité de remédiation », déclare M. Hunt.
Aucune mesure oubliée
Tout cela semble intelligent, mais que se passe-t-il lorsque les RSSI ne disposent pas des données nécessaires ?
Le manque de données ne devrait pas être un obstacle à l’analyse quantitative des risques, soutient M. Hunt. Il n’y a pas de seuil de qualité standard dans ce type d’analyse statistique, souligne-t-il ; vous travaillez simplement avec les données que vous avez. L’ensemble de la pratique consiste à modéliser l’ incertitude, et le cadre renverra une gamme de pertes potentielles dans ses résultats qui deviendront progressivement plus précises.
« Le jour où vous serez le pire dans cette approche de la modélisation des risques est le jour où vous commencez », dit-il.
Le modèle comprend un score décrivant la confiance que les personnes doivent avoir dans ses prédictions. Il améliore continuellement ce score de confiance en utilisant le feedback et l’ajout de plus de données au fil du temps. « Vous ne reculerez jamais. Il s’agit d’un retour sur investissement continu et toujours agrégé pour l’utilisateur final, ce qui est une proposition extrêmement attrayante. »
Les modèles basés sur les statistiques surpassent toujours l’instinct, affirme Hunt. Les modèles de sécurité existants adoptant une approche subjective et large, il déclare qu’un modèle quantitatif ne peut qu’améliorer les performances. L’époque de la sécurité est terminée. Bienvenue à l’ère des chiffres durs.
POUR EN SAVOIR PLUS
Découvrez d’autres entretiens exclusifs avec des responsables de la sécurité dans notre série « Success Stories ».
- Joseph Karpenko de Stratascale sur...
ÉVOLUTION DES VIOLATIONS À LA STRATÉGIE COMMERCIALE - Ken Fishkin, « évangéliste de la protection de la vie privée » de Lowenstein Sandler, sur...
OFFRER UNE FORMATION SUR LA CYBERSÉCURITÉ - Marvel « Superhéros » Mike Wilkes sur...
UTILISER L’IA POUR LUTTER LE CYBERCRIME - Jeff Aguilar du comté de Los Angeles sur...
COMMENT TRAITE-T-IL (ET RETREND) LES TRAVAILLEURS POUR LUTTER L’HACHING - Dennis Leber du Honest Medical Group sur...
POURQUOI IL NE PARLE PAS DE CYBERSÉCURITÉ (BEAUCOUP) AVEC LE CONSEIL - Stephen de Léo A Daly a tenu...
LE CÔTÉ FLIP DU RISQUE TIERS - Michael Adams de Zoom sur...
ATTEINDRE LA CYBERSÉCURITÉ 2,0 AVEC LA NOTATION DES RISQUES CYBER

