Passer au contenu principal
Comment Tanium Risk aide les agences fédérales à se conformer aux exigences du cadre de gestion des risques
Module Deep Dive

Comment Tanium Risk aide les agences fédérales à se conformer aux exigences du cadre de gestion des risques

Respectez ces normes importantes et améliorez la sécurité informatique de votre agence contre les violations de données et les rançongiciels

Depuis 2010, le gouvernement des États-Unis exige que tous les systèmes d’information fédéraux se conforment au cadre de gestion des risques (RMF) du gouvernement, un ensemble de normes de sécurité, pour l’architecture, la sécurisation et la surveillance des systèmes informatiques.

Désormais gérées par le National Institute of Standards and Technology (NIST), les normes RMF offrent des meilleures pratiques détaillées pour améliorer la sécurité informatique face aux menaces telles que les violations de données et les attaques de ransomware.

Dans cet article de blog, je vais offrir un aperçu du RMF du NIST et expliquer comment Tanium Risk et d’autres produits Tanium peuvent aider les agences à se conformer à ces normes importantes.

[Lire également : Qu’est-ce que la gestion des risques ? Une vue d’ensemble simplifiée]

Cadres de sécurité NIST pour la gestion des risques

Commençons par définir ce que nous essayons de gérer.

Le risque, selon le NIST, est « une mesure de la mesure dans laquelle une entité est menacée par une circonstance ou un événement potentiel, et est généralement fonction de : (i) l’impact négatif, ou l’ampleur du préjudice, qui surviendrait si la circonstance ou l’événement se produit ; et (ii) la probabilité de survenance ». Pour comprendre les risques informatiques, une organisation doit comprendre la valeur de ses ressources informatiques et les dommages qui pourraient résulter de ces ressources perturbées ou endommagées.

Une organisation doit également comprendre la probabilité de chaque menace potentielle, afin de pouvoir hiérarchiser ses investissements et ses réponses pour réduire les risques de manière appropriée. Après tout, vous ne souhaitez pas verser d’argent pour prévenir un risque avec une probabilité de 0,01 %, tout en ignorant les risques qui ont une probabilité de 10 %.

La norme NIST principale pour établir le cadre de sécurité des risques du gouvernement fédéral est NIST SP 800-37 Rév. 2. Cette norme fournit « un processus discipliné, structuré et flexible pour gérer les risques de sécurité et de confidentialité qui comprend la catégorisation de la sécurité de l’information, la sélection, la mise en œuvre et l’évaluation du contrôle, les autorisations de contrôle système et communes et la surveillance continue. »

La précision et la ponctualité comptent dans ces évaluations. Le NIST 800-37 appelle les organisations informatiques à s’engager dans une surveillance en temps réel ou presque en temps réel, allant au-delà des rapports d’état quotidiens ou hebdomadaires sur lesquels les équipes de sécurité pouvaient s’appuyer pour la sécurité des endpoints par le passé. Contrairement à l’utilisation de captures d’écran périodiques du statut de l’infrastructure critique, le RMF « promeut une gestion des risques en temps quasi réel et un système d’information continu et une autorisation de contrôle commune grâce à la mise en œuvre de processus de surveillance continue... [et] fournit aux dirigeants et cadres supérieurs les informations nécessaires pour prendre des décisions efficaces, rentables et de gestion des risques concernant les systèmes soutenant leurs missions et leurs fonctions commerciales. »

Effectuer des évaluations des risques avec NIST SP 800-30

Selon le NIST SP 800-39, les processus de gestion des risques comprennent : (i) l’encadrement du risque ; (ii) l’
évaluation du risque ; (iii) la réponse au risque ; et (iv) la surveillance du risque.

NIST SP 800-30 : Guide pour la réalisation d’évaluations des risques, passe en revue plus en détail l’exécution du deuxième processus de cette liste, l’évaluation des risques. Le NIST SP 800-30 est un processus permettant d’identifier la portée, l’objectif et d’autres éléments de l’évaluation. Il décrit ensuite comment effectuer l’évaluation elle-même, que ces étapes :

  • Identifier les sources et les événements de menaces
  • Identifier les vulnérabilités et les conditions prédisposantes
  • Déterminer la probabilité d’occurrence
  • Déterminer l’ampleur de l’impact
  • Déterminer le risque

Cette évaluation ne termine pas le travail. Les résultats de l’évaluation doivent être communiqués aux parties prenantes, et l’évaluation doit être maintenue, à l’aide d’une surveillance « pour rester à jour, les connaissances spécifiques des risques encourus par les organisations ».

L’organisation dispose-t-elle des rapports dont elle a besoin pour partager les évaluations des risques avec les parties prenantes commerciales et informatiques ? Dispose-t-il d’un moyen systématique de maintenir l’évaluation, en s’assurant, par exemple, qu’une évaluation effectuée il y a une semaine est toujours exacte aujourd’hui ? Ce sont des questions que les responsables informatiques et de la sécurité peuvent poser après avoir étudié la norme NIST SP 800-30.

Gérer les risques de sécurité de l’information avec NIST SP 800-39

Une autre norme, NIST SP 800-39, Managing Information Security Risk, fournit des conseils pour « un programme intégré à l’échelle de l’organisation pour gérer les risques de sécurité de l’information pour les opérations organisationnelles (c.-à-d., mission, fonctions, image et réputation), les actifs organisationnels, les personnes, les autres organisations et la Nation résultant de l’exploitation et de l’utilisation des systèmes d’information fédéraux. »

La norme propose une approche à trois niveaux de la gestion des risques « (i) au niveau de l’organisation ; (ii) au niveau de la mission/du processus commercial ; et (iii) au niveau du système d’information ». Une gestion efficace des risques, en d’autres termes, nécessite un large champ d’application, en prenant en compte la mission et les stratégies de l’organisation, ses processus commerciaux et ses systèmes informatiques individuels.

Le NIST 800-39 propose que les pratiques de gestion des risques de l’organisation comprennent :

  • Développer une architecture informatique liée aux buts et objectifs stratégiques des organisations, aux missions/fonctions commerciales définies et aux processus opérationnels/de mission associés.
  • Intégration d’une architecture de sécurité de l’information qui met en œuvre des exigences de sécurité de l’information au niveau architectural.
  • Traduire les exigences de sécurité de l’information de l’architecture « segment » ou « zone de mission » en contrôles de sécurité spécifiques pour les systèmes/environnements d’exploitation de l’information dans le cadre de l’architecture de la solution.
  • Allouer des contrôles de sécurité de gestion, opérationnels et techniques aux systèmes d’information et aux environnements d’exploitation tels que définis par l’architecture de sécurité de l’information.

La première étape consiste à identifier les risques potentiels en fonction de la mission de l’organisation et des systèmes informatiques. Commencez par identifier les rôles que jouent les systèmes et ressources spécifiques pour soutenir la stratégie et la mission de l’entreprise. Ensuite, réfléchissez pour identifier tous les risques importants pour chacun de ces systèmes et ressources.

Par exemple, si la mission de l’organisation dépend d’un serveur Web, tenez compte de toutes les menaces, malveillantes ou autres, qui pourraient interrompre ou endommager ce serveur Web. Votre liste peut inclure des attaques DDoS, des pannes de courant, des problèmes de configuration, des pics d’utilisation, etc.

Vient ensuite mesurer et évaluer les risques en fonction d’une compréhension de la manière dont des systèmes informatiques spécifiques contribuent à la mission globale de l’organisation et de la probabilité que des risques spécifiques affectent ces systèmes.

Une fois les risques identifiés et classés par probabilité, l’organisation doit prendre des mesures pour les atténuer. Par exemple, si le fait d’avoir des serveurs non corrigés est identifié comme un risque, l’entreprise peut mettre en œuvre un système de gestion des correctifs pour atténuer ce risque.

Les résultats de ces trois étapes précédentes doivent être signalés aux parties prenantes et surveillés pour déterminer si le statut des risques a changé. Le processus se termine par la gouvernance. À cette étape, les responsables informatiques et commerciaux décident où et comment investir pour réduire les risques et optimiser la gestion globale des risques.

Comment Tanium aide à soutenir le cadre de gestion des risques

La plateforme Tanium fournit aux équipes chargées de la sécurité et des opérations informatiques une vue unique, complète et en temps réel des données critiques des endpoints, afin que les organisations puissent prendre des décisions éclairées et agir rapidement pour minimiser les perturbations et réduire les risques. Les modules Tanium, composants de la plateforme Tanium, répondent aux exigences clés du RMF.

Modules Tanium pour l’identification des risques

Trois modules Tanium fournissent les informations en temps réel sur les endpoints dont les entreprises ont besoin pour comprendre quels systèmes informatiques elles possèdent, que ce soit sur site, dans des emplacements distants ou dans le cloud, et comment ces systèmes fonctionnent ensemble pour soutenir les opérations et les processus.

  • Découvrir – Faites l’inventaire de l’ensemble de l’environnement sur tous les endpoints en quelques minutes. Analysez les réseaux avec des centaines de milliers d’endpoints pour trouver des actifs non gérés, afin que les administrateurs puissent les bloquer ou les gérer.
  • Actif  : créez et maintenez rapidement un inventaire précis de vos actifs informatiques afin que vous puissiez prendre de meilleures décisions en matière de gestion des risques et de réussite opérationnelle.

Modules Tanium pour la mesure et l’évaluation des risques

Une fois que vous avez identifié les menaces, les vulnérabilités, l’impact, la probabilité et les conditions prédisposantes, vous pouvez calculer et classer les risques que votre organisation doit traiter à l’aide des modules Tanium suivants :

  • Conformez- vous : identifiez les vulnérabilités et les lacunes de conformité sur tous vos endpoints en quelques minutes plutôt qu’en quelques jours ou semaines.
  • Révéler  : localisez rapidement les modifications apportées aux champs de données sensibles et agissez directement sur l’endpoint.
  • Impact  : identifiez rapidement les comptes et systèmes à haut risque pour réduire votre surface d’attaque.
  • Surveillance de l’intégrité  : surveillez en permanence les fichiers critiques de bas niveau de système d’exploitation, d’application et de registre, ce qui permet de faire remonter les enquêtes lorsque des alertes sont déclenchées.
  • Risque  : obtenez les données, l’automatisation et l’intelligence en temps réel nécessaires pour prendre des décisions éclairées plus rapidement grâce à une évaluation complète des risques liés aux endpoints. Utilisez ces données pour hiérarchiser les actions avec une notation intelligente des risques en fonction des mesures opérationnelles et de sécurité.

Modules Tanium pour l’atténuation des risques

Ensuite, prenez votre liste de risques classée et commencez à comprendre comment atténuer les menaces du plus grand au moins. Vous et votre équipe pouvez décider que les risques en dessous d’un certain niveau ne valent pas la peine d’être traités, soit parce que la probabilité qu’ils se produisent est trop faible, soit parce que vous avez identifié des risques beaucoup plus urgents sur lesquels vous concentrer au premier terme. C’est tout à fait correct. La gestion des risques est un processus continu. Si un risque est vraiment important, vous aurez une occasion de le traiter lorsque vous répéterez votre processus d’analyse des risques. Et si la probabilité de ce risque augmente soudainement, vous serez préparé avec le logiciel de gestion des risques Tanium en place, fournissant des informations en temps réel sur les risques et vous fournissant des contrôles en temps réel pour contenir et atténuer les menaces.

Les modules Tanium suivants peuvent vous aider à atténuer les risques.

  • Déployer  : installez, mettez à jour et supprimez des logiciels en fonction d’un ensemble flexible de groupes d’ordinateurs cibles ou d’une machine individuelle.
  • Patch  : planifiez les correctifs du système d’exploitation pour corriger les correctifs manquants sur les endpoints en quelques secondes.
  • Appliquer  : centralisez et appliquez la gestion des politiques sur les systèmes d’exploitation et les emplacements des appareils.
  • Réponse aux menaces  : recherchez de manière proactive les adversaires à l’aide d’heuristiques arbitraires.

Modules Tanium pour le reporting et la surveillance des risques

Le RMF exige que les organisations tiennent une liste des risques connus et surveillent ces risques pour garantir la conformité à toutes les politiques applicables.

  • Tendances  : obtenez un aperçu des mesures de sécurité clés et de l’intégrité opérationnelle en créant des visualisations qui montrent les données actuelles et historiques des endpoints.
  • Risque – Produire des rapports pour communiquer les tendances clés, les améliorations et les références du secteur pour les rapports au niveau de la direction et du conseil d’administration. En utilisant Risk pour surveiller en permanence les endpoints, vous pouvez améliorer votre conformité et votre posture de risque.
  • Connectez -vous : intégrez facilement Tanium à des solutions tierces et au tableau de bord CDM fédéral des États-Unis.

Laissez Tanium vous aider à assurer la conformité au RMF

Tanium a aidé les agences fédérales et d’autres organisations à adopter une approche proactive et efficace des risques et de la conformité. Grâce à la combinaison de son modèle de données extensible, de son protocole de communications distribuées et de son agent léger, la plateforme Tanium permet aux clients de gagner du temps et de réduire les coûts associés à la gestion des risques.

La plateforme Tanium :

  • Fournit et maintient une visibilité complète non seulement sur les failles de vulnérabilité et de conformité, mais également sur les risques globaux sur tous leurs endpoints en quelques minutes au lieu de quelques jours ou semaines.
  • Offre une source de vérité unique, précise et riche qui favorise un consensus autour de la hiérarchisation et de la remédiation entre les équipes chargées des opérations informatiques, de la sécurité et des risques.
  • Permettre aux équipes de résoudre rapidement les problèmes dans leurs environnements sans changer d’outils.
  • Remplace les organisations aux frais et aux difficultés d’acheter un autre outil et d’installer l’infrastructure qui l’accompagne.

Apprenez-en plus sur la mesure du risque des endpoints dans le secteur public dans notre dernier eBook. Si vous souhaitez savoir comment Tanium peut aider votre organisation à atteindre la conformité RMF, veuillez nous contacter.