Passer au contenu principal
Les scores de cyber-risque devraient être plus qu’un simple nombre
Perspectives

Les scores de cyber-risque devraient être plus qu’un simple nombre

Les organisations ont besoin de données en temps réel et exploitables pour prévenir et atténuer les cyberattaques.

Les responsables de la sécurité étant confrontés à une multitude d’attaques par rançongiciels et autres cybermenaces, il peut être difficile de savoir où concentrer leur énergie. C’est là qu’un « score de risque cyber » promet de venir à la rescousse.

Ces notations sont comme une note de crédit pour la cybersécurité. Un score de cyber-risque fournit une évaluation du niveau unique d’exposition d’une organisation aux cyber-attaques, de ses performances en termes de dizaines de stratégies d’atténuation nécessaires et des maillons faibles restants dans son armure de sécurité.

Les cyberattaques réussissent souvent en raison d’erreurs évitables, telles que l’échec de l’installation des mises à jour logicielles et une mauvaise gestion des correctifs.

La notation des cyber-risques peut mettre en évidence ces problèmes avant qu’ils n’entraînent une violation. Elles fournissent un moyen facile à comprendre et fondé sur des preuves pour développer une stratégie de prévention ciblée contre les rançongiciels , et elles sont particulièrement utiles pour communiquer l’urgence des améliorations à la direction et au conseil d’administration ou à la direction des agences gouvernementales.

Étant donné que tout, des taux d’assurance aux transactions de fusions et acquisitions , dépend des scores de cyber-risque, les responsables de la sécurité de l’information (RSSI) seraient sage d’écouter leur appel. Mais ces chiffres simples ne sont qu’une seule pièce du puzzle de sécurité. Et tous les scores de risque ne sont pas les mêmes. Il est utile de regarder sous le capot avant de s’appuyer sur ces scores pour prendre des décisions critiques.

Le prix de l’inaction

Une série d’attaques perturbatrices et préjudiciables par rançongiciel au cours des 18 derniers mois a touché même les organisations les plus fortement sécurisées. Cybersecurity Ventures estime que les coûts des  rançongiciels dépasseront les 265 milliards USD d’ici 2031. Près de 40 % des dirigeants interrogés par le cabinet d’études de marché IDC avaient subi une ou deux attaques par ransomware au cours des 12 mois précédents, ce qui leur a obligé à allouer des ressources importantes à la remédiation. Trente-sept pour cent des dirigeants ont déclaré qu’une attaque avait causé une perturbation d’une semaine ou plus.

Alors que le rythme et l’intensité des attaques s’accélèrent, les RSSI inquiets évaluent leurs postures de sécurité et tentent de comprendre le niveau de risque auquel leurs organisations sont confrontées. Selon IDC, environ 50 % des décideurs et des influenceurs en matière de sécurité informatique ont déclaré que l’inquiétude concernant les attaques par ransomware les avait poussés à effectuer des tests de stress périodiques sur leurs procédures de cyber-réponse au cours de l’année précédente. Et 37 % avaient mené un examen à l’échelle de l’organisation des pratiques de sécurité, de protection des données et de récupération à l’aide d’informations accessibles au public. Malgré tout ce travail, plus des trois quarts des dirigeants n’ont pas confiance dans le profil de sécurité de leur organisation, selon une autre étude  du cabinet de conseil IDG Connect.

De nombreux RSSI se sont naturellement tournés vers les scores de cyber-risque pour fournir des informations indispensables sur le niveau d’exposition de leur organisation. Bien que les scores puissent être utiles pour identifier les faiblesses, ils sont plus utiles lorsqu’ils aident à hiérarchiser les menaces et les mesures que les organisations doivent prendre pour se protéger contre ces menaces.

« Une simple ancienne note ne donne pas aux cyber-cadres la possibilité de prendre ce type de décisions commerciales », déclare Bob Maley, directeur de la sécurité (CSO) chez Black Kite, une plateforme de notation des cyber-risques fondée par un pirate informatique éthique certifié (CEH) pour l’OTAN. « Vous devez disposer d’informations qui vous aident à prendre la décision que vous devez faire quelque chose et qui garantissent que vos actions sont appropriées. »

Alors que les attaques par ransomware prolifèrent, les conseils d’administration et les dirigeants d’agences gouvernementales font pression sur les RSSI et les DSI pour obtenir des assurances basées sur les données que leurs organisations ont augmenté la sécurité. Près de 30 % des organisations interrogées par IDC ont déclaré que l’année précédente, leurs conseils d’administration avaient demandé une présentation sur les procédures de réponse aux rançongiciels et les pratiques actuelles de protection et de récupération des données.

[Lire également : Ransomware 101 : De quoi s’agit-il et comment prévenir une attaque ?]

« Bien que les équipes de direction aient généralement une bonne maîtrise de la compréhension des risques, quantifier les risques pour la cybersécurité s’est avéré difficile », déclare Shawn Marriott, directeur de la gestion des produits chez Tanium. Cela est en partie dû au fait que les données pertinentes pour la sécurité sont dispersées entre les silos dans les grandes organisations complexes. Et les équipes informatiques et de sécurité utilisent souvent différents outils et mesures pour évaluer si elles ont atteint leurs objectifs.

« Le plus grand problème que nous rencontrons actuellement est que peu de cadres existent pour identifier, quantifier et hiérarchiser les cyber-risques », explique Nadav Zafrir, cofondateur de la société de capital-risque technologique Team8. Les organisations ne peuvent pas tout protéger, explique Zafrir. Étant donné que leurs réseaux sont interdépendants des clients, des partenaires de la chaîne d’approvisionnement et même du gouvernement, les chefs d’entreprise doivent comprendre les risques, les hiérarchiser, puis optimiser leur approche afin de réduire la probabilité d’une attaque réussie.

Ce qu’il faut rechercher

Même lorsque les RSSI se tournent vers les scores de cyber-risque pour évaluer les menaces auxquelles leur organisation est confrontée, l’ attaque Colonial Pipeline souligne la folie de placer trop de stocks en un seul nombre.

«  Colonial Pipeline avait un score [risque] décent. Mais il y avait des signaux clairs qui nous ont indiqué comment ils sont devenus victimes.  »
Bob Maley, directeur de la sécurité, Black Kite

« En termes de notation de la sécurité, ils avaient un score décent », déclare Maley, qui a précédemment occupé le poste de responsable mondial de la sécurité et des inspections tierces chez PayPal, en tant que consultant en risques chez Wells Fargo et en tant que RSSI pour l’État de Pennsylvanie. « Mais il y avait des signaux clairs dans quelques composants qui nous ont indiqué comment ils sont devenus victimes. »

Le pipeline colonial n’est pas une valeur aberrante. Les incidents de sécurité sont souvent le résultat de points faibles dans les pratiques de sécurité d’une organisation. Pour être vraiment utile, un score de risque doit inclure des informations de sécurité qui obligeront une entreprise à corriger les faiblesses que le score aide à identifier.

« Il existe des contrôles compensatoires qui n’éliminent pas les risques, mais leur configuration ou leur activation permet d’atténuer les risques », déclare Marriott de Tanium. Ils comprennent des choses comme s’assurer que vous avez un logiciel antivirus installé et qu’il est à jour. « Il n’est pas inhabituel de voir un logiciel antivirus qui n’a pas été mis à jour depuis 10 ans », dit-il.

[Lire également : vous ne pouvez pas battre les menaces de demain avec l’état d’esprit d’hier]

Les solutions existantes de notation des risques ne parviennent généralement pas à analyser les données de sécurité internes. « Elles ont du mal à obtenir des informations opportunes et précises sur l’ensemble de leur parc », déclare Marriott, « mais les données sont incohérentes et ad hoc », ce qui peut fausser les calculs de risque.

Au lieu de cela, Marriott dit qu’une solution de cyber-risque devrait faire ce qui suit :

Fournir un riche ensemble de données de sécurité

Armés d’informations sur les contrôles de sécurité internes, les vecteurs d’attaque probables, les vulnérabilités majeures et les exigences de conformité, les RSSI peuvent mieux découvrir les risques et mettre des ressources vers ceux susceptibles d’avoir le plus grand impact sur leurs organisations.

Par exemple, l’ordinateur portable manquant d’une personne de la direction est plus critique que l’ordinateur portable d’un employé d’entrée de gamme. Les meilleurs systèmes mettent en évidence le nombre précis d’endpoints qui nécessitent une remédiation et le niveau de préoccupation pour chacun d’entre eux. « Une fois que les équipes de sécurité disposent de ces informations, elles peuvent effectuer des analyses pour comprendre, puis hiérarchiser ce qui doit être corrigé pour réduire le niveau de risque », déclare Marriott.

Permettre une hiérarchisation plus intelligente

Un score de risque peut fournir un aperçu de la cyberintégrité d’une organisation à un moment unique. Mais plus utile est un score continu et holistique qui aide une équipe informatique occupée à voir les modèles en temps réel et à traiter rapidement les risques les plus urgents. « Vous pourriez donner à quelqu’un une liste de 20 endpoints à prendre en charge, ce qui serait en fait une chose raisonnable avec laquelle travailler », déclare Marriott.

Étendre le profil de sécurité de l’organisation

Les organisations s’appuyant de plus en plus sur la cyberassurance pour compenser les paiements aux criminels, les assureurs sont très intéressés par la preuve de la cyberhygiène d’un client. De même, les tiers ont un intérêt direct à comprendre le risque que présentent leurs partenaires de la chaîne d’approvisionnement. Et si le gouvernement finit par créer un Conseil national de sécurité de la cybersécurité pour enquêter sur les cyberattaques, la notation holistique pourrait s’avérer utile aux enquêteurs.

[Lire également : Pourquoi une bonne cyberhygiène, qui commence au niveau des endpoints, est essentielle à la cybersécurité aux États-Unis]

Pour le moment, cependant, les organisations doivent s’assurer que leur solution de notation des risques est liée à leurs objectifs organisationnels plus larges. Cela permettra aux chefs d’entreprise, du conseil d’administration et de la direction aux chefs d’équipe technique, de comprendre comment un score se traduit par des pertes ou des économies en dollars.

En fin de compte, une compréhension partagée des résultats commerciaux garantira qu’une solution de notation des risques offre une feuille de route complète pour prévenir les attaques de ransomware et conserver la résilience opérationnelle.