Passer au contenu principal
Le cyber-dénonciation met les chefs de la sécurité au cœur de l’action
Perspectives

Le cyber-dénonciation met les chefs de la sécurité au cœur de l’action

Une loi 2022 peut donner naissance à la prochaine génération de lanceurs d’alerte en matière de sécurité. Une plus grande transparence et une responsabilité partagée peuvent aider à les rendre moins nécessaires.

Lorsque Twitter a embauché Peiter « Mudge » Zatko comme nouveau responsable de la sécurité en novembre 2020, il a été chaleureusement accueilli par le PDG de l’époque, Jack Dorsey, qui l’avait personnellement recruté.

En tant que membre du légendaire collectif de pirates informatiques L0pht en 1990s, Mudge a aidé à inventer les concepts de piratage éthique (« chapeau blanc ») et de divulgation responsable des vulnérabilités. Il avait travaillé pour la Defense Advanced Research Projects Agency (DARPA) et Google avant de rejoindre Twitter.

Après un piratage dévastateur quatre mois plus tôt, les attaquants ont pu reprendre des comptes appartenant à l’ancien président Barack Obama et au PDG de Tesla Elon Musk, entre autres, l’entreprise avait besoin de quelqu’un ayant la réputation imposante de Mudge pour restaurer sa crédibilité. Mais moins de deux ans plus tard, l’ancien responsable de la sécurité témoignait devant le Congrès de l’approche « extrêmement négligente » de Twitter en matière de sécurité, après que les dirigeants de l’entreprise aient prétendument ignoré ses nombreux avertissements.

Comme Mudge l’a découvert, le chemin entre le sauveur de la sécurité et le lanceur d’alerte est glissant et escarpé. Pour un cadre de haut niveau, il est extrêmement rare qu’il rende public des vulnérabilités de sécurité non corrigées. Mais cela peut bientôt changer avec les règles fédérales de signalement de cybersécurité sur le point d’entrer en vigueur.

Les portes inondables s’ouvrent à la dénonciation

En mars 2022, la loi Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA) a été promulguée. Une fois que les règles finales entreront en vigueur, la loi exigera que les professionnels de la cybersécurité dans les entreprises d’ infrastructures critiques signalent rapidement les incidents et les paiements de rançongiciels aux autorités fédérales.

«  Il arrive que j’ai mis mon badge sur la table et que j’ai dit : « Cela ne se passe pas sur ma montre.  »
Malcolm Harkins, directeur de la sécurité et de la confiance, Epiphany Systems

Selon les experts juridiques, la loi crée une opportunité pour les lanceurs d’alerte qui ont connaissance d’un manquement à divulguer les violations de cybersécurité à la Cybersecurity and Infrastructure Security Agency (CISA) en temps opportun de signaler une violation par le biais d’un procès en vertu de la False Claims Act.

La SEC a également proposé de nouvelles règles exigeant que les entreprises cotées en bourse divulguent les « incidents de cybersécurité importants » dans les quatre jours suivant leur survenance, et offre déjà des incitations financières significatives aux employés qui signalent des organisations qui ne se conforment pas. En raison de ces nouvelles exigences, le nombre d’employés déclarant le statut de lanceur d ’alerte devrait augmenter.

Ce n’est pas nécessairement le cas. En adoptant une culture de transparence et de responsabilité partagée, les organisations peuvent créer moins de circonstances qui conduisent à des dénonciations, tout en faisant également un meilleur travail de gestion des risques.

Les RSSI ressentent la pression

La pression exercée sur les RSSI pour supprimer les informations sur les cyber-risques graves est trop fréquente, note Malcolm Harkins, directeur de la sécurité et de la confiance pour Epiphany Systems, et ancien directeur de la sécurité et de la confidentialité chez Intel.

Fin 2020, Harkins a publié un sondage sur la plateforme Pulse.QA (aujourd’hui Gartner Peer Insights) demandant aux professionnels de la sécurité s’ils avaient déjà été invités à « blanchir » les risques réels de sécurité. Sur les plus de 100 répondants, près de 60 % ont répondu oui. Bien que l’enquête n’ait pas été scientifique et comptait un échantillon de petite taille, elle reflète une réalité croissante parmi les leaders de la cybersécurité, déclare Harkins.

« Nous avons tous rencontré des défis liés à l’intégrité qui ont testé notre résolution », a-t-il écrit dans un essai publié plus tôt cette année. « Nous pouvions anticiper quand une pression était susceptible de survenir... Nous pouvions l’odorer, le sentir comme un sixième sens. »

Lorsqu’ils sont confrontés à une pression contraire à l’éthique de la part d’en haut, les responsables de la sécurité disposent de quatre options : ils peuvent repousser plus fort et essayer de changer d’avis leur patron. Ils peuvent gérer le risque du mieux possible et espérer éviter les catastrophes. Ils peuvent retourner leurs badges et trouver plus d’employeurs soucieux de la sécurité. Ou ils peuvent rendre public les actualités, alertant les régulateurs tout en mettant en danger leur carrière.

« Il m’arrive d’avoir mis mon badge sur la table et d’avoir dit : « Cela ne se passe pas sur ma montre », déclare Harkins. « Personnellement, je le ferais avant de devenir un lanceur d’alerte. Si vous pensez que l’entreprise commet une erreur importante, vous devez être prêt à partir. »

La sécurité est un sport d’équipe

Les professionnels de la sécurité traitent chaque jour des centaines de vulnérabilités potentiellement graves, déclare Steve Zalewski, ancien RSSI de Levi Strauss et désormais conseiller en sécurité chez S3 Consulting. Ils doivent décider lesquels présentent une menace suffisamment importante pour l’entreprise et ce qu’il faut faire si le PDG ou le conseil refuse de réagir de manière appropriée.

«  Les RSSI sont comme des pompiers, ils courent vers le problème, s’attendant à être traités comme des héros. Mais de plus en plus, ils réalisent que ce n’est pas ainsi que leur entreprise les traite.  »
Steve Zalewski, conseiller en sécurité, S3 Consulting

« Souvent, vous êtes en mesure d’accepter beaucoup plus de risques que vous n’en êtes à l’aise, mais vous n’avez aucun moyen de gérer ce risque », dit-il. « Les RSSI sont comme des pompiers : ils courent vers le problème, s’attendant à être traités comme des héros. Mais ils réalisent de plus en plus que ce n’est pas ainsi que leur entreprise les traite. »

Et parfois, les professionnels de la sécurité prennent la mauvaise décision.

Des novembre 2016 pirates informatiques ont violé une base de données chez Uber, accédant aux dossiers de 57 millions de clients. Les pirates informatiques ont menacé de rendre les données publiques à moins qu’Uber ne les ait payées 100 000 USD. Après avoir discuté de la situation avec l’avocat en sécurité interne d’Uber et le PDG de l’époque, Travis Kalanick, le directeur de la sécurité, Joseph Sullivan, a accepté de payer les attaquants via le système de primes de bogues de l’entreprise. Il n’a ensuite pas signalé l’incident à la Federal Trade Commission, qui enquêtait déjà sur l’entreprise pour une violation antérieure.

[Lire également : Pourquoi les chasseurs de primes de bugs gagnent d’énormes gains]

En octobre dernier, Sullivan a été condamné pour avoir dissimulé la violation. À l’heure de publication, une date pour une audience de condamnation n’avait pas été fixée.

« Joe a fait une erreur en raison des mauvais conseils d’autres personnes de l’entreprise, et avec le recul, je pense qu’il ferait les choses différemment », déclare Rob Chesnut, ancien directeur juridique et directeur de l’éthique chez Airbnb, qui a siégé au Conseil consultatif sur la sécurité d’Uber en 2016 et qui consulte désormais sur des questions juridiques et éthiques. « Mais est-il juste que Joe assume seule la responsabilité, dans une affaire pénale, de l’échec de l’entreprise ? Je ne pense pas. »

La conviction de Sullivan a attiré l’attention de la communauté de la cybersécurité, note Chenxi Wang, fondateur et associé général directeur de la société de capital-risque Rain Capital, et investisseur dans plusieurs startups de sécurité.

« Il y a eu beaucoup de discussions sur les personnes dans une organisation qui ont la responsabilité de prendre des décisions qui ont des implications en matière de cybersécurité », déclare-t-elle. « Où le fardeau se situe-t-il ? Le RSSI ne doit pas être le seul [responsable]. »

[Lire également : les entreprises se battent pour trouver des RSSI dans un contexte de hausse des menaces de piratage]

Selon Wang, les organisations doivent établir un processus pour prendre des décisions clés sur la manière dont les cyber-incidents sont gérés et quels autres cadres sont responsables et doivent être inclus dans ce processus. Tout commence par le directeur juridique, ajoute Zalewski.

« Les avocats généraux (GC) sont le meilleur ami d’un RSSI, car ce sont les seuls qui sont légalement tenus de donner la priorité aux meilleurs intérêts de l’entreprise », déclare-t-il. « Lorsque vous amenez le GC dans la discussion, le conseil d’administration a l’obligation de vous écouter, et vous avez un registre écrit de ce qui s’est passé. »

La culture est essentielle

En fin de compte, la question de savoir si une entreprise devient un terrain de reproduction involontaire pour les lanceurs d’alerte se résume à la culture d’entreprise. Les employés se sentent-ils à l’aise pour dire la vérité au pouvoir ? Les chefs d’entreprise sont-ils prêts à écouter ?

« Si vous êtes dans une entreprise où vous êtes juste censé saluer et exécuter, vous allez avoir plus de ces problèmes », note Harkins. « Si les employés n’ont pas le droit d’être en désaccord et de contester, vous verrez davantage de ces dilemmes éthiques. »

La clé est d’encourager la transparence et la communication de bas en haut et du milieu, note Marene Allison, qui est prête à prendre sa retraite en tant que RSSI pour Johnson & Johnson.

[Lire également : comment les RSSI peuvent parler du cyber-risque afin que les PDG écoutent réellement]

Après l’adoption de la loi Sarbanes-Oxley en 2002, les entreprises cotées en bourse étaient tenues de maintenir des lignes d’assistance en matière d’éthique où les employés peuvent signaler anonymement les actes répréhensibles potentiels. Allison dit que chaque entreprise a besoin d’un moyen pour les employés de déclencher l’alarme lorsqu’ils voient quelque chose de mal.

« Une mauvaise nouvelle est une bonne nouvelle », dit-elle. « Si une entreprise souhaite être transparente, elle doit donner l’occasion aux employés et aux sous-traitants tiers de commenter les pratiques. Oui, vous allez amener la personne qui veut être dans les nouvelles de 5 heures, mais vous obtiendrez également la personne qui voit quelque chose et essaie de vous le dire, mais personne n’écoutera. »

Les responsables de la sécurité ont un impératif moral de rendre public si un cyber-incident pourrait mettre des vies en danger, affirme Harkins. Mais dans des circonstances moins désastreuses, une réponse plus courante consiste à s’éloigner. Il conseille aux professionnels de la sécurité de tout documenter en premier et de le partager avec le directeur juridique et d’autres cadres supérieurs. Cette tactique peut créer une trace papier de responsabilité au cas où les régulateurs frappent.

Une ligne grise

Les menaces sont lourdes et impossibles à ignorer. Mais la cybersécurité existe dans différentes nuances de gris. Des scénarios de dénonciation peuvent survenir lorsqu’il y a un mauvais alignement entre la manière dont les responsables de la sécurité et le reste de la direction perçoivent le risque.

«  La meilleure façon de traiter les dénonciateurs est de créer un environnement où ils ne sont pas nécessaires.  »
Rob Chesnut, ancien directeur juridique et directeur de l’éthique, Airbnb

Pendant des décennies, la cybersécurité a été vendue en utilisant la peur, et les professionnels de la sécurité peuvent devenir un peu surzéleux lorsqu’ils parlent des risques, déclare Harkins. Cette position peut aider lors de la demande d’approbation du budget, mais elle peut également nuire à la crédibilité d’un RSSI lorsque le cataclysme qu’il a prédit ne se matérialise pas.

Les chefs d’entreprise, en revanche, peuvent ne pas être en mesure de comprendre pleinement comment une vulnérabilité affecte les résultats de l’entreprise. Et bien qu’il soit relativement facile de mesurer les dommages qu’un incident grave cause, il est beaucoup plus difficile de mesurer la valeur de l’investissement qui empêche l’incident de se produire. C’est le travail du RSSI de faire ce cas sans le surbattre.

« De nombreuses entreprises ne comprennent pas la cybersécurité ; elles savent simplement qu’elles en ont besoin », déclare Zalewski. « Les RSSI doivent aider les entreprises à comprendre l’ampleur réelle des risques qu’elles entreprennent. »

[Lire également : Pour bien utiliser les cyber-indicateurs, montrez aux conseils d’administration l’argent]

Mais il est impossible de protéger chaque actif de manière égale. Les entreprises peuvent faire tout ce qui est en amont du point de vue de la sécurité et être toujours violées. La manière dont ils réagissent est la plus importante. Et les règles sur la manière de le faire de manière uniforme doivent encore être définies.

« Ce n’est pas parce qu’une entreprise a une violation de données que c’est une mauvaise entreprise », déclare Chesnut. « Sont-ils transparents sur ce qui s’est passé et semblent-ils sincèrement engagés à résoudre le problème ? La meilleure façon de traiter les dénonciateurs est de créer un environnement où ils ne sont pas nécessaires. »