Y aurait-il un temps plus « excitant » pour être un cadre en cybersécurité ? Certains peuvent choisir d’autres adjectifs : stressants, incertains, déroutants, embêtants, pour n’en citer que quelques-uns. Au cours des deux dernières années environ, nous avons constaté une série sans précédent d’événements qui ont des niveaux de menace élevés et une sensibilisation accrue aux cyber-risques aux plus hauts niveaux des organisations.
Parmi les tendances qui ont contribué à mettre la cybersécurité sous les feux des projecteurs, citons l’augmentation spectaculaire du travail à distance et hybride suite à la pandémie, un passage continu et rapide au cloud, une plus grande dépendance aux appareils mobiles sur le lieu de travail, une croissance spectaculaire des plateformes et transactions de commerce électronique, des menaces plus sophistiquées, y compris les rançongiciels, une augmentation du nombre de réglementations en matière de confidentialité des données, une aggravation des lacunes en matière de compétences de sécurité et une surface de menace en constante croissance.
Le nombre et les types de menaces continuent d’augmenter, qu’il s’agisse de logiciels malveillants, d’ hameçonnage, d’attaques zero-day, de déni de service distribué, de violations de données, etc. Les vulnérabilités logicielles sont devenues une préoccupation majeure, donc clairement illustrées par le défaut récent découvert en Log4j, l’utilitaire de journalisation basé sur Java. Les experts ont qualifié la vulnérabilité, qui impliquait l’exécution arbitraire du code dans le cadre, l’une des plus grandes et des plus critiques des dernières années.
Dans cette série de blogs, je récapitule les incidents de cybersécurité les plus importants et présente une stratégie qui aidera les organisations à construire un programme de cybersécurité solide conçu pour se défendre contre les dernières menaces.
Cyberattaques dans les gros titres
Voici un bref aperçu de certaines des attaques clés des derniers mois :
- En mai 2021, le système de pipeline pétrolier américain Colonial Pipeline, qui provient du Texas et transporte de l’essence et du carburéacteur principalement vers le sud-est des États-Unis, a subi une attaque par rançongiciel qui a affecté les systèmes utilisés pour gérer le pipeline. Colonial Pipeline a arrêté toutes les opérations du pipeline pour contenir l’attaque et en raison de préoccupations concernant les attaquants qui ont mené des attaques supplémentaires sur le pipeline. Dans les heures suivant l’attaque, Colonial a payé la rançon demandée par les attaquants. L’incident était considéré comme la plus grande cyberattaque sur une infrastructure pétrolière de l’histoire des États-Unis.
- En juin 2021, une vulnérabilité du spouleur d’impression a été corrigée dans le cadre du workflow normal de Microsoft Patch Tuesday. Quelques semaines plus tard, vers le week- 4 juillet end, un exploit de preuve de concept a été publié. Il est intéressant de noter qu’il s’agissait d’une version zero-day accidentelle, car le bug qu’elle a exploité était différent du CVE (Common Vulnerabilities and Exposures) d’origine. Non seulement cela, mais cette vulnérabilité a également eu un impact sur chaque version de Windows, serveur ou poste de travail. Les organisations se sont efforcées d’appliquer rapidement des mesures d’atténuation qui se sont rapidement révélées insuffisantes. Cela a mis en évidence le fait que les organisations ont besoin de solutions rapides et évolutives pour identifier la présence d’une vulnérabilité.
- Ce qui est arrivé à Kaseya, une société qui fournit des logiciels pour gérer les réseaux et les systèmes, pendant l’été 2021 , c’est le type de chose qui maintient chaque fournisseur éveillé la nuit. Dans le cas de Kaseya, une attaque de la chaîne d’approvisionnement a compromis la confiance de son outil de gestion des endpoints pour déployer des ransomwares. Bien qu’environ 50 fournisseurs de services gérés différents aient été compromis, l’impact global a touché plus de 1 500 entreprises individuelles qui avaient externalisé des services à ces fournisseurs. L’attaque, qui a été menée par REvil, a entraîné des temps d’arrêt étendus des systèmes. Cela a également conduit à l’arrestation de deux personnes chargées de déployer des rançongiciels REvil pour attaquer les entreprises et les entités gouvernementales américaines.
- Les chercheurs en sécurité de ont décembre 2021 identifié une vulnérabilité de sécurité zero-day impliquant l’ exécution arbitraire de code dans Log4j, un cadre de journalisation basé sur Java qui fait partie des services de journalisation Apache. Les experts en sécurité ont déclaré que la vulnérabilité était l’une des plus importantes et des plus critiques à découvrir ces dernières années. Ce bug a affecté une bibliothèque utilisée dans des milliers d’applications : d’entreprise et open source/libre.
Il ne s’agit là que de quelques-uns des points forts de la cybersécurité, ou, de manière plus appropriée, de points faibles. Les attaquants ont réalisé les énormes opportunités de gain lorsqu’ils recherchent de grandes organisations ou des chaînes d’approvisionnement. Comme pour toute entreprise, l’économie d’échelle est toujours la solution la plus rentable. C’est également le cas en matière de cybercriminalité. Alors que la chasse aux grands jeux est en hausse, les petites entreprises sont souvent affectées par des attaques par renversement ou des compromis sur la chaîne d’approvisionnement.
Lorsque nous pensons aux menaces les plus préoccupantes du paysage, nous allons souvent à la vulnérabilité la plus récente. Mais à plusieurs reprises, les attaquants se cachent à la vue de tous, assis dans l’environnement d’une organisation à l’aide des informations d’identification d’un ancien entrepreneur, des mots de passe de compte de service qui n’ont pas été pivotés depuis des années, ou par des utilisateurs légitimes d’ingénierie sociale pour faciliter l’accès.
Les organisations ont besoin d’un plan d’action pour contrer toutes les menaces. Ce plan doit couvrir au moins cinq domaines clés : gestion des stocks et des actifs, décomposition des silos, évaluation des risques, analyse des lacunes et gestion des correctifs.
Gestion des stocks et des actifs
Pour trouver et arrêter les menaces de sécurité telles que les logiciels malveillants sur les endpoints, les équipes de sécurité doivent être en mesure de voir ces menaces. Mais de nombreuses organisations signalent qu’un manque de visibilité est un défi pour leurs opérations de sécurité.
Les activités telles que l’informatique fantôme, où les employés se procurent des appareils, des logiciels ou des services sans la connaissance ou l’approbation de l’informatique centrale, n’exacerbent que le problème. Et cela se produira. Les personnes utiliseront des appareils inconnus et les apporteront sur le réseau de l’entreprise. Bien que l’intention ne soit pas malveillante, l’impact peut être catastrophique.
De plus, les modèles de travail à distance et hybrides s’ajoutent au défi de la gestion des actifs. De nombreux employés utilisent leurs propres appareils pour accéder aux données dont ils ont besoin pour faire leur travail.
Les équipes de sécurité ne peuvent pas identifier, corriger ou configurer en toute sécurité les endpoints douteux lorsqu’elles ne savent même pas qu’ils existent dans l’environnement. Toute la chasse aux menaces dans le monde ne compense pas les actifs qu’ils manquent complètement.
Pour gérer efficacement les actifs informatiques, les organisations ne peuvent pas s’appuyer sur des outils existants qui peuvent prendre des semaines pour obtenir des résultats. Ils ont besoin de résultats en temps réel et à grande échelle sur l’ensemble du réseau. Les solutions de gestion des actifs avec des capacités intégrées de gestion des endpoints et de la sécurité peuvent fournir aux équipes de sécurité des données exploitables en temps réel sur l’ensemble des endpoints.
Les endpoints sont le point d’entrée le plus courant dans les environnements informatiques, ce qui signifie qu’une gestion efficace de la sécurité des endpoints est essentielle. Cela nécessite de la concentration et de la vigilance.
Décomposer les silos informatiques
Une autre pratique importante consiste à décomposer les silos qui pourraient exister parmi les équipes de sécurité et commerciales. Malheureusement, la relation entre les équipes de sécurité et les utilisateurs professionnels peut être un peu antagoniste. Les professionnels de la sécurité cherchent à assurer la protection des systèmes et des données, tandis que les utilisateurs veulent éviter tous les outils et processus, y compris ceux de sécurité, qui pourraient entraver leur travail.
Il est important que les responsables de la cybersécurité se souviennent que, bien qu’ils soient des experts en sécurité et en technologie, les utilisateurs professionnels sont des experts sur la manière dont ils utilisent cette technologie pour atteindre leurs objectifs commerciaux. Il est essentiel de travailler avec eux plutôt que contre eux, et la sécurité doit être considérée comme un service fondamental fourni à tous les domaines de l’entreprise. Des équipes de sécurité doivent exister pour soutenir et permettre de meilleures expériences grâce à une conception sécurisée.
L’exercice de mappage des actifs, de l’inventaire logiciel et des données au repos et en transit ne peut pas être effectué uniquement à partir des opérations informatiques. Il s’agit d’une opportunité unique de créer des alliances au sein de l’entreprise, de découvrir les lacunes, d’améliorer l’efficacité du travail et même d’économiser de l’argent.
Il est important pour la sécurité d’établir des relations avec les représentants de l’ensemble de l’organisation, d’obtenir leur adhésion et d’établir une relation et une opportunité de retour d’information à mesure que l’équipe de sécurité met en œuvre et modernise l’architecture.
Les RSSI doivent envisager de créer un Comité consultatif des RSSI pour recueillir des informations et des commentaires auprès des utilisateurs professionnels.
Ils doivent établir des relations avec les personnes qui peuvent mettre en lumière l’informatique fantôme et tenir le leadership en matière de sécurité informé lorsque des solutions sont en cours d’évaluation. Ces relations précieuses améliorent l’adoption de nouvelles initiatives de sécurité, alertent de manière proactive la sécurité des problèmes et renforcent la confiance.
Travailler avec des utilisateurs professionnels donne également à l’informatique et à la sécurité l’occasion de découvrir des situations, par exemple lorsque trois groupes commerciaux différents utilisent chacun des outils logiciels distincts basés sur le cloud pour atteindre efficacement le même objectif. Il offre une opportunité puissante d’identifier les efforts en double, les solutions obsolètes ou les opportunités de consolider les outils et les workflows au sein d’autres équipes, ce qui permet d’économiser beaucoup d’argent.
Dans mon prochain article, je couvrirai les trois domaines restants du plan d’action de cybersécurité.
Découvrez comment Tanium peut vous aider à renforcer les défenses de sécurité de votre organisation en demandant une démo.

