Les cyberattaques provenant de toutes les directions, États-nations, hacktivistes, gangs criminels, les organisations doivent utiliser chaque outil de leur arsenal pour se protéger après l’invasion russe de l’Ukraine. Cela inclut leur personnel.
Les organisations peuvent avoir des outils d’une valeur de plusieurs millions de dollars dans leur boîte à outils, et il ne faut toujours qu’ une seule personne cliquant sur un lien ou exécutant un appareil non corrigé pour les éliminer.
Et donc en Arizona, nous avons fait un grand changement.
L’ancien adage reste vrai : une once de prévention vaut une livre de remède. Lorsque j’ai aidé à définir la stratégie de cybersécurité pour l’État de l’Arizona, l’un des premiers changements de politique que l’État a apportés a été de cyberformer chaque employé de l’État, chaque année, avec des informations et une sensibilisation fondamentales de base.
Ils ont appris les bases d’une bonne cyberhygiène. Ils ont été formés à réfléchir avant de cliquer sur un lien inconnu. Ils ont appris des moyens d’éviter de devenir la prochaine victime d’une attaque de phishing .
Avec ce type de préparation, nous avons augmenté la taille de notre équipe de sécurité à l’ensemble des 36 000 employés de l’État. Ils faisaient tous partie de la cyber-équipe. Ils étaient tous responsables de la défense contre les cyberattaques.
Développer l’idée de sécurité
En Arizona, la sécurité a envahi l’ensemble de la culture gouvernementale de l’État. Nous ne voulions plus que l’équipe de sécurité soit ce groupe secret travaillant derrière des portes fermées. Nous voulions que les employés de l’État comprennent que nous étions leurs partenaires.
« La sécurité a envahi l’ensemble de la culture gouvernementale de l’État. Nous ne voulions plus que l’équipe de sécurité soit ce groupe secret. »
S’ils avaient une question, nous voulions être le premier groupe que les employés envisageraient de contacter. Même s’ils n’étaient pas sûrs de signaler un incident, nous examinerions tout ce qui est suspect et nous nous assurerions que les travailleurs ne mettaient pas en danger l’ensemble du réseau.
L’Arizona n’est pas le seul État à le faire. Je vois d’autres États qui commencent également à s’engager dans une cyberformation complète de l’ensemble de leur main-d’œuvre.
Les organisations sont uniquement aussi fortes que leur maillon le plus faible. Que quelqu’un développe une application, traite la paie ou rédige
un contrat, il doit réfléchir aux raisons pour lesquelles il pourrait être la
cible d’une attaque. Ils doivent savoir comment les acteurs malveillants pourraient essayer de les utiliser.
Éduquer les employés rend les organisations plus sûres
En Arizona, la cyber-formation est devenue aussi routinière que la formation anti-harcèlement. Et nous avons surveillé pour voir si les personnes ont terminé la formation. Et s’ils ne le faisaient pas, ils pourraient être déconnectés du réseau. C’est à quel point c’était important.
« [Elle] est allée jusqu’au niveau directeur. Si les personnes n’ont pas suivi la formation, leur accès et leurs privilèges pourraient être révoqués. »
Et cela est allé jusqu’au niveau directeur. Même si quelqu’un était très occupé et important, la cybersécurité était également très importante. Si les personnes n’ont pas suivi la formation, leur accès et leurs privilèges pourraient
être révoqués.
Plutôt qu’un simple événement de formation annuel, nous avons également examiné différentes façons de partager les mêmes messages. Par exemple, nous avons fourni de courts clips vidéo qui pourraient être joués pendant un événement d’équipe.
En fin de compte, nous avons appris que la cyber-formation doit être plus qu’une solution ponctuelle. Il doit être conçu pour garder la sécurité à l’esprit pour tout le monde, tout le temps.

