En tant qu’associé principal, j’ai travaillé en étroite collaboration avec les clients de PwC pour collecter des informations pour leur enquête mondiale annuelle sur l’état de la sécurité de l’information (GSISS ). Une décennie plus tard, j’étais ravi de recevoir une copie de PwC, l’un des partenaires de Tanium. Les thèmes du rapport comprenaient une augmentation du nombre d’incidents, l’adoption continue de solutions cloud pour héberger des systèmes et des données sensibles, une plus grande implication des dirigeants et du conseil d’administration, et une adoption large des cadres de cybersécurité.
Bien qu’encourageantes, ces tendances exercent des pressions supplémentaires sur les équipes de sécurité déjà surétendues, qui doivent désormais répondre à plus d’alertes, prendre en charge des solutions cloud et mobiles croissantes, générer des mesures significatives pour le leadership et surveiller l’alignement avec des cadres de sécurité robustes. Comprenant que les talents en matière de sécurité restent rares, les organisations devront s’assurer d’acquérir les bons outils qui permettent au personnel existant d’obtenir plus facilement et plus rapidement les informations requises pour soutenir ces tendances.
Surcharge d’incident
Le rapport PwC a noté qu’une détection améliorée entraînait une augmentation de 38 % des incidents gérés par les organisations participantes. Cela présente deux défis pour les organisations. Tout d’abord, une augmentation du nombre d’incidents nécessite des ressources qualifiées supplémentaires pour le triage et l’enquête. Ces ressources sont déjà en pénurie et cela continuera d’aggraver ce problème. Deuxièmement, les ressources judiciaires devraient généralement passer au moins 50 % de leur journée à rechercher des attaques et à développer de nouvelles techniques intéressantes pour améliorer la capacité d’une organisation à perturber l’attaquant, tout au long de la chaîne d’attaque.
La solution à ces défis n’est pas d’embaucher plus de ressources, mais d’améliorer l’efficacité de votre équipe existante. Lorsque je travaille avec nos clients, je constate que les gains d’efficacité les plus importants sont réalisés en accédant aux données de manière exponentielle plus rapide qu’avant et en ayant la possibilité de trier une alerte en quelques minutes, au lieu de plusieurs heures.
Après avoir reçu des commentaires similaires de la part de nos clients, notre équipe de développeurs et d’anciens intervenants en cas d’incidents a créé une méthode pour capturer en continu des données d’analyse sur les endpoints. Ces informations restent prêtes à être consultées par un répondant, si une alerte indique une activité potentiellement malveillante sur un système. De même, les données sont consultables dans l’ensemble de l’entreprise, ce qui permet aux intervenants de trouver une activité similaire ou de créer des cas d’utilisation de détection complexes sur tous les endpoints en quelques secondes. Par conséquent, le tri des alertes est considérablement plus rapide et le personnel médico-légal peut se concentrer sur d’autres tâches de priorité supérieure.
Préoccupations connectées
Le rapport GSISS a également mis l’accent sur la prolifération des appareils et des données connectés, 75 % des organisations déplaçant des données sensibles vers le cloud et se concentrant davantage sur l’Internet des objets (IdO). Il s’agit d’une mauvaise nouvelle pour la plupart des organisations, dont beaucoup ont encore du mal à mieux comprendre les appareils actuellement contenus sur leurs réseaux physiques.
Ce défi peut être résumé par mon expérience dans les entreprises au cours de la dernière décennie. Il y a près de huit ans, j’ai répondu à ma première grande brèche publique. Au cours de l’enquête, j’ai découvert que l’organisation affectée ne pouvait pas fournir d’informations de base, y compris un inventaire des actifs des appareils et applications, des niveaux de correctifs pour le système d’exploitation et les applications tierces courantes, des cartes réseau ou une liste de leurs serveurs de base de données de production.
Huit ans plus tard et malgré de nombreuses normes (par ex. SANS Top 20) prônant fortement la visibilité sur les actifs et les applications, rien n’a changé et les organisations continuent de lutter pour répondre aux mêmes questions de base. Le défi d’obtenir une visibilité sur les appareils actuels au sein d’une entreprise ne fera que s’aggraver avec la prolifération des appareils connectés.
Les organisations devront s’assurer qu’elles disposent d’une solution qui répond aux défis existants en maintenant une visibilité de 15 secondes sur les endpoints traditionnels et les solutions émergentes telles que le cloud, la mobilité et l’IdO. Il s’agit d’un autre domaine avec lequel nous travaillons en étroite collaboration avec nos clients, afin de nous assurer que notre technologie est en mesure de prendre en charge une liste croissante d’appareils et continue à fournir une visibilité sur des millions d’appareils sur site et à distance, en quelques secondes. Bon nombre de nos clients utilisent cette visibilité aujourd’hui pour maintenir un inventaire précis des actifs et des applications, surveiller les configurations des appareils et effectuer d’autres tâches cruciales pour assurer l’hygiène de la sécurité, ce qui est resté difficile à comprendre pour la plupart des organisations.
Faire partie du conseil d’administration
Il y a cinq ans, lorsque je discutais des violations avec les dirigeants et les membres du conseil d’administration, ma conversation s’est concentrée sur l’éducation de ces dirigeants sur les menaces ciblées. Aujourd’hui, cette conversation a changé. Les membres du conseil d’administration et les dirigeants comprennent mieux le paysage des menaces et se concentrent sur l’apprentissage et la validation de la manière dont les risques de sécurité sont efficacement atténués au sein d’une organisation. PwC a confirmé ce changement, soulignant que 45 % des conseils d’administration interagissent désormais régulièrement avec la direction de la sécurité pour mieux comprendre les risques et les stratégies d’atténuation.
Par conséquent, le leadership en matière de sécurité doit désormais fournir une visibilité sur les risques de l’entreprise, avec des mesures significatives. Cela inclut les mesures de reporting telles que le temps moyen pour détecter les incidents, le temps moyen pour corriger les endpoints vulnérables et d’autres données qui nécessitent une visibilité étendue en temps réel. Beaucoup de nos clients utilisent Tanium pour collecter ces mesures en temps réel sur des centaines de milliers d’appareils, afin de démontrer la valeur et de prendre des décisions commerciales.
Sur la base des commentaires de nos clients, les conseils d’administration demandent également de plus en plus de visibilité sur la sécurité des acquisitions. En particulier, les conseils d’administration et les cadres souhaitent comprendre si une cible d’acquisition est compromise ou affectée par de mauvaises pratiques de sécurité. Les tableaux intelligents réalisent que les coûts requis pour nettoyer un incident existant ou améliorer de mauvaises pratiques de sécurité doivent être calculés en fonction du coût d’acquisition d’une entreprise. Nos clients utilisent Tanium pour répondre à ces préoccupations, en raison de sa capacité à rechercher des compromissions et des vulnérabilités/mauvaises configurations de sécurité en quelques minutes.
Conclusion
Les résultats de PwC révèlent que les organisations ont un certain nombre de défis complexes sur lesquels se concentrer. Afin de relever chacun de ces défis, ces organisations ont certainement besoin de personnes intelligentes et de processus reproductibles. Mais tout aussi important, les équipes de sécurité d’aujourd’hui ont besoin d’outils pour obtenir les informations dont elles ont besoin, rapidement et facilement sur des dizaines ou des centaines de milliers d’appareils pour relever des défis simples qui n’ont pas encore été résolus et des attaques plus avancées.
Pour lire l’intégralité de l’enquête sur l’état mondial de la sécurité de l’information, rendez-vous http://www.pwc.com/gx/en/issues/cyber-security/information-security-survey.html sur .
David Damato, Directeur de la sécurité
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
