Passer au contenu principal
Comment réagir à une violation de données
Perspectives

Comment réagir à une violation de données

Après plusieurs cyberattaques dévastatrices contre les entreprises américaines, les stratégies de réponse aux incidents gagnent en respect.

Les violations de données se produisent à un rythme incessant. Leur impact sur la vie quotidienne des gens, ainsi que sur la résilience des entreprises et la sécurité nationale, est désormais indéniable.

Rien qu’au cours des derniers mois, les cybercriminels ont touché le plus grand transformateur de viande au monde, rompant les principales usines de conditionnement de viande aux États-Unis, paralysant le plus grand pipeline de gaz du pays, provoquant des achats de panique et violant 300 entreprises et neuf agences fédérales dans la plus grande cyberattaque de l’histoire des États-Unis. (Voir Attaque SolarWinds )

Pour les entreprises et le gouvernement, la bataille ne consiste plus simplement à protéger les numéros de carte de crédit et d’autres données personnelles. Il s’agit de protéger les intérêts économiques du pays et, peut-être plus important, la capacité de la société à fonctionner.

[Lire également : Comment les outils de réponse aux incidents résolvent les violations avant qu’elles ne causent des dommages]

Un grand nombre des attaques de haut niveau ont porté la capacité de gravement endommager le « moteur économique » du pays, déclare Maggie Wilderotter, l’ancien PDG de Frontier Communications et membre du conseil d’administration de plusieurs entreprises technologiques. La menace est si grave que le 2 juin, la Maison -Blanche a envoyé une lettre ouverte aux « dirigeants d’entreprise et chefs d’entreprise », indiquant qu’ils avaient une « responsabilité clé » dans le renforcement de la cyberrésilience du pays, tout en notant « aucune entreprise n’est sûre [contre les rançongiciels], indépendamment de la taille ou de l’emplacement ».

Mais les entreprises qui opèrent comme si leurs défenses seules les sécurisaient acceptent plus de risques qu’elles ne le réalisent. À un moment donné, les attaquants réussiront. (Pensez au fait que les cyberattaques ont augmenté de 600 % depuis le début de la pandémie.)

Les entreprises victimes d’une violation peuvent constater que leurs opérations commerciales principales sont arrêtées suite à une attaque par rançongiciel . Ces incursions ont un coût pour la réputation d’une entreprise ainsi que pour ses résultats : les entreprises dépensent en moyenne 3,86 millions USD pour atténuer une violation.

Les entreprises doivent passer de la défense pure à la préparation à une attaque réussie et à la limitation des dommages. Voici cinq façons de le faire.

Former et préparer

Vous ne souhaitez pas apprendre la réponse aux incidents pendant que vous répondez réellement à une violation. Cela semble évident, mais beaucoup d’entreprises ne se préparent pas. « Votre équipe doit être prête, et elle doit savoir exactement ce qu’elle va faire », déclare Fernando Montenegro, analyste principal de l’équipe de sécurité d’entreprise chez 451 Research, qui fait partie de S&P Global Market Intelligence.

«  Votre équipe doit être prête et savoir exactement ce qu’elle va faire.  »
Fernando Montenegro, analyste de sécurité chez 451 Research

« Je ne veux pas dire savoir ce qu’ils devraient faire théoriquement si quelque chose se produit », ajoute-t-il. « Je veux dire comprendre exactement ce qu’ils doivent faire en fonction de la situation précise. »

Cela signifie examiner les personnes, les processus et les technologies. Le Monténégro dit de commencer par identifier les personnes qui doivent être informées lorsqu’un incident se produit.

« Qui appelez-vous au 3 le matin pour faire remonter quelque chose à propos d’une application particulière ? » dit-il. « Ou qui appelez-vous si vous ne pouvez pas joindre les contacts principaux ? »

Le fait d’amener ces personnes dans le mélange pendant la formation crée des relations importantes et des connaissances collectives sur ce qui doit être fait, par qui et comment. En plus de la sécurité et de l’informatique, les équipes d’intervention peuvent inclure des personnes des ressources humaines, des relations publiques, du service juridique, des produits et des communications internes et externes.

[Lire également : la crise des rançongiciels aux États-Unis peut être résolue]

Le Monténégro conseille que les équipes d’intervention en cas d’incident pratiquent, peut-être chaque trimestre. L’exécution d’exercices peut aider les équipes de sécurité à identifier les failles ou les conseils obsolètes dans leurs stratégies de réponse aux incidents, augmentant ainsi la confiance et la rapidité de réponse de l’équipe.

« Vous voulez vous assurer que vous êtes frais et que vous ne dépoussiérez pas les anciens playbooks de réponse d’une étagère virtuelle qui n’a pas été touchée depuis un an », dit-il.

Créer une conscience de la situation

Pour garantir une réponse rapide aux incidents, les entreprises doivent constamment rechercher des indications que des pirates informatiques ou des logiciels malveillants ont compromis leur système. Vous ne souhaitez pas en savoir plus sur une compromission de la part d’un partenaire ou client affecté, des forces de l’ordre ou d’un cluster de serveurs soudainement cryptés par rançongiciel.

« Une fois qu’un pirate informatique fonctionne avec des informations d’identification ou un certain type de contournement d’authentification multifacteur, vous êtes compromis », déclare Gal Shpantzer, fondateur du cabinet de conseil virtuel CISO Security Outliers.

«  Les équipes de sécurité ont besoin de processus capables de repérer de nouvelles communications entre les appareils informatiques et de déterminer s’ils y appartiennent.  »

Pour détecter une violation tôt, les équipes de sécurité ont besoin de processus capables d’identifier de nouveaux signes de logiciels malveillants qui atteignent les appareils informatiques ou d’autres endpoints et de déterminer s’ils y appartiennent. « Vous souhaitez rechercher des communications entre des ordinateurs de bureau qui sont inhabituelles, ou des serveurs qui tentent d’atteindre d’autres serveurs à l’aide de protocoles bizarres ou nouveaux, ou d’une manière qui établit de nouvelles relations sur le réseau », déclare Shpantzer.

Vous souhaitez mettre en place des outils de sécurité des endpoints dotés de capacités complètes, telles que des systèmes de détection des intrusions et des anomalies, qui détecteront les activités inhabituelles aussi rapidement que raisonnablement possible. « La nouveauté dans les communications et la nouveauté dans les binaires sont des indices importants », déclare Shpantzer.

Comprendre l’impact commercial

Lorsqu’un incident de sécurité commence à se développer, la plupart des organisations ne comprennent pas l’impact commercial de cet incident. Mais chaque incident est une perturbation de l’activité dans une certaine mesure.

« Le différenciateur est dans quelle mesure il perturbe l’entreprise », déclare David Elfering, directeur de la sécurité de l’information chez ReSource Pro. L’escalade d’un incident d’une préoccupation de centre de service à une préoccupation qui exige une réponse de haut niveau est un processus qui est « fondamentalement rompu dans la plupart des entreprises », dit-il.

«  L’escalade d’une préoccupation de centre de service à une préoccupation qui exige une réponse de haut niveau est un processus qui est rompu dans la plupart des entreprises.  »
David Elfering, directeur de la sécurité de l’information chez ReSource Pro

En effet, la plupart des entreprises n’ont pas d’inventaire de leurs processus de base. Cela signifie qu’ils ne connaissent pas la valeur de leurs processus. Ils ne peuvent donc pas attribuer une véritable criticité. Ainsi, lorsque l’informatique attribue quelque chose d’aussi critique ou de faible risque, beaucoup de temps, dit Elfering, « ils ne font que deviner ».

Pour mieux comprendre l’impact des cyber-incidents, les organisations doivent arrêter d’évaluer leurs environnements informatiques de bas en haut. Au lieu d’énumérer comment les systèmes informatiques soutiennent l’entreprise, il est préférable de commencer par le haut, déclare le Monténégro.

« Identifiez vos principaux processus commerciaux et identifiez la technologie qui les maintient en fonctionnement », déclare-t-il. « Cela permet de simplifier les choses du point de vue de la valeur pour décider quels incidents sont essentiels aux opérations commerciales les plus importantes. »

Adopter le centre d’opérations de sécurité à distance (SOC)

De nombreuses équipes de sécurité d’entreprise ont commencé à fonctionner à distance pendant la pandémie. Alors que les organisations font face à une pénurie de compétences en matière de sécurité, elles considèrent désormais le travail à distance comme un avantage, ce qui leur permet de tirer parti d’un pool de candidats géographiquement large.

« Généralement, les opérations SOC travaillaient dans un environnement physique avec des écrans partout, tout le monde regardant les alertes », déclare Scott Crawford, responsable de la recherche sur la sécurité de l’information chez 451 Research. « Nous avons appris que des analystes peuvent examiner les consoles de n’importe où et qu’ils peuvent travailler en collaboration. »

Cet environnement de travail à distance séduit également de nombreux travailleurs qui préfèrent vivre là où ils le souhaitent et évitent les dépenses et les tracas liés au déplacement vers un bureau.

« Cela facilitera grandement la conservation de l’expertise en sécurité dont vous avez besoin pour réagir efficacement aux incidents », déclare Crawford.

Automatisez là où cela a du sens

Lorsqu’il s’agit de collecter des données et d’examiner des journaux, il existe de nombreux processus qui peuvent et doivent être automatisés. « Vous souhaitez automatiser autant que possible », déclare Shpantzer. « Vous pouvez créer des playbooks qui nécessitent d’appuyer sur un gros bouton rouge qui télécharge un ensemble d’indicateurs de compromission (IOC) et parcourir vos journaux pour trouver chaque machine que le CIO a touchée et voir chaque URL que le proxy DNS enregistre. »

[Lire également : Pourquoi la sécurité et l’automatisation sont réunies]

Vous souhaitez rendre ce travail moins manuel, en particulier si quelqu’un effectue cette tâche à plusieurs reprises. L’automatisation est non seulement plus rapide, mais elle réduit également les erreurs humaines manuelles. C’est crucial, déclare Shpantzer, pendant le stress d’un incident en cours. Il est également essentiel de déterminer combien de temps stocker les journaux. De nombreuses attaques se produiront sur des semaines, voire des mois, vous devez donc déterminer où les journaux doivent être stockés, puis créer le workflow pour y accéder et les analyser rapidement si nécessaire.

« Vous souhaitez pouvoir cliquer sur un bouton et extraire ces journaux, ou cliquer sur des boutons qui sont clairement étiquetés » avec les données appropriées, déclare Shpantzer. Cela peut inclure des étiquettes telles que « feuille de calcul d’entrée avec IOC pour DNS », « feuille de calcul d’entrée avec IP », « feuille de calcul d’entrée avec hachages ».

Avec ces solutions, dit-il, la plateforme de détection et de réponse des endpoints rassemblera tout cela. « De cette manière, vous serez en mesure de déterminer rapidement ce qui s’est passé, où cela s’est produit et ce qui a été affecté », dit-il.

Bien que les violations de données soient toutes inévitables, une proposition « quand pas si », nous pouvons au moins prendre des mesures pour les empêcher aussi longtemps que possible, puis être prêts à nous assurer que l’impact est minime lorsqu’elles se produisent.