Passer au contenu principal
ICYMI : 3 cyber-informations incontournables pour les RSSI et les chefs d’entreprise ce week-end
Perspectives

ICYMI : 3 cyber-informations incontournables pour les RSSI et les chefs d’entreprise ce week-end

Cette collection d’articles primés de Focal Point met en lumière une menace moins connue mais moins coûteuse que les ransomwares, un groupe insaisissable de pirates informatiques faisant un retour et une stratégie de salle de conseil qui peut stimuler le profil (et le budget) d’un RSSI.

Ne croyez pas ce qu’ils disent des nouvelles d’hier : parfois, cela peut rester vital longtemps après avoir fait la une des journaux pour la première fois.

Lauréat du prix Tabbies 2023

Comme nos trois témoignages de points focaux qui ont remporté les Tabbie Awards lors du 20e concours annuel international d’éditoriaux et de design pour les publications interentreprises (B2B), organisé par Trade, Association et Business Publications International (TABPI). Focal Point est l’une des 13 publications, un groupe diversifié qui comprend McKinsey Global Publishing, Computerworld et Global Cannabis Times, qui a reçu trois prix ou plus plus plus tôt ce mois-ci, parmi des centaines d’inscriptions du monde entier publiées en 2022.

Nos histoires gagnantes sont toujours très pertinentes pour les discussions actuelles sur la cybersécurité, et à certains égards, elles sont encore plus pertinentes maintenant.

Considérez notre enquête sur les pirates informatiques adolescents, inspirée par la cyberattaque de l’année dernière contre Uber commise par un enfant de 17 ans lié au célèbre cybergang (et notoirement jeune) Lapsus$. Ce mois-ci, le Département américain de la sécurité intérieure (DHS) a publié son rapport du Comité d’examen de la cybersécurité (CSRB) sur les activités de Lapsus$, soulignant comment les membres du groupe, dont beaucoup d’adolescents, ont pu contrecarrer un nombre surprenant d’organisations disposant de ressources suffisantes ces dernières années en utilisant des techniques plutôt simples. Le rapport énonce 10 recommandations, dont plusieurs sont couvertes dans notre article, que les entreprises peuvent (et devraient) déployer maintenant pour renforcer leurs cyberdéfenses.

Comme l’a noté le secrétaire du DHS Alejandro Mayorkas, « les conclusions de la CSRB ne sont pas seulement opportunes ; elles sont exploitables. »

Il en va de même pour les recommandations des trois articles suivants, qui offrent des conseils d’experts de la part des directeurs de la sécurité de l’information (RSSI), des PDG, des analystes de sécurité et des chasseurs de primes de bogues.

Et, hé, nous avons un week-end de trois jours à venir. Donc, si vous avez pris des mesures pour le hamac ou la chaise longue, nous vous suggérons de marquer cette page et de cliquer en arrière lorsque vous avez les pieds levés. Ou mieux encore : cliquez sur maintenant et prenez une longueur d’avance. Vous vous endormirez mieux ce week-end en sachant comment rendre votre organisation plus sécurisée.

La compromission des e-mails professionnels, la menace furtive

LA RÉCOMPENSE : Article technique 2023 —
BronzePourquoi C’EST PERTINENT AUJOURD’HUI : Cet article met en lumière un fait bien documenté mais encore peu connu sur la cybercriminalité : les rançongiciels, qui mettent en lumière une grande partie des médias, sont pâles par rapport aux attaques de compromission des e-mails professionnels (BEC), qui existent depuis plus longtemps, s’avèrent beaucoup plus coûteux et augmentent en fréquence, complexité et gravité.

Bien sûr, les rançongiciels, malgré leur nature destructrice, semblent avoir une ambiance plus fraîche et plus sexy, tandis que « compromission des e-mails professionnels » semble technique, gênante et ennuyeuse. Mais cette forme d’ hameçonnage est un bugger furtif, avec de faux e-mails (mais convaincants) qui glissent dans les boîtes de réception des employés sans méfiance et font des ravages. Les escroqueries typiques impliquent des pirates informatiques qui se présentent comme des fournisseurs soumettant des factures, ou des cadres dirigeants demandant des virements bancaires. Les employés, généralement surmenés, sous-traités et cybernaïfs, se conforment trop souvent.

Le 2022 Internet Crime Report du FBI, publié au printemps, a enregistré près de 22 000 plaintes BEC l’année dernière, avec des pertes ajustées totalisant plus de 2,7 milliards USD.

Il est impératif de faire connaître ces escroqueries, car la meilleure défense contre BEC est une main-d’œuvre informée et engagée formée pour repérer ces faux messages.

[Lire la suite : Pourquoi la compromission des e-mails professionnels coûte plus cher aux entreprises que les attaques par ransomware]

Le traitement par la parole pour les RSSI  porte ses fruits

LA RÉCOMPENSE : Article pratique 2023 —
BronzeWHY C’EST PERTINENT AUJOURD’HUI : Conçu pour les RSSI, mais utile pour tous ceux qui interagissent avec la direction, cet article décompose l’art de la présentation persuasive en trois étapes de base. L’abandon de la cyberconférence gargony est une grande partie de la première étape.

Pour convaincre les PDG de presque tout, vous devez non seulement penser comme des cadres dirigeants, mais également parler leur langue. Cela signifie des chiffres de chargement frontal et le résultat net. Nous traçons ce cours étape par étape, à l’aide de graphiques et de données provenant d’une enquête exécutive sur la communication par les services analytiques de Harvard Business Review , parrainés par Tanium (qui publie ce magazine).

Les médecins ne reçoivent généralement pas d’enseignement sur les compétences du personnel de chevet dans l’école de médecine, et les certifications du RSSI ne traitent jamais de la manière de parler aux personnes qui rédigent les chèques et définissent les règles. Ils le devraient ; ces compétences sont vitales.

[Lire la suite : comment les RSSI peuvent parler du cyber-risque afin que les PDG écoutent réellement]

Les pirates informatiques des adolescents sont de retour* et difficiles à prévoir

LA RÉCOMPENSE : Article principal 2023 (Top 25 Issues)—4th Place, mention honorable
POURQUOI C’EST PERTINENT AUJOURD’HUI : les pirates informatiques des adolescents — le sujet semble presque pittoresque étant donné la préoccupation d’aujourd’hui concernant les cybergangs d’élite et les opérateurs criminels travaillant avec le consentement direct (ou indirect) et la prise en compte des États-nations. Pourtant, l’adolescent pirate informatique est toujours là et, d’une certaine manière, plus insaisissable.

«  Les conclusions de la CSRB [sur le cybergang des adolescents lourds Lapsus$] ne sont pas seulement opportunes ; elles sont exploitables.  »
Alejandro Mayorkas, secrétaire américain à la sécurité intérieure

Ce qui le motive (il s’agit généralement d’un lui, bien que la cybercriminalité féminine soit en augmentation) n’est pas l’argent ou le pouvoir, des domaines que les stratèges défensifs connaissent. Ce sont des droits de vantage.

Notre article, qui est arrivé quatrième sur les 25 finalistes les plus importants de TABPI, a été publié avant que ChatGPT ne devienne un nom de famille. Depuis, l’ intelligence artificielle (IA) a explosé et de nombreux experts technologiques sont inquiets. Les chatbots alimentés par l’IA comme ChatGPT qui abaissent la barre et permettent aux personnes moins expérimentées d’effectuer des cyberattaques n’augmenteront que l’impact des pirates informatiques des adolescents. L’année dernière, l’équipe Focal Point a estimé que nous avions oublié cette démographie, qui dominait le monde des cyberattaques dès les premiers jours d’Internet. Il était (et est) temps de se souvenir de ce qui les fait avancer.

[Lire la suite : dans l’esprit du pirate informatique insaisissable des adolescents]

* Les pirates informatiques des adolescents sont comme des tickets de service d’assistance informatique. Peu importe votre qualité, ils ne disparaissent jamais vraiment.