Dans la lutte croissante contre les cybermenaces, la plupart des entreprises consacrent plus de ressources de sécurité à la prévention et à la détection : tenez les attaquants à distance, et si (er, quand) une violation se produit, répondez-y plus rapidement. Bien que cet objectif ait du mérite, une autre stratégie gagne du terrain.
Alors que les attaques deviennent inévitables, de plus en plus de conseils d’administration et de chefs d’entreprise souhaitent se concentrer davantage sur l’atténuation des conséquences, pour se remettre en marche avec un coût ou un impact minimal.
Les cyberattaques sophistiquées, des rançongiciels aux expéditions de phishing , menacent non seulement les actifs informationnels des entreprises, mais également, surtout, leur continuité opérationnelle et leur réputation. Et avec les dirigeants d’entreprise soumis à la pression croissante des régulateurs et des investisseurs pour mettre en œuvre une gestion efficace des cyber-risques, beaucoup commencent à l’aborder sous l’angle de la cyber-résilience , face à la réalité que les attaques se produiront et à avoir un plan de récupération lorsqu’elles le feront.
Remontant au moins à l’année 2000, l’ idée de résilience est devenue de plus en plus un sujet de discussion sérieuse dans les salles de conseil et les cadres supérieurs au cours des années post-pandémie de numérisation accélérée. Il reconnaît la dure réalité qu’aucune défense n’est impénétrable.
Au lieu d’essayer simplement de détecter et de répondre aux incidents plus rapidement, la cyber-résilience prépare les organisations à durer et à se rétablir rapidement. Cela garantit que lorsque des violations se produisent, leur impact sur les opérations, la réputation et les finances est minimisé, permettant aux entreprises de maintenir leur dynamique avec un minimum de perturbations.
« L’objectif ultime d’une organisation cyber-résiliente serait de ne pas perturber une cyber-attaque, sans impact sur les opérations, les finances, les technologies, la chaîne d ’approvisionnement ou la réputation », déclare Keri Pearlson, directeur exécutif du consortium de recherche Cybersecurity chez MIT Sloan (CAMS). « Les membres du conseil d’administration doivent demander : « Que faudrait-il pour que cela soit le cas ? »
Faire entrer le conseil d’administration dans les tableaux de bord de cyber-résilience
Les organismes de réglementation exigent de plus en plus de divulgations liées à la gestion des cyber-risques et à la présence d’ expertise en cybersécurité au sein des conseils d’administration. Les conseils d’administration doivent donc approfondir leur compréhension et aller au-delà de la délégation aux experts en gestion des risques, et s’engager activement dans la protection de leurs entreprises, déclare Pearlson. Cela implique une obligation fiduciaire envers les actionnaires d’atténuer efficacement les risques commerciaux, une responsabilité qui devient de plus en plus complexe avec l’évolution du paysage des cybermenaces.
« L’objectif ultime d’une organisation cyber-résiliente serait de ne pas perturber une violation... Les membres du conseil d’administration doivent demander : « Que faudrait-il pour que cela soit le cas ? »Keri Pearlson, directeur exécutif de la cybersécurité chez MIT Sloan (CAMS)
Un cours conçu par Pearlson et ses collègues, intitulé « Gouvernance de cybersécurité pour le conseil d’administration », vise à fournir aux membres du conseil d’administration les informations nécessaires pour naviguer dans ce domaine complexe, en mettant l’accent sur le rôle essentiel du conseil d’administration dans la supervision de la cybersécurité et l’alignement stratégique des mesures de cybersécurité avec des objectifs commerciaux plus larges.
Plus largement, la « fiche d’évaluation de la résilience cybernétique » est apparue au cours des dernières années comme un outil essentiel dans le passage à la résilience, servant de cadre complet pour évaluer, surveiller et améliorer la capacité d’une organisation à résister aux cyberincidents.
Vue multidimensionnelle des tableaux de bord de cyber-résilience
Contrairement aux mesures traditionnelles qui peuvent se concentrer étroitement sur le nombre d’incidents ou les temps de réponse, une fiche d’évaluation adopte une vue holistique. Il évalue les facteurs sur l’ensemble du spectre de la cyber-résilience, de la robustesse des mesures de protection et de l’efficacité des protocoles de réponse à la préparation à la récupération et à l’ adaptabilité aux menaces émergentes. Cette approche fournit une vue multidimensionnelle de la cyberrésilience d’une organisation, permettant des améliorations ciblées et une prise de décision stratégique.
« Le conseil d’administration n’est pas en mesure de prendre le bon type d’action ou de prendre le bon type de décisions... sans beaucoup d’explications. »Pearlson du MIT
Pearlson et son équipe au MIT ont développé un modèle de fiche d’évaluation basé sur son expérience des réunions du conseil d’administration.
« L’idée de la fiche d’évaluation provient de mon observation sur les tableaux que je suis sur ce tableau, les membres ne savent pas vraiment comment parler de la cybersécurité, numéro un », a expliqué Pearlson, dans un entretien exclusif avec Focal Point. « Deuxièmement, les gens de la technologie ne savent pas comment rendre compte au conseil d’administration de la cybersécurité. Ils signalent des éléments techniques, quantitatifs qui sont importants pour gérer la cybersécurité, mais en fait, le conseil n’est pas en mesure de prendre le bon type d’action ou de prendre le bon type de décisions... sans beaucoup d’explications. »
Les principaux secteurs d’activité qui ont adopté des tableaux de bord ces dernières années comprennent les services bancaires et financiers, les soins de santé, l’informatique et les services informatiques, la fabrication et le commerce électronique, certaines entreprises les adoptant en raison de l’augmentation de la réglementation ou de l’augmentation des attaques de la chaîne d’approvisionnement, déclare Malini Rao, RSSI de DeepLearnCyber.ai, qui a développé un tableau de bord pour les RSSI.
« Ces tableaux de bord fournissent une vue complète des vulnérabilités potentielles », a-t-elle déclaré à Focal Point. « Ils peuvent aider à quantifier la probabilité et l’impact potentiel de différentes menaces, permettant aux organisations de hiérarchiser les ressources et les efforts en conséquence. »
Pas une taille unique
Il n’existe pas de fiche d’évaluation « officielle » de la cyber-résilience et aucune « bonne manière » définie de le faire. Pearlson a développé le concept comme cadre ou modèle, mais la mise en œuvre est quelque peu subjective. Les organisations doivent définir par elles-mêmes ce qui compte et les mesures qui sont précieuses à suivre et à surveiller.
« Ces tableaux de bord... peuvent aider à quantifier la probabilité et l’impact potentiel de différentes menaces, permettant aux organisations de hiérarchiser les ressources et les efforts en conséquence. »Malini Rao, RSSI, DeepLearnCyber.ai
Voici quelques exemples de tableaux de bord de cyber-résilience développés par diverses entités :
- Lockheed Martin : Lockheed Martin a lancé son cadre de niveau de cyber-résilience (CRL) et son tableau de bord correspondant en 2018, illustrant une approche plus formalisée pour mesurer la cyber-résilience pendant cette période. Le tableau de bord de cyber-résilience de l’entreprise comprend des outils tels qu’un questionnaire et un tableau de bord pour mesurer les niveaux de maturité de six catégories, y compris la cyberhygiène et l’architecture.
- MIT : la fiche d’évaluation équilibrée pour la cyber-résilience (BSCR) fournit un aperçu des performances financières et opérationnelles en combinant des informations sur les activités principales qui pourraient autrement être isolées les unes des autres.
- USDA : la fiche d’évaluation de cybersécurité de l’USDA créée avec l’Agence des services agricoles met l’accent sur une approche équilibrée de la fiche d’évaluation alignée sur le cadre du NIST, en se concentrant sur des domaines tels que la conformité, la gestion des vulnérabilités et la réponse aux incidents. S’aligner sur le cadre du NIST garantit que l’USDA adopte une approche complète et standardisée de la cybersécurité qui est reconnue et utilisée dans divers secteurs. Cet alignement améliore la capacité de l’organisation à gérer et atténuer efficacement les risques tout en s’assurant que tous les aspects de la cybersécurité, de la prévention à la réponse, sont systématiquement traités.
- Malini Rao : La fiche d’évaluation de l’équilibre opérationnel du RSSI de Rao distingue les aspects transformationnels et opérationnels, offrant une double approche pour aligner la cybersécurité sur les objectifs commerciaux stratégiques. Elle défend les tableaux de bord pour aider les RSSI à « gagner la confiance en signalant de manière proactive les mesures... qui peuvent identifier les faiblesses et hiérarchiser les domaines à améliorer ».
[Lire également : Qu’est-ce que la cyberhygiène ? Pourquoi est-ce important ?]
Bien qu’il n’existe pas d’approche « universelle » pour une fiche d’évaluation de cyber-résilience, il existe certains éléments qu’ils ont généralement en commun. Que vous envisagiez une fiche d’évaluation de cyber-résilience existante ou que vous conceviez la vôtre, recherchez ce cadre de base :
- Évaluation des risques : évaluation des cyber-risques potentiels et de leur impact sur l’organisation.
- Contrôles de sécurité : examen de l’efficacité des mesures de sécurité mises en œuvre.
- Réponse aux incidents : évaluation des stratégies de préparation et de réponse pour les cyber-incidents potentiels.
- Capacités de récupération : mesure de la capacité à se rétablir d’une cyberattaque avec un minimum de perturbations.
Créez votre propre fiche d’évaluation de cyber-résilience
Suivez ces étapes clés pour créer une fiche d’évaluation de cyber-résilience efficace pour votre situation particulière :
- Évaluation et définition des objectifs : commencez par évaluer votre posture actuelle en matière de cybersécurité et définir ce que la cyber-résilience signifie pour votre organisation. Cela peut impliquer de définir des objectifs pour les temps de récupération, de réduire l’impact des violations ou d’améliorer les redondances de système.
- Développement du cadre : développez une fiche d’évaluation qui s’aligne sur vos objectifs de cyber-résilience. Cela doit inclure un mélange de mesures quantitatives et qualitatives, telles que les objectifs de temps de récupération, les niveaux de formation des employés , la fréquence de sauvegarde du système et l’intégration de la cybersécurité dans la planification de la continuité des activités.
- Surveillance et reporting réguliers : établissez une routine pour surveiller les performances par rapport aux mesures de la fiche d’évaluation. Cette surveillance doit faire partie intégrante du processus de gouvernance de la cybersécurité, avec des rapports réguliers aux parties prenantes clés, y compris le conseil d’administration.
- Amélioration continue : utilisez les informations obtenues à partir de la fiche d’évaluation pour stimuler l’amélioration continue de vos stratégies de cyber-résilience. Cela pourrait impliquer l’ajustement des politiques de cybersécurité, l’investissement dans de nouvelles technologies ou l’amélioration des programmes de formation des employés.
- Implication et supervision du conseil d’administration : assurez-vous que le conseil d’administration est activement impliqué dans la supervision de la mise en œuvre de la fiche d’évaluation. Leur vision stratégique et leur supervision seront cruciales pour aligner les efforts de cyber-résilience sur des objectifs commerciaux plus larges.
En donnant la priorité à la cyber-résilience et en adoptant des outils tels qu’une fiche d’évaluation, les organisations peuvent non seulement atténuer les impacts des cyber-incidents, mais également renforcer leur compétitivité et leur durabilité. Rao recommande d’utiliser l’ IA et l’ automatisation pour améliorer le reporting de cyber-résilience, comme la génération de tableaux de bord hebdomadaires et mensuels. Et n’oubliez pas votre chaîne d’approvisionnement, souligne-t-elle : les entreprises doivent aligner leurs partenaires tiers pour signaler également les mesures de la fiche d’évaluation.

