Les gouvernements étatiques et locaux sont de plus en plus la cible des acteurs mondiaux de la menace en raison des services critiques qu’ils fournissent et des contacts fréquents qu’ils sont censés maintenir avec les constituants. Selon sa soumission NASCIO, le Centre d’intégration de la cybersécurité de Californie déclare que 70 % de toutes les attaques de ransomware aux États-Unis continuent de cibler les gouvernements aux niveaux étatique et local.
Dans un récent webinaire sur Cal-Secure, une feuille de route de cyber maturité pour les entités de l’État de Californie, les intervenants suivants ont eu une table ronde sur ce que cela signifie pour les organisations :
- Vitaliy Panych, RSSI de l’État de Californie
- Ty Shepard, Cybercommandant du groupe de travail conjoint, Garde nationale de Californie
- Richard Harmonson, Responsable de la sécurité de l’information, California Natural Resources Agency
- Le modérateur du webinaire Chris Cruz, DSI du secteur public Tanium et ancien DSI adjoint de l’État de Californie
Le webinaire a fourni un excellent aperçu de la manière dont les organisations gouvernementales de toute taille devraient tirer parti de Cal-Secure pour disposer d’un ensemble solide de capacités de sécurité afin de garantir la disponibilité pour les résidents de l’État d’or.
https://youtu.be/ALvjN7JXI8c
Qu’est-ce que Cal-Secure ?
En tant que plus grande économie infranationale au monde, les responsables informatiques californiens ont cherché à hiérarchiser un avenir cybernétique durable avec Cal-Secure, une feuille de route pour toute organisation au sein du système gouvernemental multicouche californien afin d’atteindre un niveau élevé de cyber-maturité, des plus grandes agences étatiques aux plus petites villes. Le cadre contient des objectifs spécifiques liés aux personnes, aux processus et à la technologie, ainsi que des attentes différentes pour les entités étatiques, locales, éducatives et du secteur privé nécessitant une étroite collaboration pour assurer sa réussite.
Lors du sommet virtuel sur l’éducation à la cybersécurité en 2021, Gavin Newsom a lancé le mois de sensibilisation à la cybersécurité en soulignant l’importance du plan Cal-Secure :
« Les pirates informatiques volent notre temps, notre argent et notre tranquillité d’esprit. La protection de nos données, ainsi que des données d’autres personnes, est donc l’une des choses les plus importantes que nous pouvons faire pour éviter les perturbations dans notre vie quotidienne. »
Pourquoi la conformité est difficile
Les participants au webinaire ont souligné que les pénuries persistantes de personnel informatique et de sécurité qui existent dans l’État étaient l’un de leurs plus grands obstacles. En fait, le RSSI de Californie Vitaliy Panych cite des chiffres affirmant qu’il existe actuellement 83 000 postes vacants dans l’État. Et le défi des compétences s’étend au-delà de la sécurité informatique. Les agences gouvernementales doivent également embaucher et former du personnel pour être soucieux de la sécurité.
Un autre défi consiste à réduire la duplication des efforts. Richard Harmonson mentionne qu’une grande partie de son rôle en ce qui concerne Cal-Secure a impliqué la centralisation des contrôles, la collecte d’équipes et d’expertise auprès de plusieurs services et l’amélioration du partage des connaissances intra et interservices. Il pense que la feuille de route aidera à faire évoluer la posture de sécurité de l’information de la CNRA au fil du temps.
Cette duplication des efforts peut également proliférer dans la gestion des outils de sécurité et d’opérations informatiques. Les recherches de Tanium révèlent que les organisations mondiales utilisent, en moyenne, 43 outils de sécurité et d’exploitation distincts pour gérer leurs environnements informatiques. Cela perpétue les silos de services et de données, ce qui rend difficile pour les entités gouvernementales d’obtenir une image claire, par exemple, du nombre réel d’endpoints dans leur environnement. Sans ces informations, les endpoints ne sont pas corrigés, restent mal configurés et exposent l’organisation à des cyber-risques inutiles.
Commencez par mesurer les risques informatiques
Les entités gouvernementales californiennes peuvent mieux comprendre les lacunes dans leurs environnements informatiques en s’associant au secteur privé pour effectuer une évaluation des risques informatiques telle que celle offerte gratuitement par Tanium.
« J’encourage et j’incite les organisations à vraiment examiner et comprendre leur propre posture de risque interne », déclare Panych. « Disposez d’un processus de gouvernance, où vous communiquez et parlez des risques, parlez de vos lacunes, de vos problèmes qui sont, espérons-le, identifiés par un cycle de vie ou un processus de gestion des vulnérabilités que vous avez. Si ce n’est pas le cas, vous devriez en avoir un. »
La plateforme Tanium permet aux responsables informatiques gouvernementaux d’obtenir des réponses précises et en temps réel sur leur parc d’endpoints pour fournir exactement ce type d’informations, puis de s’appuyer sur des solutions transparentes de gestion des vulnérabilités, des correctifs et des actifs, à la vitesse et à l’échelle. Tanium a également élaboré un guide qui décrit comment le système gouvernemental californien à plusieurs niveaux peut atteindre de nombreuses capacités clés de Cal-Secure, de la protection contre les logiciels malveillants à la gestion continue des correctifs.
C’est le type d’approche basée sur la plateforme conçue pour minimiser les risques de sécurité et de conformité, réduire la saturation des outils et simplifier et accélérer la feuille de route Cal-Secure.
En savoir plus sur Cal-Secure et comment la plateforme XEM de Tanium peut vous aider à respecter ces directives.
Vous ne pouvez pas protéger ce que vous ne voyez pas. Obtenez dès aujourd’hui une évaluation gratuite et sans obligation des risques informatiques de Tanium.

