Lorsque quelque chose ne fonctionne pas, il est utile de prendre du recul et d’examiner votre situation avec une nouvelle perspective. C’est le point simple mais puissant qu’Andy Ellis, vétéran de la cybersécurité, fera lors de la Conférence 2022 de la RSA.

Ellis a travaillé dans la sécurité de l’information dans des organisations aussi diverses que l’armée de l’air américaine, a fait d’Akamai Technologies un géant de l’Internet et est actuellement un partenaire opérationnel chez YL Ventures, qui finance et soutient les entreprises de cybersécurité, et un intronisé au CSO Hall of Fame.
En tant que tel, il est un maître de la vue d’ensemble. Il utilisera cette expertise dans le cadre d’un panel lors de la RSA 2022, « Les quatre dimensions de la construction d’un programme de sécurité », pour exhorter les RSSI et autres leaders de la sécurité à se concentrer sur toute nouvelle technologie qui a son moment et plutôt à examiner attentivement les bases d’une bonne cyberhygiène.
Ellis a donné à Endpoint un aperçu de ce qu’il couvrira dans son panel (mercredi , 8 juinà 8:30 à 09:20 PT, au Moscone Center de San Francisco).
Passons donc directement à ce titre de panneau. Pourquoi quatre dimensions ?
Quelles sont les quatre ?
Absolument. Mais prenons du recul. Trop souvent, la manière dont nous abordons la sécurité passe par des listes de contrôle. L’ISO [Organisation internationale de normalisation] remet aux professionnels de la sécurité une liste de 900 choses que nous devrions faire. Nous finissons par simplement choisir les choses sur la liste et nous nous concentrons sur leur réalisation.
« Ce sont les deux seuls indicateurs qui vous intéressent : ce que vous avez et à quel point il est difficile de le comprendre. »
Cette conférence nous demande de prendre du recul et de réfléchir à quelques éléments. La première est : Savez-vous même ce qui doit être sécurisé dans votre univers informatique ? Tout le monde répond toujours : « Bien sûr, nous protégeons d’abord nos actifs les plus importants. » Cependant, la réalité est que votre actif le plus risqué est rarement votre actif le plus important. L’actif le plus risqué est l’actif à côté de votre actif le plus important et y a accès.
Mais personne ne prête attention à cet actif. Personne ne sait même qu’il est là. C’est pourquoi il est essentiel de penser d’abord à la visibilité et à la couverture, et ce n’est pas seulement le nombre d’actifs et les types d’actifs que vous avez, mais le processus dans lequel vous connaissez votre inventaire d’actifs. Et vous devrez apprendre à accepter ce que vous ne savez pas sur vos actifs. Savez-vous combien d’ actifs cloud vous avez ? Allez trouver ce numéro. Faites attention à la difficulté d’obtenir ce nombre. Ce sont les deux seuls indicateurs qui vous intéressent : ce que vous avez et à quel point il est difficile de le comprendre.
Pourtant, vous pouvez effectuer un autre comptage d’inventaire des actifs en 15 minutes, et ce sera un nombre différent.
Mais ce n’est pas grave ; le nombre réel n’a pas d’importance. Ce qui compte, c’est la difficulté d’atteindre le chiffre. Parce que si le numéro du cloud change toutes les 15 minutes, mais qu’il vous faut six semaines pour trouver le numéro, vous ne connaissez certainement pas vos systèmes ou ce qu’ils contiennent. Après tout, si c’est vrai, vous ne pouvez même pas obtenir régulièrement un nombre élevé de vos actifs.
Ensuite, une fois que vous avez un moyen d’atteindre votre nombre d’actifs, vous devez être en mesure de hiérarchiser les systèmes en fonction du risque. Savez-vous quels systèmes sont vos joyaux de couronne ? Quels bijoux ont accès à vos couronnes ? Nous reviendrons sur cet aspect dans une minute. Je décris cela en termes de dimensions. Nous avons discuté de la première dimension, de l’étendue de la couverture de sécurité.
Cela a beaucoup de sens : d’abord, déterminez ce dont vous avez besoin pour gérer et sécuriser, et quantifiez votre surface d’attaque. Quelle est la prochaine dimension ?
La deuxième dimension est l’exhaustivité de vos contrôles. Je pense à la dimension deux comme à la hauteur et à ce que la plupart des gens appelaient la profondeur.
« La ligne Maginot ne fonctionne pas lorsque l’adversaire se déplace rapidement. Et, dans le cyber, les adversaires évoluent infiniment rapidement. »
Je pense que la manière dont la plupart des gens utilisent le terme « défense en profondeur » est horrible. Je dirige en fait la conférence en parlant de la ligne Maginot, les défenses que les Français ont construites le long de la frontière allemande en 1930s, comme défense en profondeur classique. Mais la ligne Maginot ne fonctionne pas lorsque l’adversaire avance rapidement. Et, dans le cyber, les adversaires évoluent infiniment rapidement.
La dimension deux examine la manière dont vos contrôles s’empilent. Prenons l’ authentification multifacteur [AMF]. Les gens disent souvent qu’ils ont deux facteurs et considèrent deux facteurs deux fois plus bons. Eh bien, si les deux facteurs impliquent la saisie d’un mot de passe, puis que le système envoie un message texte, et que vous saisissez le nombre dans le texte dans un champ, il existe de nombreuses façons de compromettre cela. Tout d’abord, l’attaquant obtient le mot de passe, puis il effectue une ingénierie sociale d’une situation pour attaquer le message texte. Cela s’est produit de nombreuses fois.
Nous sommes toujours sensibles aux attaques de l’homme du milieu et à l’ingénierie sociale. Donc, cette forme d’AMF est peut-être 25 % meilleure ?
Cela peut être 25 % meilleur, mais l’adversaire a tout le temps dans le monde. Alors que, peut-être que si j’ai une MFA basée sur FIDO [identité rapide en ligne] et un certificat X.509 qui la déclenche, il est beaucoup plus difficile pour un adversaire de séparer et d’attaquer ces contrôles. Celles-ci s’empilent, et peut-être sont-elles en fait 100 % meilleures.
[Lire également : 5 graphiques qui expliquent la crise de visibilité de l’informatique]
En gardant cela à l’esprit, commencez à réfléchir à tous les domaines de contrôle de votre système. Savez-vous ce qu’il y a sur le système ? Du point de vue de la gestion des vulnérabilités, savez-vous dans quelle mesure le système est bien entretenu ? Savez-vous dans quelle mesure le système est bien configuré ? Protégez-vous vos identités sur le système ? Limitez-vous le nombre de personnes ayant accès au système ? Une grande partie de cela n’est que fondamental. Mais si vous ne savez pas que vous avez cette exhaustivité appliquée, vous avez un problème.
Je parle également un peu du défi de la mesure. Prenons la gestion des vulnérabilités. En fin de compte, vous souhaitez mesurer quelque chose comme un SLA [accord de niveau de service], qui mesure l’efficacité de votre processus, par rapport à toute mesure qui montre simplement votre niveau d’occupation au processus. Je pense que nous avons des indicateurs de gestion des vulnérabilités erronés.
Recommandez-vous de vous éloigner des indicateurs tels que le temps moyen, le temps moyen nécessaire pour remédier aux vulnérabilités critiques et d’autres indicateurs clés de performance [ICP] courants ?
Eh bien, j’aime utiliser un SLA. Le temps moyen est tactique. Et l’intervalle dit, en fait, quelle serait ma médiane si je l’atteignais 50 % du temps ? Cela pourrait donc être utile, mais ce que vous souhaitez faire, c’est choisir un SLA et mesurer le pourcentage du temps que vous y entrez.
Si vous utilisez le temps moyen et que vous avez une chose que vous ne corrigez jamais, cela continue d’ajouter au temps moyen. Ou cela peut ne jamais s’ajouter à la durée moyenne, en fonction de la manière dont vous le calculez. Il s’agit de la mesure standard la plus utilisée. Et c’est horrible, car cela crée des externalités étranges. Si vous avez des vulnérabilités corrigées et non corrigées, les mesurez-vous différemment ? Vous avez maintenant deux mesures différentes pour eux, et à un moment donné, vous pouvez jouer au système en refusant de les déplacer d’une colonne à l’autre.
C’est fascinant. Alors, quelle est la troisième dimension de la création d’un programme de sécurité ?
La troisième dimension concerne la profondeur, comprendre le chemin d’attaque de l’adversaire. Et vous pouvez le faire en racontant des histoires sur la manière dont vos défenses les arrêtent.
Pour réussir, vous devez faire quelques choses. La première consiste à créer des récits qui détaillent les chemins d’attaque. Un récit tactique peut détailler quelque chose comme ceci : l’une de vos machines orientées Internet a des logiciels vulnérables et des clés non sécurisées qui donnent accès à une machine plus sensible. Boom, voici un chemin d’attaque, et vous devriez peut-être le corriger plus rapidement ou gérer la clé non sécurisée.
Réfléchissez au récit concernant les ransomwares. Tout le monde craint les rançongiciels. Personne ne parle de la narration très nette de ce qu’est un ransomware. Les rançongiciels sont des logiciels malveillants qui compromettent une machine, puis se déplacent latéralement, le plus souvent à l’aide d’informations d’identification administratives ou de vulnérabilités à distance répandues et bien connues dans les systèmes d’exploitation courants.
[Lire également : comment bloquer les mouvements latéraux dans les cyberattaques]
C’est ça, c’est le récit du ransomware. Vous venez de raconter toute l’histoire de profondeur, vous pouvez donc parler des défenses qui brisent cette chaîne. Cela vous permet de revoir la hauteur de vos défenses et de demander si vous avez un moyen d’arrêter le mouvement administratif latéral. Avez-vous mis en œuvre l’administration du répertoire actif à trois niveaux ? Si ce n’est pas le cas, vous devriez peut-être simplement vous débarrasser d’ Active Directory de [Microsoft]. C’est parce que vous n’êtes pas aussi brillant que vous le pensez.
J’ai vu des enquêtes où environ 80 % des répondants ont été victimes de rançongiciels disent que les attaquants ont ciblé Active Directory, ce qui permet au service informatique de gérer les utilisateurs, les applications, les données, etc. Ces mêmes enquêtes ont montré qu’environ 90 % des organisations ne pouvaient pas gérer efficacement Active Directory.
Bien. Dix pour cent des entreprises qui déploient Active Directory ont suffisamment de compétences pour le gérer en toute sécurité. Et je ne fais que tirer ce nombre d’air fin. Je pense que c’est en fait plus bas que ça.
« Faites les deux : les MFA et les services anti-hameçonnage. Vous venez de rendre la vie des acteurs de menaces persistantes les plus avancés beaucoup plus difficile. »
À l’ère actuelle, en raison de la manière dont Active Directory effectue l’administration de domaine prête à l’emploi, vous obtenez des informations d’identification administratives sur les machines Edge de manière éphémère. Cependant, le logiciel malveillant sait comment les lire. C’est ce que fait Mimikatz [outil de piratage]. Il examine et identifie les informations d’identification d’administrateur. Lorsqu’il en trouve un, super, il possède désormais l’ensemble de votre réseau.
Si vous souhaitez vous débarrasser des rançongiciels, résolvez le problème administratif et placez la MFA sur tous vos systèmes d’administration. C’est similaire à la manière dont si vous allez résoudre le phishing, ce n’est pas que vous devriez acheter plus de services anti-phishing. C’est que vous devez mettre en œuvre une bonne MFA.
Et, au fait, faites-les deux : les MFA et les services anti-hameçonnage. Vous venez de rendre la vie des acteurs de menaces persistantes les plus avancés beaucoup plus difficile. Et vous avez même facilité la vie de vos utilisateurs dans certains sens. C’est votre troisième dimension.
Et ensuite, la quatrième dimension est le temps. Les contrôles de sécurité sont comme les entreprises. Si une entreprise ne se développe pas, elle meurt. Si un contrôle de sécurité n’arrive pas à maturité, il se dégrade. Quel est votre récit sur la manière dont vous vous améliorez ? Si vous mesurez la conformité SLA pour la gestion des vulnérabilités, cela augmente-t-il ou diminue-t-il ? Cela nécessite-t-il que l’implication de la direction soit maintenue ou non ? Êtes-vous en train de vous améliorer
ou de mourir ?
Où pensez-vous que les entreprises commettent les plus grandes erreurs dans l’élaboration d’un programme de sécurité ? Et pourquoi la conférence que vous donnez est-elle importante maintenant ?
Nous venons tous chez RSA, et qu’achetons-nous ? Nous achetons tout ce qui est en vente chez RSA. C’est généralement ce qui se passe.
Mais nous devons prendre du recul et demander : De quoi avons-nous besoin pour sécuriser nos entreprises ? Quelle est la bonne prochaine chose ? Et puis créez cela à partir des premiers principes. Je ne suggère pas que les gens gèlent et ne fassent rien jusqu’à ce qu’ils aient un plan parfait.
Envisagez l’identification des actifs. Le moyen le plus simple de gérer l’identification des actifs est d’utiliser une feuille de calcul. Ouvrez-en un et saisissez vos serveurs de cloud public, avec un champ pour le nombre de serveurs dont vous disposez. Supposons que vous ne le sachiez pas actuellement. Ce n’est pas grave, super. Qu’avez-vous d’autre ? Disposez-vous de postes de travail d’entreprise ? Mettez cela dedans. Services d’entreprise ? Commencez simplement à les répertorier tous, et lorsque vous obtenez des réponses, placez-les là. Inquiétude quant à la manière dont vous systématisez cela.
Je pense qu’un grand défi est que nous arrivons toujours à maturité en tant que profession, mais la première façon de nous évoluer est grâce à une mentalité culte du fret. Et je ne veux pas dire cela de manière entièrement négative. Nous avons beaucoup de professionnels de la sécurité talentueux. Mais en tant qu’industrie, nous devons nous écarter de ce qui est tendance et nous concentrer sur ce qui réduira les risques.




