En tant que RSSI d’entreprise prospère chez SolarWinds, Tim Brown semblait tout avoir.

Le directeur de la sécurité de l’information (à droite) a été chargé de protéger l’ensemble du portefeuille d’outils de gestion d’infrastructure de l’entreprise de développement logiciel, qui comprenait une plateforme de surveillance informatique appelée Orion qu’elle a fournie à environ 33 000 clients du secteur privé et public.
Puis tout a changé.
Fin 2020, des pirates informatiques auraient été liés à un service de renseignement russe qui a injecté du code malveillant appelé Sunburst dans un correctif logiciel Orion. La mise à jour compromise a été téléchargée et installée par environ 18 000 organisations, y compris des agences gouvernementales américaines et des entreprises du Fortune 500 . Il s’agissait de l’une des cyberattaques les plus sophistiquées et les plus novatrices de l’histoire, et elle a servi d’appel de réveil concernant l’ état de la sécurité de la chaîne d’approvisionnement.
Vétéran de la sécurité informatique depuis 30 ans, Brown pensait qu’il pourrait y avoir des répercussions juridiques, étant donné le nombre d’agences gouvernementales affectées par la violation. Mais même il a été surpris lorsque, en octobre 2023, alors qu’il assistait à une conférence à Zurich, il est apparu que la Securities and Exchange Commission des États-Unis avait accusé SolarWinds, et Brown personnellement, basés au Texas, pour fraude et échecs de contrôle interne liés à des risques et vulnérabilités de cybersécurité prétendument connus.
La plainte à venir a allégué que, de 2018 à décembre 2020, SolarWinds et Brown ont escroqué les investisseurs en exagérant les pratiques de sécurité de l’entreprise de logiciels et en sous-estimant ou en ne divulguant pas les risques connus.
Après une année intense, Brown a été soulagé lorsqu’un juge du tribunal de district américain a rejeté la plupart des réclamations de la SEC en juillet 2024. SolarWinds et la SEC ont récemment conclu un règlement préliminaire sur les charges restantes. Les conditions de l’accord, qui devraient être finalisées cet automne, n’ont pas été divulguées.
Aujourd’hui, Brown, 61, réfléchit publiquement aux accusations sans précédent de la SEC contre un RSSI et à ce qu’elles signifient pour la profession. Focal Point l’a récemment rencontré pour discuter de la manière dont l’expérience l’a affecté et de ce qu’il en a appris.
(L’entretien suivant a été modifié pour plus de clarté et de longueur.)
Qu’avez-vous fait ces premiers jours après que la SEC a déposé sa plainte ?
Les défis juridiques étaient attendus. Nos avocats s’en sont occupés, s’attendant à une action collective ou à quelque chose de la part d’une entité gouvernementale, comme la SEC. Un jour ou deux après avoir découvert l’attaque, l’un de nos conseillers juridiques externes m’a parlé et, comme l’exige l’éthique, a déclaré : « Nous voulons simplement vous rappeler que nous représentons l’entreprise. Nous ne vous représentons pas. »
« Nous voulons juste vous rappeler que nous représentons l’entreprise. Nous ne vous représentons pas. »Un avocat de SolarWinds au RSSI Tim Brown en 2020, un jour ou deux après la découverte de la cyberattaque
J’ai compris qu’ils devaient dire cela, mais c’était une façon inconfortable de commencer. Ils vous disent qu’ils veulent s’assurer qu’ils ont tous les faits et savent ce qui s’est passé de votre point de vue. Mais encore une fois, ils soulignent qu’ils représentent l’entreprise. Pas vous. J’ai fini par embaucher un avocat pour moi-même et j’avais également un avocat qui a été partagé avec la société. Heureusement, la société a payé les factures pour mon avocat individuel. L’ensemble du processus pour ma représentation individuelle a finalement coûté à SolarWinds plus de 1 million USD.
En gardant mon expérience à l’esprit, je recommande toujours aux RSSI d’avoir une conversation simple avec leurs employeurs. Allez-y et dites : « Tim a dû passer par là. Il a été poursuivi. Il a dû obtenir un avocat personnel. Ces honoraires d’avocat sont coûteux. Heureusement pour lui, SolarWinds était prêt à payer pour qu’il ait son propre avocat. Comment traiterions-nous cela si quelque chose comme cela se produit ? »
[Lire également : 5 mythes et réalités sur la cyber-assurance]
D&O [assurance des directeurs et dirigeants] peut couvrir des éléments en fonction de la manière dont les polices sont rédigées. Mais ce n’est peut-être pas le cas. Il est donc important d’avoir cette conversation et de déterminer ce qui se passera si vous rencontrez de tels problèmes. Dans mon cas, l’entreprise était incroyable. Nous étions extrêmement alignés sur l’ensemble du processus, donc je n’avais pas à m’inquiéter de couvrir mon avocat personnel. Mais vous souhaitez vérifier.
Cependant, le fait d’être personnellement accusé par la SEC a dû avoir un impact négatif. Comment avez-vous géré le stress ?
Oui, je pensais que je m’en sortais bien pendant les premières années. Mais j’ai fini par avoir une crise cardiaque la semaine où j’ai été informé que j’étais accusé. Donc, je suppose que je ne faisais pas aussi bien que je le pensais.
« J’ai fini par avoir une crise cardiaque la semaine où j’ai été informé que j’étais accusé. Donc, je suppose que je ne faisais pas aussi bien que je le pensais. »
La plupart d’entre nous ont nos façons de gérer le stress : certaines personnes sont des interlocuteurs. Certaines personnes sont des éditeurs. D’autres internalisent ou compartimentent les choses. J’ai tendance à être compartimentiste. Je garde mes vies professionnelle et domestique séparées. Cela m’aide à éliminer le stress. Je vis dans un ranch texan avec des chevaux, des mini-ânes et toutes ces choses. Cela a toujours été mon point de départ pour le stress. Cela a toujours bien fonctionné pour moi, ou du moins je pensais que c’était le cas.
J’ai participé à une conférence à Zurich en septembre 2023 lorsque j’ai découvert que j’allais être accusé. Je suis rentré chez moi un samedi et je savais que quelque chose ne fonctionnait pas lorsque je marchais de l’aéroport à ma voiture et que je devais m’arrêter pour me reposer. Lorsque je suis rentré chez moi, j’en ai parlé à ma femme et elle a insisté pour que je me rende immédiatement à l’hôpital. Les médecins ont confirmé une crise cardiaque.
Qu’est-ce que cette expérience vous a appris ?
Cela a mis les choses en perspective pour moi. Vous réalisez que le travail n’est pas aussi important que votre santé. Il y a beaucoup de stress dans le rôle de RSSI. La plupart d’entre nous en prospèrent. Nous ne savons tout simplement pas ce qu’est ce point de rupture. Pour moi, j’y suis parvenu ce jour-là. J’ai atteint ma limite de stress à ce moment-là.
Lorsque les choses sont revenues à la normale, cela a aidé à les mettre en perspective. Cela m’a aidé à me demander : « Quel est le pire scénario ? » Dans mon cas, j’ai réalisé que les accusations n’étaient pas criminelles. Donc, je n’allais pas en prison. Le pire scénario était une amende et une interdiction de cinq ans de servir en tant que dirigeant ou membre du conseil d’administration d’une société publique. Et vous pouvez survivre, n’est-ce pas ?
J’avais des gens formidables autour de moi. Mes avocats étaient très bons. Ils travaillaient sur tout. Je leur ai fait confiance et je savais que nous allions traverser le processus. Lorsque vous arrivez à ces réalisations, vos niveaux de stress chutent.
La communauté de la cybersécurité a été choquée que la SEC vous ait facturée. Certains ont eu l’impression que vous étiez injustement ciblé. D’autres craignaient d’être les prochains et pensaient à arrêter de fumer. Quelle est votre opinion ?
Le soutien communautaire était incroyable. Les gens se sont compatissés de ma situation et ont compris que les RSSI comme moi essaient simplement de tout protéger. Nous faisons de notre mieux. Parfois, il n’est pas suffisant de lutter contre un État-nation.
« Les gens ont été sympathisés par ma situation et ont compris que les RSSI comme moi essaient simplement de tout protéger. Nous faisons de notre mieux. »
Les premiers jours, semaines ou mois d’un incident, vous vous dites très peu bien. Vous faites également sortir des amis des bois et dites : « Vous allez y arriver. Corrigez-le et passez à autre chose. Faites simplement le travail. » Et ce type d’encouragement aide beaucoup.
Mais cela va également dans l’autre sens. Raconter l’histoire de ce que vous avez vécu et être transparent sur ce que vous avez vu aide la communauté à être plus résiliente à ce type d’attaques. À bien des égards, nous avons pris quelque chose de théorique et l’avons rendu vraiment réel pour tout le monde. Oui, les Russes sont là. Oui, les Russes attaquent les entreprises américaines. Oui, les Russes savent comment mener une bonne mission, et d’autres États-nations le font également. Voici à quoi cela pourrait ressembler, et c’est ce que vous devez surveiller.
Lorsque SolarWinds a communiqué cela dans un modèle clair, je pense qu’il a aidé beaucoup de personnes dans le monde. Donc, plus vous pouvez être heureux de sortir d’un incident, plus vous pouvez avoir de valeur, et cela rend tout cela utile.
Après tout, vous êtes toujours le RSSI chez SolarWinds et semblez aimer le rôle. Pourquoi cela vaut-il la peine de rester au travail malgré tout ce que vous avez traversé ?
Ce poste est l’un des postes les plus percutants que vous puissiez avoir. Pensez simplement à être responsable d’une entreprise et c’est sous votre surveillance lorsque quelque chose se produit.
« Après tout ce que j’ai traversé, je pense toujours que le rôle de RSSI est extrêmement important. Nous devons fournir des garanties suffisantes pour que notre prochaine génération soit prête à assumer le travail, accepter la responsabilité. »
Lorsque vous sécurisez une entreprise au niveau approprié, lorsque vous travaillez en arrière-plan, que vous luttez contre les adversaires et que vous faites tout votre possible pour garder une longueur d’avance, elle a son enthousiasme. Il a son flux. Ce n’est jamais ennuyeux. Vous ne venez pas faire la même chose tous les jours.
Il reste l’un des postes les plus difficiles et les plus gratifiants disponibles. Oui, vous entendrez d’autres personnes dire que c’est frustrant. Et, oui, c’est difficile. Mais vous pouvez créer d’ excellentes équipes. Et vous obtenez la satisfaction de voir votre équipe réussir. Être un RSSI offre de nombreuses opportunités, et cela change constamment.
Après tout ce que j’ai traversé, je pense toujours que le rôle de RSSI est extrêmement important. Nous devons fournir des garanties suffisantes afin que notre prochaine génération soit prête à assumer le travail, à accepter la responsabilité et à remplir ses obligations. Nous ne disons pas que nous sommes à l’abri des responsabilités. Et il est également important que les gens comprennent que lorsque nous assumons ce rôle, nous assumons la responsabilité. Et la responsabilité s’accompagne parfois de la responsabilité.
Nous devons nous assurer que la responsabilité est gérée de manière appropriée.

