Passer au contenu principal
Renforcer la confidentialité des données, la conformité et la réponse aux incidents pour SLED
Perspectives

Renforcer la confidentialité des données, la conformité et la réponse aux incidents pour SLED

Avant l’arrivée des fonds du plan de secours américain, les organisations SLED peuvent commencer à se préparer en réévaluant les pratiques actuelles en matière de sécurité informatique et de confidentialité des données.

Les États-Unis rouvrent, mais les choses sont toujours loin d’être « normales ». Les gouvernements et organisations éducatives (SLED) d’État et locaux ajustent leurs habitudes de travail et leur logistique pour tenir compte des personnes qui retournent dans les bureaux et des élèves qui retournent à l’école. Et pour aider à relever les défis récents en matière d’opérations et de sécurité, l’aide est en cours sous la forme de nouveaux financements du gouvernement fédéral.

L’ American Rescue Plan Act, qui a été promulguée en mars 2021, promet aux organisations SLED de nouveaux fonds fédéraux pour leurs budgets d’exploitation et de nouveaux investissements dans la cybersécurité.

Les fonds ne sont pas encore là, ce qui donne aux organisations SLED le temps de se préparer aux fonds lorsqu’elles arrivent. Le moment est venu d’évaluer les exigences et capacités informatiques actuelles et d’élaborer des plans stratégiques pour l’avenir.

En rationalisant les investissements informatiques actuels, en optimisant ce qui fonctionne et en désapprovisionnant ou en améliorant ce qui ne fonctionne pas, les organisations SLED peuvent se préparer à tirer le meilleur parti possible du financement de l’American Rescue Plan Act lorsqu’il arrivera plus tard cette année.

Dans un article de blog précédent, j’ai recommandé aux organisations SLED de commencer par faire le point sur les actifs informatiques actuels, rationaliser les ensembles d’outils informatiques et développer un plan pour prendre en charge les endpoints dans un environnement hybride de télétravail (Work-from-Home, WFH) indéfiniment.

Dans cette nouvelle publication, je couvre deux autres domaines que les organisations SLED doivent explorer :

Répondre aux exigences et réglementations en matière de confidentialité des données

Pour aider à se conformer aux réglementations gouvernementales et à suivre les meilleures pratiques informatiques, les organisations SLED doivent protéger les données confidentielles qu’elles collectent, stockent et gèrent. Ils doivent également se familiariser et peuvent potentiellement avoir besoin de se conformer à un nombre croissant de réglementations fédérales sur la confidentialité des données, telles que PCI, HIPAA, NIST 800-171 et IRS 1075. De plus, de nombreux États adoptent leurs propres lois sur la confidentialité des données similaires au Règlement général sur la protection des données (RGPD) européen. Et ils doivent mettre en place des pratiques de confidentialité des données pour pouvoir gagner et conserver la confiance de leurs électeurs.

Répondre aux menaces de cybersécurité et renforcer les défenses informatiques

Les cybermenaces augmentent en variété, en gravité et en sophistication. Les cibles se sont étendues des réseaux d’entreprise aux infrastructures nationales. En partie, c’est parce que les acteurs actuels des menaces comprennent les États-nations et les syndicats criminels, qui ont tous beaucoup d’argent, d’outils et de patience. Parallèlement, les organisations SLED sont plus exposées que jamais grâce aux employés travaillant à distance, en dehors de la protection des périmètres de sécurité traditionnels.

Les organisations SLED doivent prendre le temps d’évaluer leurs outils et pratiques informatiques en matière de confidentialité des données et de cybersécurité. Il n’y a aucun intérêt à investir de nouveaux fonds fédéraux dans d’anciennes technologies et pratiques qui ne fonctionnent pas comme elles le doivent. Nettoyez plutôt l’ancien, optimisez ce que vous conservez et jetez les bases de tout nouvel investissement que vous identifiez.

Voici quelques recommandations pour évaluer les capacités de votre organisation informatique en matière de confidentialité des données, de conformité réglementaire et de cybersécurité.

Organisations SLED, confidentialité des données et conformité réglementaire

La confidentialité des données est importante non seulement pour atteindre les objectifs du plan de secours américain de renforcement de la cybersécurité, mais également pour gagner la confiance des électeurs.

Démontrer que vous prenez la confidentialité des données au sérieux donne aux clients la confiance nécessaire pour faire confiance aux services numériques que vous proposez.

Voici quelques questions à poser lors de l’évaluation des forces et faiblesses de votre organisation concernant la confidentialité des données et la conformité réglementaire :

  • Comment votre organisation évalue-t-elle ses risques actuels en matière de confidentialité des données ?
  • Votre équipe informatique a-t-elle identifié tous les types de données qui nécessitent une protection ?
  • Si oui, votre équipe informatique a-t-elle identifié tous les référentiels de données et applications où ces données pourraient être trouvées ?
  • Pouvez-vous suivre systématiquement les droits d’accès des utilisateurs sur les appareils et les services, afin de pouvoir limiter l’accès aux données sensibles uniquement aux utilisateurs autorisés ?
  • Comment mesurez-vous la conformité ?
  • Comment votre organisation garantit-elle la conformité à toutes les réglementations et politiques pertinentes ?
  • Votre organisation effectue-t-elle des audits réguliers de sa conformité réglementaire ?
  • Votre équipe informatique peut-elle générer des rapports complets sur la conformité sans s’appuyer sur des processus manuels, des feuilles de calcul et des conjectures ?
  • Si oui, ces rapports sont-ils partagés avec les dirigeants et l’équipe de sécurité informatique ?
  • Lorsque des risques apparaissent, pouvez-vous les traiter rapidement ?
  • Si une attaque de sécurité menace la confidentialité ou l’intégrité des données de votre organisation, à quelle vitesse pouvez-vous mettre en quarantaine les endpoints affectés et atténuer l’attaque ?

Répondez à ces questions, puis déterminez les modifications que vous devez apporter pour améliorer les protections de la confidentialité des données de votre organisation. Par exemple, devez-vous améliorer la visibilité sur les endpoints des employés ? Améliorer la formation des employés sur les meilleures pratiques et les menaces de sécurité ? Surveiller plus étroitement l’activité des employés pour détecter d’éventuelles violations réglementaires ?

Déterminez ce que vous pouvez modifier et optimiser maintenant pour répondre aux exigences de confidentialité des données et préserver la réputation de votre organisation en tant que protecteur de confiance des données confidentielles.

Organisations SLED et cybersécurité

La cybersécurité est un élément clé du plan de sauvetage américain. Dès que les organisations sont passées à une main-d’œuvre à distance, les cybermenaces ont augmenté. Dans une enquête de 2020, 63 % des responsables de la sécurité de l’information (RSSI) ont signalé une augmentation des attaques.

Dans le même temps, 58 % ont déclaré s’inquiéter que les employés à distance ne suivaient pas les directives de sécurité, et 36 % ont signalé un manque de visibilité sur les actifs informatiques tels que les endpoints des employés.

Sans visibilité sur les endpoints des employés, les équipes informatiques ne peuvent pas détecter les menaces et les atténuer.

Répondez à ces questions pour évaluer les forces et faiblesses de votre organisation en matière de sécurité informatique :

  • Disposez-vous d’une visibilité complète sur vos endpoints, y compris les appareils que les employés à distance utilisent ?
  • Disposez-vous d’une visibilité sur les applications et services auxquels ces endpoints se connectent dans le cloud ?
  • Pouvez-vous collecter des données d’endpoint en temps réel ? Si ce n’est pas le cas, dans quelle mesure vos données sont-elles à jour ? Est-il collecté une fois par jour ? Une fois par semaine ? Si vous ne collectez les données des endpoints qu’une fois par semaine, êtes-vous prêt à supporter les risques de cybersécurité liés à la possession de données datant d’une semaine sur les menaces de sécurité ?
  • Vos pratiques de sécurité informatique dépendent-elles des endpoints se connectant sur un réseau local (LAN) ou un réseau privé virtuel (VPN) ? Ou peuvent-ils travailler avec la main-d’œuvre à distance d’aujourd’hui, qui est rarement sur les LAN et les VPN ?
  • Lorsque des incidents de sécurité se produisent, pouvez-vous réagir rapidement, en arrêtant les menaces avant qu’elles ne se propagent à d’autres endpoints ?
  • Pouvez-vous analyser automatiquement les endpoints que les employés utilisent, identifier les vulnérabilités et corriger les endpoints pour éliminer ces vulnérabilités ?
  • Que signifie votre organisation pour détecter et nettoyer les attaques qui peuvent avoir été actives pendant 90 jours ou plus ?

Répondez à ces questions pour identifier les lacunes dans vos pratiques ou ensembles d’outils de sécurité informatique actuels. Déterminez ensuite ce qui, le cas échéant, doit être remplacé, ajouté ou optimisé.

Par exemple :

  • Devez-vous réviser les politiques et processus maintenant que vous avez une main-d’œuvre télétravaillée continue ?
  • Disposez-vous des outils et des procédures dont vous avez besoin pour vous conformer aux dernières réglementations gouvernementales ?
  • Si vous conservez votre jeu d’outils de sécurité informatique actuel, pourriez-vous facilement l’augmenter avec d’autres outils pour renforcer et optimiser votre sécurité globale ?

Réévaluez et optimisez vos pratiques en matière de sécurité informatique et de confidentialité des données dès maintenant afin que, lorsque de nouveaux financements fédéraux arriveront, vous puissiez les dépenser de manière productive et être prêt pour l’avenir.

En savoir plus sur les offres de Tanium pour les organisations SLED.

Consultez les publications précédentes de cette série :

Accélérer la transformation numérique avec le plan de secours américain

Pourquoi les organisations SLED ont besoin de visibilité des actifs et d’optimisation des outils informatiques pour la transformation numérique