Passer au contenu principal
Les 5 meilleurs événements pour les RSSI au Black Hat 2022
Perspectives

Les 5 meilleurs événements pour les RSSI au Black Hat 2022

Lors de la conférence du 25e anniversaire, le magazine Endpoint aborde l’épaississement du jargon technologique pour trouver les discussions les plus pertinentes pour les dirigeants de haut niveau.

Cette année marque un quart de siècle de Black Hat, la conférence sur la sécurité de l’information qui rassemble un groupe joyeux de pirates informatiques, de RSSI, de dirigeants gouvernementaux et de gourous technologiques.

Black Hat aura lieu le 6-11 août à Las Vegas. Fondé par le consultant en sécurité Jeff Moss sur 1997—before iPhones, Twitter ou la matrice originale, l’événement a gagné en taille et en réputation, passant d’une rencontre ponctuelle à un colloque de plusieurs jours sur trois continents.

Contrairement à l’ancien adage « Ce qui se passe à Las Vegas reste à Las Vegas », vous pouvez être sûr que ce qui se passe chez Black Hat sera abordé. Comme le moment en 2010 où le pirate informatique et chercheur en sécurité de Nouvelle-Zélande Barnaby Jack a démontré à quel point il était facile de faire tourner une machine ATM en espèces.

Ou en 2012, lorsque le scientifique informatique Moldave et professeur de cybersécurité Andrei Costin a démontré des failles de sécurité dans le système de contrôle du trafic aérien de la FAA qui lui a permis de révéler l’emplacement d’Air Force One. Ou en 2016, lorsque des chercheurs en sécurité ont piraté une Jeep Cherokee connectée à Internet avec le journaliste Wired Andy Greenberg au volant.

Tous en direct, chez Black Hat.

Alors, qu’apportera cette année ? Endpoint a analysé le calendrier Black Hat pour détecter cinq événements à ne pas manquer. Considérez-les comme incontournables pour les responsables de la sécurité de l’information (CISO), leurs équipes de sécurité et tout chef d’entreprise qui prend la cybersécurité au sérieux.

1. Gros plan et franchise

Quoi : Black Hat CISO Summit

Quand : mardi 9 août, 08 h de à 18 h

Qui : Kirsten Bay, PDG de Cysurance ; Joanna Burkey, RSSI chez HP ; et un panel consultatif de RSSI de premier plan de Cisco et Salesforce, entre autres.

Cet événement d’une journée, avec approbation uniquement, propose des discussions confidentielles et un réseautage avec certains des plus grands responsables de la sécurité des entreprises et des gouvernements du pays. Les discussions d’initiés honnêtes comprennent « Pourquoi la cybersécurité est un pilier clé de l’ESG : ce que cela signifie pour vous en tant que RSSI », dirigée par Burkey, un vétérinaire en cybersécurité qui a passé du temps des deux côtés de la clôture produit-praticien.

[Lire également : Les rançongiciels attaquent le secteur de la cyberassurance]

Dans « Cyber Insurance : The Current State and Ways to Influence the Future », Bay apporte plus de 25 ans d’expérience dans les domaines de la veille sur les risques, de la gestion de l’information et de la cyberpolitique. Elle discute de l’état de la cyberassurance, un secteur qu’elle connaît bien, ayant contribué au développement d’une couverture complète et abordable pour les petites et moyennes entreprises.

« La friction que nous éprouvons pour acquérir des produits de cyber-assurance est ridicule », a-t-elle déclaré dans un récent podcast Spot On Insurance .

2. Intégration avec changement

Quoi : Le comité d’examen de la cybersécurité : étudier les incidents pour stimuler le changement systémique

Quand : mercredi 10 août, 13:30 de à 14:10

Qui : Robert Silvers, sous-secrétaire à la stratégie, aux politiques et aux plans, Département de la sécurité intérieure (DHS) ; Heather Adkins, vice-présidente de l’ingénierie de la sécurité, Google ; Jeff Moss, fondateur, Black Hat et DEF CON, et ancien directeur de la sécurité et vice-président, ICANN.

Le Comité d’examen de la cybersécurité (CSRB) très attendu, qui recommande les meilleures pratiques de cybersécurité aux agences américaines et aux entreprises privées, a récemment conclu ses premières délibérations sur la vulnérabilité Log4j . Moss, fondateur de Black Hat, dirigera Silvers et Adkins, respectivement président et vice-président du CSRB, dans une discussion sur les principaux résultats de leur rapport inaugural et les façons dont ils pensent que la CSRB changera le paysage.

[Lire également : 6 questions de cybersécurité que je demande toujours aux conseils d’administration de poser]

Silvers a été nommé sous-secrétaire il y a un an, et il a la tâche peu enviable d’essayer d’aligner l’immense DHS tout en exécutant simultanément le nouveau conseil. Il soutient la législation controversée exigeant des organisations qu’elles signalent les cyberincidents. « Nous ne pouvons pas traiter avec précision un problème », a-t-il témoigné au Congrès, « si nous ne comprenons pas son échelle et sa portée. »

3. La recherche des menaces simplifiée

Quoi : Le cadre de recherche des menaces ouvertes : permettre aux organisations de créer, d’opérationnaliser et de faire évoluer la recherche des menaces

Quand : mercredi 10 août, 14:30 de à 15 h

Qui : John Dwyer, responsable de la recherche ; Neil Wyler, responsable mondial des évaluations actives des menaces ; Sameer Koranne, responsable mondial des technologies de l’information : tous les membres d’IBM Security X-Force

Les attaques par rançongiciel devraient augmenter en rapidité et en efficacité, c’est la conclusion d’un rapport de juin analysant les attaques par rançongiciel d’entreprise de l’équipe Security X-Force d’IBM. Le rapport a révélé que la durée moyenne d’une attaque, le délai entre l’accès initial et le déploiement de ransomware, est de 94,3 % entre 2019 et 2021.

Dwyer, Wylie et Koranne discuteront de leur nouveau cadre pour aider les organisations à créer une équipe de recherche de menaces et des moyens d’améliorer les opérations de recherche de menaces dans les programmes existants. Après avoir évalué les programmes dans les entreprises du Fortune 100 et les agences gouvernementales, ils comprennent le quotidien auquel sont confrontés les dirigeants d’entreprises : ils devraient faire de la chasse aux menaces, mais ils sont souvent incapables d’articuler exactement ce qu’est la chasse aux menaces.

4. Un comité d’examen de cybersécurité personnel

Quoi  : personne n’est autorisé à faire ses propres faits, sauf en matière de cybersécurité ? Présentation d’un manuel d’enquête pour développer un récit partagé des cyber-incidents majeurs

Quand : mercredi 10 août, 15:20 de à 16 h

Qui : Victoria Ontiveros, chercheuse à la Harvard Kennedy School ; Tarah Wheeler, PDG de Red Queen Dynamics.

Alors que la CSRB enquête sur les cyber-incidents répandus dans les organisations, les organisations individuelles commencent à voir la sagesse d’avoir des comités d’examen par elles-mêmes. Mais comment en former un ?

En juin, Ontiveros et Wheeler ont publié un guide, coécrit avec l’expert en modélisation des menaces Adam Shostack, sur les façons dont les grandes et petites organisations, y compris les gouvernements étatiques et locaux, peuvent créer de meilleurs mécanismes d’enquête. Ils guideront les dirigeants tout au long du processus de création d’un comité d’enquête sur les cyber-incidents, de pesage des compromis et d’évaluation de l’impact des décisions au fil du temps.

5. La cyberattaque prévisible

Quoi : pré-Stuxnet, post-Stuxnet : tout a changé, rien n’a changé

Quand : jeudi 11 août, 09 h de à 10 h

Qui : Kim Zetter, journaliste d’enquête

Malgré les milliards que les entreprises dépensent en matière de sécurité et la mise en lumière accrue des menaces par le gouvernement, les dirigeants sont toujours choqués lorsque les cybercriminels adoptent de nouveaux modes d’attaque, voire totalement prévisibles.

Zetter, journaliste chevronnée, a écrit sur la cybersécurité et la sécurité nationale pour Wired, The New York Times et The Washington Post, explore cet échec d’imagination dans son discours d’ouverture, qui examine les leçons de cybersécurité que les dirigeants ont dû apprendre et réapprendre, et les façons dont chacun peut améliorer sa capacité à prévoir les « inconnues inconnues ».

Zetter est l’auteur de Countdown to Zero Day : Stuxnet et du lancement de la première arme numérique au monde, et elle a brisé des histoires sur la surveillance de la NSA et du FBI, le sabotage russe du réseau électrique ukrainien et l’utilisation de l’Ukraine comme terrain de test de cyberattaque. Les dernières attaques par ransomware sont perturbantes, mais elles offrent également de nombreux indices sur la cybercriminalité à l’avenir, si nous y prêtons attention, c’est-à-dire.