Passer au contenu principal
Une photo de marques de patins de pneus qui s’agitent sur une autoroute à deux voies qui s’étend au loin.
Questions et réponses

Les Feds arrivent pour les RSSI. Voici comment obtenir des résultats clairs

Dans la préparation de sa présentation au Black Hat USA 2024, Focal Point a parlé à Jessica Nall, la célèbre avocate et experte en défense dans la responsabilité pénale et réglementaire fédérale. Nall propose des conseils exploitables à mesure que les groupes d’alimentation augmentent la pression sur les RSSI.

Lorsque la SEC a accusé SolarWinds et son RSSI, Tim Brown, l’année dernière d’une fraude intentionnelle aux valeurs mobilières pour avoir omis de signaler des vulnérabilités de cybersécurité, elle a jongler avec de nombreux aspects du secteur. Soudain, les entreprises technologiques et leurs chefs de la sécurité, en particulier, semblaient se trouver dans les réticences juridiques du gouvernement.

Mais la vérité est que les entités gouvernementales telles que la Securities and Exchange Commission, le ministère de la Justice et les avocats d’État mènent des enquêtes générales sur le lancement, des dirigeants de citations à comparaître et des accusations de dossier en permanence. Lorsqu’ils ciblent des entreprises technologiques, beaucoup de ces cadres appellent Jessica Nall, une associée du cabinet d’avocats Baker McKenzie LLP basé à Chicago.

Fort de 23 ans d’expérience, Nall est considéré comme l’un des plus grands experts du pays en matière de responsabilité pénale et réglementaire fédérale pour les professionnels de la sécurité de l’information, en particulier les RSSI. En effet, elle déclare avoir personnellement représenté plus de RSSI, de dirigeants InfoSec et de membres d’équipe dans des enquêtes fédérales de grande envergure et des actions civiles de suivi que peut-être tout autre avocat aux États-Unis.

Elle a également défendu des personnes interrogées dans le cadre d’enquêtes internes et mené d’innombrables enquêtes internes.

Maintenant que de plus en plus de RSSI se demandent s’ils pourraient courir sur un terrain comme  Brown, qui a eu un peu de deuil la semaine dernière lorsqu’un juge américain a rejeté la plupart des accusations de la SEC mais a subi les principales accusations de fraude intentionnelle sur les valeurs mobilières contre lui, Focal Point pensait qu’il serait utile de choisir le cerveau de Nall sur les moyens de ne pas avoir de problèmes en cas de violation. Elle parlera également de ce sujet lors d’une session Black Hat USA 2024 7 août intitulée « Skirting the Tornado : Essential Strategies for CISO to Sidestep Government Fallout in the Wake of Major Cyberattacks ».

Voici notre conversation avec Nall :

(Cet entretien a été modifié pour plus de clarté et de longueur.)

Quand avez-vous décidé de passer de la défense d’entreprise générale au monde de la cybersécurité ?

Il y a environ 10 ans, nous avons eu quelques-uns des premiers cas ou enquêtes fédéraux impliquant des professionnels de la cybersécurité où les agences ont examiné ce que les personnes et les entreprises ont fait ou n’ont pas fait face à des cyberattaques massives. Cela a été une grande partie de ma pratique depuis.

«  Mon principal ensemble de compétences est la bataille. Alors que mes clients de sécurité de l’information luttent contre les malfaiteurs et les acteurs malveillants, je lutte contre le gouvernement.  »

Bien que je puisse donner des conseils sur les meilleures pratiques pour éviter l’ intervention du gouvernement, je suis généralement celui qui m’appelle une fois que le bâtiment est en feu. C’est généralement quelque chose comme : « Nous avons cette assignation majeure, ou il y a une enquête agressive, ou il y a un rapport de dénonciation qui doit faire l’objet d’une enquête et pourrait potentiellement conduire à une intervention gouvernementale en aval. » Mon principal ensemble de compétences est la bataille. Alors que mes clients de sécurité de l’information luttent contre les méchants et les acteurs malveillants, je lutte contre le gouvernement.

Vous parlez à beaucoup de RSSI. Quelle est leur humeur en ce moment ?

Il y a un niveau croissant de préoccupation, évidemment. Le rôle du RSSI est devenu de plus en plus difficile à mesure que nous intégrons de nouvelles technologies comme la gouvernance de l’IA, et tout le monde se prépare à intégrer cette dernière technologie. Cela devient un travail plus difficile. Et je pense qu’il y a une pénurie, honnêtement, de très grands RSSI qui sont prêts à assumer cette responsabilité. Et vous pouvez comprendre pourquoi cela peut être le cas, lorsqu’ils prennent un grand niveau de risque, mais n’ont pas toujours le soutien de la direction ou ne reçoivent pas suffisamment de budget.

[Lire également : ce n’est pas une mauvaise nouvelle pour les RSSI. Dans notre série de réussites, un « super-héros » réel de Marvel raconte comment il lutte contre la cybercriminalité grâce à l’IA]

Il existe des sentiments de frustration, d’inquiétude et de peur, d’autant plus que l’action d’application de la SEC de SolarWinds a été engagée. Les agences gouvernementales qui viennent après vous peuvent être comme une bombe nucléaire qui tombe du ciel. Il n’y a pas grand-chose que vous puissiez faire pour l’éviter en fin de compte. C’est l’une de ces choses qui pourrait se produire à tout moment après un événement négatif à haute publicité. Et c’est ce qui est plus terrifiant pour les personnes qui travaillent dans la technologie, où généralement une étape suit la suivante, qu’il y a ce danger imprévisible et existentiel si vous êtes assez malchanceux pour être attaqué avec succès.

Pourquoi pensez-vous que le gouvernement augmente son examen des RSSI ?

Eh bien, ils ont un hache à meuler. Ils cherchent à dissuader certains comportements. Et avec les incidents de sécurité majeurs, en particulier lorsqu’ils sont parrainés par l’État, le gouvernement américain n’a pas beaucoup de recours. Ils ne peuvent pas faire grand-chose pour aller à la poursuite des cybercriminels en Russie, en Chine ou dans d’autres pays où il n’existe pas de voie faisable vers l’extradition ou la coopération des forces de l’ordre étrangères.

«  [Après] une brèche géante, le public s’attend à ce que les forces de l’ordre prennent des mesures et s’attendent à ce que les choses changent pour empêcher qu’elles ne se produisent la prochaine fois.  »

Lorsqu’une cybercriminalité majeure se produit, comme une brèche géante, le public s’attend à ce que les forces de l’ordre prennent des mesures et s’attendent à ce que les choses changent pour l’empêcher de se produire la prochaine fois. Donc, comme notre gouvernement ne peut pas poursuivre le FSB (Federal Security Service of the Russian Federation, anciennement le KGB), ils doivent faire quelque chose. Et parce que le RSSI est considéré comme la pointe de la réponse en matière de cybersécurité, il est souvent la cible pratique lorsque le gouvernement veut que les choses tournent.

Je pense que c’est très faux, injuste et injuste, et c’est pourquoi je lutte contre le gouvernement avec un tel zèle, car je suis convaincu que ce n’est pas la manière de le faire. Mais c’est trop souvent la façon dont cela se produit.

Si nous ne pouvons pas utiliser les lois pour tenir les entreprises responsables de la cybersécurité et que vous pensez que l’utilisation du marteau de l’application est injuste pour les RSSI, comment le faire ?

C’est un domaine où je pense que la responsabilité collective et d’entreprise est la voie à suivre. Un exemple de cela est l’ordonnance 2018 de la SEC dans SEC c. Altaba, qui a souligné quelques défaillances collectives concernant les divulgations de cyber-incidents et a émis une amende importante (35 millions USD) à payer par la société, mais n’a facturé aucune personne. Au lieu de cela, elle a émis des directives que d’autres entreprises peuvent suivre pour éviter de lourdes amendes qui touchent les actionnaires et le prix de l’action, ce qui, sans doute, permet d’effectuer un changement positif sans mettre les mauvaises têtes individuelles sur le bloc de hachage.

[Lire également : comment les RSSI peuvent lutter contre l’épuisement professionnel et étendre leur carrière]

Malheureusement, les systèmes criminels et réglementaires fédéraux ont fortement évolué au cours des 10 dernières années pour exiger que le gouvernement demande agressivement aux personnes de tenir responsables des mesures d’application de la loi et des poursuites pénales. Cela a été un impératif croissant du côté du gouvernement depuis le « Yates Memo » du DOJ, publié en 2015. Le DOJ a publié cette note après le tollé public lorsque la chute du marché 2008 n’a pas entraîné la mise en cause de personnes. Mais c’est un domaine où il est vraiment égaré.

Le gouvernement doit vous aimer, hein ?

J’aime penser qu’ils le font. Franchement, il y a beaucoup de fluidité entre les bureaux des procureurs fédéraux, le barreau d’application de la SEC et le barreau de défense à col blanc. La crédibilité est essentielle, et travailler avec des conseils hautement qualifiés et compétents du côté de la défense ne peut généralement qu’aider. Donc, bien sûr, oui, ils m’aiment. Et je les adore, surtout lorsqu’ils laissent partir mes employés.

Pouvez-vous partager quelques stratégies que les RSSI peuvent suivre pour rester à l’écart de l’eau chaude ?

Tout d’abord, il est important de comprendre la dynamique du fonctionnement des choses. Pourquoi les différentes parties agissent-elles comme elles le font ? Posez-vous la question suivante : « Quelles sont les incitations de l’entreprise lorsqu’un incident de sécurité important se produit et que le gouvernement s’y intéresse, et comment pouvez-vous prendre une longueur d’avance pour vous assurer que vous avez le plus de contrôle possible sur cette communication ? »

«  Quelles sont les incitations de l’entreprise lorsqu’un incident de sécurité important se produit et que le gouvernement s’y intéresse, et comment pouvez-vous y remédier ?  »

De plus, vous souhaitez examiner attentivement vos lignes de communication au sein de l’entreprise. Avant d’assumer un rôle de RSSI, assurez-vous de savoir à qui vous rendrez compte. Cela a tendance à être partout sur la carte pour les entreprises. Mais si j’étais quelqu’un qui envisage d’accepter une promotion à ce rôle ou de rejoindre une nouvelle entreprise, je veux vraiment en être conscient et m’assurer que je sais que la protection s’étendra à moi en cas de violation et pas seulement pour protéger l’entreprise elle-même.

[Lire également : Votre vue d’ensemble de base de la conformité informatique et de la manière dont elle stimule les résultats]

Vous souhaitez également être en mesure d’identifier les signaux d’alarme. Si quelque chose s’est produit et qu’on vous demande de venir passer un entretien dans le cadre d’une enquête interne, et que la pression s’accélère, et que vous le faites sans votre propre avocat, c’est l’un des nombreux signaux d’alarme possibles.

Au cours de mes décennies de pratique, j’ai beaucoup traité avec les compagnies d’ assurance. Et j’ai vu à maintes reprises chaque stratégie qu’ils utilisent de leur côté pour essayer d’éviter de payer autant qu’ils le peuvent, qu’il s’agisse d’annuler une politique basée sur certaines informations qui n’ont pas été divulguées ou qui n’ont pas été divulguées suffisamment en détail ou qu’il s’agisse d’une certaine exclusion. Même les limites de politique peuvent être un problème.

«  Si quelque chose s’est produit et qu’on vous demande de venir passer un entretien dans le cadre d’une enquête interne... et que vous le faites sans votre propre avocat, c’est l’un des nombreux signaux d’alarme possibles.  »

Donc, dans ma session Black Hat, je parlerai de l’assurance et des questions clés que vous devez poser si vous occupez un rôle de sécurité. Je discuterai de ce que vous devez savoir sur la couverture d’assurance et de ce qui pourrait être un niveau d’assurance adéquat afin que vous disposiez d’un bon filet de sécurité.

Nous avons entendu les assureurs dire que la meilleure façon d’éviter les problèmes est de travailler avec eux. Êtes-vous d’accord ?

Dans une certaine mesure, c’est exact. J’ai passé de nombreuses heures à informer les assureurs de ce qui se passe dans diverses enquêtes gouvernementales. Mais ce n’est pas toujours le cas que les intérêts de chacun sont alignés.

[Lire également : Disposer de la bonne plateforme de cybersécurité peut faciliter votre parcours de souscription de cyber-assurance. Voici comment améliorer votre rapport coût-bénéfice]

Je dirais qu’il y aura toujours un potentiel d’adversité lorsque vous parlerez à votre opérateur parce qu’il a le penchant d’être votre ami pendant qu’il collecte vos primes, mais lorsqu’il est temps qu’il paie, pas tant. C’est donc une danse délicate qui doit être faite stratégiquement. Je comprends d’où ils viennent, mais c’est un poste qu’ils utilisent très souvent pour refuser de payer. Vous ne devriez pas avoir de lunettes de couleur rose en ce qui concerne cela.

Souhaitez-vous en savoir plus sur votre prochaine conférence Black Hat ?

Le plan consiste à laisser le public avec une boîte à outils de stratégies à réfléchir afin qu’il n’ait jamais à gérer les horribles situations que Tim Brown et d’autres personnes ont. Le gouvernement fédéral dispose d’une tonne de pouvoir. Tant de puissance. Et cela peut vraiment bouleverser la vie des gens. Ce que je veux faire, c’est essayer d’aider tout le monde à ne pas finir là, et s’ils finissent là, de savoir qui appeler.