Pour Andy Ellis, le rôle de directeur des systèmes d’information (CIO) est un « poste sans fin ».
Ellis le savait. Il a travaillé dans la sécurité de l’information dans des organisations aussi diverses que l’armée de l’air américaine, a fait d’Akamai Technologies un géant de l’Internet, est actuellement un partenaire opérationnel chez YL Ventures, qui finance et soutient les entreprises de cybersécurité, et un intronisé au CSO Hall of Fame.
Comme le voit le vétéran de la cybersécurité : « La sécurité sera intégrée partout » dans un avenir proche. Pour cette raison, il dit que « le poste de DSI disparaîtra en tant que poste de niveau C distinct » et sera fusionné avec le rôle de directeur de la sécurité de l’information (RSSI) en tant que fonction professionnelle.
Il ne s’agit là que de l’opinion d’un expert. Mais un tel prononcé ne manquera pas de renverser la relation déjà problématique entre les deux professions et leurs équipes respectives. Voici pourquoi : depuis des années, les fiefs des opérations informatiques et de la cybersécurité sont en conflit.
Bien que les deux soient chargés de protéger les réseaux et les appareils d’endpoint de leur organisation (qui peuvent inclure des dizaines de milliers d’ordinateurs portables, de PC, de tablettes et de machines virtuelles dans le cloud), le service informatique veut s’assurer qu’ils fonctionnent sans heurts tandis que la sécurité veut s’assurer que chacun est verrouillé.
À partir de cette simple dichotomie, une rivalité est née, et elle peut menacer la cybersécurité et la santé globale d’une entreprise.
Les DSI et les RSSI ont « différents objectifs, et cela peut être un défi majeur », déclare Duncan Miller, directeur de la sécurité des endpoints chez Tanium. Les faire se mettre d’accord sur les indicateurs de réussite est l’un des plus grands obstacles à l’unification des deux services.
« Les deux équipes sont évaluées pour différents objectifs », déclare M. Miller. « Votre organisation informatique est chargée de maintenir les choses à jour et accessibles. Votre équipe de sécurité est là pour s’assurer qu’elles sont utilisées correctement et qu’elles ne sont pas accessibles aux personnes qui ne devraient pas avoir l’accès approprié. Il existe un conflit inhérent entre ces rôles et pour s’assurer que les personnes sont alignées. »
Maîtriser un paysage de menaces considérablement étendu et complexe
Comme tout le reste, la pandémie et le passage rapide au travail à distance changent cette dynamique. Aujourd’hui, les effectifs distribués, où chaque employé dispose d’au moins un appareil qui se connecte au réseau d’entreprise via Internet, ont aggravé les défis à la fois pour l’informatique et la sécurité.
« Il existe un conflit inhérent entre ces rôles et pour s’assurer que les personnes sont alignées. »Duncan Miller, directeur de la sécurité des endpoints, Tanium
Les trois quarts des plus de 3 000 dirigeants de la sécurité, de l’entreprise et de l’informatique que le cabinet comptable PwC a interrogés pour son 2022 Global Digital Trust Insights Survey rapportent une complexité trop importante dans leurs environnements technologiques, de données et d’exploitation. Cela, à son tour, a entraîné trop d’angles morts.
Par conséquent, les équipes informatiques manquent souvent de visibilité sur jusqu’à 20 % de leurs endpoints. Cela signifie que ces appareils peuvent être mal configurés, manquer de mises à jour logicielles et avoir des applications non autorisées dessus, ce qui peut entraîner de mauvaises performances pour l’utilisateur. Ces mêmes choses sont également des vulnérabilités.
Pour améliorer la gestion et la productivité des endpoints, et pour sécuriser ces endpoints contre les menaces, les deux équipes ont d’abord besoin d’une vue à 360 degrés de tous ces actifs, et pas seulement d’une vue partielle. La sécurité des endpoints ne peut pas être une réflexion après coup. « Si vous renforcez la sécurité plus tard, cela va échouer », déclare M. Miller.
L’émergence d’un seul leader pour les opérations informatiques et la sécurité
Pour remédier à la faille, les fiefdoms doivent s’unir ou au moins travailler à partir des mêmes données en temps réel, qui peuvent être obtenues via une plateforme qui réunit leurs intérêts et leurs outils. Il s’agit notamment de la détection des actifs, de la gestion des risques et de la conformité, de la surveillance des données sensibles et de la recherche des menaces. L’union des deux dirigeants a des avantages et des inconvénients.
« La fusion est une structure intéressante » qui doit être envisagée, car elle pourrait aider les organisations à être plus productives et plus sécurisées », déclare Ellis, qui sert de RSSI consultatif auprès du spécialiste du cloud Orca Security. « Cependant, [en combinant le leadership], il existe un risque que vous puissiez perdre le point de vue d’une personne qui se concentre uniquement sur la manière dont le risque fonctionne techniquement. »
Wim Remes est membre du conseil d’administration de (ISC)2, l’organisation internationale à but non lucratif qui forme et certifie les professionnels de la cybersécurité, ainsi que le directeur général de Damovo Security Services, qui conseille les organisations sur les meilleures pratiques de cybersécurité. Il n’est pas convaincu que l’informatique et la sécurité appartiennent à un seul leadership. « Leurs objectifs sont trop différents pour que cela réussisse », dit-il.
Par exemple, l’informatique se concentre sur la « disponibilité ». Si un système tombe en panne, l’impact commercial est direct. Ainsi, une équipe des opérations informatiques peut choisir de laisser une vulnérabilité non corrigée si sa correction peut provoquer un plantage du système. La sécurité est axée sur la protection de l’intégrité de l’ensemble du système et des données qu’il traite et stocke. Si un responsable de la sécurité rend compte à l’informatique, il privilégiera presque toujours la disponibilité de l’entreprise. Cela fait de l’unification complète des opérations informatiques et de la sécurité un défi : « La sécurité est axée sur toutes les fonctions », déclare Remes.
Il pense qu’un programme de sécurité solide commence par une stratégie informatique bien mise en œuvre. « De nombreuses capacités de sécurité très recherchées dans les grandes organisations dépendent d’une gestion solide des actifs, de la configuration, de la sécurité des applications et de la gestion des correctifs, qui sont toutes des fonctions informatiques », déclare-t-il. « L’informatique et la sécurité doivent travailler ensemble pour identifier et atténuer les risques. »
Décomposer les silos informatiques et de sécurité
L’environnement commercial actuel signifie qu’une stratégie de sécurité ne peut être réussie que si elle fonctionne en synchronisation avec les opérations informatiques. Il est désormais nécessaire d’adopter une approche de gestion « convergée ». Cela signifie travailler au-delà des silos, en tant qu’équipe unique.
« L’informatique dispose d’une liste de non-conformité massive à part entière. Une équipe de sécurité ayant le même objectif final peut vous aider. »Allan Alford, RSSI et directeur technique, TrustMAPP
Les experts affirment qu’il est entièrement possible de synchroniser les deux équipes, car leurs objectifs finaux sont les mêmes. « La sécurité trouve le problème, mais en fin de compte, l’informatique doit résoudre le problème », déclare Allan Alford, RSSI et directeur technique chez TrustMAPP, une société de gestion des performances de cybersécurité. « L’informatique dispose d’une liste massive de priorités et ne peut allouer qu’une certaine quantité de ressources. Une équipe de sécurité avec le même objectif final peut vous aider à y parvenir. »
Le défi, cependant, peut se résumer à différentes vues du temps. L’équipe de sécurité peut vouloir tout voir réparé du jour au lendemain, explique Alford, mais l’informatique ne peut pas toujours s’adapter à ce type de calendrier rapide. Parfois, une mise à niveau n’est pas possible parce que la personne qui a écrit le logiciel n’est plus dans l’entreprise, ou qu’un logiciel commercial a été interrompu.
Le simple fait de disposer de la sécurité et de l’informatique dans la même salle pour hacher des solutions ne résoudra pas nécessairement le problème, en particulier si les dirigeants ont des styles de leadership différents. Le DSI peut parfois être obligé de choisir entre deux tribus de guerre.
Souvent, la sécurité sera écartée en faveur d’un autre service qui est plus directement lié aux objectifs financiers de l’informatique. « Le succès de l’informatique est mesuré par ce qu’ils ne dépensent pas », déclare Alford. « Si la sécurité est intégrée à l’informatique, elle peut être contrainte de ne pas dépenser, alors que ce qui est vraiment nécessaire pour la sécurité est de dépenser de l’argent. Vous ne souhaitez pas que la sécurité soit rapidement marginalisée par l’informatique. »
Faire en sorte que l’informatique et la sécurité travaillent ensemble sur une solution de gestion des identités et des accès
Alford propose une étude de cas. À son précédent poste de RSSI de livraison chez NTT Data Services, il supervisait 50 000 personnes dans le monde entier. Son équipe vivait dans des zones urbaines et rurales.
Au début de la pandémie, il a été confronté à un défi mondial qui consiste simplement à fournir au personnel les bons ordinateurs pour la bonne situation et à fournir aux personnes dans les zones rurales un accès Internet fiable. « Nous avions une grande variété de scénarios, et l’informatique et la sécurité ont dû travailler ensemble pour y parvenir », dit-il.
Pour aider à le faire fonctionner, les deux équipes se sont unies sous une solution commune de gestion des identités et des accès. « Traditionnellement, l’identité était gérée par l’informatique », déclare Alford. « Nous avons vu que cela faisait partie intégrante de l’appareil de sécurité, puisque chaque outil de sécurité que nous avions centré autour d’une solution de gestion des identités et des accès. La sécurité a donc finalement pris le relais, avec la coopération entre les deux services. »
Les équipes ont déployé une solution SASE (Secure Access Service Edge) pour connecter les données provenant de centres de données centralisés à une gamme de services dans le cloud. L’entreprise s’est également assurée de disposer de protections de gestion des endpoints lorsque les employés ont accédé au cloud.
La préparation, note Alford, est la clé pour unir la sécurité et l’informatique dans
le monde sans périmètre d’une main-d’œuvre hybride et éloignée. Soyez préparé avec les bons outils en place, recommande-t-il. Décomposez les silos, mais gardez des experts en place en haut qui comprennent vraiment le fonctionnement de leur équipe.
« Peu importe si quelqu’un est chez Starbucks ou si quelqu’un est chez lui », dit-il. « L’infrastructure doit être là pour s’adapter à l’absence de limites. Tout peut être fait. La clé est d’avoir une tonne de coordination entre l’informatique et la sécurité. »

