Passer au contenu principal
La transformation du RSSI
Transformation de l’entreprise

La transformation du RSSI

Dans ce blog, Chris Hodson, RSSI mondial chez Tanium, s’est entretenu avec Geoff Fisher, responsable de la cybersécurité et de la réponse aux incidents chez EY, pour discuter du rôle des RSSI et de la manière dont il s’est transformé suite à la pandémie de COVID-19.

Traduire la cybersécurité en mesures commerciales

Chris Hodson : J’aimerais commencer par une question que j’ai entendue assez souvent depuis le début de la pandémie : les RSSI comprennent-ils vraiment leur activité ? Il y en a beaucoup qui considèrent toujours la fonction de sécurité comme étant très centrée sur l’informatique et détachée des opérations commerciales habituelles. Quelle est votre opinion à ce sujet ?

Geoff Fisher : Je pense donc qu’au niveau de l’entreprise, les RSSI comprennent vraiment leur activité, mais ce qui leur manque, c’est la télémétrie pour expliquer pourquoi la cybersécurité et la réponse aux incidents doivent être importantes pour leurs dirigeants. Tous les RSSI comprennent en fin de compte ce que leur entreprise fait et ils essaient de le mettre à travers cette optique de sécurité. Ils ne disposent tout simplement pas des bonnes données dans de nombreux cas pour expliquer à leur haute direction pourquoi ils tentent d’accomplir quelque chose. Et ils n’ont pas la visibilité nécessaire pour quantifier les choses. Je pense que ce dont ils ont besoin est un moyen d’expliquer leurs besoins qui est axé sur les données de la même manière que l’entreprise explique ses besoins en matière de budget et de croissance.

Chris Hodson : C’est certainement l’écart que j’ai vu. Les responsables de la sécurité comprennent les mesures de sécurité, n’est-ce pas ? Nous comprenons pourquoi nous avons besoin de pare-feux, pourquoi nous avons besoin de correctifs, pourquoi nous avons besoin d’une gestion robuste des identités, mais traduire cela en une série de mesures alignées sur l’entreprise est une autre question.

Gérer le nouveau paysage des risques

Chris Hodson : Cela m’amène à ma prochaine question : pensez-vous que le paysage des menaces a changé pour les RSSI pendant la pandémie ?

Geoff Fisher : Les personnes qui ont fait les attaques continueront de prospérer pendant cette période, car la pandémie n’a rien changé. Cela n’a pas vraiment changé les TTP de l’un des attaquants. Donc, en conséquence, pour la cybersécurité, il s’agit toujours de passer par la même conversation : Est-ce que je sais où se trouvent tous mes actifs ? Est-ce que je les corrige tous ? Est-ce que je les surveille ? Puis-je rapidement enquêter et mettre en quarantaine mes endpoints d’utilisateur final, puis passer à la bonne chose rapidement ? Aucune de ces modifications n’a changé.

Ce qui a changé, c’est l’endroit où vous souhaitez dépenser votre argent. Je pourrais dépenser plus pour sécuriser l’homme aujourd’hui que je ne l’ai peut-être fait par le passé. Je sais maintenant que ce maillon le plus faible va se développer du point de vue du risque.

Chris Hodson : Sur votre point de vue sur la sécurisation de l’être humain, nous devons apprécier que du point de vue de l’utilisateur final, tout le monde travaille à la maison. Ils sont plus sensibles à l’hameçonnage, ils sont fatigués et stressés, et ils essaient d’équilibrer leur vie à la maison, leurs enfants et le travail dans un environnement inhabituel. Je pense donc que cela vous rend plus sensible aux activités malveillantes.

Il en va de même pour les défenseurs, les équipes des opérations de sécurité. Ils sont généralement habitués à fonctionner dans un environnement SOC ou NOC. Ils organisent des stands interfonctionnels et collaborent pour résoudre les problèmes, et s’adapter à tout cela à distance est un défi important.

L’autre défi clé concerne l’accès à Internet et aux applications. Le nombre d’organisations qui ont dû autoriser la tunnelisation fractionnée en raison de problèmes de bande passante et de performances réseau doit déployer leurs mises à jour de correctifs sur un VPN. Mais maintenant que le VPN est absolument saturé et est utilisé pour fournir des applications métier de base. C’est une période difficile pour le RSSI.

Faire évoluer le rôle du RSSI

Chris Hodson : Pensez-vous que le rôle du RSSI lui-même a changé ?

Geoff Fisher : Je dirais que le RSSI dans le passé pas si éloigné était une sorte de rôle qui était très axé sur la gouvernance et basé sur des règles. Je pense qu’ils adoptent désormais une approche égale du point de vue du DSI et du directeur technique et qu’ils prennent des décisions commerciales. Les RSSI ont finalement plus de place à la table qu’ils n’auraient pu avoir par le passé. Ils se sentent à l’aise avec la gestion d’un certain niveau d’incertitude et de risque dans leur organisation et savent qu’ils ont des contrôles dynamiques à portée de main pour pouvoir le faire de manière appropriée. Ils essaient d’équilibrer le risque avec la fonctionnalité et la nécessité de le faire. Je pense que c’est vraiment là que l’évolution au cours des deux derniers mois sera en fait une bonne chose pour l’industrie. La relation que les RSSI, les DSI et les directeurs techniques établissent à terme en conséquence sera vraiment utile.

Chris Hodson : Oui, je pense que les rôles du RSSI changent pour l’une des fonctions consultatives. Pendant la pandémie, le RSSI est là pour concevoir des contrôles ou conseiller un niveau de risque proportionnel à l’organisation. Les rôles du RSSI ont dû changer, mais je pense également à leur crédit, tout comme le DSI et le directeur technique. Ils doivent devenir beaucoup plus flexibles, beaucoup plus consultatifs.

Élargir l’attention au-delà de la détection

Chris Hodson : La dernière question que j’ai eue aujourd’hui portait sur l’importance de bases de sécurité robustes et de meilleures pratiques. Toutes ces nouvelles sensationnelles sur les cybermenaces parrainées par l’État ont-elles rendu plus difficile la hiérarchisation pour les RSSI ?

Geoff Fisher : Vous savez, je pense que c’est là que c’est difficile. Ces menaces « sensorielles » ont toujours été présentes, mais elles ont été un peu sous les vagues, et peut-être plus liées à l’infrastructure critique. Je ne suis pas sûr que ce soit vraiment la même chose pour le monde entier. Je crois vraiment que faire les fondamentaux est là où tout le monde devrait se concentrer, et je ne pense pas que faire exploser tous ces événements ponctuels uniques pour des organisations très spécifiques fasse tout ce qu’il faut éduquer.

Les gens devraient-ils rechercher des logiciels malveillants sans fichier ? Cent pour cent. Devriez-vous vous inquiéter du creusement des processus ? Je pense que oui. Mais si vous ne savez pas où se trouvent tous vos actifs et que vous n’appliquez pas de correctifs à Java et PDF Reader, vous avez échoué aux bases. Je suis convaincu que le NIST CSF est vraiment la façon dont vous devriez penser à votre programme de sécurité. Mais si vous manquez les aspects de réponse et de récupération, ce que font beaucoup de petites organisations, cela vous causera des problèmes.

Chris Hodson : Je suis tout à fait d’accord. Je pense que de nombreuses organisations se concentrent sur la détection. Mais la détection sans les moyens de remédier et de réagir met presque les RSSI dans une situation pire. Une alarme incendie se déclenche et elles ne sont pas habilitées ou capables de remédier de quelque manière que ce soit.

C’est quelque chose que nous croyons passionnément chez Tanium. La protection est incroyablement importante, mais la possibilité de mettre en quarantaine une machine, de déployer un correctif ou de prendre quelque chose hors ligne l’est également. Les organisations doivent disposer d’une visibilité en temps réel sur ce qui se passe sur leur réseau, en particulier après avoir déplacé presque l’ensemble de la main-d’œuvre vers des environnements distants, et être en mesure de répondre aux menaces et d’y remédier rapidement et en toute confiance avant qu’une menace ne devienne une violation à l’échelle de l’entreprise.

Merci pour votre temps aujourd’hui, Geoff. Je suis impatient de poursuivre notre discussion lors de notre prochain panel 23 juillet avec l’ancienne hacker, Alissa Knight chez Knight Ink et l’analyste de cybersécurité Chris Wilder de Moor Insights & Strategy.

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou parlez à nos experts Tanium lors de nos prochains événements.