Si les outils informatiques sont déployés dans la forêt numérique et que personne ne les voit ou ne les utilise, existent-ils vraiment ?
La plupart des responsables de la sécurité de l’information (RSSI) savent mieux que de répondre à cette question Zenlike. Que les logiciels aient été détectés ou non, la multiplication illimitée d’outils autorisés et non autorisés peut ouvrir une porte dérobée réelle et potentiellement dévastatrice pour les pirates informatiques.
Bradley Schaufenbuel comprend bien cela. Le RSSI de Paychex, un fournisseur de services de paie pour les petites entreprises, déclare que « l’expansion des outils » est devenue une préoccupation majeure pour les équipes de sécurité. Sa propre équipe trouve chaque jour de nouvelles vulnérabilités à partir de logiciels malveillants. Si ce logiciel n’est pas régulièrement mis à jour, la surface d’attaque augmente de manière exponentielle.
« À moins que les outils ne soient sanctionnés et inventoriés, les équipes de sécurité ignorent souvent leur existence », déclare Schaufenbuel. « Et une équipe de sécurité ne peut pas sécuriser ce qu’elle ne sait pas qu’il existe. »
Un problème tentaculaire
De nombreux outils non autorisés sont installés de manière désordonnée dans une entreprise à l’insu du service informatique et restent ainsi, oubliés, non corrigés et vulnérables, jusqu’à ce qu’un pirate informatique les trouve et les utilise pour enfreindre le réseau d’une entreprise.
Selon une enquête mondiale menée par Tanium auprès de 2020 personnes, 91 % des décideurs informatiques ont reconnu avoir trop peu de visibilité ou de contrôle sur les actifs informatiques. En effet, près d’un tiers d’entre eux ont déclaré que les projets informatiques fantômes et la profusion d’outils autorisés et non autorisés entraînaient d’énormes problèmes.
Les effectifs distribués d’aujourd’hui n’ont fait qu’aggraver les choses. Selon une enquête de la société de sécurité réseau NetMotion, trois travailleurs à distance sur cinq utilisent désormais des outils malveillants en dehors de la politique informatique officielle. Cette profusion de logiciels non approuvés présente des difficultés pour les entreprises qui cherchent à revenir à un environnement de travail « normal » après la pandémie. Le problème est encore aggravé, car les environnements informatiques mondiaux ont augmenté en taille et en complexité au fil des ans, et les environnements hybrides et multicloud sont devenus courants.
Les outils de sécurité peuvent générer de l’insécurité
La grande ironie de toute cette complexité et de ces logiciels indésirables est que les outils conçus pour protéger la sécurité d’une organisation peuvent présenter la plus grande menace de cybersécurité, comme l’a souligné le récent piratage de SolarWinds .
Dans une enquête, 55 % des décideurs informatiques ont déclaré utiliser 20 outils ou plus entre la sécurité et les opérations, et 70 % ont déclaré que ces outils n’étaient pas totalement intégrés. Bien que certains professionnels de la sécurité informatique puissent penser que plusieurs outils de sécurité permettent aux équipes de couvrir plus de terrain de manière flexible, une étude IBM suggère que l’inverse est vrai. Ces solutions ponctuelles peu couplées créent des coûts et une complexité supplémentaires qui finissent par entraver la capacité d’une organisation à détecter les violations et à y répondre.
Mais Josh Schofield, directeur principal de la gestion des produits chez Tanium, déclare que les problèmes de prolifération des outils de sécurité ne commencent pas nécessairement par les services informatiques. La plupart de ces outils, entretient-il, sont des installations de logiciels gratuits uniques par les employés qui assurent l’auto-entretien de leurs machines. Des problèmes surviennent, dit-il, lorsque des licences exigeant que les entreprises paient pour ces applications entrent en jeu et bloquent l’utilisation des programmes. Peu d’utilisateurs font tout leur possible pour les supprimer, créant ainsi des vulnérabilités potentielles en matière de cybersécurité, explique Schofield.
« Si un outil est légitimement utile, insistez pour qu’il passe par un processus de vérification pour être sanctionné. »Bradley Schaufenbuel, RSSI, Paychex
Chris Hughes, consultant en cybersécurité et conférencier universitaire sur le sujet, déclare que chaque outil de cybersécurité doit être associé à quelqu’un qui sait comment le déployer, l’installer et le gérer. Lorsque les organisations informatiques disposent d’un personnel d’assistance pour surveiller la prolifération des outils, elles ont tendance à être plus résilientes contre les attaques. Mais peu d’équipes de sécurité sont capables de le faire correctement actuellement en raison d’une pénurie critique de talents en sécurité. Investir dans de multiples outils de cybersécurité n’a donc pas de sens en matière de sécurité, explique M. Hughes.
« La plupart des équipes de sécurité disposant de dizaines d’outils admettront qu’elles ne savent pas vraiment comment elles fonctionnent », déclare-t-il. « Ils dépensent beaucoup pour ces outils, mais ne peuvent pas vous dire s’ils en tirent de la valeur. Et c’est de l’argent qu’ils auraient pu passer à d’autres ressources, comme renforcer leurs équipes. »
Mark Settle, ancien DSI d’Okta et de BMC Software, voit un autre côté du problème. En principe, les entreprises investissent dans plusieurs outils parce qu’elles ont des capacités complémentaires, et les avantages qu’elles produisent lorsqu’elles sont assemblées sont supérieurs à la somme de leurs parties. « C’est la théorie », déclare Settle, qui a récemment écrit un livre sur la gestion informatique. « En pratique, les outils peuvent avoir des capacités qui se chevauchent, être difficiles à administrer et s’accompagner de vulnérabilités de sécurité sous-jacentes. »
Comment maîtriser la multiplication des outils
En théorie, les organisations cherchant à contrer la prolifération des outils pourraient simplement déployer une seule plateforme sanctionnée pour gérer plusieurs fonctions. Cela rationaliserait les opérations et la sécurité tout en éliminant le besoin de solutions informatiques fantômes. Cependant, les experts recommandent quelques étapes de base pour améliorer immédiatement l’hygiène et la sécurité informatiques :
Inventaire des endpoints et des logiciels. L’équipe de Schaufenbuel chez Paychex l’a fait dans le cadre d’un effort plus important pour rationaliser les dépenses en outils et consolider ses fournisseurs. Certaines organisations auront déjà déployé des plateformes de workflow ou de gestion complète des endpoints pour y parvenir. Ceux qui ne doivent pas envisager de telles solutions pour une meilleure visibilité et un meilleur contrôle des outils et applications numériques.
[Lire également : Comment les DSI gouvernementaux peuvent jouer plus dur D]
Schofield recommande également de rechercher des anomalies dans le cadre de ce processus, non seulement en connaissant tout ce qui est installé sur un réseau, mais également ce qui semble être installé de manière plus limitée, et pourquoi.
« C’est formidable de savoir que vous avez un outil installé sur les appareils 50 000 , mais c’est encore plus intéressant lorsque vous pouvez le retourner et trouver des situations où vous avez cette chose qui n’est installée que sur cinq machines », déclare Schofield. « C’est le genre de chose que vous souhaitez vraiment rechercher, car cela pourrait représenter un vecteur d’attaque majeur. »
Renforcer l’accès. Il est incroyablement difficile d’évaluer avec précision ce qui se trouve sur un réseau si les appareils ne lui sont pas enregistrés. Schaufenbuel recommande de donner aux utilisateurs une période d’amnistie pour enregistrer les outils afin qu’ils puissent être continuellement renforcés et mis à jour, et si cela ne fonctionne pas, bloquer ou supprimer agressivement les outils non autorisés des systèmes de l’entreprise. « Si un outil est légitimement utile, insistez pour qu’il passe par un processus de vérification pour être sanctionné », suggère Schaufenbuel.
Il avertit qu’il ne s’agit pas d’une approche universelle. Les développeurs de logiciels, en particulier, peuvent avoir besoin de plus de flexibilité pour installer des outils non autorisés pour faire leur travail. « L’une des plus grandes erreurs que j’ai commises est de verrouiller trop étroitement les postes de travail des développeurs, ce qui peut entraver la productivité, entraver l’innovation et favoriser le ressentiment envers l’équipe de sécurité. » Pour les développeurs, dit-il, il est préférable d’utiliser une solution de gestion des endpoints qui leur permet d’installer des outils de manière plus contrôlée.
Étudiez les dépenses en outils. Une fois qu’une organisation gère les outils, elle doit évaluer l’investissement dans ceux-ci. Les technologues peuvent devenir tellement obsédés par l’achat des outils les plus récents et les plus performants qu’ils négligent les autres outils dans lesquels ils ont déjà investi. « Certains des RSSI que je connais mettent leurs équipes au défi d’identifier un outil existant qu’elles sont prêtes à abandonner avant d’approuver l’achat d’un nouveau produit ou service », déclare Settle. « Cela peut être un moyen très efficace de limiter la prolifération. »
Correctif. Correctif. Correctif. Une fois que le service informatique peut voir chaque arbre dans sa forêt numérique, il peut ensuite les mettre à jour et les sécuriser. Le service informatique doit hiérarchiser les correctifs logiciels qui éliminent les vulnérabilités les plus susceptibles d’avoir un impact sur l’entreprise. Il est important de prêter une attention particulière aux ordinateurs de bureau, ordinateurs portables et imprimantes exécutant des logiciels dormants ou obsolètes. Un rapport récent de HP Bromium a révélé qu’une ancienne vulnérabilité de corruption de mémoire non corrigée dans Microsoft Office a causé près de 75 % de toutes les exploitations détectées par sa fonctionnalité de cybersécurité HP Sure Click.
Allez au-delà des mots de passe. Chaque RSSI sait que les mots de passe eux-mêmes sont une méthode inefficace pour contrôler l’accès au réseau. Il est donc important de mettre en œuvre des mécanismes pour aider les utilisateurs non seulement à créer des informations d’identification solides, longues et uniques, mais également à les mémoriser. Les outils de gestion des identités et des accès, tels que OneLogin, peuvent vous y aider. Les experts en sécurité affirment que les organisations doivent également mettre en œuvre l’ authentification multifacteur (AMF) pour réduire le risque d’hameçonnage et d’attaques par force brute. Cela est particulièrement important en raison du nombre croissant d’endpoints RDP (Remote Desktop Protocol) attaqués pendant la pandémie de COVID.

