Wim Remes, fondateur de Wire Security, a assisté à la clôture de l’avalanche quotidienne d’alertes de sécurité qui a enterré les équipes qu’il a gérées sous des dizaines de millions d’avertissements extrêmement urgents et largement non pertinents chaque jour.
Bien que les alertes de sécurité les plus insignifiantes puissent être traitées avec des outils d’automatisation, l’une des équipes de Remes a combattu un retard persistant de milliers d’ événements de sécurité et n’a pas pu suivre le rythme.
« L’ensemble de l’équipe essayait de résoudre le retard à temps plein », dit-il. Les entreprises qui ne parviennent pas à suivre, comme il l’a vu, sont peu susceptibles d’arrêter avec succès le barrage de cyberattaques ciblant leurs données et systèmes, du moins pas longtemps.
Ce n’est pas un problème qui va s’améliorer de sitôt. Le nombre élevé d’alertes a été aggravé pendant la pandémie de COVID, car les entreprises ont rendu la plupart du travail à distance. S’il n’est pas géré de manière adéquate, la sonnerie constante des sonnettes d’alarme porte simplement les analystes.
[Lire également : Comment réagir à une cyber-brèche]
« Le péage humain de l’année dernière a été énorme », déclare Martin Fisher, directeur de la sécurité de l’information et directeur de la sécurité de l’information au Northside Hospital dans la région d’Atlanta. « Nous sommes rapides. Chaque alerte devient une enquête mineure sur la réponse aux incidents. Ce niveau d’effort est épuisant. Les gens s’épuisent. »
De nombreux outils de sécurité émettent des alertes qui ne fournissent pas suffisamment de contexte pour comprendre ce qui se passe. Parfois, c’est la faute de l’outil. Parfois, c’est un manque de formation du personnel. « S’il s’agissait d’un problème facile, il aurait été résolu il y a longtemps », déclare Chris Blow, directeur de la sécurité offensive chez Liberty Mutual.
Pour réduire les alertes à un niveau que les humains et les systèmes peuvent gérer, les entreprises doivent faire le pas en passant de la fatigue des alertes à la sensibilisation aux alertes. Ils peuvent y parvenir en affinant les outils et les sensors de sécurité, en se concentrant sur les alertes qui comptent, en limitant la fatigue des analystes grâce à l’automatisation, en renforçant la formation du personnel et en renforçant de manière proactive leur posture de sécurité.
Réglez vos appareils de sécurité
C’est l’étape évidente, mais ce n’est pas nécessairement facile. Les outils de sécurité utilisés pour surveiller les réseaux et les systèmes sont délicats. Réglez-les trop étroitement et ils deviennent positivement bavards avec trop d’alertes ; réglez-les trop librement et les équipes de sécurité risquent de manquer des attaques réelles.
Vous ne pouvez pas simplement les définir et les oublier, déclare Blow chez Liberty Mutual. Pourtant, c’est le nombre d’entreprises qui les traitent. Il déclare que les entreprises les plus performantes ont mis en place des processus qui impliquent toutes les personnes nécessaires pour gérer les alertes, y compris les propriétaires d’applications et de systèmes concernés, ainsi que ceux qui travaillent dans le SOC. Ils se réunissent chaque semaine ou plus fréquemment pour suivre les menaces en évolution rapide.
« Donner la priorité aux alertes et s’assurer que tout le monde comprend ces priorités contribue grandement à résoudre la fatigue liée aux alertes. »Chris Blow, directeur de la sécurité offensive chez Liberty Mutual
Remes of Wire Security recommande de créer une boucle de rétroaction étroite entre l’environnement que les outils de sécurité surveillent et la configuration des outils qui émettent des alertes. « Vos outils de surveillance de la sécurité doivent être ajustés aux alertes que vous souhaitez voir », dit-il. Pour ce faire, Remes recommande d’utiliser un cadre basé sur les risques qui permet aux entreprises d’appliquer la prise de décision d’ évaluation des cyber-risques aux appareils, applications, réseaux et utilisateurs qu’elles souhaitent protéger.
Hiérarchiser les alertes
Toutes les détections d’événements ne sont pas identiques. Bien que les alertes dans le backlog doivent être analysées, elles ne doivent pas toutes faire l’objet d’une enquête immédiate. « Donner la priorité aux alertes et s’assurer que tout le monde comprend ces priorités contribue grandement à résoudre la fatigue liée aux alertes », déclare M. Blow.
Pour mieux définir les priorités, Blow déclare qu’il est essentiel de prendre en compte des facteurs tels que la source de l’alerte, le volume des alertes, l’ampleur de l’impact potentiel de l’événement, la progression de l’attaque possible et la ressemblance d’un incident aux incidents précédents. Fisher of Northside Hospital accorde également la priorité aux domaines sensibles tels que la sécurité et l’expérience des patients, ainsi qu’aux logiciels malveillants et aux rançongiciels qui menacent les opérations commerciales.
Automatisez la bonne réponse aux alertes
Certaines alertes peuvent être traitées par machine. Par exemple, il n’est pas nécessaire d’envoyer une alerte prioritaire aux équipes humaines pour un utilisateur qui est verrouillé de son compte après trop de tentatives de connexion échouées, puis qui a besoin d’une réinitialisation du mot de passe. Mais bien qu’une ou deux connexions échouées n’aient pas besoin d’être une priorité élevée, déclare Blow, « si l’alerte se déclenche plusieurs fois sur une journée, elle pourrait alors être remontée. »
[Lire également : 5 façons pour votre entreprise d’éviter de devenir un titre]
D’autres domaines qui peuvent être automatisés comprennent l’analyse des attaques d’hameçonnage . « Lorsqu’une personne signale un e-mail d’hameçonnage, vous pouvez analyser les données et interagir avec votre infrastructure de messagerie pour supprimer des e-mails similaires des boîtes aux lettres d’autres utilisateurs », déclare Remes.
Mais attention à l’automatisation des mauvais processus, conseille Remes. « Ce que vous ne voulez pas, c’est que vos processus automatisés ne soient pas compris », dit-il. « Passer de la compréhension de ce qui se passe, à la compréhension de ce qu’une équipe doit faire, à l’automatisation de ces processus n’est pas une trajectoire rapide », dit-il.
Former le personnel aux derniers outils de sécurité
« Le nombre d’outils a augmenté de manière exponentielle », déclare M. Blow.
Trop d’entreprises tentent de déployer des produits et espèrent que cela résoudra leur risque de sécurité. Les outils finissent par être mal gérés, s’ils sont du tout utilisés. Au lieu de cela, les organisations peuvent avoir besoin d’investir dans les services professionnels dont elles ont besoin pour mettre leurs outils en service efficacement et pour s’assurer qu’elles disposent de la bonne quantité de formation pour le personnel de sécurité.
« Trop d’organisations ignorent simplement les services et la formation adéquate, et cela se voit dans leur mise en œuvre », déclare Blow.
Prenez de l’avance sur les menaces
Alors que le backlog d’alerte commence à disparaître, il est crucial qu’une équipe des opérations de sécurité analyse de manière proactive le réseau pour détecter d’éventuels signes de compromission avant que les alertes ne soient déclenchées. Si un groupe criminel particulier a ciblé votre secteur (comme les attaques récentes sur les soins de santé), vous devez rechercher des indications qu’il se trouve déjà dans votre propre environnement informatique.
[Lire également : Tool Sprawl Threatens Post-Pandemic Security]
« Lorsque nous réussissons la détection, nous n’avons même pas besoin de l’alerte, car nous pouvons simplement bloquer n’importe quelle technique qu’ils utilisent », déclare M. Blow.
Battre l’alerte au pointage semble être un objectif inatteignable, et sans une formation, des services et des plateformes appropriés. Mais c’est un objectif qui vaut la peine d’être fixé.
Comment l’équipe débordée de Remes a-t-elle fini par gérer son carnet de commandes ? Il a optimisé l’environnement autant que possible, et divisé et conquis le backlog au fil du temps. « Nous avons cinq analystes », dit-il. « Chaque analyste met un jour par semaine à se concentrer sur le carnet de commandes des alertes. Cela signifie que chaque analyste dispose de quatre jours par semaine pour se concentrer sur d’autres choses. »
Cela a fonctionné. Le carnet de commandes de l’équipe est désormais en baisse, passant de 3 000 à 80 alertes. Mais comme tout le monde, maintenir le backlog est une bataille constante.

