Passer au contenu principal
Qu’est-ce que la cyberhygiène et pourquoi est-ce important ?
Explications

Qu’est-ce que la cyberhygiène et pourquoi est-ce important ?

La cyberhygiène est un ensemble de pratiques habituelles pour assurer la manipulation sécurisée des données critiques et pour sécuriser les réseaux. C’est comme l’hygiène personnelle, où vous développez une routine d’activités petites et distinctes pour prévenir ou atténuer les problèmes de santé. Les pratiques de cyberhygiène comprennent l’inventaire de tous les endpoints connectés à un réseau, la gestion des vulnérabilités et l’application de correctifs aux logiciels et aux applications.

Alors que les cyberattaques ont augmenté dans le monde entier, interrompant les activités des entreprises et des gouvernements, et entraînant souvent des paiements de ransomware massifs et une atteinte à la réputation de l’entreprise, l’hygiène cybernétique est devenue une méthode clé pour créer une résilience opérationnelle.

Prenez en compte les perturbations causées par la pandémie de COVID-19, qui a créé des opportunités pour les pirates informatiques par e-mail, les attaques de la chaîne d’approvisionnement et les attaques par mots de passe et logiciels malveillants qui ont s’installé sur des millions d’appareils de travailleurs distants. Déjà au cours du premier semestre 2021, les attaques mondiales par ransomware ont atteint 304,7 millions, dépassant le total de 304,6 millions de l’année dernière.

En réponse, la Maison-Blanche a exhorté les gouvernements et les chefs d’entreprise à se protéger en mettant en œuvre les meilleures pratiques fondamentales en matière de cyberhygiène, en notant qu’il est de leur responsabilité essentielle de se protéger contre les menaces grâce à un renforcement de la résilience de notre pays contre les cyberattaques. En effet, la cyberhygiène est l’un des moyens les plus sûrs d’améliorer la posture de sécurité globale de toute organisation et de se défendre contre les menaces actuelles et futures.

Pourquoi la cyberhygiène est-elle importante ?

La cyberhygiène permet d’empêcher les cybercriminels d’enfreindre le réseau d’une organisation, ou du moins d’augmenter le coût des opportunités, ce qui rend si difficile que le criminel abandonne et recherche une autre victime. Il est vrai que de nombreuses attaques actuelles sont de plus en plus sophistiquées, s’appuyant sur l’ingénierie sociale pour amener une victime à divulguer des informations sensibles, ciblant les « baleines » (cadres de haut niveau) ou déployant des logiciels malveillants dans une chaîne d’approvisionnement qui peut ensuite infecter des centaines d’autres personnes.

En fait, la plupart des attaques réussies sont le résultat d’erreurs de routine, ne sachant pas quels endpoints se connectent à votre réseau, surveiller et déployer rapidement et de manière cohérente les mises à jour des correctifs, effectuer les configurations de sécurité correctes et identifier et résoudre rapidement les violations avant qu’elles ne puissent nuire aux opérations commerciales de base. Les cyberattaquants tirent parti de ces faux pas.

Vous ne pouvez pas blâmer les responsables informatiques, administrateurs et ingénieurs de sécurité complaisants ou non informés. Les défaillances sont plutôt le fruit de la complexité et du dynamisme des environnements informatiques modernes.

Le réseau d’entreprise typique comprend un éventail d’ordinateurs, de serveurs, de bases de données, de machines virtuelles, d’appareils mobiles, de systèmes d’exploitation, d’applications et d’outils, chacun étant un vecteur d’attaque potentiel. S’ils ne sont pas régulièrement et correctement entretenus, cela peut entraîner la perte ou l’égarement de données, des logiciels non corrigés, des privilèges d’utilisateur obsolètes et d’autres problèmes. De cette manière, un environnement devient plus vulnérable au fil du temps et vous laisse avec plusieurs points d’exposition.

[Lire également : La cyber-assurance n’est pas votre meilleure protection contre les cyberattaques]

La cyberhygiène contribue à réduire ces vulnérabilités en identifiant les risques et en déployant des mécanismes et des stratégies pour les réduire ou les résoudre. En pratiquant la cyberhygiène, les organisations renforcent leur posture de sécurité et peuvent se défendre plus efficacement contre les violations dévastatrices.

Comment évaluez-vous votre cyberhygiène ?

La cyberhygiène est évaluée à l’aide d’une solution de surveillance des performances qui analyse votre environnement informatique pour découvrir vos divers actifs et identifier les vulnérabilités. Les résultats sont présentés sous forme de tableau de bord qui quantifie l’intégrité de votre parc informatique. Les vulnérabilités reçoivent un niveau de gravité « critique », « élevé », « moyen » ou « faible » basé sur le Common Vulnerability Scoring System (CVSS), une norme industrielle ouverte pour évaluer la vulnérabilité de sécurité d’un système informatique.

Ces vulnérabilités peuvent être triées par criticité des actifs, afin que vous puissiez voir laquelle aura l’impact commercial le plus significatif. Par exemple, une vulnérabilité non corrigée sur l’ordinateur portable du PDG justifierait une attention plus immédiate que celle des stagiaires.

«  L’hygiène cyber aide à prévenir la violation d’un réseau, ou rend si difficile que le criminel abandonne et recherche d’autres victimes.  »

Les évaluations de la cyberhygiène aident à surmonter deux des plus grands obstacles à une sécurité efficace : une visibilité incomplète de l’environnement informatique et des ressources inadéquates pour répondre aux problèmes.

La notation des risques fait apparaître les vulnérabilités les plus critiques et les hiérarchise. Cela permet aux équipes informatiques d’allouer leurs ressources pour combler d’abord les lacunes de sécurité les plus critiques avant de passer à des problèmes moins prioritaires.

[Lire également : Mesurer ce qui compte : aligner la mesure des risques sur les buts et objectifs de l’entreprise]

Les évaluations de la cyberhygiène fournissent une feuille de route pour améliorer votre cyberhygiène et mieux gérer et protéger votre environnement informatique. Réalisées en continu, les évaluations de la cyberhygiène vous aident à comprendre votre exposition actuelle à la sécurité et si elle s’améliore ou s’aggrave.

Quels sont les avantages de la cyberhygiène ?

Une bonne cyberhygiène offre plusieurs avantages qui, en fin de compte, placent votre organisation dans une meilleure position pour se défendre contre les cyberattaques. Plus précisément, cela vous aide à :

  • Localisez les actifs non gérés : vous ne pouvez pas protéger ce que vous ne voyez pas. C’est pourquoi un inventaire précis de tous vos actifs est la base d’une cybersécurité solide. Les bonnes pratiques de cyberhygiène vous permettent de maintenir un inventaire des actifs à jour, d’identifier les vulnérabilités associées à un actif particulier et de résoudre rapidement les failles de sécurité.
  • Protéger les données des clients : la cyberhygiène prend en charge un éventail de pratiques de sécurité éprouvées, telles que la gestion des correctifs, la discipline des mots de passe, les privilèges d’administrateur appropriés et d’autres mesures qui améliorent la protection des données.
  • Trouvez des privilèges d’administrateur obsolètes : il est facile de perdre le suivi des droits administratifs lorsque les personnes passent d’un rôle ou d’un service à un autre ou quittent l’entreprise. Mais les contrôles administratifs de haut niveau présentent un risque de sécurité important, il est donc important d’auditer régulièrement qui dispose de privilèges administratifs et à quelle fréquence ils sont utilisés. Les privilèges obsolètes ou oubliés depuis longtemps doivent être immédiatement mis à jour ou révoqués.
  • Identifiez les logiciels indésirables : le travail à distance a conduit de nombreux travailleurs à installer des logiciels non autorisés sur les appareils et les endpoints qu’ils utilisent pour se connecter à votre réseau. C’est un problème. Il y a de fortes chances que le logiciel n’ait pas été correctement configuré, corrigé, mis à jour ou sécurisé, ce qui en fait une cible attrayante pour les attaquants. La cyberhygiène aide les administrateurs informatiques à gagner en visibilité sur tous les logiciels installés et utilisés sur leur réseau afin de pouvoir les gérer ou les supprimer.
  • Répondez aux exigences de conformité : en identifiant et en hiérarchisant les risques de sécurité et en permettant aux équipes informatiques de les corriger rapidement, la cyberhygiène facilite le suivi et le signalement du statut de sécurité de votre organisation et garantit qu’elle est toujours alignée sur les exigences réglementaires et de conformité.

Quels sont les risques d’une mauvaise cyberhygiène ?

Les résultats d’une mauvaise cyberhygiène peuvent se répercuter dans votre environnement informatique, entraînant de multiples vulnérabilités de sécurité et des vecteurs d’attaque potentiels. Certains d’entre eux comprennent :

  • Perte de données : si les disques durs locaux et le stockage en ligne ne sont pas régulièrement sauvegardés et maintenus, des données importantes peuvent être perdues en raison d’une défaillance matérielle, d’une corruption des données, d’une manipulation inappropriée ou d’un ransomware et d’un vol. Le dernier porte un coût particulièrement désastreux : selon le rapport le plus récent du Ponemon Institute sur le coût d’une violation de données, pour 2020, le coût moyen global d’une violation de rançongiciel est de 4,44 millions USD. Et c’était avant les piratages massifs sur SolarWinds, Colonial Pipeline et de nombreuses autres entreprises.
  • Données égarées : les données qui ne sont pas organisées dans un système de fichiers approprié sont vulnérables à l’égarement, et le problème augmente de manière exponentielle à mesure que l’organisation se développe.
  • Vulnérabilités logicielles : une mauvaise gestion des correctifs et des logiciels anciens ou obsolètes sont une cause courante de violations dans les organisations de toutes tailles. Les développeurs de logiciels publient régulièrement des correctifs et des mises à jour pour corriger les vulnérabilités connues de leurs produits, mais si une organisation n’a pas de processus pour les appliquer en temps opportun, les pirates informatiques peuvent potentiellement exploiter ces applications pour accéder au réseau.
  • Logiciel malveillant : plus de 350 000 nouveaux programmes malveillants sont enregistrés chaque jour. Si les antivirus et autres produits de sécurité ne sont pas régulièrement mis à jour pour suivre le rythme de ce paysage en constante évolution, les pirates informatiques peuvent utiliser une gamme de logiciels malveillants pour pénétrer dans le réseau de l’entreprise et mettre en place des attaques plus ciblées.
  • Gestion inadéquate des risques liés aux fournisseurs : avec les environnements informatiques hybrides d’aujourd’hui, se concentrer sur votre propre posture de sécurité ne suffit pas. Vous devez prendre en compte les risques de sécurité potentiels posés par les fournisseurs tiers et les prestataires de services qui ont accès à votre réseau et traitent vos données sensibles. Ne pas comprendre et gérer le niveau de risque que vos fournisseurs introduisent peut vous exposer davantage aux interruptions de service et aux violations.
  • Manque de conformité : les problèmes résultant d’une mauvaise cyberhygiène peuvent être aggravés, laissant des lacunes dans votre conformité à PCI, DSS, HIPAA ou à d’autres cadres réglementaires.
  • Violation de la sécurité : le pire résultat d’une mauvaise cyberhygiène est une cyber-attaque réussie. Une mauvaise gestion de la configuration, une mauvaise gestion des vulnérabilités, des politiques de sécurité et des procédures de réponse aux menaces faibles peuvent exposer votre organisation au vol de données, aux perturbations commerciales et aux paiements de rançongiciels extrêmement coûteux. En fin de compte, cela peut entraîner des coûts financiers énormes, une réputation endommagée et une perte de fidélité des clients.

Quelles sont les meilleures pratiques en matière de cyberhygiène ?

Pour protéger et entretenir vos systèmes et appareils informatiques, il est important de mettre en œuvre les meilleures pratiques en matière de cyberhygiène. La liste suivante n’est pas exhaustive, mais fournit une base solide sur laquelle s’appuyer.

  • Maintenir un inventaire des actifs informatiques : lorsqu’un cybercriminel pénètre dans votre réseau, il recherche les actifs les plus précieux de votre organisation de la même manière qu’un cambrioleur domestique recherche de l’argent et des bijoux. Il est alors essentiel de maintenir un inventaire des actifs pour savoir ce que vous avez de valeur afin de savoir ce qu’il faut protéger. Pour la plupart des organisations, tout ce qui est considéré comme « critique pour l’entreprise » est un actif probable. En fonction de l’entreprise, il peut s’agir de données financières d’entreprise, de données client et d’informations de paiement, de brevets et de droits d’auteur, ainsi que de code source propriétaire. Localisez et classez tous les actifs de votre organisation sur site ou dans le cloud, où ils sont conservés et qui y a accès.
  • Maintenir des mots de passe complexes : les mots de passe complexes qui sont modifiés régulièrement constituent une première ligne de défense solide contre un éventail de menaces de sécurité. Les utilisateurs réguliers doivent avoir des mots de passe d’au moins 10 caractères (lettres majuscules et minuscules, chiffres et caractères spéciaux), tandis que les mots de passe administratifs doivent utiliser un minimum de 15 caractères et doivent être vérifiés par rapport aux dictionnaires existants des mots de passe couramment utilisés. L’authentification multifacteur, qui nécessite que l’utilisateur s’identifie avec une deuxième forme de vérification, telle qu’une empreinte numérique ou un code numérique, ajoute une couche de sécurité supplémentaire.
  • Mettre régulièrement à jour les logiciels : une mauvaise gestion des correctifs est essentiellement une politique de porte ouverte pour les cybercriminels. Les correctifs du système d’exploitation et des applications doivent être appliqués régulièrement et rapidement pour atténuer le risque de violation de votre réseau par des logiciels malveillants. Un système de gestion des correctifs robuste est l’une des meilleures défenses contre les violations de données et autres incidents de sécurité.
  • Privilèges de contrôle admin : étant donné que les privilèges administratifs de haut niveau représentent l’un des plus grands risques de sécurité dans toute organisation, il est important de donner un accès de niveau administrateur aux programmes et systèmes uniquement à ceux qui en ont besoin. Les utilisateurs standard doivent disposer de capacités plus limitées. Ils ne doivent pas être autorisés à installer des applications sur leurs ordinateurs ou appareils mobiles sans autorisation administrative, par exemple.
  • Sauvegarder régulièrement les données : les procédures de sauvegarde doivent être effectuées régulièrement et vérifiées pour confirmer leur intégrité. Il est également important de tester régulièrement le processus de restauration pour s’assurer qu’il fonctionne correctement.
  • Gérer les systèmes en fin de vie : les systèmes en fin de vie sont du matériel et des logiciels informatiques qui ne sont plus pris en charge par les correctifs de sécurité et les mises à jour de leurs fabricants ou développeurs. Ceux-ci présentent un risque important pour l’organisation et doivent être rapidement retirés de l’utilisation.
  • Mettre en œuvre un plan de réponse aux incidents : les entreprises de toutes tailles doivent disposer d’un plan de réponse aux incidents pour atténuer les dommages et minimiser les temps d’arrêt dus à une attaque. Un pirate informatique peut compromettre une machine et commencer à se déplacer latéralement sur un réseau en quelques heures seulement. Il est donc essentiel de développer un protocole de réponse rapide qui réduit le temps de séjour du pirate informatique et minimise l’exfiltration des données. Les équipes doivent tester l’efficacité du plan en répondant périodiquement aux incidents de violation de données simulés et en évaluant l’efficacité et la rapidité avec lesquelles elles atteignent leurs objectifs de réponse.

Quels sont les exemples d’une bonne cyberhygiène ?

Un exemple courant d’une bonne cyberhygiène consiste à faire preuve de vigilance lors de l’envoi ou de la réception d’e-mails. En raison de son utilisation omniprésente dans chaque organisation, les e-mails sont devenus un moyen populaire pour les cybercriminels de diffuser des logiciels malveillants aux utilisateurs peu méfiants. Une tactique typique consiste à se faire passer pour une personne ou une entreprise que le destinataire connaît et à l’inciter à cliquer sur un lien malveillant qui vole ses informations d’identification ou télécharge des logiciels malveillants sur son ordinateur.

«  Effectuées en continu, les évaluations de la cyberhygiène vous aident à comprendre votre exposition actuelle et si elle s’améliore ou s’aggrave.  »

Une organisation qui pratique une bonne cyberhygiène analyserait tous les e-mails entrants pour détecter les virus et exigerait une authentification à deux facteurs pour toutes les connexions afin que toutes les informations d’identification volées soient inutiles pour l’attaquant. Elle aurait également formé tous ses employés à se méfier des e-mails suspects avec des liens et des pièces jointes, en les formant à ne pas cliquer sur ceux-ci et à signaler l’e-mail à un administrateur informatique.

La création de mots de passe utilisateur est une autre opportunité de pratiquer une bonne cyberhygiène. Plutôt que d’utiliser quelque chose qui pourrait être facilement deviné comme la date de naissance d’un enfant, un employé créerait un mot de passe « sain » en s’assurant qu’il faisait 10 à 15 caractères de long ; utilisait une combinaison de lettres, chiffres et caractères spéciaux ; et n’incluait pas le nom d’une personne, un personnage fictif, un produit ou un mot utilisé dans un dictionnaire ou un mot qui peut être trouvé sur ses flux de réseaux sociaux (comme les Yankees).

En quoi la cyberhygiène professionnelle diffère-t-elle de la cyberhygiène individuelle ?

La cyberhygiène individuelle ou personnelle vise à protéger une personne contre les menaces de sécurité, tandis que la cyberhygiène professionnelle atténue les risques pour une organisation. Certaines pratiques sont communes aux deux, comme l’utilisation de mots de passe complexes, l’exécution de logiciels antivirus, la vigilance lors de la réponse aux e-mails et la sauvegarde des données. Cependant, la cyberhygiène des entreprises est pratiquée à une bien plus grande échelle et répond à un plus large éventail de préoccupations commerciales, telles que la sécurisation de l’infrastructure informatique, le respect des exigences de conformité réglementaire et la gestion des risques liés aux fournisseurs.

Malgré ces différences, l’objectif de la cyberhygiène personnelle et professionnelle est de protéger les systèmes informatiques et l’intégrité des données.

Comment créez-vous une bonne politique de cyberhygiène ?

Chaque organisation aura des environnements informatiques et des besoins commerciaux uniques, mais une politique de cyberhygiène de base doit décrire les responsabilités spécifiques de l’organisation et des employés individuels. Au niveau organisationnel, des procédures standard doivent être en place pour régir des domaines tels que l’inventaire et la gestion des actifs informatiques, la sécurité réseau et physique, la gestion des menaces et des vulnérabilités, la conformité réglementaire, la réponse aux incidents et la formation des utilisateurs.

[Lire également : Comment une cyberhygiène améliorée peut aider votre organisation à se réveiller d’un PrintNightmare]

L’organisation, à son tour, doit s’assurer que les employés comprennent et suivent les meilleures pratiques prescrites en matière de cyberhygiène. Cela signifie préparer et communiquer des politiques concernant les mises à jour logicielles, les sauvegardes de données, la sécurité par mot de passe, l’utilisation sécurisée du réseau et la gestion des données sensibles. Il est également important que l’organisation fournisse une formation et une sensibilisation à l’hameçonnage pour réduire le risque de menaces d’ingénierie sociale.

Qu’est-ce qu’une liste de contrôle idéale pour la cyberhygiène ?

Une liste de contrôle idéale pour la cyberhygiène est basée sur les meilleures pratiques décrites précédemment et comprend les tâches suivantes :

  • Créer et maintenir un inventaire de l’ensemble du matériel et des logiciels sur le réseau de l’organisation.
  • Identifiez vos données de « joyau de couronne », où elles se trouvent et qui y a accès.
  • Définissez et appliquez des politiques de mot de passe robustes.
  • Limitez les privilèges au niveau administratif à ceux qui en ont besoin.
  • Réglementez la manière dont les utilisateurs finaux installent les logiciels, soit en limitant leur accès aux seuls programmes approuvés, soit en exigeant l’approbation du service informatique pour toute installation.
  • Maintenez les systèmes d’exploitation et les applications logicielles à jour et appliquez rapidement des correctifs.
  • Mettre en œuvre un processus pour effectuer, vérifier et tester régulièrement des sauvegardes de données. Conservez plusieurs copies et sauvegardez-les sur site et dans le cloud.
  • Suivez les systèmes en fin de vie et supprimez-les de l’utilisation.
  • Créez un plan de gestion des risques des fournisseurs décrivant les comportements, l’accès et les niveaux de service convenus.
  • Informez les employés sur les bonnes pratiques de cyberhygiène, y compris la gestion des mots de passe, la vigilance par e-mail et la manière d’utiliser le réseau de l’organisation en toute sécurité.

Quels sont les défis de la mise en œuvre d’une bonne cyberhygiène ?

L’un des plus grands défis de la mise en œuvre d’une bonne cyberhygiène est simplement de savoir ce que vous devez protéger. Les environnements hybrides dynamiques d’aujourd’hui offrent souvent une visibilité limitée, et vous ne pouvez pas protéger les pièces dont vous n’avez pas connaissance.

Il est impératif de savoir quel matériel et logiciel se trouve sur votre réseau et où il se trouve, ainsi que où se trouvent vos données les plus importantes et qui peut y accéder. Une évaluation de la cyberhygiène peut aider à cartographier chaque recoin de votre réseau et à identifier ses vulnérabilités les plus critiques afin que vous puissiez les corriger.

Un autre défi important consiste simplement à maintenir une bonne cyberhygiène sur le long terme. Les cyberattaques sont incessantes pour de nombreuses organisations, il n’est donc plus suffisant d’analyser le réseau de temps en temps. La surveillance des performances doit être continue pour détecter et remédier aux menaces, et cela nécessite des ressources que de nombreuses entreprises n’ont pas. Cependant, les solutions d’évaluation de la cyberhygiène peuvent surveiller en permanence les vulnérabilités dans votre environnement afin que vous puissiez comprendre votre exposition à la sécurité en temps réel.

Quelles sont les principales priorités dans la mise en œuvre de la cyberhygiène aujourd’hui ?

Avec l’augmentation des incidents de ransomware et leur omniprésence dans tous les secteurs, la priorité absolue de la mise en œuvre de la cyberhygiène aujourd’hui implique de réduire les risques qu’une organisation soit victime de ce type d’attaque. En moyenne, une attaque par rançongiciel entraîne 23 jours d’arrêt, et on s’attend à ce que les rançongiciels coûtent aux entreprises 20 milliards USD en 2021. Une bonne cyberhygiène peut aider à améliorer la résilience de votre organisation aux attaques de ransomware, à augmenter votre visibilité et votre contrôle de votre environnement et à accélérer la réponse aux incidents.

Plus de ressources

Ransomware 101 : Qu’est-ce que c’est et comment prévenir une attaque ?

Qu’est-ce que la découverte et l’inventaire des actifs ?

Qu’est-ce que la gestion de la confidentialité des données ?

Qu’est-ce que la surveillance des performances ?

L’expansion des outils menace la sécurité post-pandémie

Qu’est-ce que la gestion des configurations de sécurité ?