La cyber-résilience englobe la capacité d’une organisation à maintenir ses opérations et à se remettre des attaques, des catastrophes naturelles et d’autres cyber-événements. Un plan de cyber-résilience intègre des concepts de cybersécurité, d’informatique et de continuité d’activité pour protéger les systèmes d’information critiques et leurs composants dépendants.
L’amélioration de la résilience aide les organisations à préparer et à anticiper les attaques potentielles, telles que les violations de données et autres perturbations commerciales, pour s’assurer que les systèmes, processus et infrastructures sont robustes et adaptables. Cela inclut également des efforts de récupération pour atténuer les résultats négatifs, tels que les temps d’arrêt, les dommages à la réputation et les pertes financières.
Vous vous demandez peut-être si cela ne décrit pas simplement les efforts de cybersécurité d’une organisation ? Oui et non. En matière de cybersécurité, les termes que nous utilisons sont de plus en plus importants. Ils fournissent souvent un raccourci pour expliquer les problèmes complexes.
« Deux termes qui sont souvent utilisés de manière interchangeable sont la cybersécurité et la cyberrésilience. Cependant, la distinction deviendra de plus en plus importante au cours de l’année 2024 et au-delà. »Forbes1
Au début de ma carrière, j’ai passé une heure tendue à une réunion sur les exigences du projet. Cependant, une question simple a permis de dissiper toute la tension : « Qu’entendez-vous par « X » ? » Eh bien, il s’avère que les deux groupes avaient des définitions différentes pour le même mot et des mots différents pour ce à quoi l’autre groupe faisait référence. Cette expérience et cette question m’ont bien servi, en particulier lorsque je discute des problèmes liés au paysage des menaces d’aujourd’hui, où les termes changent constamment.
Maintenant, il y a certains mots et expressions que j’essaie d’éviter d’utiliser, comme « chasse aux menaces » ou « Zero Trust ». Si je dois les utiliser, je commence toujours par parler de ce que le mot signifie pour l’autre partie afin d’éviter toute confusion.
Il m’est arrivé que la « cyberrésilience » devient l’une des phrases qui doivent être définies. Dans cet article, j’expliquerai la cyberrésilience, ses composants clés et son importance. Je vais également expliquer comment les organisations peuvent aider à améliorer leur cyberrésilience en se posant cinq questions de base. Ensuite, je conclurai la publication en soulignant comment l’exploitation des données des endpoints en temps réel centralisées sur une seule plateforme est essentielle pour aligner les équipes à l’aide d’une source unique de vérité.
Cyberrésilience définie
Lorsque je fais référence à la cyber-résilience, je fais référence à la capacité d’une organisation à continuer à atteindre ses objectifs malgré une cyber-attaque invalidante. Franchement, la cyber-résilience a plus de points communs avec la stratégie de reprise après sinistre que la détection des incidents.
La cyber-résilience signifie comprendre vos processus métier critiques et les machines qui les prennent en charge. Cela implique de savoir quelles machines existent dans votre environnement et les outils nécessaires à la fois pour les processus métier et votre pile de cybersécurité, par exemple où ils se trouvent et où des éléments de votre pile de cybersécurité n’existent pas.
« Les mesures de résilience sont conçues pour assurer la continuité des opérations, même à la suite d’une violation réussie. Développer la capacité de récupération de manière agile tout en minimisant la perte de données et les temps d’arrêt sera une priorité stratégique en 2024. »Forbes1
Intéressons-nous aux composants clés d’un plan de cyber-résilience efficace. Ces éléments sont essentiels pour garantir qu’une organisation peut résister aux cybermenaces et se rétablir rapidement.
Composants clés de la planification de la cyber-résilience
À mon avis, plusieurs composants nécessaires d’un plan de cyber-résilience ne créent pas de système résilient s’ils sont exploités séparément.
- Plan de réponse aux incidents : chaque organisation doit disposer d’un plan de remédiation en cas de violation. Par exemple, qui doit être contacté et quand. Si le contact principal est une personne, qui est sa sauvegarde désignée si elle n’est pas disponible ? Si une partie externe est amenée pour remédiation, qui la contacte et comment ? Quelles exigences de signalement existent en cas de violation, et qui est responsable de déterminer si le seuil d’exigence de signalement est atteint, et qui effectue le signalement réel ? Si l’incident n’atteint pas le statut d’une violation, que doit-il se passer et qui doit être informé ?
- Défense en profondeur : disposer de plusieurs couches de sécurité est essentiel à votre résilience. Le fait de ne regarder que les données d’un endpoint signifie que vous ne voyez pas de choses liées aux données de votre réseau ou aux anomalies d’utilisation de votre compte. Le chevauchement des capacités garantit que lorsqu’un type de détection échoue ou est désactivé, un adversaire n’est pas libre de se déplacer dans votre environnement informatique.
- Listes d’actifs critiques : comprendre la criticité des actifs dans votre environnement est une connaissance clé pour toutes les personnes impliquées dans leur défense. S’il y a des systèmes qui auront besoin d’un basculement avant d’être mis en quarantaine, ces informations sont nécessaires à toute personne qui peut avoir un impact sur la machine. Les défenseurs peuvent accidentellement nuire à l’entreprise dans le cadre de leurs activités quotidiennes si cela n’est pas connu auparavant.
- Surveillance et détection continues : il est essentiel de surveiller votre environnement pour détecter les activités malveillantes. Il ne s’agit pas seulement d’une surveillance via votre EDR, bien que cela en fasse partie. Comprendre ce qui est normal pour votre environnement et rechercher des modifications à cette référence peut être une méthode essentielle. Par exemple, l’examen des démarrages automatiques et de l’état du service peut révéler une activité malveillante non vue par votre EDR. De plus, il est important de comprendre où se trouvent vos données critiques et où elles devraient être. De plus en plus de menaces peuvent être évitées en disposant de plans de protection des données et en vous assurant de comprendre qui y a accès et ce qu’ils font de vos données.
- Gestion des risques : il est essentiel de comprendre vos risques. Cela inclut non seulement votre risque, mais également la manière dont vous choisissez de le traiter. Certains risques seront atténués, mais d’autres doivent être acceptés ou compensés. C’est là que les contrôles de conformité, la gestion des correctifs et les analyses de vulnérabilité sont essentiels pour comprendre votre risque.
- Plan de sauvegarde et de récupération : la sauvegarde de vos données est cruciale. Cependant, avoir une sauvegarde n’est pas suffisant ; un plan de récupération est tout aussi important. Ce plan doit couvrir la manière dont vous avez l’intention de restaurer les données et de vous assurer que les systèmes qui s’appuient sur ces données sont opérationnels et sécurisés.
- Positionnement de la pile de sécurité : tous les outils n’existeront pas dans chaque partie de votre entreprise. Les systèmes OT peuvent exister lorsque vos outils de sécurité ne peuvent pas être déployés. Les outils ne peuvent pas être déployés sur des appliances. Les conteneurs légers et de « courte durée » et les appareils IoT peuvent ne pas être en mesure d’inclure la pile de sécurité. Comprendre où des éléments de votre pile de sécurité sont manquants est essentiel pour votre équipe de sécurité, car elle doit compenser le manque d’outils sur ces appareils.
- Tests : bien sûr, le développement de processus et de procédures ne suffit pas. Ces procédures doivent être testées et validées périodiquement pour s’assurer qu’elles fonctionnent pendant une crise et soutenir la cyber-résilience d’une organisation.
Bien que la conception d’un système véritablement cyber-résilient semble souvent une tâche presque impossible, réfléchir à ce qui est nécessaire pour une stratégie de cyber-résilience et aux étapes pour augmenter la résilience est toujours utile pour améliorer la posture de sécurité globale et la défense contre les cybermenaces.
Pourquoi la cyberrésilience est-elle importante ?
Plus un système est résilient, moins vous subirez d’arrêts dus à une attaque en moyenne. Cependant, le fait qu’un système doive être supprimé ne signifie pas qu’il n’a pas de résilience.
Même si vous ne pouvez pas maintenir les systèmes critiques en état pendant un incident, vous pouvez toujours réduire leurs temps d’arrêt en sachant ce qui entre dans le processus et ce qui est nécessaire pour le terminer. Ensuite, vous pouvez hiérarchiser vos défenses et identifier les lacunes éventuelles.
L’augmentation de la résilience de votre système peut se faire de nombreuses manières ; par exemple, la réduction de votre vulnérabilité aux attaques, de la surface d’attaque, de la capacité d’un pirate informatique à se déplacer latéralement, du temps de détection d’une intrusion et du temps de réponse à une intrusion.
Pour qu’un plan de cyber-résilience soit efficace, vous avez besoin d’une solide compréhension de votre environnement, de la manière dont il affecte vos processus et de la capacité de l’organisation à assurer la continuité des activités.
Comment une organisation peut-elle améliorer sa cyber-résilience ?
En gardant ces objectifs à l’esprit, par où commencez-vous ? Vous pouvez commencer par poser et répondre à ces cinq questions de base pour améliorer votre stratégie de cyber-résilience :
- Quels sont vos processus commerciaux critiques ? En général, il s’agit des processus qui génèrent des revenus, et le fait d’être en panne même pendant une courte période perturbera les opérations commerciales et entraînera des pertes financières. Quels systèmes et infrastructures critiques prennent en charge l’exécution de ces processus ? Quels processus commerciaux critiques seront affectés si nous détruisons ces systèmes ?
- Tirez-vous parti des services externes qui fournissent des fonctionnalités critiques, telles que l’authentification ou un système de gestion des accès d’identité (IAM) ? Par exemple, si votre IAM fait partie d’un service hébergé en externe, que se passe-t-il s’il devient inaccessible ? Bien que vos processus puissent continuer à s’exécuter sans système IAM ou jump server, votre accès à ces systèmes et vos rapports sur ceux-ci peuvent le nécessiter.
- Quels systèmes ne sont pas intrinsèquement résilients ? Il n’est pas résilient si vous avez des processus critiques exécutés sur du matériel vieux de 40 ans que vous ne pouvez pas remplacer.
- Qui sont vos utilisateurs critiques ? Si un compte d’utilisateur ou de service critique doit être désactivé, quel en est l’impact ?
- Si un processus métier doit être migré vers un nouvel environnement, que doit-on faire pour y parvenir ? Cela implique de comprendre quels processus, logiciels et comptes sont nécessaires et de déterminer comment la réussite est mesurée.
[Lire également : Meilleures pratiques pour renforcer la résilience informatique]
« 80 % des entreprises se sentent modérément à très confiantes dans leur capacité à rester résilientes dans ce paysage de cybersécurité en constante évolution. Bien que ce chiffre soit en baisse par rapport à l’année dernière, il souligne un écart qui suggère que les entreprises peuvent avoir égaré leur confiance dans leur capacité à naviguer dans le paysage des menaces et n’évaluent pas correctement l’échelle réelle des défis auxquels elles sont confrontées. »Indice de préparation à la cybersécurité 2024 de Cisco
Développer la résilience dans les cyber-processus peut être accablant, mais les avantages de l’identification de vos systèmes et processus critiques sont énormes. Cela peut alimenter ce que vous surveillez et comment vous les surveillez, y compris votre plan de réponse aux incidents, et améliorer votre capacité à vous défendre de manière proactive contre les cyber-événements.
Pourquoi les organisations résilientes ont besoin d’une visibilité en temps réel des endpoints
Comme la plupart des efforts en matière de sécurité de l’information, l’amélioration de votre cyber-résilience commence par une meilleure compréhension de l’ensemble de votre écosystème. Pourquoi ? Prendre des mesures pour améliorer la compréhension de votre système, puis réfléchir au cadre de cyber-résilience de votre organisation avant un incident peut vous permettre de mettre en œuvre des plans d’atténuation et de récupération pour réduire les temps d’arrêt, l’incertitude et la panique souvent ressentis pendant un incident.
En obtenant un niveau plus complet et plus profond de visibilité sur tous vos endpoints en temps réel, les organisations peuvent rapidement déterminer :
- Quels outils sont déployés sur vos endpoints et à quelle fin servent-ils ?
- Quels éléments de votre pile de sécurité se trouvent sur chaque appareil et où se trouvent-ils dans votre environnement ?
- Avez-vous des parties de l’environnement où vous manquez de visibilité et de contrôle qui pourraient interférer avec votre capacité à mettre à jour et à sécuriser les endpoints ?
Vous ne pouvez pas rendre quelque chose résilient ou hiérarchiser sa récupération après un cyber-incident si vous n’y êtes pas visible. Sans visibilité, vous ne pouvez pas contrôler ou affecter le changement. Par conséquent, il est essentiel de savoir où votre visibilité est forte et où elle manque.
Comment Tanium soutient l’amélioration de la cyber-résilience
La résilience n’est pas tout ou rien. Je n’ai jamais vu de système entièrement cyber-résilient capable de maintenir une fonctionnalité complète pendant une attaque. Au lieu de cela, il est utile de considérer la cyber-résilience comme un objectif ambitieux, et sa valeur est trouvée lorsque les organisations prennent des mesures pour essayer de l’atteindre.
La plateforme Tanium fournit les capacités nécessaires pour exécuter à presque tous les niveaux d’une stratégie de cyber-résilience. Comprendre votre environnement est le point de départ de toute stratégie de cyber-résilience. Répondre à des questions telles que le nombre d’endpoints sur lesquels un logiciel particulier est installé aujourd’hui peut être renvoyé en quelques secondes. Il est tout aussi facile de changer l’état de votre environnement. Par exemple, définir une valeur de clé de registre sur chaque machine avec le logiciel installé devient une tâche simple. De plus, l’identification des machines qui n’ont pas votre pile de sécurité, y compris Tanium, devient beaucoup plus facile.
Il existe des capacités pour réduire rapidement le temps de résolution d’un incident, puis utiliser ce qui a été trouvé pendant l’enquête pour développer et déployer de nouvelles détections afin d’éviter que le problème ne se reproduise. Cela tire parti des capacités de Tanium pour collecter rapidement des données afin de permettre l’analyse des données du système en temps réel pour comprendre ce qui se trouve dans votre environnement et la distribution des formats d’informations sur les menaces spécifiques et standard de Tanium, tels que les règles YARA et les IOC. De plus, la modification de l’état de vos endpoints prend en charge l’isolation et la remédiation rapides des endpoints affectés.
D’autres capacités critiques améliorent votre statut de risque, y compris les capacités de correctifs et de déploiement de logiciels pour s’assurer que votre logiciel est aussi à jour que possible. Les capacités de vérification de la vulnérabilité et de la conformité sont également essentielles pour comprendre les risques les plus importants pour votre environnement. Ces données sont agrégées avec d’autres données disponibles pour Tanium afin de fournir des scores de risque critiques pour les endpoints, ce qui permet de hiérarchiser les problèmes en fonction de l’état actuel de l’environnement et de comparer les points de référence pour votre secteur afin de voir comment votre environnement se compare.
Peut-être le plus important, tout cela peut être automatisé et intégré à vos autres outils, y compris la création d’automatisation directement au sein de Tanium et l’appel de ces capacités et d’autres via des API robustes. De plus, vous pouvez exporter des données de Tanium vers votre SIEM, comme Microsoft Sentinel ou Splunk, et des systèmes d’enregistrement comme ServiceNow pour vous assurer que vos données ne sont pas verrouillées dans Tanium, mais disponibles là où elles seront les plus utiles.
Demandez une démo personnalisée gratuite pour découvrir comment Tanium peut vous aider à relever vos défis de cyber-résilience dès aujourd’hui.

