Résumé
Avec l’apparition de nouveaux CVE pratiquement toutes les heures, plus de 29 000 ont été documentés dans le monde en 2023 , il est irréaliste de penser que vous n’arriverez jamais à zéro. Et ce n’est pas grave, car seule une petite fraction sera réellement exploitée par les cybergangs. Mais lequel ? Ici, nous discutons des meilleures façons de hiérarchiser et de la meilleure façon d’exploiter votre technologie et vos employés.
Hôte : Melissa Bischoping, directrice de la recherche sur la sécurité des endpoints,
TaniumInvité : Nick Brown, ingénieur senior, True Zero Technologies
Afficher les notes
Pour obtenir plus d’informations sur la gestion des vulnérabilités et les moyens les meilleurs et les plus sûrs d’intégrer les outils d’IA à votre programme de cybersécurité, consultez ces articles dans Focal Point, le magazine d’informations en ligne primé de Tanium, et ces autres ressources utiles.
- Qu’est-ce que la gestion des vulnérabilités des appareils ? | Tanium
- Pouvons-nous vraiment « ignorer » le code vulnérable de GenAI ? Ce professionnel de la sécurité dit oui (trier de) | Tanium
- Guide ultime sur la cybersécurité de l’IA : avantages, risques et récompenses | Tanium
- Tanium Guardian : l’avantage d’Aperçu précoce pour la cybersécurité | Tanium
- Démonstration : risque de vulnérabilité et conformité Tanium pour ServiceNow (youtube.com)
Transcription
L’entretien suivant a été modifié pour plus de clarté.
« En tant qu’êtres humains, notre capacité à regarder quelque chose et à voir un modèle et des pauses dans le modèle et à supprimer dynamiquement les pauses pour comprendre le modèle pertinent réel, elle bat toujours les machines. Maintenant, nous ne pouvons pas le faire aussi vite que les machines le peuvent, si nous pouvons obtenir une machine pour le faire pour nous, mais je ne pense pas que nous en soyons encore à ce stade. »Nick Brown, ingénieur senior, True Zero Technologies
Melissa Bischoping : en matière de logiciels et de gestion des vulnérabilités, les statistiques sont stupéfiantes. Plus de 29 000 vulnérabilités et expositions courantes, en abrégé les CVE, ont été documentées dans le monde entier en 2023. Cela représente en moyenne environ 80 par jour, et c’est une augmentation d’une année sur l’autre de 15 %. En réalité, seule une petite fraction d’entre eux sera réellement exploitée par les cybergangs et posera un véritable problème à votre entreprise. Mais cela signifie également que dans l’environnement complexe d’aujourd’hui, vous avez besoin à la fois de technologies et de membres d’équipe qui peuvent donner une certaine clarté sur ce sur quoi vous devez vous concentrer, pourquoi cela est important et comment cela va réellement vous affecter.
Je m’appelle Melissa Bischoping, je suis directrice de la recherche sur la sécurité des endpoints chez Tanium. Aujourd’hui, sur Let’s Converge, nous parlons de la gestion des vulnérabilités, à la fois des défis et des avantages d’une approche proactive des risques.
Nick Brown, ingénieur senior chez True Zero Technologies, une entreprise détenue par des vétérans offrant des services complets de cybersécurité et de conseil, me rejoint aujourd’hui. Nick travaille avec les organisations chaque jour pour fournir une réflexion critique, une analyse et des stratégies de communication efficaces sur les risques. Nous sommes là pour expliquer pourquoi la compréhension de problèmes tels que la criticité, l’acceptation des risques et simplement de bonnes opérations commerciales obsolètes est essentielle au processus de gestion des vulnérabilités. Bienvenue dans le podcast, Nick.
Nick Brown : Merci de m’avoir invitée, Melissa. Je l’apprécie certainement.
Bischoping : avant de commencer, examinons comment la gestion des vulnérabilités a évolué, car lorsque la technologie a vraiment commencé à se déployer dans le paysage commercial, il n’y avait pas de discipline de gestion des vulnérabilités. Il n’y avait pas vraiment de prévalence généralisée de cyberattaques exploitant des choses il y a 20 ou 30 ans. Cela s’est rapidement développé à mesure que de plus en plus de technologies ont pénétré dans l’écosystème. Nous devons maintenant évoluer avec cela. Quelles sont vos réflexions sur la manière dont nous abordons le fait que cela se développe si rapidement ?
Marron : Eh bien, très similaire à votre introduction, je pense que la meilleure façon de gérer ce type de situation est de combiner technologie et personnes. Nous n’avons observé que l’environnement général et la portée des entreprises, et leur compréhension de la vulnérabilité augmentent à mesure qu’elles utilisent plus de technologie. Maintenant que cela devient de plus en plus important, cette compréhension et cette nécessité de faire quelque chose à ce sujet deviennent de plus en plus répandues. Et je pense que la seule façon de le faire est avec une combinaison des deux.
Bischoping : L’une des choses auxquelles je pense beaucoup est la manière dont nous arrivons à un point où il y a tellement de données, tellement de milliers de vulnérabilités sur un rapport donné, que nous devons ajouter cette couche d’automatisation en plus. Pensez-vous que nous sommes à un moment donné où nous arrivons à un point avec l’automatisation qui peut finalement nous aider à rattraper et vraiment prendre une longueur d’avance, ou le voyez-vous, ce qui est ma grande préoccupation, nous avons tellement de données, tellement de couches d’outils et tellement de complexité ajoutée que nous jouons toujours au rattrapage ?
Marron : J’ai deux réflexions à ce sujet. [Il rigole.] Un, oui, je pense que nous sommes proches. Je pense que nous nous rapprochons, mais c’est très similaire à celui des mathématiques qui approchent de zéro. Je ne sais pas que nous nous approcherons de zéro, mais nous allons réduire ce nombre en beaucoup de décimales, et nous allons vraiment nous rapprocher. Certaines des choses qui existent déjà avec certaines de l’automatisation, certaines des intégrations de l’IA, il existe de nombreux outils très spécifiques qui trouveront certaines choses, des outils AV et des outils de gestion des vulnérabilités qui trouveront ces CVE spécifiques qui rechercheront ces applications malveillantes sur vos endpoints parce qu’ils savent ce qu’elles sont.
Mais c’est toujours difficile, car tout comme nous essayons d’obtenir des ordinateurs pour faire ce que les humains font dans cet espace plus rapidement, l’ennemi fait la même chose et ils deviennent rapides. C’est donc une bataille, c’est une bataille, et nous la luttons toujours, et je ne sais pas que cela va jamais disparaître à mesure que la technologie évolue. Nous devons continuer à le faire et rester stables.
Bischoping : Oui, je suis d’accord avec vous. L’un des points que j’essaie de souligner lorsque les gens commencent à parler de l’IA et de l’automatisation est que je ne la vois pas comme une « intelligence artificielle ». Je le vois comme une « intelligence humaine accrue ».
Marron : Mm-hmm.
Bischoping : vous avez toujours besoin de penseurs créatifs critiques assis derrière le clavier, sachant comment utiliser cette automatisation efficacement. Sinon, l’automatisation vous permet simplement de faire ce qui ne va pas plus vite. [Ils rient.] Ce qui peut être le même problème. Et c’est l’une des choses que je serais curieux d’adopter : les idées fausses sur la gestion des vulnérabilités à grande échelle. Une chose qui me distingue toujours est la hiérarchisation et la manière dont les gens catégorisent et trient les vulnérabilités à rechercher dans leurs environnements. Pouvez-vous me parler un peu de votre expérience avec cela et de la manière dont vous voyez le problème d’automatisation et d’échelle qui l’affecte ?
Marron : Bien sûr. Je dirais probablement que la plus grande idée fausse est que vous n’atteindrez pas zéro. Je ne peux pas vous dire combien de conversations vont, comme : « D’accord, donc c’est notre numéro ?... Oh mon dieu, c’est assez grand ! »
« Ne vous inquiétez pas, monsieur. Ce n’est pas grave. Cela semble ainsi en ce moment. Nous pouvons mettre en place des plans. Nous pouvons prendre ces mesures, nous pouvons commencer à décomposer cela et nous pouvons rapprocher ce chiffre. Nous deviendrons faibles. »
Et ensuite, ils se disent : « Eh bien, combien de temps faut-il pour atteindre zéro ? »
« Thaaaat... Je ne peux pas, je ne peux pas, non, désolé. Je pense que pour des raisons juridiques, je ne peux pas vous donner une réponse à cela. » [Melissa rit.]
Parce qu’alors je reviendrai dans un coin. Parce qu’il n’y a aucun moyen. Parce qu’elles changeront toujours. Cela change toujours, tous les mois.
Bischoping : toutes les heures, de nouvelles choses.
Marron : toutes les heures ! Exactement. De nouvelles vulnérabilités sont publiées.
Bischoping : C’est ce dont je parle beaucoup aux gens : regardez, chaque minute, chaque heure, vous avez de nouveaux endpoints en ligne. Ou peut-être qu’un ancien système a été réimagé et a introduit des CVE que vous aviez précédemment corrigés. Ou vous avez un nouvel entrepreneur qui est connecté à votre réseau. Vos expositions aux risques et aux vulnérabilités changent dynamiquement. Je pense que nous sommes bien au-delà du point où des choses comme une analyse hebdomadaire des vulnérabilités seraient suffisantes.
Marron : C’est exactement ça. Nous essayons donc d’aider les gens à comprendre la différence entre ces données et la pertinence de ces données. Ensuite, cela devient, encore une fois, vous commencez à éliminer les détails et les choses deviennent plus contextualisées. Suis-je dans ce seuil particulier ? Est-ce dans notre matrice de risques acceptable de combien nous pouvons avoir ou combien nous ne pouvons pas avoir ? Et avoir des ingénieurs diligents et intelligents qui font partie de votre équipe qui les suivent et comprennent ces circonstances. Ce nouvel ensemble de vulnérabilités [provenant] d’une machine nouvellement imagée et notre image doit-elle être ajustée ? Ou s’agit-il d’un appareil indésirable qui est entré illégalement dans notre environnement ? Ces éléments doivent être pris en compte. Si vous regardez simplement ce chiffre, vous vous cognerez la tête contre un mur pendant longtemps, et cela va faire mal.
Bischoping : Je pense que je vois beaucoup aussi, où une organisation veut immédiatement accéder à un rapport de vulnérabilité et qu’elle veut analyser en détail, d’accord, quel est le score CVSS le plus élevé ? Je vais d’abord commencer. [C’est-à-dire le Common Vulnerability Scoring System, une note de 0-10 que les équipes de sécurité de l’information utilisent pour classer les vulnérabilités.] J’ai une opinion personnelle sur le fait que c’est la bonne façon d’aborder le problème, mais je veux connaître votre avis sur le moment où une organisation se trouve pour la première fois et dit : « Nous avons effectué nos analyses de vulnérabilité, nous avons cent mille vulnérabilités. Voici comment je vais commencer à m’attaquer à cela. » Que voyez-vous ?
Brown : Nous aimons suggérer aux gens : les vulnérabilités élevées sont importantes, et les vulnérabilités critiques sont importantes, mais les vulnérabilités exploitées sont probablement plus importantes en ce moment. Ce moment est important si cette chose a déjà été exploitée ou, mon préféré, s’il s’agissait d’une vulnérabilité qui a un score très faible et qui existe depuis toujours, sans vous inquiéter parce que vous n’êtes pas arrivé au bas de la liste, tout d’un coup est exploité. Cela change la vue d’ensemble de ce que cela va être. Et donc maintenant que la compréhension est un peu plus omniprésente, nous avons tendance à orienter les gens vers cela d’abord, puis à travailler à travers et hors de cela pour obtenir le reste de vos chiffres.
Bischoping : C’est une sorte de tangente à cela, mais je veux en parler parce que cela touche quelque chose qui est très important pour moi personnellement.
Lorsque nous parlons d’automatisation et d’échelle, et de la manière dont nous allons faire des affaires à l’avenir, l’une des choses qui se présente souvent est : « l’IA va prendre tout notre travail », ou « l’IA va réduire ces postes d’entrée de gamme » ou quoiquenon. Je ne crois pas vraiment en cela parce que je pense que l’IA va juste nous donner plus de données à traiter plus rapidement, et cela sera vrai dans les enquêtes ainsi que dans la gestion des vulnérabilités. Cela va nous donner plus d’informations, mais vous aurez toujours besoin de personnes formées pour vous asseoir et les comprendre. J’espère donc vraiment que les organisations en profitent pour commencer à investir dans l’éducation de leurs équipes, de leurs employés et de leurs partenaires sur la manière d’utiliser ces outils pour obtenir une efficacité maximale et les utiliser comme multiplicateur de force plutôt que d’avoir peur d’eux en tant que tueur de carrière.
Marron : D’accord, d’accord. Je ne pense pas que cela supprimera autant d’emplois que les gens le disent. Dans ce coin particulier du secteur technique, je vais dire qu’en ce moment, c’est la meilleure façon d’utiliser ce type d’automatisation, d’utiliser des modèles linguistiques. Je veux dire dans son système tel quel, vous avez la possibilité de contrôler combien il prend en compte par rapport aux jauges de température. Donc, ce n’est que la preuve positive que nous ne sommes pas encore à un endroit où la machine va pouvoir le retirer d’une personne. Parce que si cette température est trop forte, vous pourriez finir par avoir des réponses qui ne s’appliquent pas vraiment parce qu’il est trop difficile de faire correspondre le contexte aux données spécifiques réelles, et si vous l’avez trop faible, vous finissez par avoir un tas de données erronées qui n’ont même pas d’importance et vous ne savez pas ce que vous faites de cela. Et il faudra toujours une personne pour y remédier.
Notre capacité, en tant qu’humains, à regarder quelque chose et à voir un modèle et des pauses dans le modèle et à supprimer dynamiquement les pauses pour comprendre le modèle pertinent réel, continue de battre les machines. Maintenant, nous ne pouvons pas le faire aussi vite que les machines le peuvent, si nous pouvons obtenir une machine pour le faire pour nous, mais je ne pense pas que nous en soyons encore là.
Bischoping : je veux pivoter pendant une seconde seulement. Parlons un peu moins des aspects techniques et des zéros, comme vous pouvez les appeler, et parlons du défi humain. Nous avons parlé de la manière dont vous avez besoin des êtres humains pour analyser les données et être en mesure d’identifier le type de signal provenant du bruit, soutenu par leurs outils et leur technologie. Mais ensuite, vous devez descendre dans le couloir et frapper à la porte de quelqu’un et dire : « Hé, je dois prendre votre application commerciale critique qui vous fait un million de dollars par jour hors ligne parce qu’il s’agit maintenant d’une vulnérabilité, c’est maintenant un risque dans votre environnement. » Cela a, vous savez, au début de ma carrière, j’ai un excellent plan directeur sur la manière dont je vais corriger tous ces systèmes uniquement pour qu’un cadre puisse dire : « Absolument pas ».
Marron : Si trouver des vulnérabilités est un combat sans fin, cette circonstance... Je ne sais pas que vous gagnez cela. Le mieux que je puisse dire aux gens est de rester aussi ferme que possible. Vous savez ce que c’est, vous savez quelles sont les implications. Le mieux que nous puissions faire est d’aider à éduquer les personnes impliquées, puis de produire un plan raisonnable. Il n’est pas logique d’aller, « Votre application est si vulnérable qu’elle va nous causer des problèmes importants et nous allons la supprimer », et c’est la fin de la conversation. Jamais. Cela ne peut pas être vrai.
Cela paie vos factures et cela paie mes factures. Alors, travaillons ensemble. Comment isolons-nous ces machines pendant que nous déterminons la différence ? Que devons-nous faire pour mettre à jour cette différence ? Devons-nous changer complètement de cap ? Une base de code doit-elle être ajustée ? Quel que soit le cas, déterminez-le, planifiez-le, puis progressez jusqu’à la fin. Et il existe de nombreuses façons d’atténuer ces circonstances et d’ajuster ce que vous considérez comme un bon risque. Imaginons que l’application finisse par être vulnérable. Quelque chose sort et la base de code dans cette application a une nouvelle vulnérabilité et ils publient un nouveau correctif, mais cela change certaines des manières dont le code fonctionne. Votre équipe de développement doit donc effectuer un examen assez substantiel et apporter des modifications au code. Que faites-vous ?
Eh bien, nous pouvons isoler ces endpoints du reste de l’environnement, les rendre toujours disponibles pour nos clients en dehors de notre environnement, si nécessaire. Isolez-les en interne afin que nous n’augmentions pas les dommages et le risque qui peut en résulter.
Et si nous devons maintenir cela pour quelque raison que ce soit, encore une fois, avoir un plan, comprenez les risques. Qu’est-ce que cette vulnérabilité ? Cette vulnérabilité vous permet-elle d’exécuter un code arbitraire ou leur permet-elle de lire des données que vous ne souhaitez pas nécessairement qu’ils lisent, mais qu’ils ne peuvent rien modifier ? Toutes ces choses permettent de comprendre ce que sera ce risque et comment le comprendre. Vous devez donc avoir ces conversations. Et il n’y a vraiment pas de combat. [Chez] certaines organisations, c’est ainsi que l’organisation survit. Vous devez donc faire preuve de créativité et trouver des moyens de gérer cela et d’ajuster vos attentes jusqu’à ce que cela puisse être ajusté.
Bischoping : Et je pense que vous avez abordé quelque chose de vraiment important [où] la nuance se perd. Il ne s’agit pas seulement de comprendre le score CVSS ou s’il est « exploité connu », mais également de comprendre l’impact, s’il est exploité. S’agit-il d’une exécution de code à distance ? S’agit-il simplement d’un fichier arbitraire lu ? Quel est l’impact réel ? Et ensuite, en examinant la criticité de l’endpoint sur lequel il est. S’agit-il de votre serveur d’échange public sur site, ou s’agit-il d’un ordinateur portable qu’un utilisateur peut emporter chez lui une fois par semaine ? Parce que cela modifiera certainement votre stratégie d’atténuation des risques et l’investissement que vous souhaitez faire dans la remédiation. Ai-je raison ?
Brown : Oh, oui, absolument. Nous avons ces conversations régulières avec les clients parce que nous le devons. Ils doivent continuer à faire des affaires, et même dans les cas où vous ne pouvez pas être entièrement sécurisé, vous devez comprendre et accepter ces circonstances. Et si vous ne pouvez pas accepter ces circonstances, il semble que votre entreprise ait besoin de changer.
Bischoping : et c’est l’une des choses qui me passionnent le plus dans mon travail. Pour moi, c’est une philosophie professionnelle qui me permet de toujours donner des conseils crédibles à une organisation en laquelle elle peut avoir confiance. Lorsque je vous dis que quelque chose me fait peur ou que je vous dis que c’est quelque chose que je hiérarchiserais, faites-moi confiance. Je n’essaie pas de vous craindre. J’essaie littéralement de vous protéger.
Je pense que les organisations sont souvent très submergées par la quantité de données qui leur sont envoyées, la quantité de gros titres sur LinkedIn ou Bleeping Computer, etc. (Pas de haine à l’ordinateur qui bèle ; je les lis également.) Mais je pense qu’avoir des gens qui peuvent sortir et dire : « Nous savons que c’est difficile. Nous allons vous aider à traverser cela. Voici ce que je comprends de la vulnérabilité. Laissez-moi vous en dire plus. » Si vous cherchez à pénétrer dans ce domaine ou à accélérer votre rôle dans ce domaine, si vous pouvez apprendre à faire ce niveau de traduction pour dire : « Voici ce que je sais de cette vulnérabilité et pourquoi c’est important et pourquoi vous devriez m’écouter », c’est absolument un super-pouvoir de cybersécurité.
Marron : Oui. Cette relation interpersonnelle est tout aussi importante que la compréhension de la technique.
Bischoping : parlons un peu de l’acceptation des risques. Je suis un ingénieur. J’ai joué à D&D [Dungeons & Dragons] et Magic : The Gathering et à des activités au lycée, même à l’âge adulte, et je dis souvent que l’acceptation des risques doit être traitée comme un pool de manas [un endroit similaire à un compte bancaire où les joueurs de Magic : The Gathering disposent des ressources du magasin pour payer les sorts et les capacités]. Vous ne pouvez dépenser que tellement avant qu’il ne doive être rechargé. Vous ne pouvez pas continuer à écrire des vérifications pour l’acceptation des risques simplement parce que vous ne souhaitez pas le coût des temps d’arrêt, vous ne voulez pas le coût des pannes. Si [un programme ou une application] est si important que vous ne pouvez pas le supprimer pour le corriger, il est si important que vous ayez un plan pour le corriger, ce qui ressemble à un oxymoron, mais c’est vrai.
Marron : Oh oui. Je veux dire, si nous allons nous en tenir aux références Magic [jeu], ce serait comme utiliser un monstre avec un mécanisme qui le supprime du jeu pendant un certain temps. Il y avait plusieurs fonctions dans le jeu où vous pouviez dépenser du mana et supprimer ce monstre du tableau pendant un certain temps afin que votre ennemi ne puisse pas l’attaquer, vous ne pouvez pas l’utiliser, et tout le but était qu’il ait gagné un avantage pendant qu’il était hors jeu. Il a gagné “+1/+1 compteurs » [dans le jeu, un moyen de stimuler la puissance et la ténacité d’une créature] jusqu’à ce qu’elle revienne, puis qu’elle revienne plus forte. C’est exactement le cas, et vous devez être en mesure de comprendre cela.
Bischoping : je vais emprunter une phrase à mon mari. Il se réfère souvent à tout problème de la journée comme étant l’« alligator le plus proche du bateau ». C’est celui qui vous inquiète le plus, celui qui nage le plus près de vous, c’est celui que vous devez gérer. Je pense tellement souvent que, quel que soit le titre du CVE aujourd’hui, ou celui que vous lisez sur Bleeping Computer, ceux-ci deviennent l’alligator le plus proche du bateau lorsqu’il y a beaucoup d’autres alligators cachés sous l’eau qui sont connus exploités par une centaine d’autres acteurs malveillants, et ils ne sont pas aussi loin, et peut-être qu’ils sont directement sous le bateau.
Marron : C’est exact. Vous êtes sur le bayou, alligators partout. Il n’y a pas de fuite des alligators.
Bischoping : un guide des vulnérabilités, j’adore ça.
Marron : Il vous suffit d’avoir un très bon plan pour les gérer lorsqu’ils s’approchent du bateau.
Bischoping : vous avez besoin d’un hoverboat, d’un hoverboat. Vous recherchez les choses faciles à apposer, puis vous devez superposer sur différents niveaux d’expertise et de techniques pour rechercher les plus complexes. Utilisez l’automatisation pour fermer autant de portes que possible, supprimez autant d’alligators que possible, mais vous en aurez toujours quelques-uns que vous devrez lutter manuellement. J’utilise beaucoup de références alligator. C’est génial. C’est hilarant.
Brown : Oh non, c’est bien.
Bischoping : Alors, pivotons à nouveau un peu. Nous voyons également plus d’actions de la part des opportunités de notification externes, par exemple, CISA, l’Agence de cybersécurité et de sécurité des infrastructures, effectue plus de notifications et informe les gens : « Hé, vous êtes vulnérable » ou « Hé, nous avons une notification pré-ransomware ». Nous en voyons beaucoup plus à ce sujet. Les organisations apprennent non seulement de leur analyse interne, mais il y a peut-être également un tiers qui vient les voir et qui dit : « Nous pensons que vous êtes victime d’une violation ou que vous pourriez l’être bientôt. » Cela est vraiment utile, mais ajoute également juste plus de bruit. Pensez-vous que cela va changer considérablement le paysage ou aider les organisations à fermer cette porte plus rapidement ?
Marron : Il s’agit de l’accessibilité de ces informations et de l’ubiquité de ces informations. Ainsi, à mesure que cela devient plus accessible, en fait, l’accessibilité peut ne pas être le bon mot. Digestible, je pense, est le bon mot. Parce que vous ne couvrez pas seulement l’ingénieur averti qui peut être là pour examiner ce qui se passe, vous couvrez certaines des personnes de niveau supérieur. Vous parlez de gestion, vous parlez de personnes de niveau C qui ont encore besoin d’avoir un concept et une compréhension de ces choses également. Parce que plus vous avez de couverture pour comprendre et exiger des actions pour ces choses, mieux c’est. Nous l’avons dit plusieurs fois : Nous sommes tous humains. Tout le monde ne sera pas sur chaque flux en regardant chaque site Web en regardant chaque source de données en permanence. Plus cela devient agrégé et plus facile d’accès, plus il est facile à assimiler, alors c’est là que cela atteint vraiment l’organisation standard.
Bischoping : Nous arrivons à la fin de notre séjour ici ensemble, mais je veux vous donner l’occasion de faire vos prises chaudes ? Quelque chose que nous avons oublié, des points à retenir, des prises sans honte ? Avec quoi souhaitez-vous partir ?
Marron : Eh bien, je dirai pour toute personne qui écoute, que certaines des choses dont nous avons parlé rendent ce son sombre, comme si c’était sans fin. Nous ne mentons pas, c’est le cas. Ce que je veux que vous compreniez, c’est que rester fort dans ce combat est la seule façon dont tout cela va être fait, et tout cela va réussir.
Vous ne pouvez pas reculer, vous ne pouvez pas vous en sortir. Vous devez continuer à vous battre, à communiquer, à travailler ensemble afin de préserver la sécurité de ces environnements.
Et si vous recherchez des personnes pour vous aider à le faire [il imite ensuite la voix d’un ancien annonceur radio branchant un produit], True Zero fournit de nombreux services cyber et cyber adjacents qui couvriront un grand nombre de ces circonstances pour vous, y compris notre dernier service, nos opérations de renseignement exploitables, où nous pouvons simuler vos environnements et seuils d’attaque et vous aider à discerner quels sont ces pirates et à les trouver dans votre environnement.
Bischoping : C’était une voix radio exceptionnelle. J’allais vous demander si vous aviez des services de retrait d’alligator, mais [ils rient], est-ce que cela arrive sur la feuille de route ?
Brown : Je vais en parler à des gens. Je pense que nous pouvons travailler quelque chose.
Bischoping : OK, génial.
J’ai parlé avec Nick Brown, ingénieur senior chez True Zero Technologies.
Si vous souhaitez en savoir plus sur la gestion et l’automatisation des vulnérabilités, consultez Focal Point, le magazine d’actualités en ligne de Tanium. Nous avons des liens vers des articles et des rapports pertinents dans les notes de présentation. Il vous suffit de consulter tanium.com/p pour consulter les publications.
Pour entendre plus de conversations avec les principaux chefs d’entreprise et experts en sécurité d’aujourd’hui, assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée. Et si vous aimez cet épisode, veuillez nous donner une note cinq étoiles.
Merci d’avoir écouté. Nous sommes impatients de partager plus d’informations cybernétiques, et peut-être plus d’alligators, dans le prochain épisode de Let’s Converge.



