Résumé
En tant qu’érudiste de renommée mondiale et l’un des architectes de la politique nationale américaine de cybersécurité, Richard J. Harknett donne régulièrement des conseils aux dirigeants gouvernementaux, ici et à l’étranger, sur les cybermenaces que les pays doivent hiérarchiser. Dans notre épisode précédent, il a expliqué la nouvelle approche proactive d’aujourd’hui en matière de cybersécurité et comment les entreprises peuvent en bénéficier.
Cette conversation se poursuit ici avec des conseils spécifiques pour les chefs d’entreprise sur certaines des cybermenaces les plus urgentes d’aujourd’hui. Ce qui suit est une discussion franche sur ce sur quoi les marques doivent vraiment se concentrer et sur les problèmes qui ne sont pas aussi troublants qu’elles pourraient le penser. Son point de vue sur la cyberactualité d’aujourd’hui pourrait vous surprendre.
Hôte : Mike Curran, vice-président des talents mondiaux, TaniumInvité : Richard J. Harknett, directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute, Université de Cincinnati
Afficher les notes
Pour obtenir plus d’informations sur les politiques de cybersécurité américaines et sur la manière dont la gestion autonome des endpoints peut vous maintenir actif, et non réactif, consultez nos articles dans Focal Point, le magazine d’actualités en ligne primé de Tanium, et ces autres ressources utiles.
- Ce que les entreprises doivent savoir sur la nouvelle stratégie de cybersécurité américaine | Point focal
- Ce que beaucoup se trompent sur l’engagement persistant et pourquoi il est important pour les entreprises | Point focal
- Les avertissements du chirurgien général sur les réseaux sociaux déclenchent une controverse et une opportunité pour les chefs d’entreprise | Point focal
- Comment se préparer à la loi européenne sur l’IA : commencez par votre niveau de risque | Point focal
- Comment l’automatisation et l’IA protègent votre chaîne d’approvisionnement logicielle | Point focal
- Ces conseils du mois de la cybersécurité sont précieux à tout moment de l’année | Tanium
- La prochaine évolution de la gestion des endpoints est autonome | Tanium
- Les avantages de la gestion continue des endpoints (et la différence avec les logiciels antivirus) | Tanium
- Présentation de Tanium Automate : orchestration et automatisation faciles à créer à grande échelle | Tanium
L’entretien suivant a été modifié pour plus de clarté.
« La plupart des Américains sont d’accord pour être commercialisés, n’est-ce pas ? Mais nous n’aimons pas être manipulés et nous n’aimons pas être contrôlés. Dans le cyberespace, il y a une véritable ligne fine, Mike, entre être commercialisé, être manipulé et être contrôlé. »Richard J. Harknett, directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute, Université de Cincinnati
Mike Curran : Bonjour, je m’appelle Mike Curran, vice-président des talents mondiaux chez Tanium, et aujourd’hui sur Let’s Converge, nous parlons de « défendre votre entreprise à l’avenir ».
Il s’agit de la deuxième partie de notre conversation en deux parties avec Richard Harknett, qui a aidé à concevoir la stratégie nationale de cybersécurité des États-Unis.
Notre cyber-politique nationale de « défense à l’avenir » suit la doctrine de l’engagement persistant, une position proactive qui ne concerne pas uniquement les États-nations. Les entreprises peuvent également être persistantes et proactives.
Dans notre premier épisode, Richard et moi avons discuté de la manière dont les entreprises peuvent adopter cette stratégie et l’utiliser comme carte d’appel dans les négociations contractuelles et dans la prise de décisions concernant les fournisseurs tiers. Richard est directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute à l’Université de Cincinnati. Il a été le premier boursier à résider au Cyber Command américain et à la National Security Agency, et il a coécrit un livre à consulter, intitulé Cyber Persistence Theory : Reefining National Security in Cyberspace, de l’Oxford University Press.
Revenons-y. Lorsque nous nous sommes arrêtés, Richard expliquait comment la cybersécurité est, eh bien, c’est beaucoup comme coacher le football féminin, ce qu’il sait de lui-même.
Richard J. Harknett : J’entraîne un football féminin au lycée, et il y a ans j’ai eu la chance d’aider à animer un championnat d’État. Si je leur ai donné un livre et que je leur ai dit, voici un livre sur la façon de jouer au football. Rencontrez-moi pendant le tournoi et voyons si nous pouvons gagner un titre d’État. Cela ne se produit pas. N’est-ce pas ?
Curran : Oui.
Harknett : Cela vient de l’apprentissage du jeu en le faisant, en y jouant. Et la cyber, c’est tout ce qu’il faut faire. Et donc, si vous n’avez pas dans votre organisation un protocole de sécurité continu pour amener les gens à être attentifs à la manière dont ils pourraient être exploités, ils seront battus dans ce jeu par l’adversaire qui passe cent pour cent de son temps à penser à l’exploitation.
L’un de mes objectifs dans la vie, Mike, est de se débarrasser du mois de la cybersécurité. Et vous diriez, en tant que cyber-sécurité, pourquoi voudriez-vous vous débarrasser de cet objectif ? Nous avons besoin d’une heure de cybersécurité. Je veux dire, si vous achetez ma théorie selon laquelle il s’agit de persévérance, vous ne pouvez pas découper un mois par an et demander aux employés de regarder une vidéo de 20 minutes qu’ils ont regardée il y a un an et de dire, d’accord, nous sommes prêts à partir.
Curran : J’imagine que la surface d’attaque continue d’augmenter, c’est probablement des États-nations et des acteurs malveillants s’attaquent aux entreprises à la même fureur qu’il y a des années. Comment le gouvernement divise-t-il les ressources pour aborder ces deux aspects ?
Harknett : Je ferai juste attention à cela. Je ne travaille donc pas pour le gouvernement américain. J’aide à les consulter. J’aide lorsque le signal de batte augmente. Je veux donc faire attention. Je ne suis pas l’un des gars, je ne parle pas au nom d’une agence gouvernementale américaine. Alors, regardez, il y a un ebb et un flux à cela. Je ne veux pas mettre nos adversaires sur un piédestal de 3 mètres. Tout le monde a des limites en matière de ressources. Donc, bien sûr, ceux qui veulent avoir un impact sur les élections, se préparer aux périodes électorales, puis ils filtrent.
L’une des choses auxquelles nous avons, beaucoup, je suis sûr que vos auditeurs penseraient initialement du point de vue de la sécurité électorale est qu’ils peuvent y arriver et modifier le vote ? Peuvent-ils manipuler le vote ? Et nous pourrions avoir un podcast complet à ce sujet, mais la réponse rapide est non, et non substantiellement. Il y a de nombreuses raisons pour lesquelles cela ne se produit pas. Et nous avons fait de très bonnes choses depuis 2020 et depuis 2016 , même pour améliorer cela.
Nos adversaires le savent. Et donc là où ils passent leur temps, c’est ce que nous appelons des campagnes d’information divisive cyber-activées. Il y a donc beaucoup de discussions dans les médias sur la désinformation et la désinformation. La véritable chose que nos adversaires font, c’est ce que nous appelons des informations de division. Ils trouvent ce qui nous divise.
Malheureusement, en ce moment, la plupart d’entre nous passent du temps sur les réseaux sociaux et dans les médias traditionnels avec uniquement les personnes avec lesquelles nous sommes d’accord. Ils ne font qu’amplifier cette division.
Comme toi et moi, si nous étions dans la même famille, frères, nous pourrions être en désaccord sur quelque chose de vraiment significatif, mais si quelqu’un venait de l’extérieur et commençait à intervenir dans notre débat, nous les examinerions tous les deux et nous disions : « Hé, sortez l’enfer d’ici. Nous ne sommes peut-être pas d’accord, mais nous sommes une famille. Vous n’êtes pas là. »
Et donc l’argument que j’ai fait est que nous devons réellement nous défendre contre ces campagnes avec ce même type de mentalité.
Il s’agit d’acteurs vraiment sophistiqués, et il y a une sous-intensité de choses que l’utilisateur moyen sur les réseaux sociaux ne perçoit pas. C’est pourquoi nous nous inquiétons de TikTok. Parce qu’elle s’aligne sur un acteur d’État particulier, la Chine, qui a un type de gouvernement très différent [et] regarde sa population très différemment. Il ne s’agit pas d’autonomisation individuelle, mais de la manière dont l’individu sert l’État, et il n’est pas vraiment d’accord avec notre mode de vie. Et donc avoir un mégaphone en nous...
Certains de vos auditeurs plus âgés se souviennent peut-être de Voice of America pendant la guerre froide. Nous avons envoyé la radio dans le, derrière le rideau de fer, les convainquant que la démocratie est une meilleure idée que ce que vous avez. Et pendant 70 ans, nous l’avons fait, et les Russes et les Soviétiques ont essayé de bloquer ces signaux. Ils confisquaient les radios et tout cela rendaient les choses plus difficiles, mais nous avions continué à jeter ces informations à leur manière. Quand cela a-t-il fait la différence ? Cela a fait la différence que lorsque l’Union soviétique s’est effondrée, les gens n’ont pas fait de vide. Ils ont en fait dit, oh, il y a une alternative, comme cette chose de démocratie. Pourquoi n’essayons-nous pas cela ?
Si je suis président Xi [Jinping], si je dirige le Parti communiste chinois, et que quelqu’un est venu me voir et m’a dit, Hé, président, nous sommes dans 150 millions de poches d’Américains sur un appareil qu’ils dépensent cumulativement, certains d’entre eux passent plus de 10 heures par jour. En tant que leader, je ne pourrais pas utiliser cet appareil si je pense que le mode de vie américain n’est pas d’intérêt chinois. Il s’agit donc d’un appareil bidirectionnel qui est capable de prendre le temps que je passe sur une vidéo, et non si je clique sur une vidéo, si je passe sur une vidéo, et un algorithme qui adapte ensuite ce qui m’est envoyé, puis commence à façonner ce que je... regarde [at].
La plupart des Américains sont d’accord pour être commercialisés, n’est-ce pas ? Mais nous n’aimons pas être manipulés et nous n’aimons pas être contrôlés. Dans le cyberespace, il y a une véritable ligne fine, Mike, entre être commercialisé, être manipulé et être contrôlé.
Curran : Personne ne va admettre qu’on les manipule, même si c’est le cas. Donc, je suppose que cela mène à la grande discussion sur doit-elle être interdite, TikTok doit-il être interdit ? Que pensez-vous de cela ?
Harknett : Ouais, alors n’oubliez pas que je vous ai dit, j’entraîne les lycéennes. Ce n’est donc pas une vue très populaire de leur part. Il y a trop de preuves pour suggérer qu’il s’agit d’un appareil similaire à un appareil de propagande comme Voice of America, mais nous n’avons pas le moyen de simplement interférer avec cela. Nous ne allons pas confisquer les téléphones des gens. Nous ne ferons pas tout cela. Ce n’est pas que nous voulons nier les Américains, ceux d’entre nous qui sont dans ce camp qui disent, oui, vous savez quoi, cette chose doit être restructurée. Nous donnons beaucoup trop de données à quelqu’un qui n’aime pas vraiment la façon dont nous organisons notre société.
Je suis sûr qu’il existe un entrepreneur vraiment intelligent qui pourrait développer une application qui fait quelque chose assez similaire à la capture de courtes vidéos et à la communication de types de choses qui seraient plus transparents sur le code qu’ils utilisent, [et] plus transparents sur une protection des libertés civiles que ce que cet appareil est.
Ce qui s’est passé au Congrès, c’est que le gouvernement américain est d’accord si TikTok change certaines choses, comme la transparence sur son code, où ces données sont hébergées, qui peut les voir, et cetera, et cetera. La balle a donc été renvoyée à ByteDance, la société mère. Cela semble vraiment exagéré et un type d’intervention super gouvernementale. Mais oui, il y a une chose appelée politique mondiale, et malheureusement les pays vont se battre les uns contre les autres sur les choses, et vous devez protéger le public américain de ce que vous voyez se produire.
Donc oui, cela pourrait être une transition douloureuse pour les 14 ans, mais je pense que nous pourrions surmonter cela avec un esprit d’entreprise.
Curran : J’ai compris. En changeant de sujet, je voulais penser que ce serait négligeable si nous ne parlons pas d’IA. Évidemment, elle est devenue très répandue au cours des 18 derniers mois. Comment cela a-t-il influencé la stratégie, la stratégie de défense en avant ?
Harknett : Il y a une chose sur laquelle je suis d’accord avec le président Poutine. Il a dit que celui qui domine l’intelligence artificielle dominera la deuxième moitié du 21e siècle, et je pense qu’il a raison.
Mon point de vue est que nous devons arrêter de penser à cela comme code et outils et y penser à partir d’un modèle de prise de décision. Donc, d’un point de vue commercial, comment puis-je le déployer dans le contexte de mon organisation ?
Alors, quel rôle et quelles responsabilités vais-je lui attribuer ? Est-ce que cela va juste collecter des données pour moi ? Est-ce que cela va collecter des données et analyser ces données pour moi ? Est-ce que cela va collecter, analyser et organiser ces données afin que je puisse prendre une décision, ou vais-je lui donner la possibilité de prendre la décision ? Il s’agit d’options que vous avez si vous le comprenez du point de vue des rôles et responsabilités plutôt que du point de vue du code [et] des outils techniques. Je pense donc que, même si j’espère que le travail que j’ai apporté a créé un changement de paradigme, passant de la dissuasion à la cybersécurité proactive, c’est mon prochain moulin à vent que je penche, Mike, c’est que nous devons arrêter de penser à l’IA du point de vue des outils et la comprendre du point de vue des rôles décisionnels et des responsabilités.
Curran : Oui, je serais d’accord. Je pense que vous pouvez tous convenir que nous avons gagné la guerre. Et je pense toujours qu’en regardant cela maintenant, nous ne pouvons pas surréglementer l’IA, même si nous ne savons pas quels sont les résultats potentiels, nous ne pouvons pas réglementer les résultats possibles. Nous devons presque laisser l’IA se développer, puis aller, d’accord, nous devons peut-être la tirer ici, la tirer ici, plutôt que d’essayer de la réguler en amont.
Harknett : Oui, je veux dire, deux réflexions rapides à ce sujet, d’accord, nous allons avoir un problème d’énergie ici assez rapidement avec une adoption croissante de l’IA. En fait, nous n’avons pas le réseau électrique pour prendre en charge le traitement. Il s’agit donc d’un problème auquel nous devons réellement réfléchir et où le gouvernement et les entreprises doivent s’en occuper assez rapidement.
Et ma préoccupation concernant le [argument] « Laissez les chevaux courir » est qu’il y a des environnements d’entraînement qui vont aller beaucoup trop loin. Et puis, une fois qu’ils sont beaucoup trop loin, comment les ramenez-vous ?
Je fais partie d’un groupe en ce moment. Je suis censé être le genre d’irritant dans la salle, le type de niveau VP, les entreprises de réseaux sociaux, les entreprises de télécommunications, et j’essaie constamment de les pousser à sortir de cet état d’esprit bifurqué selon lequel la réglementation est ipso facto contrainte. Les réglementations ne sont que des paramètres. Ce sont les règles de la route. Dans mon ancienne métaphore du football, je veux dire, c’est comme ça que vous jouez au jeu.
Maintenant, je comprends que l’argument est, eh bien, regardez, les Chinois vont jouer à un jeu différent sous un ensemble de règles différent. Les Russes vont jouer sous un ensemble différent de règles, et cetera. Je dis, super, notre atelier est celui qui trouve le bon endroit pour protéger les libertés civiles et maximiser les opportunités économiques, c’est l’IA que nous devons développer. Nous n’avons pas besoin de développer l’IA pour les autoritaires. Nous devons développer l’IA pour les États démocratiques libéraux à travers [le monde], car c’est là que se trouvent vos économies de marché et les économies de marché qui le souhaitent. Et pourquoi ne pas obtenir le meilleur ? Les autoritaires ne vont pas développer cela.
Alors, ne nous battons pas contre eux sur la version erronée de cela. Donc tout le monde a les mathématiques, tout le monde a le genre de supercalcul, ou la plupart des gens le font qui seront les leaders dans ce domaine. Il s’agit de la qualité des données et de ce que vous souhaitez que les données fassent dans l’environnement de formation. Leur avantage est qu’ils aspirent tout, car ils n’ont pas de paramètres de liberté civile. Mais cela leur donnera un algorithme formé particulier qui consistera toujours à protéger le pouvoir de l’État, et non l’autonomisation individuelle.
Pour moi, il s’agit de modéliser la formation d’une manière différente. Dans une économie de marché, comment positionnez-vous et responsabilisez-vous les individus au sein de la société ? C’est un algorithme différent de ce que l’algorithme autoritaire va être. Et cela va nous obliger à vivre et à travailler selon certains paramètres. Il y a certains niveaux de données que nous n’allons pas atteindre. Ce n’est qu’un défi de formation technique. Et je pense que nous devrions simplement prendre cela en compte et dire : « Hé, nous pouvons en fait avoir des agents algorithmiques vraiment efficaces qui protègent les libertés civiles et dessinent une ligne en termes de libertés civiles. »
Et nous en avons un exemple. Nous avons fait la loi HIPAA [Health Insurance Portability and Accountability Act], la loi sur les soins de santé, qui disait essentiellement que nous ne permettions pas aux gens de monétiser les données médicales. Tout le monde est arrivé à un accord, oui, ce n’est pas une bonne [idéa], nous ne voulons pas quels comprimés je prends pour quelle maladie je dois ensuite être vendu aux annonceurs et des choses comme ça. Nous avons donc décidé : le gouvernement est entré en vigueur avec une réglementation modérée qui a défini la protection des personnes du côté des données médicales. Et le monde ne s’est pas terminé.
Je pense que nous pouvons aussi manger notre gâteau. Je pense que nous pouvons être extrêmement innovants dans l’espace de l’IA tout en y intégrant la sûreté et la sécurité.
Curran : Ce serait idéal, comme ils le disent. Mais...
Harknett : Oui. Eh bien, je suis à moitié plein de verre sur la plupart de cela.
Curran : Oui, j’adore ça. J’adore ça. En conclusion aujourd’hui, Richard, vous avez guidé les États-nations et nos alliés ainsi que le gouvernement des États-Unis sur la cyberstratégie. Si vous alliez parler à une entreprise, maintenant spécifiquement, parlons des entreprises géantes qui ont toutes les ressources ici. Imaginons qu’il s’agisse d’un détaillant régional de taille moyenne, pas quelqu’un d’aussi grand que Target.
Quelles seraient les premières étapes d’une stratégie proactive qu’ils pourraient suivre pour se contenter d’aller de l’avant, de faire un ou deux pas en avant ?
Harknett : Je dirais que votre DSI et votre directeur de la sécurité de l’information sont aussi importants que votre vice-président du marketing et du développement de produits. Je veux dire, ils doivent être à la table, et ce ne peuvent pas être les gars et les gals qui sont censés vous faire économiser de l’argent grâce à l’efficacité et ne pas leur donner les ressources pour tout protéger, toute votre propriété intellectuelle. Je pense donc que je pourrais vous donner une liste de tâches techniques que vous pourriez faire, mais du point de vue de la planification commerciale organisationnelle, il s’agit de s’assurer que ceux que vous confiez au portefeuille de cybersécurité en tant que lead font partie intégrante de vos pratiques commerciales.
Et puis reconnaître au niveau exécutif et au niveau managérial, ce n’est pas un problème informatique.
La cybersécurité est un défi économique en matière de comportement organisationnel dans un environnement techniquement fluide. C’est mon autocollant pare-chocs. Je ne peux pas l’installer sur un autocollant de pare-chocs, c’est trop long. Mais si vous le traitez comme un problème technique, vous manquez le bateau. Il s’agit d’organisation, de comportement. Et donc, vous devez remanier vos flux organisationnels.
Et si, en tant que PDG, vous ne savez pas quel est votre plan d’anticipation et de résilience face à une attaque par ransomware, vous devez alors aller découvrir ce que c’est.
Curran : allez-y longtemps, au moins assez. Oui. Bon conseil, Richard. J’ai vraiment apprécié la conversation...
Harknett : Oui, je l’ai fait aussi.
Curran : J’ai discuté avec Richard Harknett, directeur du Center for Cyber Strategy and Policy et co-directeur de l’Ohio Cyber Range Institute à l’Université de Cincinnati.
Si vous souhaitez en savoir plus sur les stratégies de cybersécurité proactives, consultez Focal Point, le magazine d’actualités en ligne primé de Tanium. Nous avons des liens vers des articles dans les notes du défilé, ou rendez-vous sur tanium.com/p pour consulter les publications.
Pour entendre plus de conversations avec les principaux chefs d’entreprise et experts en sécurité d’aujourd’hui, assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée. Et si vous avez aimé cet épisode, veuillez nous donner une note cinq étoiles.
Merci d’avoir écouté. Nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.



