Passer au contenu principal

Podcast Let’s Converge

Ép. 6 : Quand les pirates informatiques retournent à l’école

| 20 min 04 s

Avec l’augmentation des attaques par ransomware et les données des élèves K-12 à risque, un district scolaire canadien se bat.

S’abonner

Résumé

La cybersécurité dans les écoles primaires est une affaire sérieuse. En 2021, les attaques par ransomware ont frappé 73 districts scolaires couvrant près de 1 000 écoles. Et ces incidents sont en hausse. Mais pas au district scolaire canadien de Burnaby 41, en Colombie-Britannique, qui emploie une cyberstratégie proactive pour protéger les opportunités d’apprentissage pour les 25 000 étudiants de Burnaby. Écoutez et suivez un cours sur la cyber-résilience de Burnaby.

HÉBERGEUR : Doug Thompson, directeur de l’ingénierie des solutions techniques et architecte en chef de l’éducation,
TaniumGUEST : Aylwyn Ribeiro, responsable de la mise en réseau et de la sécurité, Burnaby School
District 41

Afficher les notes

Consultez ces articles dans Focal Point, le nouveau magazine d’actualités cyber en ligne de Tanium.

Transcription

L’entretien suivant a été modifié pour plus de clarté.

Aylwyn Ribeiro : Les districts scolaires, en dehors des attaques de réseautage, étaient très vulnérables à l’ingénierie sociale, aux attaques d’hameçonnage et à d’autres éléments comme celui-ci. Nous devons donc être à notre service en ce qui concerne cela, car c’est d’où proviennent beaucoup de nos problèmes. Et beaucoup de gens à ce jour tombent toujours dans le piège.

Doug Thompson : Imaginez que vous avez récemment commencé un nouvel emploi en tant que responsable du réseautage et de la sécurité au Burnaby School District 41. C’est l’un des plus grands districts scolaires de Colombie-Britannique. Et tout comme vous vous habituez à l’endroit, eh bien, tout se détache.

Bonjour, je m’appelle Doug Thompson, et aujourd’hui sur Let’s Converge, nous parlons des écoles primaires et des cybermenaces et de la manière dont un district se bat.

Tenez compte de ces chiffres : 4 000. C’est le nombre d’enseignants et de membres du personnel qui travaillent à Berne. 25 000. C’est le nombre d’étudiants dont les données sensibles sont en ligne. Et 19, 19 ? Ohhh, COVID-19. Cela a conduit tous ces étudiants et employés à leur domicile pour l’apprentissage à distance. Le défi : beaucoup de ces personnes manquaient d’ordinateurs à domicile adéquats. Ainsi, 9 000 appareils scolaires supplémentaires ont été envoyés chez eux.

C’était le défi pour Aylwyn Ribeiro en 2020. Aylwyn s’est rapidement rendu compte de l’endroit difficile où il se trouvait. Lui et son équipe manquaient de visibilité sur ce à quoi ces appareils étaient destinés, sans parler de leur statut de correctifs et de leur logiciel antivirus. Et puis il y avait la toute nouvelle menace qu’il n’avait jamais rencontrée auparavant :

En venant du monde des affaires, il avait l’habitude de lutter contre les cybercriminels, mais il devait désormais anticiper les stratagèmes et les krananigans mal intentionnés des pirates informatiques étudiants potentiels, qui considéraient tous cela comme une chance d’infiltrer son réseau comme une blague hilarante, ou encore plus probable, un badge d’honneur.

La cybersécurité dans les écoles primaires est une affaire sérieuse. En 2021, les attaques par ransomware ont frappé 73 districts scolaires couvrant près d’un millier d’écoles. Malheureusement, ces attaques sont en hausse. Mais pas chez Burnaby, grâce en partie à une stratégie proactive qu’Aylwyn a aidé à déployer au cours des dernières années.

Bienvenue dans le podcast Aylwyn. Comment allez-vous ?

Ribeiro : Je suis très bien, Doug. Comment allez-vous ?

Thompson : Je suis meilleure que ce que je mérite. Une partie de ce qui m’intrigue dans votre histoire n’est pas seulement la manière dont vous avez pris ce nouveau travail au début d’une crise, mais le fait que vous l’avez fait sans expérience dans le domaine de l’éducation.

Ribeiro : Oui, une histoire intéressante. Mon expérience informatique est en fait l’informatique hôtelière. Et, vous savez, pendant la COVID, malheureusement, l’hospitalité a eu un grand impact. Beaucoup d’organisations hôtelières réduisaient leurs équipes, leurs équipes de front-end, leurs équipes informatiques et uniquement leurs équipes à tous les niveaux, [ce qui] m’a conduit à aller dans le quartier scolaire de Burnaby [rire]. Un changement vraiment intéressant de chemin et [changement de] secteur. Mais cela a été un grand changement jusqu’à présent. [Rire.]

Thompson : Vous savez, comme lorsque j’ai cherché à quitter Microsoft et que l’opportunité de venir chez Tanium est venue, je ne cherchais pas particulièrement quoi que ce soit à l’époque, mais je trouve que si vous êtes une personne religieuse, un dieu ou quelqu’un qui met parfois des choses en travers de votre chemin pour vous faire changer de direction dans des domaines que vous n’auriez pas envisagés auparavant. Qu’est-ce qui vous a attiré dans le district scolaire ?

Ribeiro : Principalement, le fait du rôle. Mon rôle au sein du district scolaire est celui de responsable du réseautage et de la sécurité, qui englobe l’ensemble de l’infrastructure et la sécurité de l’organisation, qui est mon principal métier. J’adore ce genre de choses. J’adore le bricolage, la sécurité, le réseautage et l’infrastructure. C’était donc un chemin naturel pour moi d’assumer ce rôle. [Rire.].

Thompson : Eh bien, ... bienvenue au four, parce que je trouve que l’éducation est une cible privilégiée pour tous les méchants qui veulent entrer. Et en tant que responsable de la sécurité, vous êtes en quelque sorte en première ligne. Dans l’hôtellerie, je suis sûr qu’il y a les choses normales, et plus les entreprises sont grandes, plus vous obtenez d’attraction. Mais je trouve que l’éducation, en particulier l’enseignement primaire, K-through-12 est une cible privilégiée pour les méchants, en particulier lorsque l’école commence et tout cela, parce qu’ils savent quand votre charge de travail est à la hausse et toutes, et ils en tireront parti pour en tirer parti et former une sorte d’attaque. Je suis sûr que vous êtes en première ligne maintenant. Je ne sais pas si vous l’avez remarqué ou non.

Ribeiro : [Rire.] Très certainement. Vous savez, les districts scolaires, en dehors des attaques de réseautage, étaient très vulnérables à l’ingénierie sociale, aux attaques d’hameçonnage et à des choses comme ça. Nous devons donc être à notre service en ce qui concerne cela, car c’est d’où proviennent beaucoup de nos problèmes. Et beaucoup de gens à ce jour tombent toujours dans le piège. Donc c’est, c’est fou. Nous devons absolument être à notre jeu sur ce [rire].

Thompson : Oh, oui. Je veux dire, c’est courant. Vous n’êtes pas le seul. Je sais que d’août, ici aux États-Unis, d’août à octobre, c’est à ce moment-là que les réseaux reçoivent [hit] : les e-mails d’hameçonnage sont vraiment intensifiés parce que [les pirates informatiques] savent que le personnel informatique est occupé à réinitialiser les mots de passe et à essayer simplement de s’assurer que les choses fonctionnent pour le semestre et qu’ils n’ont pas vraiment le temps de regarder les choses normales que vous pourriez regarder.

Et, notoirement, l’éducation est, je plaisante avec mes pairs qui sont dans une entreprise ou des entreprises, je dis, l’éducation a la moitié du personnel et trois fois les utilisateurs qu’une entreprise aurait. Vous êtes vraiment en première ligne, je vous appellerais presque comme l’équipe SEAL. Vous êtes très allégé mais très efficace pour faire les choses.

Ribeiro : Oui, absolument. Septembre est notre période la plus chargée où nos techniciens d’assistance informatique se déplacent. Ils préparent les écoles, préparent toutes les technologies. Et mon équipe effectue tout le travail back-end, en préparant les réseaux, en préparant tous les serveurs, et il est vraiment difficile de se concentrer et de trouver cet équilibre sur la facilité d’utilisation du réseau et de la sécurité, et de trouver l’équilibre sur la manière d’utiliser les deux en même temps avec succès. Donc, vous savez, nous avons eu la chance de trouver l’équilibre. J’ai une excellente équipe qui, vous savez, me soutient, et nous nous soutenons très bien les uns les autres. Il s’agit vraiment des gens, dans le sens où vous les traitez bien, mais faites tout ce que vous pouvez vraiment leur demander, n’est-ce pas ? Fournissez-leur les outils, fournissez-leur la formation, et ils le feront.

Thompson : Eh bien, c’est une approche exceptionnelle. Cela semble être du bon sens, mais c’est un excellent moyen de le faire. Et comme vous êtes un étranger, nouveau dans l’éducation, comment avez-vous été reçu ?

Ribeiro : Eh bien, c’est une question intéressante en fait. Lorsque j’y suis arrivé pour la première fois, j’ai été très bien accueilli, en particulier pour mon expérience dans le secteur privé et l’hôtellerie. En parcourant le profil technologique du district, j’ai découvert que beaucoup de services et de matériel et ce qui se passait réellement étaient vraiment définis par les fournisseurs qu’ils utilisaient, et que l’équipe n’avait vraiment pas son mot à dire sur ce qui se passait. Ces fournisseurs auraient donc une solution prête à l’emploi, une sorte de solution unique qui convient à tous, et en réalité qui ne fonctionne pas. Mon approche était donc, j’ai aligné tous les fournisseurs côte à côte et j’ai pensé, Hé, avons-nous besoin de ce service ? Avez-vous besoin de ce service ? Est-ce redondant ? Si c’est le cas, débarrassez-vous-en. Et vraiment, que peut faire mon équipe qu’elle n’a pas fait auparavant ? Et, vous savez, mettez-les sur cette voie pour l’apprendre et y parvenir.

Thompson : Pour avoir le courage d’y aller et de le faire, je veux vous féliciter, car les gens détestent le changement en général. Humains, nous détestons le changement. Nous aimons le confort, nous aimons ce que nous faisons. Et je pense que parfois, plus nous sommes dans une informatique ou quelque chose comme ça, nous sommes à l’aise avec les outils que nous utilisons, et ils ont tendance à l’être. J’ai entendu quelqu’un le décrire comme étant mon sac à outils que je vais transporter d’un endroit à un autre, car c’est ce que nous savons.

Et ce n’est pas toujours la meilleure approche. Étant donné qu’il existe de nouvelles et meilleures façons de faire les choses, et beaucoup de fois d’un point de vue organisationnel, nous sommes en quelque sorte enfermés dans cet ancien modèle où nous avons cet outil pour faire X, nous avons cet outil pour faire Y, et nous avons cet outil pour faire Z, lorsqu’il existe maintenant des options pour vous permettre de faire toutes ces choses beaucoup plus facilement et de bien jouer ensemble.

Et il semble que vous ayez adopté cette vision, vous avez dit, comment tirons-nous parti de l’activité outils et plus encore pour faire en sorte que la technologie fonctionne simplement  ? Et la rendre sûre.

Ribeiro : Exactement. Souvent, les ensembles d’outils sont redondants et personne ne les utilise pour commencer par le fait qu’ils ne sont pas formés ou qu’ils ne veulent pas savoir comment l’utiliser. C’est la plus grande mine d’animaux [rire]. J’ai donc refait l’ensemble de notre ensemble d’outils et j’ai fait en sorte que l’équipe l’apprenne et l’utilise, et ils réalisent, vous savez, qu’il complète leurs capacités et en fait un joueur plus puissant [rire.], n’est-ce pas ?

Thompson : Cela leur donne probablement plus de temps. Ainsi, lorsque vous pouvez entrer et automatiser les choses et rationaliser un peu les choses, cela vous donne plus de temps pour examiner les choses importantes.

Ribeiro : Absolument. Vous savez, nous sommes dans le secteur de l’éducation ; nous devons nous concentrer sur les enfants. Donc, récupérer tout ce temps pour les aider ? Hé, c’est beau dans mon livre.

Thompson : Avez-vous modifié certaines structures de reporting ? Avez-vous changé cela et aplati un peu l’organisation pour [comme] ne pas entrer dans ces silos ?

Ribeiro : Je n’ai pas vraiment aplati l’organisation en soi, mais j’ai permis à deux équipes distinctes de fonctionner comme une seule. Notre équipe de services réseau, par exemple : nous les avions séparés d’un WAN et d’un LAN, et je les ai fusionnés lentement.

Thompson : OK, Aylwyn, c’est une zone sans acronymes, donc je dois faire un petit Cyber Jargon 101 ici : Lorsque nous parlons d’un WAN et d’un LAN, ce sont des acronymes pour différents types de réseaux. Par exemple, un LAN est un « réseau local » qui connecte les utilisateurs dans une petite zone, telle qu’une salle de classe ou dans un bâtiment ou quelque chose comme ça. Et un « réseau étendu » WAN connecte ces réseaux locaux sur une zone plus large. Pensez-y comme à travers la ville, peut-être vers un campus différent ou quelque chose. Désormais, les entreprises réparties sur plusieurs sites doivent maîtriser la sécurité pour les deux. Et cela est souvent géré par un groupe de personnes distinct. C’est comme les gens qui connaissent vraiment les zéros et la façon dont les choses se déplacent dans le monde. Est-ce donc une autre manière dont vous visiez à rationaliser et simplifier la sécurité chez Burnaby ?

Ribeiro : En fin de compte, vous n’avez pas besoin de cette séparation [rire]. Cela leur a permis de travailler ensemble beaucoup plus efficacement, car ils ne vont pas entre les équipes pour trouver des informations lorsqu’ils peuvent les saisir facilement.

Thompson : Mais vous supprimez les silos qui se trouvent ici.

Ribeiro : Oui.

Thompson : Là encore, vous travaillez tous sur les mêmes données, n’est-ce pas. D’autant plus que les gens sont rentrés chez eux [pour travailler], le LAN et le WAN maintenant, la frontière est partout où se trouve l’utilisateur. Et pouvoir gérer cela, les outils, comme vous l’avez trouvé, qui fonctionnaient bien lorsque vous aviez des murs de château et c’est là que tout ce qui résidait ne fonctionne pas si bien lorsque tout le monde ramasse et prend la balle et rentre chez lui. [Rire.].

Vous supprimez donc les silos et rationalisez les outils. Je comprends. Burnaby a également institué des programmes de sécurité intéressants. Vous menez des campagnes de cyber-sensibilisation, des attaques d’hameçonnage simulées, pas comme avec un bateau et une barre et un rouleau, mais des e-mails d’hameçonnage, et une formation individuelle, lorsque vous repérez les membres du personnel qui sont victimes de ces cyber-escroqueries à plusieurs reprises. Comment vendez-vous tout cela à la haute direction, qui est probablement d’ailleurs également l’une des victimes de ces escroqueries ?

Thompson : J’ai donc vraiment dressé un tableau sur la manière dont nous pouvons économiser de l’argent, comment nous pouvons améliorer l’organisation, la rendre plus légère et plus efficace en trouvant les outils appropriés. En utilisant les personnes et les ressources appropriées, nous pouvons y parvenir. Et définir cet objectif, définir cette voie à suivre est le moyen idéal de le faire. Et le leadership adore vraiment quand vous pouvez définir cela et même y mettre des valeurs monétaires et leur montrer combien ils économisent réellement. N’est-ce pas ? C’était donc la plus grande façon de faire ce dont j’avais besoin rapidement et efficacement.

Thompson : J’aime la façon dont vous la considérez comme une chose de type holistique. Il y a comment dépenser judicieusement l’argent des contribuables, c’est une chose que j’apprécie, mais nous pouvons également partager, voici quelques nouvelles choses que nous pouvons faire car maintenant nous avons libéré ces autres actifs, qu’il s’agisse d’actifs humains ou d’actifs financiers.

Ribeiro : Absolument. Les actifs financiers sont énormes en particulier parce que nous sommes une organisation du secteur public. Nous rendons compte essentiellement aux contribuables. Donc, la somme d’argent que nous économisons, nous pouvons l’utiliser plus efficacement et la mettre là où c’est vraiment nécessaire en premier.

Thompson : Mm-hmm. Dans la salle de classe, c’est là qu’une grande partie de cet argent va.

Ribeiro : Exactement.

Thompson : Le leadership, le surintendant et des choses comme ça, a-t-il une expérience ou un parcours informatique ou tout ? Qu’est-ce qui les a amenés à vous choisir pour ce rôle avant toutes les autres personnes ayant une grande formation en informatique ?

Ribeiro : Je crois qu’ils m’ont choisi à cause de mon expérience. De même, ma capacité à travailler avec les gens, à expliquer simplement les concepts et à bien communiquer avec eux. Ce serait ma plus grande caractéristique de vente. Beaucoup d’informaticiens parlent du jargon, du mumbo-jumbo, et les gens ne comprennent pas vraiment cela. Et au niveau exécutif, ils détestent cela. Ils veulent juste des ABC simples, un anglais simple. [Rire.]

Thompson : Je sais, c’est une excellente chose. Je l’appelle « technologieplaining ». Tout ce que mumbo-jumbo, c’est ce que j’appelle la technologieplaining.

Pensez-vous que l’industrie hôtelière vous a appris ces compétences pour pouvoir le faire ? Parce que vous traitez tout le temps avec des gens, vous voulez qu’ils s’en séparent dans votre complexe ou des choses comme ça. Alors, ce genre d’aide a-t-il contribué à cela ?

Ribeiro : Eh bien, je suis une personne, donc l’hospitalité est devenue naturelle pour moi. J’ai donc l’impression que cela a augmenté mes compétences et l’a améliorée. J’étais très tournée vers le public auparavant, dans l’hôtellerie. J’ai donc l’impression que cela m’a un peu aidé dans ce Oui. [Rire.].

Thompson : C’est une excellente compétence à avoir, et probablement plus de personnes devraient l’avoir. L’une des compétences que j’ai apprises au début de ma carrière commerciale : j’ai suivi un cours d’improvisation et je me suis construit sur cela. Ce qu’il m’a appris à faire, c’est écouter ce que le client, dans ce cas, vos utilisateurs finaux, me disait, puis assimiler cela. Je le savais, car j’ai découvert que les clients vous disaient ce dont ils avaient besoin si vous vous asseyiez et écoutiez.

Ribeiro : [Rire.]. Absolument. Il s’agit en grande partie d’écouter. Vous savez, beaucoup d’informaticiens ont le problème de ne pas écouter, d’une oreille et de l’autre, n’est-ce pas ? Vous devez donc faire en sorte d’écouter et de comprendre ce qui se passe réellement.

Thompson : Vous pouvez ensuite absorber cela et ajuster votre plan si nécessaire. Alors, quelle est la prochaine étape, si vous pouvez dire, dans un an environ ? Où voulez-vous être et qu’est-ce que vous voulez faire, ce qui a même un peu plus d’impact sur ce que vous faites ?

Ribeiro : C’est une excellente question. Vous savez, faire avancer le district ; mon objectif principal est de sécuriser encore plus l’organisation. J’ai envisagé de mettre en œuvre potentiellement plus de services gérés contre les menaces, juste pour voir ce qui se passe et comment cela nous affecte. Et même, potentiellement, nous devons renforcer notre formation des utilisateurs et du personnel pour atténuer beaucoup de ces attaques d’ingénierie sociale. Donc, c’est certainement le numéro un de ma liste de priorités. N’est-ce pas ? Parce que, vous savez, vous pourriez avoir la meilleure sécurité au monde, mais si vos employés ne sont pas formés, c’est le moyen le plus facile [pour les mauvais acteurs] d’y entrer.

Thompson : Oui, vous l’avez mentionné plus tôt, et je voulais en parler. C’est un équilibre entre convivialité et sécurité. Parce que vous pouvez créer l’environnement le plus sûr de la planète et que personne ne l’utilise. [Rire.] « Parce que personne ne peut en faire quoi que ce soit. Et d’autre part, donner aux gens accès aux choses dont ils ont besoin nécessite une sorte d’état d’esprit différent, et c’est un compromis. Et faire comprendre à vos utilisateurs, comme l’AMF, le multifacteur [authentification], est une bonne chose.
Je trouve que les utilisateurs plus âgés, nous avons plus de difficultés avec le changement que ceux qui sont plus jeunes, qui ont grandi avec la technologie et comprennent que, vous savez, avoir plusieurs facteurs n’est qu’un inconvénient mineur, mais au bout du compte, cela vous rend beaucoup plus sûr.

Ribeiro : Oh, absolument. Avec l’avènement de la MFA, cela a vraiment permis de réduire les compromissions de compte. Et en fait, c’est quelque chose que nous sommes en train de déployer dans le district en ce moment. Il trouve vraiment l’équilibre parce que, vous savez, les enfants de l’K-12 ans, peuvent-ils vraiment faire de l’AMF ? Disposent-ils d’un appareil capable de le faire ? Ou séparons-nous les groupes ? Les étudiants plus âgés et le personnel l’obtiennent-ils et nous laissons le K-4s seul ? Il s’agit donc de trouver l’équilibre et de voir quels risques nous sommes prêts à accepter.

Thompson : J’adore vraiment ce que vous faites. La raison pour laquelle je voulais vous avoir sur le podcast est que vous prouviez que cela peut être fait. Et peut-être que votre venant de l’extérieur signifiait que vous ne saviez pas que vous ne pouviez pas le faire [Rire]. Parfois, nous supposons que, bien, cela ne peut pas être fait. Mais vous semblez juste au bon [point], ou sur le pas de la vague d’apporter ces changements qui montrent vraiment un leadership éclairé sur la manière dont vous pouvez transformer un système éducatif même sans beaucoup de connaissances éducatives sur le back-end.

Ribeiro : Oui, absolument. La persévérance est la persévérance. Juste pour y parvenir. Aucun défi n’est imbattable, n’est-ce pas ? [Rire.]

Thompson : Vous avez donc votre mantra, vous l’appelez, sur votre profil LinkedIn : « Votre réussite est définie par votre persévérance à persévérer lorsque les chances sont empilées contre vous. » Et malheureusement, dans l’éducation, dans l’informatique, vous en avez beaucoup besoin.

Comme je l’ai déjà dit, la moitié des utilisateurs essaient de vous pirater, car ce sont des enfants ; c’est un jeu pour eux. C’est ce qu’ils font. Il s’agit donc d’un autre défi supplémentaire, d’un petit défi supplémentaire que nous avons.

Eh bien, Aylwyn, merci d’avoir passé du temps avec moi. J’ai vraiment hâte de voir ce que vous ferez l’année prochaine ou les deux prochaines. Merci d’être en première ligne avec nos enfants et de les protéger.

Ribeiro : Merci, Doug. J’apprécie vraiment. Merci.

Thompson : J’ai discuté avec Aylwyn Ribeiro, responsable de la sécurité réseau au Canada’s Burnaby School District.

Si vous souhaitez en savoir plus sur la stratégie de cybersécurité de Burnaby et la menace croissante pour les écoles K-12, consultez le nouveau magazine en ligne de Tanium sur Tanium.com.

Pour entendre plus de conversations avec les principaux chefs d’entreprise et experts en sécurité d’aujourd’hui, assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée. Et si vous aimez cet épisode, ce que je sais que vous l’avez fait, veuillez nous attribuer une note de cinq étoiles et le recommander à vos amis.

Merci d’avoir écouté. Nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.