Passer au contenu principal

Podcast Let’s Converge

Ép. 1 : Pourquoi les nouvelles règles cyber de la SEC provoquent des controverses

1 mai 2023 | 19 min 39 s

Judith Germano du Centre for Cybersecurity de NYU pèse sur les obligations des entreprises et sur la portée excessive du gouvernement.

S’abonner

Résumé

Les nouvelles règles proposées par la SEC réglementeront la manière dont les entreprises gèrent les risques et répondent aux cyberattaques. L’ancien procureur fédéral Judith Germano discute de la cyber- catch-22—enterprises d’aujourd’hui, qui doit être transparente sur les cyber-politiques (pour prouver, eh bien, qu’elles ont des cyber-politiques) tout en ne révélant pas trop aux pirates informatiques.

HOST : Doug Thompson, directeur de l’ingénierie des solutions techniques et architecte en chef de l’éducation,
TaniumGUEST : Judith Germano, boursier distingué, NYU Center for Cybersecurity

Afficher les notes

Pour en savoir plus sur ce numéro, consultez ces articles dans Focal Point, le magazine d’actualités cyber en ligne de Tanium.

Transcription

La transcription suivante du podcast a été modifiée pour plus de clarté.

Judith Germano : Les règles de la SEC indiquent clairement, s’il n’a pas déjà été clair, que la cybersécurité doit être priorisée... aux plus hauts niveaux des organisations. Parfois, ce qui se passe dans une entreprise, c’est qu’elle devient très insulaire et ils disent, oh, ça va. Et c’est seulement parce qu’ils n’ont pas regardé à tous les coins de rue et réalisé qu’ils ne vont pas bien.

Doug Thompson : Bonjour, je m’appelle Doug Thompson, et aujourd’hui, sur Let’s Converge, nous parlons de la SEC, de nouvelles règles et controverses en matière de cybersécurité.

Maintenant, je dois vous dire que je vis au Texas, alors peut-être que c’est pour cela que je vois les choses comme une attaque. Il est midi et quelqu’un doit gagner. Mais c’est ce que vous ressentez. Parfois, il existe une tension entre le gouvernement et l’entreprise privée, en particulier lorsqu’il s’agit de cybersécurité. C’est comme Friday Night Lights, et les deux meilleures équipes du lycée s’affrontent pour le championnat.

La dernière vague entre les entreprises et les groupes nourriciers concerne un ensemble de nouvelles règles proposées cette année par la SEC. Si elles sont approuvées, les règles réglementeront la manière dont les entreprises gèrent les risques et répondent aux cyberattaques. Une règle controversée exigerait des entreprises qu’elles signalent les cyberattaques dans les quatre jours suivant la date à laquelle elles sont considérées comme un incident important. Une autre stipule que les entreprises doivent divulguer certaines procédures de cybersécurité qu’elles ont en place afin de prouver qu’elles ont en fait des procédures en place.

Le gouvernement insiste sur le fait que la seule façon pour eux de maîtriser l’explosion des cybermenaces est de savoir ce qui se passe pour les entreprises et de les obliger à prendre la cybersécurité au sérieux. Bien que cela puisse sembler bon pour certains, mon client aujourd’hui dit que, euh, ce n’est pas si simple. Judith Germano est une ancienne procureuse fédérale et une chercheuse distinguée au Centre de cybersécurité de la NYU, ainsi qu’un professeur adjoint à la faculté de droit de l’université. Judi a récemment convoqué un panel d’experts pour discuter des propositions de la SEC. Un panel d’experts entièrement féminins, au fait, et nous y parviendrons.

Comment allez-vous, Judi ?

Germano : Très bien, Doug. Merci de m’avoir reçu.

Thompson : Merci d’être venu. Je veux passer directement à cela. Votre cabinet d’avocats conseille les entreprises et les conseils d’administration sur les risques de cybersécurité et la conformité réglementaire. Je sais donc que vous êtes dans l’épais de cela et j’imagine que vous avez la même conversation avec beaucoup de membres du conseil concernés en disant, si vous n’avez pas commencé à prendre la cybersécurité au sérieux, c’est le quatrième trimestre, vous êtes en retard par un touchdown et l’horloge est à court. Étant donné que la SEC cherche vraiment à resserrer les rênes sur ces nouvelles propositions, n’est-ce pas ?

Germano : En fait, la SEC émet des conseils sur les problèmes de cybersécurité depuis un certain nombre d’années, mais les nouveaux conseils qu’elle propose maintenant sont très importants en termes de ce qu’elle demande aux entreprises de faire.

Thompson : Ces nouvelles règles ont en quelque sorte fait frôler les plumes de tout le monde. En particulier l’exigence qu’ils doivent signaler dans les quatre jours, ce qui, je pense, est une bonne idée. Je pense toujours que la transparence est meilleure que d’essayer de cacher les choses. Mais certains disent que vous n’avez pas d’activité à faire cela, que cela est excessif. Que pensez-vous de cela ?

Germano : l’exigence de signalement sur quatre jours est un peu troublante. Les entreprises doivent signaler dans les quatre jours suivant la détermination qu’un incident est important, et le problème est vraiment la manière dont elles doivent le signaler, et à qui. Il s’agit d’un dépôt public, d’un rapport 8K, qui, à lui seul, peut souvent nécessiter un effort important pour une entreprise. Et s’ils sont dans le contexte de répondre à un incident de cybersécurité dans les quatre jours suivant la connaissance de son importance, vous devrez peut-être toujours avoir ce temps pour informer d’autres personnes qui sont affectées par la violation, comme des clients ou partenaires ou d’autres personnes de votre chaîne d’approvisionnement, et également pour vous assurer que la violation est traitée, que la vulnérabilité a été fermée.

Et donc, pour devoir également détourner les ressources au sein d’une organisation pour effectuer des dépôts formels auprès de la SEC à ce sujet et s’assurer que les investisseurs le savent dans un délai aussi court, je pense que d’une certaine manière peut réellement entraver la cybersécurité. Premièrement, parce qu’il détourne les ressources du problème ; deuxièmement, parce que cela peut amener certaines entreprises à se retenir pour déterminer que quelque chose est important et ne pas informer les clients potentiellement affectés dès qu’ils le devraient. De cette manière, elle pourrait vraiment nuire à la cybersécurité.

Thompson : Je comprends la frustration du gouvernement : Trop souvent, les entreprises veulent garder quelque chose comme ça calme. Mais la SEC est-elle la meilleure organisation à superviser cela ?

Germano : Je ne dirais pas qu’ils sont les meilleurs ; je dirais qu’ils font partie des nombreux gouvernements qui cherchent à traiter la cybersécurité. La SEC porte certainement beaucoup d’importance et attire l’attention des entreprises cotées en bourse et des entités réglementées par la SEC. Il est donc important qu’ils pèsent sur la cybersécurité, car ils savent que les entreprises écouteront, car elles ont un impact important.

Thompson : Vous avez mentionné les entreprises publiques, mais les entreprises privées doivent-elles également suivre ces règles ?

Germano : Non, bien, surtout non. Les règles s’appliquent aux entités réglementées par la SEC, c’est-à-dire aux sociétés cotées en bourse ou aux sociétés enregistrées auprès de la SEC, telles que les courtiers agréés ou les conseillers financiers. Mais ce qui est intéressant, c’est qu’à mesure que nous voyons de plus en plus de réglementations sortir, y compris ces règles proposées, elles peuvent être utilisées comme référence et point de référence pour d’autres sociétés qui peuvent ne pas être spécifiquement réglementées par la SEC, mais dans d’autres litiges, comprendre quelles sont les meilleures pratiques, quels sont les délais appropriés de divulgation ? Et les utiliser comme référence est l’une des choses que nous pouvons nous attendre à sortir.

Thompson : Une autre règle proposée par la SEC obligerait les conseils d’administration à divulguer leurs politiques et procédures informatiques. Cela me préoccupe un peu. Je veux dire, c’est comme dans le baseball, si je pouvais voler les panneaux de votre lanceur, je sais quel terrain arrive, cela me rend beaucoup plus facile d’obtenir un succès. Si les pirates informatiques savent quelles politiques et procédures sont en place, ils sauront quoi contourner.

Germano : Oui, c’est un bon point que vous soulevez. Et la règle de divulgation des politiques et procédures en matière de gestion des risques de cybersécurité, il y a des plus et des moins avec cela, Doug. Je dirais d’une part que l’avantage ou l’intention est d’encourager les entreprises à avoir de bons processus de cybersécurité en place parce qu’elles doivent divulguer ce qu’elles font. Et nous constatons malheureusement que beaucoup trop d’entreprises ne parviennent pas à hiérarchiser suffisamment la cybersécurité et les mesures de cybersécurité proactives. D’autre part, il existe un risque réel d’exposer le fruit bas, ce qui permet aux attaquants de savoir plus facilement quelles entreprises cibler s’ils n’ont pas les bons processus en place à l’époque. Nous allons donc avoir besoin d’une certaine direction et faire attention à la manière dont nous avançons dans la ligne de communication des informations sur les mesures responsables que les entités prennent pour gérer la cybersécurité. Et ils devraient tous le faire à ce stade, mais beaucoup ne le sont toujours pas. Mais en même temps, tout en donnant ces étapes et en discutant du processus, en ne révélant pas le code au coffre-fort, ou en cédant beaucoup trop pour permettre aux pirates informatiques de trouver leur chemin trop facilement.

Thompson : Oui, c’est toujours l’équilibre délicat. Donc, en supposant que ces choses soient approuvées, ou qu’une certaine saveur d’elles soit approuvée à ce sujet, comment quelqu’un, en tant que membre du conseil, comment commencerait-il à me préparer ? Que dois-je faire ? Parce qu’il doit y avoir une stratégie impliquée et faire entrer les bonnes personnes et les bonnes choses en place.

Germano : Oui. Pour un conseil d’administration, les règles de la SEC indiquent clairement, s’il n’a pas déjà été clair, que la cybersécurité doit être priorisée au sein des organisations et aux plus hauts niveaux d’organisations. Nous sommes donc à un moment où nous avons besoin de personnes au conseil d’administration qui comprennent la cybersécurité et les bonnes questions à poser concernant la cybersécurité et ce que la direction fait pour prendre en compte et gérer correctement le cyber-risque dans le cadre du risque global de l’entreprise.

En termes d’étapes spécifiques que les entreprises et les conseils d’administration doivent suivre, il doit être proactif, comprendre les menaces auxquelles l’entreprise ou l’organisation est confrontée, quels systèmes sont en place en termes de pratiques très basiques telles que l’authentification multifacteur, les pare-feux, les pratiques régulières de gestion des mises à jour et des correctifs, et qui est l’équipe ? Existe-t-il suffisamment de ressources financières et humaines dédiées à la cybersécurité ? Et parlent-ils tous les uns aux autres ? Et pour comprendre cela, je pense qu’il est important d’avoir de bons actifs internes et de consulter des conseillers externes pour obtenir des briefings et des mises à jour.

Parce que parfois, ce qui se passe dans une entreprise, c’est qu’elle devient très insulaire et ils disent, oh, ça va. Et c’est seulement parce qu’ils n’ont pas regardé à tous les coins de rue et réalisé qu’ils ne vont pas bien. Il est donc bon d’avoir également des audits et des vérifications tiers, pour s’assurer qu’il n’y a pas de lacunes dans la cybersécurité qui doivent être traitées rapidement.

Thompson : Eh bien, je pense que vous avez atteint un point important, parce qu’il y a des moments où nous devons nous auto-attester ou nous rapporter, « Hé, nous l’avons fait, nous l’avons en place. » Mais avoir un tiers et un tiers neutre, pour ainsi dire, pour valider que vous faites ce que vous dites faire, je pense que c’est très important.

Germano : Je pense que c’est très utile, et les entreprises sont à différents niveaux de maturité en matière de cybersécurité. Certaines ont des équipes vraiment détaillées et formidables, et d’autres doivent s’appuyer davantage sur l’externalisation de la cybersécurité. Et il existe des moyens technologiques de réduire leur profil de menace en utilisant des fournisseurs de services cloud réputés et en s’assurant qu’il existe suffisamment de protocoles de cybersécurité de base comme je l’ai mentionné : authentification multifacteur, gestion et pratiques solides des mots de passe (dans la mesure où ils utilisent des mots de passe) et d’autres options comme celle-ci.

Mais je pense qu’il est important, peut-être pas que cela soit nécessaire, mais que les entreprises réfléchissent aux ressources internes et externes dont elles disposent et dépensent non seulement de l’argent en cybersécurité, mais est-ce que c’est des dépenses intelligentes qui ont du sens pour mieux protéger l’entreprise ? Et puis, bien sûr, est-ce documenté, parce que lorsque les attaques se produisent, ils peuvent devoir les adresser à la SEC, aux investisseurs, à des tiers ou des clients ou des plaideurs. Il est donc important de documenter les bonnes pratiques de cybersécurité de manière proactive. Et ensuite, dans une réponse également.

Thompson : Vous avez mentionné que les conseils d’administration, et je l’ai beaucoup vu, n’ont généralement pas beaucoup d’expertise technique, parfois parce qu’ils ne peuvent pas ou n’ont pas pu l’attirer par le passé. Pourquoi pensez-vous que c’est le cas ?

Germano : La cybersécurité est un problème croissant et difficile, et je pense que certains conseils d’administration ont une grande expertise en cybersécurité et que d’autres ont de la place pour se développer et s’améliorer dans ce domaine. Et je pense qu’une partie du problème, Doug, est qu’il y a une pénurie en termes de bons talents en cybersécurité, non seulement les personnes qui disent connaître la cybersécurité, mais qui ont réellement travaillé sur le terrain et comprennent les menaces. Et pas toujours d’un point de vue technologique, cependant, c’est un élément essentiel, mais c’est un défi interdisciplinaire.

Vous devez donc comprendre la gouvernance, les procédures et les protocoles de cybersécurité, ainsi que les étapes technologiques nécessaires ou les questions à poser pour vous assurer que celles-ci sont traitées. Et avoir de solides compétences en leadership et en gestion de crise est également important pour les professionnels de la cybersécurité. C’est un domaine où il y a une forte demande et un manque de talents.

Thompson : Vous avez mentionné le manque de talents. Il a été difficile pour les entreprises de pourvoir des emplois dans le domaine de la cybersécurité, et particulièrement difficile de trouver des femmes pour ces rôles. C’est important pour moi. J’ai des filles et des petites-filles, et je les ai toujours encouragées à poursuivre n’importe quel domaine qu’elles souhaitent, même si ce n’était pas traditionnellement pensé que les filles devraient faire. Maintenant, je remarque que votre cabinet d’avocats est détenu et exploité par des femmes et que vous présidez un panel de cybersécurité entièrement féminin. Ce n’est donc pas impossible. Mais comment amener plus de femmes sur le terrain ?

Germano : Je pense qu’il y a beaucoup de choses à faire et beaucoup plus de travail à faire pour augmenter le pipeline de cybersécurité en général, et en particulier avec les femmes et les personnes sous-représentées dans la cybersécurité.

L’une des choses que je fais est, depuis 2016, que j’ai créé et dirigé les femmes leaders en programmation de cybersécurité à la NYU, et que nous rassemblons des leaders d’opinion et des cadres en cybersécurité des entreprises, du gouvernement et du monde universitaire pour des discussions de panel substantielles. C’est un moyen de montrer qu’il existe un certain nombre de femmes vraiment formidables, compétentes et expérimentées dans le domaine. Parce que ce qui se passe, c’est trop souvent que les gens se tournent vers les personnes habituelles qu’ils connaissent, puis ce sont les personnes qui sont placées sur des panneaux ou [mise] en considération pour les emplois. Et il est important d’aller un peu plus loin et de réaliser qu’il y a beaucoup de femmes incroyables et de personnes ou de groupes sous-représentés qui sont également impliqués, et de faire cette étape supplémentaire.

De plus, nous devons nous concentrer sur la formation de la prochaine génération de leaders, et les entreprises peuvent le faire au sein de leur organisation, même si quelqu’un n’a pas l’expérience exacte de la cybersécurité, mais est intelligent et talentueux et un bon esprit d’équipe, pour leur donner la formation, les compétences et le soutien nécessaires pour évoluer dans les rôles. Je pense que c’est également important. C’est une autre partie de mon travail à NYU, où j’enseigne dans la programmation de l’éducation des cadres, y compris le master en programme de gestion des risques et de la stratégie de cybersécurité, qui est une collaboration entre le corps professoral en droit et l’école d’ingénierie pour aider à former la prochaine génération de leaders et de cadres en cybersécurité qui sont actuellement sur le terrain, mais qui cherchent à progresser vers des rôles de leadership.

Thompson : Comment pouvons-nous amener les employés à penser différemment à [cybersécurité] s’ils ne le font pas comme une carrière : je ne suis pas dans ce domaine, je n’aime pas coder, je n’ai pas l’air bien dans un sweat à capuche... Comment encourageons-nous ces personnes à entrer dans ce domaine ?

Germano : C’est une excellente question, Doug, car l’une des choses vraiment importantes est de reconnaître que la cybersécurité est un défi interdisciplinaire qui nécessite des perspectives et une expérience diverses. Il existe tellement de compétences différentes qui font appel à un bon professionnel de la cybersécurité, et nous avons besoin de personnes d’horizons très différents pour réfléchir à la manière dont elles peuvent aider dans cette cause et dans ce domaine. Et également pour apprécier les excellentes opportunités d’emploi. Nous avons besoin de personnes qui sont de bons leaders et qui peuvent garder une tête forte dans une crise, gérer une équipe, comprendre la stratégie et la gouvernance de l’entreprise.

Certaines de ces personnes peuvent ou non comprendre les détails techniques de la cybersécurité ou les composants techniques de celle-ci. Et puis il y a des personnes qui sont des ingénieurs incroyablement qualifiés qui ne se voient pas nécessairement dans les rôles de direction ou d’entreprise ou de conseil d’administration, et ils doivent également comprendre quels sont les outils et les éléments importants à apporter à leur table.

Et donc je pense qu’à partir de nombreux parcours différents, il y a vraiment une excellente opportunité de travailler en cybersécurité et d’aider à la fois dans les organisations et le gouvernement, et de siéger au conseil d’administration et à la cybersécurité pour les personnes qui comprennent cette approche interdisciplinaire et peuvent apporter des perspectives différentes, mais qui sont également suffisamment à l’aise pour dire quelles sont les parties qu’elles ne comprennent pas ? Où ont-ils besoin de plus d’éducation et de formation, ou où s’appuieraient-ils sur un conseiller ou un expert externe pour combler certaines lacunes en matière de connaissances ?

Thompson : C’est un excellent point. Il faut une équipe, il faut vraiment une équipe pour le faire.

Germano : L’autre chose qui a changé au fil des ans est que les entreprises sont si souvent jugées et confrontées à des mesures d’application de la loi ou des poursuites civiles, pas nécessairement sur le fait qu’elles ont été violées, mais sur la manière dont elles ont géré l’incident : disposaient-elles de la bonne stratégie de communication en interne et en externe ? Étaient-ils suffisamment conscients de qui devait être informé dans quel délai ? A-t-il effectué les étapes nécessaires ?

Par exemple, il peut s’agir de contacter les forces de l’ordre, de se coordonner avec les forces de l’ordre, de travailler avec les partenaires et les clients de la bonne manière pour être suffisamment transparent sur ce qui se passait et ce qui s’est passé. C’est un élément clé. Mais en même temps, vous devez protéger l’organisation et être responsable de la gestion des vulnérabilités à temps pour ne pas aggraver une situation. Cela nécessite un bon jugement et un bon leadership.

Thompson : Il semble que vous disiez que tout le monde devrait supposer qu’ils seront violés et planifier en conséquence : Que feriez-vous ? Et faites ces exercices, plutôt que de simplement dire que nous avons de bonnes choses en place et que cela ne se produira jamais.

Germano : Absolument, absolument. Nous l’avons dit depuis longtemps, et nous espérons que les entreprises comprennent que ce n’est qu’une question de quand. Accepter cela aidera à faire face à la crise. Nous pouvons passer moins de temps sur la faute et la peur et simplement dire : « Eh bien, voilà, qu’allons-nous faire ? » À quelle vitesse pouvons-nous corriger le navire, répondre à l’incident et nous concentrer sur la protection de nos clients, parties prenantes et organisations, en particulier les données et systèmes d’information qui pourraient être impliqués.

Thompson : Et je pense que c’est un bon moyen de conclure. Judi, merci pour votre temps et vos idées.

Germano : Mon plaisir. Merci beaucoup, Doug. Excellente discussion avec vous.

Thompson : J’ai parlé à Judith Germano du Centre de cybersécurité de NYU.

Si vous êtes membre du conseil d’administration ou cadre d’une entreprise, vous pouvez en savoir plus sur les nouvelles règles proposées par la SEC dans le nouveau magazine d’actualités cyber en ligne de Tanium. Vous pouvez également consulter une série continue d’articles sur la manière dont les conseils d’administration sont confrontés à des cyber-défis croissants et à une plus grande supervision fédérale. Rendez-vous simplement sur tanium.com.

Pour entendre plus de conversations avec les principaux leaders de la sécurité d’aujourd’hui, assurez-vous de vous abonner à Let’s Converge sur vos applications de podcast préférées, telles que Apple Podcasts et Spotify. Et si vous aimez ce podcast, veuillez nous attribuer une note de cinq étoiles.

Merci d’avoir écouté. Nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.

Hôtes et invités