4 conseils pour tirer le meilleur parti de votre budget de sécurité

4 conseils pour tirer le meilleur parti de votre budget de sécurité

Malgré les fréquentes informations faisant état de violations de données à grande échelle dans le monde entier, les responsables de la sécurité de l’information (RSSI) ont encore du mal à justifier les investissements dans la sécurité aux plus hauts dirigeants. Selon Gartner, les dépenses de sécurité ne représentent qu’environ 5,6% du total des fonds informatiques.

Quel que soit le budget de sécurité approuvé en dernier ressort par les dirigeants d’entreprise, il appartient aux RSSI d’optimiser l’affectation de cet argent. Davantage de fonds pourraient aider, mais seulement s’ils savent comment le dépenser efficacement – et que la planification commence avant le premier lancement. Examinons de plus près quatre mesures clés que les responsables de la sécurité peuvent prendre pour maximiser leur retour sur investissement dans la sécurité.

1. Évaluer les risques, les actifs et les ressources

Un RSSI doit d’abord évaluer en profondeur les systèmes, les données et les autres actifs de l’entreprise qui sont à la fois précieux et potentiellement à risque dans l’organisation. Aujourd’hui, cela constitue un réseau en constante évolution, et les priorités évolueront au fil du temps pour refléter les changements survenus dans l’entreprise et le paysage des menaces.

«Vous devez d’abord identifier et documenter les actifs dont vous avez le plus besoin pour protéger», a déclaré Jo-Ann Smith, directrice de la gestion des risques technologiques et de la confidentialité des données chez Absolute. “Qu’est-ce qui est important pour votre entreprise et quelles sont les principales menaces pour vos systèmes et vos données?”

Cette évaluation doit avoir lieu avant même que vous mettiez les pieds dans le bureau exécutif ou dans la salle de conférence pour défendre la sécurité. Ses conclusions seront à la base des objectifs et des recommandations budgétaires du programme de sécurité. Les technologies achetées et les besoins qu’elles servent seront uniques à chaque entreprise.

En d’autres termes, les résultats de l’examen initial pourraient signifier beaucoup de choses différentes pour différents RSSI. Les modèles généraux fournis par les cadres sectoriels peuvent aider les responsables de la sécurité à définir leurs priorités et à identifier les lacunes spécifiques à leurs activités.

Kip Boyle, PDG de Cyber Risk Opportunities, a noté que le cadre de cybersécurité (CSF) du National Institute of Standards and Technology (NIST) est la meilleure méthode pour évaluer le cyber-risque.

«Nous constatons que la plupart des entreprises sont sous-investies dans des mesures d’atténuation essentielles telles que les dispositions contractuelles en matière d’indemnisation avec les fournisseurs et les clients, la formation en matière d’antiphishing, la couverture de cyberassurance et la planification de la gestion de crise», a-t-il déclaré. ” Pourtant, ils sont tous essentiels pour atténuer les cybermenaces modernes.”

2. Aligner le budget de la sécurité sur les objectifs de l’entreprise

Lorsqu’ils démontrent le rendement des investissements dans la sécurité aux dirigeants et aux administrateurs, les responsables de la sécurité doivent parler le langage de l’argent. Comment la sécurité sert-elle l’entreprise?

«Les RSSI doivent toujours s’aligner sur les activités lorsqu’ils évaluent la manière de dépenser», a déclaré Larry Friedman, RSSI chez Carbonite. «Les dépenses de sécurité doivent être calculées en fonction du risque associé à la continuité des processus métier importants.»

Cela va au-delà de la protection des données et du maintien de la conformité réglementaire. La recherche d’opportunités d’utilisation du financement de la sécurité, non seulement pour atténuer les risques, mais également pour augmenter les revenus et réaliser d’autres succès commerciaux, tels que l’amélioration de la productivité, aide le CISO à se positionner comme un facilitateur dynamique et non comme un centre de coûts statique.

Le responsable de la sécurité informatique doit mettre en œuvre des outils automatisés de veille et d’analyse de la sécurité afin de réduire la charge de travail de l’équipe de sécurité et de l’aider à se concentrer sur des projets plus stratégiques. Lorsque vous analysez les opportunités d’investissement, tenez compte non seulement de leur coût, mais également de leur coût éventuel pour l’économie de la société ou pour l’ajout de valeur.

3. Embaucher et former de bonnes personnes

Le manque souvent déploré de compétences en matière de cybersécurité montre peu de signes de fermeture. Un rapport récent du Consortium international de certification des systèmes de sécurité des systèmes d’information (ISC2) a ramené le déficit mondial en compétences de cybersécurité à près de 3 millions de postes non pourvus et environ deux tiers des entreprises estiment ne pas disposer d’équipes de sécurité en personnel.

Il va sans dire que l’un des meilleurs investissements dans un programme de sécurité est un personnel efficace. Cependant, dans un marché serré pour les employeurs à la recherche de talents, les organisations peuvent être amenées à chercher à se former et à investir dans la formation d’employés qui, autrement, n’auraient peut-être pas envisagé une carrière dans la sécurité.

En formant des personnes qui font déjà partie de l’organisation et en les recrutant pour travailler dans la sécurité, les RSSI peuvent offrir des opportunités de croissance professionnelle et renforcer leurs équipes de sécurité tout en tirant parti des connaissances institutionnelles des employés.

4. Investissez dans la culture de la sécurité

Une stratégie de cybersécurité efficace doit inclure une culture d’entreprise dans laquelle chaque employé accorde de l’importance à la sécurité. Toutefois, le «Rapport sur la culture de la cybersécurité 2018» de l’Institut ISACA (Information Systems Audit and Control) et du CMMI (Capability Maturity Model Integration) a révélé que la plupart des organisations avaient encore du mal à mettre en place une culture de sécurité. En outre, 95% des répondants au sondage ont noté un écart entre la culture organisationnelle actuelle et souhaitée de la cybersécurité.

Qu’est-ce que cela signifie de créer une culture de sécurité dans les affaires? Il s’agit d’amener tous les employés – de l’équipe de sécurité à la suite exécutive – à se sentir investis dans la sécurité et la posture de risque de la société et à adopter un comportement sécurisé. Les investissements dans la culture de la sécurité pourraient inclure des initiatives telles que la formation à la sensibilisation, un programme de cycle de vie du développement sécurisé et des récompenses pour les employés qui démontrent leur conformité et signalent des incidents.

Certains chiffres en témoignent: selon l’étude ISACA / CMMI, les organisations qui signalent une culture de sécurité inadéquate consacrent 19% de leur budget annuel en cybersécurité à la formation et à la sensibilisation. Les entreprises qui déclarent des cultures plus fortes ont dépensé une part deux fois plus importante en moyenne (43%).

Dans un article de blog d’ISACA sur les résultats de l’étude, Heather Wilde, responsable de la technologie chez ROCeteer, a souligné que les avantages d’un investissement dans la culture de la sécurité vont au-delà de la sécurité. Une majorité de répondants (66%) ont déclaré que leur entreprise avait connu une réduction des cyber incidents, mais Wilde a souligné que de nombreux autres avantages étaient liés aux clients: confiance accrue, réputation renforcée et revenus accrus, pour ne citer que quelques-uns.

Il n’existe pas de réponse simple à la question de savoir comment affecter au mieux le budget de sécurité, et le cap optimal variera considérablement d’une entreprise à l’autre. Toutefois, une évaluation approfondie de la culture et de la position actuelles de la société en matière de sécurité, ainsi qu’une évaluation de l’incidence bénéfique de la sécurité sur les objectifs commerciaux et la mission de la société, donne au DSI une feuille de route pour hiérarchiser les investissements.

 

Comment avoir une longueur d'avance sur les sites Web de phishing Sensibilisation à la cybersécurité: six conseils pour arrêter Phisherman