Approches intersectorielles de la gestion des risques cybernétiques potentiellement catastrophiques

Approches intersectorielles de la gestion des risques cybernétiques potentiellement catastrophiques

Le secteur de la sécurité doit faire face à une série de cyber-risques pouvant causer des dommages catastrophiques à une entreprise, tels que la divulgation à grande échelle de données à caractère personnel, la défaillance de l’infrastructure électrique causée par des acteurs dangereux et l’interruption des systèmes de services d’urgence critiques.

Ayant travaillé avec de nombreux clients de divers secteurs au fil des ans, nous avons observé une myriade d’approches en matière de gestion des risques. Il n’en reste pas moins que de nombreuses organisations sont encore immatures dans ce domaine car les meilleures pratiques ne sont généralement pas partagées entre les industries. Les organisations sont souvent mariées à leur méthode de gestion des risques et ne cherchent pas à l’extérieur des moyens de s’améliorer.

L’assurance et la traçabilité sont la clé

Dans les années 90, à peu près au moment lors de la réalisation d’une évaluation de la sécurité du système d’exploitation Advanced Interactive eXecutive (AIX), les critères d’évaluation de la sécurité des technologies de l’information (ITSEC) étaient considérés comme une pratique exemplaire au Royaume-Uni. Aujourd’hui? il existe des critères communs d’évaluation de la sécurité des technologies de l’information et la Méthodologie commune d’accompagnement pour l’évaluation de la sécurité des technologies de l’information.

Le processus d’évaluation de la sécurité prend en compte la fonctionnalité des contrôles de sécurité et l’assurance de ces contrôles. En fonction de ce que la solution protège, il est nécessaire d’augmenter les niveaux d’assurance par le biais d’une documentation et de tests supplémentaires, avec un coût associé.

Afin de fournir une assurance, les exigences de sécurité ont été retracées des exigences initiales aux différents niveaux de conception, en passant par les tests dans une matrice de traçabilité. En dehors du secteur public, le processus de réflexion architecturale utilisé aujourd’hui utilise une certaine traçabilité, mais sans rigueur ni considération des différents niveaux de détail requis en fonction du risque encouru par l’entreprise.

Aujourd’hui, le «Manuel d’ingénierie des systèmes de la NASA» souligne la nécessité d’une traçabilité bidirectionnelle des exigences dans les solutions.

La différence entre vérification et validation

Dans les produits pharmaceutiques, il y a le concept de vérification et de validation d’une solution. La vérification signifie que la solution est construite conformément aux exigences et à la conception. La traçabilité soutient ce principe – ainsi que les révisions de la solution – pour s’assurer que la fonctionnalité a été mise en œuvre et sera testée.

La validation signifie que la solution répond aux besoins des utilisateurs. En matière de sécurité, il ne suffit pas de tester que le produit va appliquer le contrôle, mais de s’assurer que les besoins des utilisateurs sont satisfaits dans l’environnement où il est utilisé. Avoir un contrôle de sécurité qui demande à un utilisateur de se connecter toutes les 30 minutes peut améliorer la sécurité, mais si l’utilisateur met 20 minutes pour se connecter via trois autres connexions et ne peut effectuer que 10 minutes de travail productif, il ne répond pas aux besoins du utilisateur ou l’entreprise.

Aujourd’hui, la NASA utilise l’approche de vérification et de validation dans son manuel d’ingénierie des systèmes, et nous sommes convaincus que d’autres industries peuvent utiliser ces principes.

Minimiser les risques avec une stratégie de défense par couches

Les institutions financières et bancaires adoptent de plus en plus des approches en matière de gestion des risques qui définissent trois lignes de défense afin d’assurer la propriété, la surveillance et la gouvernance. La deuxième ligne de défense examine le risque global pour l’organisation. Dans le cas du programme de navette spatiale, le défi consistait à savoir comment communiquer efficacement que les risques matériels pourraient être catastrophiques.

Issue des secteurs pétrolier et gazier des années 90, l’armée et l’aviation ont adopté l’utilisation de modèles de risque de barrière pour visualiser les risques, tels que le modèle à nœud papillon. Nous savons que des incidents vont se produire. Il est donc important d’accorder la même attention aux contrôles de préparation et de prévention que les contrôles de détection, d’intervention et de reprise. Au centre du modèle avec nœud papillon se trouve l’événement catastrophique qui peut se produire, les contrôles empêchant que l’événement ne se produise à gauche et les contrôles contenant les conséquences de l’événement à droite.

La combinaison des cinq étapes du cadre de cybersécurité du NIST avec le modèle avec nœud papillon est un excellent moyen de représenter la profondeur et la solidité des contrôles de sécurité aux employés moins expérimentés. Cela permet également au personnel d’ingénierie de mieux démontrer que des contrôles supplémentaires ne sont pas nécessaires lorsque les contrôles de sécurité actuels sont adaptés au risque.

Il y a beaucoup de façons différentes de représenter les contrôles. Vous trouverez ci-dessous un exemple de chiffrement de données au repos :

 

Quelle est la force et la maturité de vos contrôles de sécurité?

Chacun des contrôles utilisés par une organisation peut avoir une force de mécanisme différente. Si j’utilise le mot de passe à six caractères «123456», il est très faible par rapport à celui appliqué par le logiciel lorsqu’un mot de passe est modifié. Un seul contrôle fort est préférable à de nombreux contrôles dont le mécanisme est peu puissant.

Le contexte de la manière dont un mécanisme de sécurité est mis en œuvre ou déployé peut également modifier sa force. L’utilisation d’une clé de cryptage volumineuse peut être affaiblie par le caractère aléatoire de la clé et l’inspection d’une session TLS peut affaiblir l’efficacité du cryptage. Pensez au contexte de la mise en œuvre.

Chaque contrôle peut également avoir un niveau de maturité différent. Si j’utilise un pare-feu installé sans conception formelle, sans test et sans procédure documentée pour gérer le cycle de vie, la maturité est basse et la probabilité accrue que les contrôles soient inadéquats. Avoir un processus très mature et rigoureusement appliqué peut être préférable à de nombreux contrôles mal maintenus. L’utilisation de CMMI (Capability Maturity Model Integration) peut aider les organisations à évaluer la maturité d’un processus. Sans un juste équilibre entre les contrôles procéduraux, organisationnels et techniques, la maturité risque de ne pas être adéquate.

Conseils pour gérer les risques cybernétiques

La prochaine fois que vous rencontrez un risque jugé important pour le fonctionnement de votre entreprise, en particulier un risque susceptible de provoquer un incident catastrophique, réfléchissez à ce que vous pouvez apprendre de la façon dont d’autres secteurs gèrent le risque. Vous trouverez ci-dessous certaines des meilleures pratiques de gestion des cyber-risques:

  • Assurer la traçabilité des contrôles avec une assurance appropriée au risque.
  • Envisager à la fois la vérification et la validation dans l’assurance d’une solution.
  • Utiliser plusieurs niveaux de contrôle du risque avec trois lignes de défense.
  • Examiner la défense en profondeur avec une force de mécanisme appropriée.
  • Évaluer et conduire à une amélioration continue de la maturité des mécanismes de contrôle.

Dernier point, mais non des moindres, veillez à communiquer ces principes au personnel et aux fournisseurs pour les impliquer et pour obtenir leur soutien dans la gestion efficace des risques.

 

Construire de meilleures applications mobiles pour les utilisateurs ERP Un exploit WordPress dans le plugin GDPR met 100 000 sites Web en danger