La cyber-résilience, partie II: Cyber-résilience et Cybersécurité

La cyber-résilience, partie II: Cyber-résilience et Cybersécurité

On entends souvent la question suivante: «En quoi la cyber-résilience diffère-t-elle de la cybersécurité?» Les deux objectifs sont de garder votre entreprise opérationnelle malgré les cyberattaques perturbatrices, mais à partir de là, les différences entre résilience et sécurité sont fondamentales.

Protéger et défendre

La cybersécurité consiste à empêcher les agresseurs d’entrer et à protéger vos données contre le vol. Les principes de la cybersécurité sont principalement axés sur:

    • Création de défenses approfondies multicouches au sein de l’infrastructure informatique
    • Limiter l’accès aux systèmes informatiques aux parties concernées
    • Identifier et isoler les zones à risque
    • Processus et mesures pour la protection continue des systèmes, des réseaux et des données

Répondre et récupérer

La cyber-résilience, en revanche, aide à rétablir les activités de l’entreprise en cas de perturbation et à renforcer sa capacité de résistance aux perturbations futures. Les principes de la cyber-résilience prennent en compte les facteurs de risque à l’échelle de l’entreprise pour:

    • Simplifier la conception et la mise en œuvre
    • Passer continuellement en revue les actifs critiques, les surfaces d’attaque et les risques techniques et non techniques en constante évolution
    • Identifier les impacts critiques sur les processus et les fonctions, et mettre en œuvre des mesures de redondance et de défense à chaque étape
    • Se concentrer sur les aspects technologiques et humains de la continuité des opérations de bout en bout
    • Mettre en œuvre une gestion des risques et une gouvernance informatique au niveau de l’entreprise

Comme d’habitude

Bien que la cyber-résilience et la cybersécurité soient liées, l’objectif ultime de la cyber-résilience est de maintenir votre entreprise en activité dans un environnement où les menaces persistantes et avancées évoluent constamment.

Cette différenciation nécessite un changement fondamental de mentalité – ne pas choisir l’un plutôt que l’autre, mais mettre en œuvre des pratiques de cyber-résilience et de cybersécurité. Pour adopter une approche efficace et axée sur les risques, les entreprises doivent aller au-delà des pare-feu, des IP / IDS, des centres d’opérations de sécurité ou du contrôle antivirus et poser des questions plus approfondies à l’échelle de l’entreprise, telles que:

    • Notre organisation a-t-elle l’approbation de la haute direction et d’un budget défini à long terme pour répondre aux exigences en matière de cyber-résilience à tous les niveaux ?
    • Avons-nous mis en place un programme de gestion des risques d’entreprise, en collaboration avec des collègues de la sécurité informatique et de la reprise après sinistre? Les bonnes ressources sont-elles définies pour mettre en œuvre et gérer ce programme?
    • Avons-nous identifié toutes nos ressources critiques et l’impact commercial de leurs temps d’arrêt potentiels? Est-ce que nous menons des examens de risque réguliers, des tests de scénarios d’échec et des plans d’urgence?
    • Notre plan de reprise après sinistre et de sauvegarde est-il sécurisé? Ces plans sont-ils conformes aux objectifs de temps de récupération, aux objectifs de point de récupération, aux accords de niveau de service et aux autres exigences réglementaires?

La cyber-résilience est conçue pour l’ère toujours active. Lorsque les organisations considèrent toutes les possibilités et testent toutes les éventualités, elles rendent un excellent service à leurs clients, à leurs partenaires et à leur entreprise. Des pratiques efficaces en matière de cyber-résilience encouragent les nouvelles innovations, permettent aux employés de faire leur travail avec confiance et rehaussent la réputation d’une entreprise parmi ses clients et ses concurrents.

Vous pouvez lire la parties I  de la série sur les organisations cyber résilientes.

L'organisation cyber-résiliente partie III: Une défense résiliente dans un monde informatique hybride La cyber-résilience, partie I: Construire la cyber-résilience