À mesure que l’adoption de BYOD et les menaces mobiles augmentent, la sécurité des données d’entreprise peut-elle se maintenir?

À mesure que l’adoption de BYOD et les menaces mobiles augmentent, la sécurité des données d’entreprise peut-elle se maintenir?

Alors que la plupart des professionnels de la sécurité en sont venus à adopter, ou du moins à accepter, les stratégies d’approvisionnement personnel, le leadership manque souvent de confiance dans la sécurité des données des téléphones personnels, tablettes et ordinateurs portables des employés.

Dans une récente étude réalisée par Bitglass, 30% des 400 experts en informatique interrogés hésitaient à adopter le BYOD en raison de problèmes de sécurité tels que la fuite de données, le shaodow IT et l’accès non autorisé à des données. Alors que le règlement général sur la protection des données (GDPR) et d’autres mandats en matière de confidentialité des données sont en plein essor, il est plus important que jamais pour les organisations de surveiller et de protéger les données de l’entreprise sur des appareils mobiles. Cependant, le BYOD reste peut-être le Far West de l’accès réseau, en particulier du fait de la prolifération rapide de nouveaux terminaux.

Toutes ces pièces mobiles posent la question suivante: la sécurité BYOD est-elle meilleure aujourd’hui qu’elle ne l’était lorsque les appareils personnels sont entrés pour la première fois sur le marché du travail?

Acceptation croissante des appareils personnels dans l’entreprise

Il n’y a pas si longtemps, les dirigeants d’entreprise hésitaient à ce que leurs employés utilisent des appareils personnels au travail. Alors que les travailleurs utilisaient leurs ordinateurs personnels et leurs ordinateurs portables pour accéder aux réseaux de l’entreprise, ce n’est que lorsque les smartphones et les tablettes numériques ont été introduits que le concept de BYOD a fait son chemin. La sécurité de ces appareils n’était pas encore très développée à l’époque et les décideurs en informatique et en sécurité avaient des préoccupations bien fondées.

Bien sûr, au cours de la dernière décennie, les téléphones ont évolué en ordinateurs personnels. Selon Comscore, seulement 17% des consommateurs utilisaient des smartphones en 2009, contre 81% en 2016. Cette tendance irréversible, ainsi que l’essor de l’internet des objets (IoT) et des appareils portables, associaient inextricablement les technologies personnelles aux réseaux d’entreprise.

Les employés estiment qu’ils sont plus productifs et plus efficaces lorsqu’ils utilisent non seulement le périphérique de leur choix, mais également leurs logiciels et applications préférés. Apparemment, les dirigeants sont d’accord: la même étude de Bitglass a révélé que 85% des entreprises autorisent désormais non seulement les employés, mais également les sous-traitants, les clients et les fournisseurs à accéder aux données de l’entreprise à partir de leurs appareils personnels. Malgré ce changement, plus de la moitié des personnes interrogées pensent que les menaces mobiles ont empiré.

Les menaces mobiles augmentent, mais la sécurité n’a pas beaucoup changé

Compte tenu de l’omniprésence et de l’insécurité relative des appareils mobiles sur le lieu de travail, il n’est pas surprenant que des criminels les ciblent. Les acteurs de la menace peuvent accéder à la fois aux données d’entreprise et aux données personnelles à partir d’un périphérique facile à pirater. Les protections de base de la sécurité mobile, telles que les outils de suppression à distance et de gestion des périphériques mobiles, sont déployées dans un peu plus de la moitié des organisations interrogées par Bitglass. En outre, de nombreuses équipes de sécurité manquent de visibilité sur les applications utilisées sur les appareils personnels.

La plupart des acteurs de la menace qui attaquent les appareils mobiles recherchent des mots de passe, selon Karen Scarfone, experte en sécurité mobile, citée par Wired.

«Un grand nombre de mots de passe de courrier électronique circulent toujours en clair», a-t-elle déclaré. “C’est un gros problème.”

Les mots de passe restent les clés du château de données, et ils sont en grande partie non cryptés et non protégés sur les appareils mobiles. Ceci, associé à l’épidémie de réutilisation de mots de passe, signifie que les acteurs de la menace peuvent obtenir un accès pratiquement illimité aux réseaux d’entreprise via des appareils personnels.

Il est clair qu’il reste encore beaucoup à faire en matière de sécurité mobile. Une étude du département américain de la Sécurité intérieure (DHS) mandatée par la loi sur la cybersécurité de 2015 a révélé que, même si l’utilisation de la technologie mobile par le gouvernement fédéral s’améliorait, «de nombreuses voies de communication restent non protégées et rendent l’écosystème global vulnérable aux attaques».

Des failles de sécurité similaires existent dans le secteur privé. Selon SyncDog, les appareils mobiles constituent le point d’intrusion le plus dangereux pour les réseaux d’entreprise. Dans les grandes entreprises en particulier, «les appareils mobiles sont considérés comme des jouets contenant des jeux, et leur protection est la dernière priorité de la gestion des applications, de la sécurité réseau, des ordinateurs centraux et d’autres problèmes informatiques plus importants».

La sécurité BYOD commence par des politiques intelligentes

Comment les responsables de la sécurité des informations (RSSI) et les responsables informatiques peuvent-ils garantir que les employés utilisent leurs appareils personnels de manière intelligente et sécurisée? Tout d’abord, déterminez si l’employé doit utiliser des appareils personnels pour le travail. Si des postes au sein de l’entreprise ne nécessitent pas un accès régulier aux réseaux ou si les employés travaillent à distance, ces utilisateurs ne doivent pas être autorisés à participer à un programme BYOD car leurs appareils ne sont ni autorisés ni surveillés de manière constante.

Deuxièmement, les employés devraient être tenus – ou au moins encouragés fortement – de mettre à jour le logiciel de leur appareil, en particulier les systèmes d’exploitation et tout logiciel de sécurité. Envisagez d’imposer à tous les employés utilisant des appareils personnels d’installer le logiciel de sécurité d’entreprise et d’utiliser les protocoles de sécurité de l’entreprise s’ils se connectent à des réseaux d’entreprise.

Troisièmement, communiquez les stratégies BYOD aux employés et mettez en œuvre des mesures efficaces pour les appliquer. Les stratégies doivent inclure les meilleures pratiques de base en matière de sécurité des données, telles que la mise en œuvre de l’authentification multifactorielle (MFA), la création de mots de passe forts et uniques, l’utilisation de réseaux privés virtuels (VPN) sur un réseau WiFi public et le verrouillage des appareils avec des contrôles biométriques. En plus de protéger les réseaux d’entreprise, ces étapes contribueront à sécuriser les données personnelles des employés sur leurs appareils. Mais rappelez-vous qu’une politique est inutile si vous ne l’appliquez pas. Les gens vont enfreindre les règles s’ils savent qu’il n’y a pas de conséquences à payer.

En ce qui concerne la productivité des travailleurs, l’adoption du BYOD a été une bonne chose pour les entreprises. Mais dans un monde où les cybermenaces pèsent lourdement et où la perte de données peut entraîner de lourdes amendes et une atteinte à la réputation, les entreprises doivent donner la priorité à la sécurité de leurs actifs critiques – et à celle des milliers de terminaux qui y ont accès.

Dépassez la complexité de la cyber-sécurité avec de nouvelles règles et non plus d'outils La violation de données n ° 1 expose près de 733 millions d'enregistrements, soulignant la nécessité d'une authentification multifactorielle