
La sécurité des données est dans l’esprit de tous ces jours, et pour de bonnes raisons. Le nombre de violations de données réussies augmente grâce à l’augmentation des surfaces d’attaque créées par des environnements informatiques plus complexes, à l’adoption généralisée des services cloud et à la nature de plus en plus sophistiquée des cybercriminels.
Une partie de cette histoire qui est restée cohérente au fil des ans est que la plupart des violations de sécurité sont évitables. Bien que les défis et les objectifs de sécurité de chaque organisation soient différents, certaines entreprises commettent certaines erreurs lorsqu’elles commencent à s’attaquer à la sécurité des données. Pire encore, ces erreurs sont souvent acceptées comme la norme, cachées à la vue sous l’apparence d’une pratique courante.
Vous trouverez ci-dessous cinq échecs courants de la sécurité des données qui, s’ils ne sont pas contrôlés, peuvent entraîner des erreurs non forcées et contribuer à la prochaine violation de données majeure.
1. Défaut d’aller au-delà de la conformité
On dit souvent que la conformité n’est pas synonyme de sécurité, et la plupart des professionnels de la sécurité seraient d’accord avec cette affirmation. Cependant, les organisations concentrent souvent leurs ressources de sécurité limitées sur la réalisation de la conformité et, une fois qu’elles reçoivent leurs certifications, deviennent complaisantes. En conséquence, bon nombre des violations de données les plus importantes de ces dernières années se sont produites dans des organisations qui ont pu être entièrement conformes sur papier.
2. Défaut de reconnaître le besoin d’une sécurité des données centralisée
La conformité peut aider à faire prendre conscience de la nécessité de sécuriser les données, mais sans mandat plus large couvrant la confidentialité et la sécurité des données, les entreprises oublient de se mettre en conformité et se concentrent sur la sécurité des données cohérente à l’échelle de l’entreprise. Une organisation typique a aujourd’hui un environnement informatique hétérogène en constante évolution et en croissance. De nouveaux types de sources de données apparaissent chaque semaine, sinon tous les jours, et les données sensibles sont dispersées dans toutes ces sources.
3. Défaut d’attribuer la responsabilité pour les données elles-mêmes
Même si les parties prenantes sont conscientes du besoin de sécurité des données, dans de nombreuses entreprises, personne n’est spécifiquement responsable des données sensibles qui sont collectées, partagées et exploitées pour effectuer des opérations commerciales. Cela devient évident une fois que vous essayez de savoir qui est réellement responsable.
4. Défaut de corriger les vulnérabilités connues
Selon Gartner, 99% de tous les exploits utilisent des vulnérabilités connues, tandis que les attaques de logiciels malveillants et de rançongiciels exploitent généralement des vulnérabilités datant d’au moins six mois. Des violations récentes très médiatisées ont résulté de failles connues qui ont été corrigées même après la publication des correctifs. Les cybercriminels recherchent activement des vulnérabilités non corrigées, car ce sont des points d’entrée faciles.
5. Défaut d’établissement des priorités et de l’optimisation de la surveillance des activités de données
Outre le respect de la conformité, la sensibilisation à la sécurité, l’établissement de la propriété des données et la résolution des vulnérabilités, la surveillance de l’accès aux données et de leur utilisation constitue un élément essentiel de toute stratégie de sécurité des données. Les organisations doivent savoir qui, comment et quand les gens accèdent aux données, s’ils devraient l’être, si cet accès est normal et s’il représente un risque élevé.
Prendre des mesures pour combler les lacunes de la sécurité des données
Il n’y a rien de facile à sécuriser les données sensibles pour lutter contre le paysage des menaces d’aujourd’hui, mais les entreprises peuvent prendre des mesures pour s’assurer qu’elles consacrent les bonnes ressources à leur stratégie de protection des données. Cependant, peu d’organisations peuvent se permettre toutes les mesures de sécurité qu’elles aimeraient avoir. Lorsque les ressources et les budgets sont limités, il est primordial de prioriser et de tirer parti des ressources dont elles disposent.
Pour en savoir plus sur les erreurs de sécurité des données courantes, lisez le livre blanc «Cinq échecs dans la sécurité des données: les pièges courants de la sécurité des données et comment les éviter».


