Est-il temps pour les entreprises de dire adieu au BYOD?

Est-il temps pour les entreprises de dire adieu au BYOD?

Depuis plus d’une décennie, la popularité explosive des smartphones et des appareils mobiles a un impact direct sur le lieu et le moment où les employés effectuent leurs tâches. Auparavant, lorsque les employés n’accédaient que les informations de l’entreprise sur des périphériques de travail désignés, la sécurité de l’entreprise signifiait protéger le périmètre. Le périmètre, cependant, est passé d’un espace clairement défini et durci à presque inexistant, en grande partie à cause de l’expansion des appareils mobiles personnels.

Alors que plus d’employés optaient pour la commodité de travailler à partir de leurs propres appareils, ils sont devenus plus productifs. Le problème est que l’activation des pratiques BYOD (Bring-Own-Own-Device) a également changé le paysage des menaces. Compte tenu des difficultés rencontrées pour sécuriser les appareils appartenant aux employés, il convient de se demander s’il est temps que les entreprises fassent leurs adieux aux programmes BYOD.

Apportez vos propres risques

Selon une étude menée par Bitglass, 85% des entreprises autorisent désormais le BYOD pour les employés, les sous-traitants, les partenaires, les clients ou les fournisseurs. Malheureusement, dans le même temps, seules 56% des entreprises disposent de fonctionnalités de base de suppression à distance pour la suppression des données sensibles des terminaux.

Les risques encourus par chaque organisation diffèrent considérablement non seulement par la taille de l’entreprise, mais également par le secteur. Certes, un professeur d’université travaillant avec son propre appareil mobile ne présente pas le même niveau de risque pour l’institution qu’un conseiller financier poserait à sa société. Chaque appareil, base de données et utilisateur pose des risques différents. C’est pourquoi une interdiction sans équivoque de la productivité BYOD n’est pas nécessairement la meilleure solution pour chaque entreprise.

En l’état actuel des choses, la plupart des entreprises autorisent l’utilisation d’appareils personnels, car elles offrent de nombreux avantages, dont une flexibilité accrue, la mobilité, la satisfaction des employés et des coûts réduits, selon Anurag Kahol, directeur technique de Bitglass. Cependant, le rapport a également révélé que 42% des entreprises avaient recours à des outils mal adaptés basés sur des agents pour sécuriser leurs messages électroniques sur les machines des utilisateurs, tandis que 24% ne les sécurisaient pas du tout.

«Opérer dans le cloud et autoriser des périphériques non professionnels est un style de conduite des affaires fondamentalement différent qui nécessite un type de sécurité fondamentalement différent. Si les entreprises autorisent les appareils personnels, elles doivent également adopter les outils et les stratégies appropriés. Elles ne peuvent pas compter sur des solutions conçues uniquement pour sécuriser les périphériques de l’entreprise ou protéger les données sur site », a déclaré Kahol.

Faute de prendre les mesures de sécurité appropriées, les entreprises s’exposent à des risques. Ils sont à la merci de la cyber-hygiène de l’utilisateur mobile qui se connecte en permanence à son réseau.

Implémentation des meilleures pratiques pour sécuriser le BYOD

Étant donné que le BYOD est désormais une réalité critique pour de nombreuses entreprises, les périphériques ne doivent pas être traités comme des composants distincts ou isolés de l’entreprise. Au lieu de cela, «les organisations doivent adopter une posture de sécurité avec une stratégie de segmentation complète pour sécuriser de manière adéquate les appareils mobiles et les appareils Internet des objets (IoT) sur leurs réseaux», a déclaré John Maddison, vice-président directeur des produits et solutions chez Fortinet.

L’architecture de sécurité d’une entreprise doit offrir une visibilité étendue sur tous les environnements afin d’identifier et de suivre tous les périphériques de son réseau. En outre, les entreprises ont besoin «d’outils de sécurité qui segmentent les appareils afin de mieux contrôler les surfaces d’attaque grâce à une inspection renforcée des applications et d’autres types de trafic. En fin de compte, les organisations qui intègrent des périphériques appartenant à des utilisateurs doivent tirer parti d’une infrastructure de sécurité composée d’outils intégrés capables d’appliquer automatiquement des fonctions de sécurité avancées à n’importe quel périphérique, quel que soit leur emplacement sur le réseau », a déclaré Maddison.

Un outil de gestion des appareils mobiles (MDM) doit constituer le premier niveau de défense. Sans MDM, les entreprises courent un risque énorme de voir leurs informations sensibles compromises. Il existe une grande différence de risque entre les entreprises. Chaque organisation doit donc déterminer comment elle assure la sécurité dans des domaines tels que l’envoi par courrier électronique d’informations confidentielles. Une politique doit également être mise en place pour éviter les fuites éventuelles de données.

Comment faire face sans BYOD

Autant de sécurité que ces stratégies offrent, il existe des entreprises qui ne peuvent courir le risque de permettre des transactions de travail sur d’autres appareils. Leurs données sont beaucoup trop sensibles et le coût d’un compromis est beaucoup trop élevé. Pour ces raisons, les appareils appartenant à l’entreprise et activés personnellement (COPE) pourraient être l’avenir.

Sécuriser un appareil appartenant à un employé est toujours un défi. Cependant, avec un appareil appartenant à l’entreprise, l’employeur dispose de toutes les ressources et d’un contrôle direct pour installer les logiciels et les fonctionnalités. Le problème avec les appareils appartenant à l’entreprise réside dans les coûts initiaux, mais les pratiques de COPE peuvent en fin de compte faire économiser aux entreprises les coûts de réglementation et de réputation d’une violation de données à venir.

La boîte au pendore des appareils mobiles a été ouverte et le fait de fermer la porte au BYOD pourrait entraîner encore plus de problèmes de sécurité pour certains, car les utilisateurs continueront probablement à s’engager dans les pratiques qui ont été établies. Une autre option consiste à permettre aux employés de travailler sur leurs propres appareils, mais de traiter chaque appareil personnel en tant qu’invité afin que les utilisateurs disposent d’un accès très limité aux données de l’entreprise.

Comme le précédent a déjà été créé, les opérateurs de téléphonie mobile profitent maintenant de l’occasion pour aider leurs clients à mettre en place des programmes BYOD, selon Mike Pagani, chef de l’évangile de Smarsh.

«L’idée est de s’approcher d’un seul téléphone. Le problème avec les téléphones doubles est qu’il est trop facile de résoudre un problème professionnel à l’aide d’un appareil personnel. Dans notre monde, c’est un problème énorme. “

La technologie a tellement progressé que les entreprises peuvent créer un ensemble très sécurisé de conteneurs créant deux environnements distincts sur le même appareil.

«Avec la conteneurisation appropriée, vous pouvez exécuter un environnement personnel et un environnement professionnel, et dans de nombreux cas, même avoir deux numéros différents sur le même appareil», a déclaré Pagani.

Au fur et à mesure que la technologie progresse, le matériel nécessaire à COPE continuera à se développer et le logiciel le supportera. La commodité d’un seul appareil appartenant à l’entreprise, permettant des fonctionnalités personnelles, pourrait permettre de sortir doucement les appareils personnels de l’équation.

Protégez vos ressources critiques dans un paysage de surfaces d'attaque en expansion Combler le problème des menaces avancées grâce à la sécurité intégrée