La nouvelle devise pour les entreprises est la culture de la sécurité

La nouvelle devise pour les entreprises est la culture de la sécurité

Comme vous le savez sans doute, 2018 a été une nouvelle année record pour la cybercriminalité. Le vice-président de la sécurité d’IBM, Caleb Barlow, a récemment évoqué les violations historiques des données, les vulnérabilités généralisées et l’attaque sans précédent des réglementations en matière de confidentialité des données qui affectent les entreprises de toutes les régions. Dans un secteur aussi dynamique que la technologie, sans parler du paysage des menaces, évolue quotidiennement, la culture de la sécurité est désormais un facteur déterminant du succès.

Les équipes de sécurité ont plus de chances de réussir lorsqu’elles sont considérées comme faisant partie intégrante de l’entreprise. Les organisations matures reconnaissent le lien direct entre la confiance, l’expérience utilisateur et les revenus, et placent le responsable de la sécurité des informations ou le responsable de la sécurité sur un pied d’égalité avec les autres dirigeants.

Ne mettez pas le responsable de la sécurité à la table des enfants

Si vous vous demandez pourquoi il importe que le CSO rende compte, imaginez ce qui suit: Vous avez été invité à un dîner de Noël avec votre famille élargie de 15 adultes, mais la table de la salle à manger ne peut accueillir que 14 personnes et elle est déjà très serrée. En fin de compte, quelqu’un devra s’asseoir à la table des enfants. Et bien que cela puisse être beaucoup plus amusant, les conversations qui se dérouleront là-bas seront sûrement très différentes de celles de la table principale.

La même dynamique existe dans les organisations qui ne considèrent pas le CSO comme faisant partie intégrante du succès de l’entreprise. Si la sécurité participe aux activités de la haute direction uniquement sur invitation, l’organisation ne fait qu’attiser les problèmes. La sécurité doit faire partie des discussions plus vastes et matures sur la santé et l’état de l’entreprise. Par exemple, que se passe-t-il lorsqu’une analyse de vulnérabilité révèle des failles à haut risque? Des processus sont-ils en place pour assurer une bonne communication? Qui décide qui est responsable du correctif? Qui le valide? Le rapport est-il considéré comme essentiel pour assurer la qualité globale d’une publication ou est-il considéré comme une nuisance, un mal nécessaire?

Le succès commercial est directement lié aux expériences exceptionnelles des utilisateurs et à la protection des données sensibles. Aujourd’hui, la plupart des entreprises peuvent avoir une vue précise de leur situation en matière de sécurité et de leur paysage de menaces, mais elles ont besoin de plus d’informations en temps réel sur les risques auxquels elles sont confrontées pour faire face au paysage de la menace en 2019. Les clients aujourd’hui attendent, exigent et supposons même que la sécurité est présente dans les applications qu’ils utilisent. Répondre à cette demande requiert un degré élevé de collaboration et de communication. Ne compliquez donc pas les choses en reléguant la sécurité sur une île.

Tout le monde joue un rôle dans la sécurité

Dans le monde des logiciels d’aujourd’hui, où l’utilisation croissante des appareils, microservices, composants, conteneurs et outils Open Source est en pleine expansion, le potentiel de dysfonctionnements augmente proportionnellement. Pour cette raison, tous les départements et tous les cadres de l’entreprise doivent jouer un rôle dans la sécurisation des données de l’entreprise.

L’un des principaux problèmes est que les gens ne savent pas vraiment ce qu’ils ont dans leur environnement. Si vous vous rendez dans un atelier de développement et demandez à cinq personnes combien d’applications leur organisation prend en charge, vous obtiendrez probablement cinq réponses différentes. Et voyez juste ce qui se passe si vous demandez un inventaire complet des services, bibliothèques et composants associés à ces applications. Les informations dont disposent les développeurs sont souvent incohérentes d’un département à l’autre. Par exemple, il y a des situations dans lesquelles le service informatique avait une liste et la sécurité, une autre, et les deux n’étaient jamais consolidées ni référencées. L’impact d’une telle déconnexion peut être dévastateur.

Que se passe-t-il si votre entreprise utilise beaucoup de composants open-source et qu’une vulnérabilité critique se dégage de l’un d’entre eux? Si votre entreprise repose sur une équipe informatique centrale mais que vos stocks de logiciels départementaux sont incohérents, comment pouvez-vous vraiment être sûr d’avoir identifié tous les systèmes affectés? Et si vous dépendez des employés pour lancer manuellement les efforts de correction, comment pouvez-vous confirmer qu’ils se sont réellement produits? Trop souvent, le processus de gestion des correctifs associe des efforts automatisés pour certains systèmes et un système d’honneur pour d’autres. Lorsque cela se produit, des listes incohérentes, des inventaires inexacts et des règles peu claires et non appliquées peuvent facilement exposer des systèmes critiques.

Aujourd’hui, les systèmes critiques qui pourraient être exposés pourraient se retrouver dans les poches de vos employés – je parle des appareils personnels qu’ils utilisent quotidiennement. Dans quelle mesure vos employés sont-ils au courant des politiques et procédures de votre organisation? Sont-ils forcés? Les appareils qu’ils utilisent pour accéder aux données de l’entreprise dans les hôtels, les cafés et les centres de transit sont-ils sûrs? La ligne de démarcation souvent floue entre une utilisation personnelle et professionnelle est un facteur aggravant. Comment savoir que toutes les applications téléchargées sur ces appareils sont en sécurité? Comptez-vous uniquement sur vos employés pour sécuriser leurs propres appareils?

Le secteur est allé au-delà de la simple application de stratégies de mot de passe. Aujourd’hui, les employés non techniques doivent jouer un rôle essentiel dans la stratégie de sécurité et constituer la première ligne de défense. Prenez le temps de les informer sur vos politiques et, plus important encore, sur leur impact sur l’entreprise. Ensuite, prenez les mesures nécessaires pour les appliquer. La politique que vous mettez en œuvre et appliquez aujourd’hui pourrait bien empêcher une violation demain.

La culture de sécurité offre une réelle valeur commerciale

La culture de sécurité devient une sorte de monnaie pour les organisations. Des études telles que «Future of Identity Report» d’IBM Security ont montré que les consommateurs accordent la priorité à la sécurité plutôt qu’à la confidentialité et à la commodité pour presque tous les types d’applications. Il n’est plus acceptable d’ajouter ou de prendre en compte simplement la sécurité tout au long du cycle de développement; cela doit faire partie de la conception initiale.

Pour que cela se produise, la sécurité doit être ancrée dans la culture organisationnelle, considérée comme essentielle au succès de l’entreprise et englobant tous les départements et employés de l’entreprise. Les entreprises qui le font bien seront mieux placées pour créer un climat de confiance parmi leur base d’utilisateurs et offrir l’expérience utilisateur exceptionnelle que les clients exigent.

Un quiz sur le phishing teste votre capacité à discerner ce qui est bon, mauvais et moche Où le service informatique peut-il obtenir des conseils d'expert pour la gestion d'Android dans l'entreprise?