Nettoyage de printemps pour les RSSI: remplacez ces 3 mauvaises habitudes par de meilleures pratiques en matière de cybersécurité

Nettoyage de printemps pour les RSSI: remplacez ces 3 mauvaises habitudes par de meilleures pratiques en matière de cybersécurité

Le printemps est (presque) ici, ce qui signifie qu’il est temps de procéder à un nettoyage de sécurité interne. Avec la saison de magasinage des fêtes – l’un des moments les plus dangereux de l’année pour la sécurité -, les entreprises devraient prendre du recul pour évaluer ce qui fonctionne, abandonner ce qui ne fonctionne pas et investir dans les outils nécessaires pour appliquer leur stratégie de sécurité.

Dans cet esprit, examinons de plus près trois pratiques en matière de cybersécurité que les responsables de la sécurité de l’information (RSSI) doivent adopter cette année, et trois autres qui pourraient contribuer à réduire les risques globaux pour l’entreprise.

Nettoyez votre loi sur la sécurité ce printemps

Quels que soient la taille ou le type d’entreprise, le niveau de sensibilisation des employés ou la maturité de l’infrastructure technologique, les responsables de la sécurité ont toujours une marge de manœuvre pour améliorer la posture de risque globale de l’entreprise. Les RSSI devraient s’attaquer à ces mauvaises habitudes pour aider à assainir la loi sur la sécurité de leur organisation ce printemps.

1. Report du patch

D’autres tâches sont souvent prioritaires par rapport aux correctifs, en particulier si les mises à jour ne sont pas considérées comme critiques. Que se passe-t-il si les correctifs entraînent des pannes d’applications, des problèmes de réseau ou une perte de productivité? Cela est particulièrement problématique lorsque les RSSI s’attaquent au nettoyage printanier de la cybersécurité. Etant donné le niveau élevé de perturbation qui accompagne les nettoyages annuels, les correctifs sont souvent remis à plus tard, mais dans de nombreux cas, ils n’arrivent jamais plus tard.

Voici la bonne nouvelle pour la sécurité: selon un rapport de Kenna Security, moins de 2% des Common Vulnerabilities and Exposures (CVE) publiés ont été activement exploités à l’état sauvage. La moins bonne nouvelle est que, avec plus de 3 milliards de vulnérabilités identifiées dans le deuxième volume de la même étude, cela représente plus de 540 millions d’exploits potentiellement problématiques. Il n’est donc pas surprenant que seulement 30% des vulnérabilités soient corrigées dans les 30 jours suivant leur découverte.

Pour revenir sur la bonne voie, les organisations doivent rejeter l’idée que les correctifs sont facultatifs et donner la priorité à leur progression.

2. VPN surévalués

De nombreuses entreprises utilisent encore les réseaux privés virtuels (VPN) comme méthode privilégiée de sécurisation de l’accès au réseau, en particulier pour les utilisateurs distants. Le problème est que, comme l’a signalé Tech Beacon, les VPN qui fournissent souvent un accès complet au réseau (que cela soit nécessaire ou non), sont difficiles à gérer et peuvent fragmenter les contrôles de sécurité.

Considérez le cas d’utilisation des VPN. Conçus pour sécuriser les services internes lorsque les utilisateurs interagissent avec des applications externes, les VPN excellent pour le cryptage du trafic et l’obscurcissement des points d’origine. Mais ils ont un défaut intégré: ils sont nativement externes et introduisent un élément de risque inhérent. Cette externalité est contagieuse. L’essor des services informatiques mobiles et du cloud a déplacé le gros de l’informatique d’entreprise en dehors des piles de serveurs locaux, ce qui a réduit l’efficacité des offres VPN. L’utilisation généralisée des VPN, quant à elle, a entraîné une hausse des logiciels malveillants basés sur les VPN; Selon Top10VPN, environ 20% des 150 principaux clients VPN Android gratuits peuvent contenir du code malveillant.

3. Paradoxes de mot de passe

Les RSSI sont bloqués: bien que les mesures de sécurité de connexion standard restent un élément essentiel de l’accès réseau, elles sont notoirement peu sécurisées. La preuve est dans les mots de passe, et parmi les pires de l’année écoulée figurent «123456», «sunshine», «qwerty» et le «mot de passe», toujours très populaire, selon SplashData, ce qui permet aux acteurs malveillants de compromettre des comptes facilement et voler des données.

Les pratiques courantes en matière de cybersécurité pour améliorer la puissance des mots de passe consistent à demander aux employés de modifier régulièrement les mots de passe ou d’utiliser des combinaisons complexes de caractères et de chiffres. Le problème est que, selon LastPass, seulement 55% des utilisateurs modifient leurs mots de passe, même lorsqu’ils sont piratés. La complexité accrue, entre-temps, peut entraîner la frustration de l’utilisateur et des pratiques de mot de passe non sécurisées, telles que la conservation de copies papier à proximité des ordinateurs de bureau. Même les gestionnaires de mots de passe ne constituent aucune garantie de sécurité; Un stockage en cloud mal configuré ou des attaques ciblées peuvent mettre en péril des millions d’informations d’identification.

Soyez sur la bonne voie avec ces pratiques et technologies de cybersécurité de niveau supérieur

Une hygiène de sécurité simplifiée permet de limiter le risque global, mais les coupes en profondeur doivent être compensées par des ajouts solides en matière de cybersécurité. Ce printemps, commencez par renforcer votre stratégie avec les technologies de pointe suivantes.

1. Prioriser les correctifs avec une automatisation intelligente

2019 verra la montée en puissance des outils automatisés capables de planifier les correctifs et autres opérations de maintenance en fonction des besoins de l’entreprise et d’éviter le problème des correctifs retardés. Comme l’a noté Forbes, «de plus en plus d’organisations associeront l’intelligence artificielle et l’automatisation de processus robotiques pour créer des travailleurs numériques».

L’intelligence artificielle (IA) offre un moyen plus efficace de gérer le plus gros problème lié aux correctifs de sécurité: la hiérarchisation. Compte tenu du grand nombre de vulnérabilités et de correctifs, il est difficile pour les RSSI de savoir ce qui vaut la peine d’interrompre le flux de travail et ce qui peut rester (temporairement) non corrigé. Une automatisation intelligente peut aider à rationaliser ce processus.

2. Passage à IAM sans confiance

L’identité est tout. Alors que les VPN existent en tant que fourre-tout – une sorte de solution de sécurité tout-en-un qui donne souvent un accès excédentaire -, des outils avancés de gestion des identités et de la gestion des accès (IAM) peuvent aider à résoudre ce problème en se concentrant sur l’identité de l’utilisateur en tant que facteur déterminant de l’accès.

Les solutions IAM se concentrent sur les paradigmes de confiance zéro, que CSO Online a décrits comme un modèle de «ne jamais faire confiance, toujours vérifier». En utilisant plusieurs facteurs pour authentifier les identités des utilisateurs et en fournissant aux professionnels de l’informatique des contrôles de gestion granulaires, il est possible de s’attaquer à la sécurité par utilisateur plutôt que par connexion et d’améliorer la protection des actifs critiques.

Des technologies IAM basées sur des chaînes de blocs sont également en cours de développement. Elles associent l’accès à un registre d’identités partagé. Le défi consiste à trouver un équilibre entre le besoin de certitude d’identité et les problèmes potentiels de confidentialité.

3. Résoudre les problèmes de mot de passe persistants avec U2F

C’est une chose de reconnaître que les mots de passe sont un problème – de nombreux professionnels de l’informatique peuvent parler longuement des problèmes liés aux informations d’accès classiques. La dure vérité, cependant, est que les mots de passe ne vont nulle part.

Mais ce n’est pas une mauvaise nouvelle: les entreprises peuvent gérer une gestion des mots de passe trop restrictive en associant des mots de passe à des couches d’authentification supplémentaires. L’authentification à deux facteurs (2FA) est le choix le plus évident, mais des recherches récentes ont abouti à des attaques de validation qui permettent facilement d’espionner les méthodes de diffusion 2FA. Une autre option est le deuxième facteur universel (U2F), qui utilise des jetons physiques pour éliminer la possibilité d’attaques par authentification par l’intermédiaire du tiers (MitM). Avec 2FA maintenant potentiellement vulnérable, U2F offre un moyen de sécuriser des actifs précieux avec une perturbation minimale du flux de travail.

Passez à l’action pour améliorer votre sécurité

Spring offre l’occasion idéale de nettoyer les anciennes pratiques de cybersécurité qui encombrent les environnements informatiques et renforce les efforts de sécurité avec des ajouts plus efficaces.

Commencez avec le report du patch. Au lieu d’attendre le pire et d’espérer le meilleur, utilisez une automatisation intelligente pour hiérarchiser les mises à jour des applications. Réduisez la dépendance de votre entreprise vis-à-vis des solutions VPN en optant pour l’IAM basé sur un ID et repoussez les mots de passe incorrects grâce à l’authentification sécurisée de U2F.

La cyber-résilience, partie I: Construire la cyber-résilience Une pomme par jour n’améliorera pas votre sécurité, mais un cyber-docteur pourrait