C’est sûr de dire que l’Internet des objets (IoT) est suffisamment mature pour être au rendez-vous de tous maintenant. L’IoT que nous connaissons existe depuis plus de 10 ans, mais ce n’est que depuis environ cinq ans que les entreprises ont commencé à intégrer l’Internet en tant que composant central de leurs programmes de sécurité d’entreprise. Néanmoins, de nombreux professionnels et dirigeants informatiques ne s’occupent pas de la sécurité de l’IoT au même niveau où il crée des risques commerciaux tangibles.
Il y’a eu des travaux avec de nombreuses entreprises pour créer leurs programmes de sécurité à partir de zéro, des stratégies aux technologies en passant par les évaluations de sécurité en cours. L’une des choses qu’y en ai sorti est qu’il est beaucoup plus facile de traiter ces éléments de sécurité dès le début que d’essayer d’intégrer les contrôles dans un environnement déjà établi.
Ce n’est pas différent avec l’IoT. Ces appareils apportent une avalanche de systèmes aléatoires dans pratiquement tous les réseaux d’entreprise, mais beaucoup de personnes ne font toujours pas l’écoute. Cela doit changer si les entreprises doivent maintenir un semblant de sécurité raisonnable.
Les exploits sont de toutes formes et de toutes tailles
En termes de menaces et de vulnérabilités, l’IoT est quasiment une continuation des systèmes de réseau d’entreprise traditionnels. Une myriade de scénarios englobent les attaques liées à l’IoT sur les réseaux d’entreprise, telles que:
- Appareil à appareil;
- Périphérique vers un endpoint traditionnel – c.-à-d. Des postes de travail et des serveurs
- Captures de périphérique du trafic réseau;
- Périphérique au réseau; et
- Appareil au cloud.
Une activité de réseau centrée sur l’IoT pourrait se dérouler sous votre nez, peut-être même sans que vous ne soyez au courant. Une chose à garder à l’esprit est que la communication réseau IoT va dans deux directions – sortante et entrante – sur des réseaux câblés et sans fil. Votre environnement doit être équipé pour prendre en charge non seulement les besoins en bande passante de l’IoT, mais également la visibilité et le contrôle nécessaires pour garder le contrôle de la situation.
Pour intégrer efficacement votre environnement IoT à votre programme de gestion des vulnérabilités, vous devez d’abord identifier vos systèmes IoT. Vous ne pouvez tout simplement pas contrôler ou sécuriser les choses que vous ne connaissez pas. Mais il y a plus que cela: vous devez également comprendre quelles vulnérabilités spécifiques les appareils IoT posent et comment ces vulnérabilités peuvent être atténuées.
La solution la mieux adaptée à votre entreprise est peut-être une appliance de sécurité IoT dédiée. Une intégration spécifique avec votre analyse interne des vulnérabilités et votre gestion des correctifs pourrait être appropriée. Ou encore, vous devrez peut-être traiter les problèmes au cas par cas, rechercher, analyser et résoudre les problèmes de sécurité sur toutes vos plateformes IoT.
L’important est que vous reconnaissiez correctement les vulnérabilités. Qu’il s’agisse d’un environnement plus petit hébergeant une poignée de dispositifs médicaux ou d’un réseau de contrôle industriel plus grand composé d’innombrables dispositifs, les systèmes IoT doivent être identifiés, énumérés et évalués pour en déterminer les vulnérabilités. De nombreux professionnels de la sécurité ne savent pas par où commencer pour identifier ces failles. Certaines vulnérabilités sont les bases prévisibles des mots de passe faibles, des sessions de communication non chiffrées et des logiciels obsolètes facilitant les exploits distants. D’autres ont souvent des services étranges fonctionnant de manière inattendue ou sont connectés à des parties du réseau et / ou font certaines choses que vous pensiez interdites ou même impossibles.
Le simple fait de lier ces systèmes aux pratiques de gestion des vulnérabilités existantes peut fonctionner, mais pas toujours. Il est important non seulement d’aborder les vulnérabilités de l’IoT de manière binaire, mais également de bien comprendre comment l’IoT peut être intégré à vos initiatives de sécurité existantes.
Trouver la bonne solution de sécurité IoT
Nous croyons fermement que l’achat d’outils à lui seul ne résout pas les problèmes de sécurité. En fait, acquérir et déployer des outils supplémentaires juste pour le plaisir peut créer des défis supplémentaires et augmenter les risques. Cela vaut autant pour la sécurité IoT que pour tout autre aspect de la sécurité de l’entreprise. Cela dit, il existe des outils et des services dédiés à la résolution des problèmes liés à l’IoT. Toutefois, avant d’ouvrir le budget pour cocher simplement une autre case à cocher de sécurité ou de conformité, vous devez examiner les questions suivantes:
Quels systèmes IoT sont sur le réseau?
- Quels risques commerciaux spécifiques l’IdO introduit-il dans l’entreprise? Comment ces risques sont-ils mieux gérés?
- Quelles exigences commerciales doivent être satisfaites?
- Quels travaux en cours devront être totalement retardés ou abandonnés lors de la prise en charge d’un nouveau système de gestion / sécurité IoT? Faudra-t-il embaucher une nouvelle ressource pour combler les lacunes?
- Comment un nouveau système de gestion / sécurité IoT sera-t-il intégré aux contrôles de sécurité réseau existants? Est-ce qu’il semble y avoir un ajustement culturel raisonnable?
- Les technologies de sécurité existantes, telles que la gestion des informations et des événements de sécurité (SIEM), le courtier de sécurité d’accès au cloud (CASB) ou la détection et la réponse des points finaux (EDR), peuvent-elles être utilisées pour découvrir et verrouiller l’environnement IoT?
L’une des décisions les plus importantes en matière de sécurité à long terme est la détermination du jeu de contrôles IoT approprié pour votre environnement. C’est pourquoi toutes les bonnes personnes – y compris la direction en dehors de l’organisation informatique – doivent être impliquées pour que les meilleures décisions puissent être prises. Vous devrez exploiter la technologie pour l’IdO plus que tout autre chose, et nous pouvons vous assurer que vos écritures ne seront pas suffisantes.
Reconnaître les préoccupations de l’IoT et passer à l’action
L’IdO n’est pas une nouvelle mode qui disparaîtra; c’est une nouvelle facette de votre réseau qui doit être gérée si vous pensez que quelque chose doit être fait à ce sujet ou non. Et ce ne sera pas plus facile avec le temps. Il est maintenant temps de planifier et de développer des approches des systèmes IoT qui sont déjà sur votre réseau et qui présentent très probablement des risques pour l’entreprise.
Identifiez les systèmes et les périphériques IoT présents sur votre réseau – ou le seront bientôt -, comment ces points finaux génèrent des risques, puis agissez. Les lacunes ou les faiblesses de la sécurité IoT faciliteront probablement le prochain grand événement réseau. Préparez donc votre entreprise avant qu’il ne soit trop tard.


