
Richard Moore vit littéralement en construisant des jeux.
Le travail de Richard en tant qu’ingénieur de la gamification de la sécurité semble être une affaire de légende, raison pour laquelle il doit souvent insister auprès des gens sur le fait que c’est vraiment un vrai travail. À son avis, il ne se contente pas de jouer à des jeux tout au long de la journée. Il crée des défis attrayants pour aider à former la prochaine génération de professionnels à la cybersécurité.
Pour Richard, l’un des aspects essentiels de la création de ces scénarios gamifiés consiste à apprendre à penser comme un pirate informatique. Vous imaginez peut-être le stéréotype des hackers d’Hollywood, mais la réalité est que n’importe qui peut être un pirate informatique dans le monde réel. C’est pourquoi la compréhension du fonctionnement des menaces peut être si complexe.
“Beaucoup de gens ont cette idée de pirate informatique dans un sous-sol dans un sweat à capuche, et il fait vraiment sombre – et ils tapent furieusement, codant”, a déclaré Richard. “Ce n’est pas tout à fait comme ça que ça se passe, alors être capable de sensibiliser à travers ces scénarios aide les gens à apprendre.”
En effet, le travail de Richard consiste à présenter cette ligne de pensée aux entreprises et aux étudiants du centre de commande IBM X-Force et de Cyber Range à Cambridge, au Massachusetts.
Une passion pour la technologie à vie
Ayant démontré un talent pour la technologie depuis son enfance, Richard a construit son premier ordinateur à 14 ans et a beaucoup appris en perdant continuellement des données et en recommençant à zéro. Ces expériences lui ont appris à regarder l’ensemble du système plutôt qu’à des pièces isolées.
Alors qu’il savait très tôt que la technologie était sa passion, il n’était pas toujours sûr de son objectif. Après avoir brièvement essayé la conception de sites Web, Richard a finalement trouvé sa vocation lorsqu’il a découvert la programmation informatique.
Une opportunité à IBM est apparue quand Richard était sorti de l’université et il l’a saisi à bras ouverts. Il a été chez IBM depuis lors – pénétrant dans l’esprit des acteurs malveillants et montrant aux gens comment construire des systèmes plus robustes grâce à la gamification de la sécurité.
Libérer l’esprit compétitif de la sécurité
Richard veut faire ressortir la voie de la concurrence chez tout le monde et croit que la concurrence est un «facteur de motivation énorme» qui ajoute un avantage à l’apprentissage.
«Nous avons tous vu des présentations de personnes essayant de nous apprendre quelque chose sur un sujet, mais il n’ya que peu de choses que vous pouvez consommer grâce à cette méthode de livraison», a déclaré Richard. «Interroger les gens pour qu’ils pensent vraiment au problème donne de meilleurs résultats, et apprendre par soi-même ne produit pas autant que l’apprentissage avec d’autres personnes.»
Richard a tout vu lors de la capture des drapeaux (CTF) chez IBM, où les équipes de sécurité se font concurrence à tour de rôle en piratant et en défendant un réseau. Au cours de ces compétitions, il a été témoin de tout, de la part des concurrents qui criaient à travers la salle et de l’insulte pour lancer des insultes – et même faire taire et faire signe aux gens d’essayer d’aider.
«C’est tellement intéressant de voir des gens qui sont dans ce mode», gloussa-t-il. “Ils sont si profonds.”
En assumant le rôle d’acteur malveillant dans l’un de ces scénarios, un professionnel de la sécurité peut obtenir des informations précieuses sur les motivations et les tactiques des cybercriminels. Afin de rendre les jeux et les défis aussi crédibles que possible, le travail de Richard consiste à réfléchir à la manière dont une entreprise construirait un système sécurisé – et comment un cybercriminel attaquerait ces systèmes.
«Un développeur peut développer du code et savoir rechercher des éléments comme le Cross-Site Scripting (XSS), mais il n’a jamais essayé de déclencher lui-même un de ces exploits», a déclaré Richard. «Leur donner cette perspective est une manière très intéressante pour eux d’apprendre – être capable d’exécuter les exploits, de voir ce que voit un pirate informatique quand il est piraté».
Si le piratage est une bataille d’esprit entre les humains et les machines, Richard doit les dépasser tous.
La sécurité par gamification montre que n’importe qui peut être un pirate

Lors de la conférence IBM Think de 2018 à Las Vegas, au Nevada, son équipe a tenu un stand qui comportait un défi de piratage de deux minutes. Les visiteurs ont été chargés de pénétrer dans un système non patché, et beaucoup de gens ont été surpris de la facilité avec laquelle il était possible d’exécuter des commandes à distance sur le réseau cible.
“Un des problèmes majeurs en ce moment est le script kiddies”, a déclaré Richard. “Ce sont des gens qui téléchargent simplement des outils open source destinés à être utilisés à bon escient, et les dirigent vers ce qu’ils veulent, appuyez sur” Go “, et déclenchent une suite d’exploits sur un système.
Même si 99% de ces tentatives échouent, souligne Richard, un script kiddie ne doit être correct qu’une fois.
“Ces personnes ne comprennent pas parfaitement ce qu’elles font – elles ne sont pas au courant – mais elles veulent se vanter sur les forums qu’elles ont supprimé ce site Web ou réussi à trouver un exploit sur ce site”, at-il ajouté.
Script kiddies sont juste une nuisance, cependant. Le plus gros problème que Richard rencontre ces jours-ci, ce sont les menaces internes – le fait que n’importe qui peut facilement devenir un complice involontaire de la cybercriminalité.
“Une entreprise dépense des millions de dollars en logiciels défensifs pour empêcher le piratage via Internet, mais si un utilisateur avec une clé USB franchit la porte et branche des logiciels malveillants, tous ces millions ont été contournés et tout ce logiciel est inutile” Richard a dit. “Maintenant, il y a une porte dérobée dans le réseau pendant que la sécurité surveille la porte d’entrée.”
Pourquoi le manque de sensibilisation à la cyber est le véritable ennemi
Bien que la plupart des grandes entreprises s’emploient déjà à remédier à ces risques, ce sont les petites entreprises, les organismes de bienfaisance et les organismes sans but lucratif qui inquiètent le plus Richard. Ces organisations n’ont pas d’argent à consacrer à la formation des utilisateurs et sont plus susceptibles d’assigner deux rôles à une seule personne. Par exemple, le concepteur Web peut également être responsable de la sécurité simplement parce qu’il maîtrise la technologie.
«Nous avons besoin de plus de gens en sécurité, cela ne fait aucun doute», a déclaré Richard. «Mais en plus de cela, ce sont les gens ordinaires qui manquent de conscience. La sécurité n’est pas enseignée dans les écoles à moins que vous ne suiviez un cours spécifique, donc la majorité des personnes qui se lancent dans des emplois ne savent pas combien il est facile de pirater des données et de manipuler des personnes. »
Soulignant que la manipulation par un pirate informatique «ne concerne pas l’intelligence», Richard a noté que les données pouvaient être collectées de n’importe où – en particulier à une époque où nous partageons tant de données personnelles en ligne. Les cybercriminels peuvent utiliser n’importe laquelle de ces données pour inciter les utilisateurs peu méfiants à ouvrir la porte aux réseaux d’entreprise, et les acteurs de la menace dédiés persisteront jusqu’à ce qu’ils atteignent la charge utile.
«C’est vraiment une lutte entre l’homme et l’homme: vous ne pouvez pas simplement écrire quelque chose et penser« Je suis maintenant protégé »», a déclaré Richard. «Vous devez penser à ce qu’ils vont faire pour contrer ce que vous proposez. C’est un cercle de contrer la contre-réaction à votre contraction ».
Et ici, nous revenons au thème de la compétitivité qui conduit à un résultat: que ce soit dans un scénario gamifié ou dans un paysage de cybermenace très réel, nous avons besoin de plus de spécialistes de la sécurité comme Richard pour nous aider à nous battre.


