Une pomme par jour n’améliorera pas votre sécurité, mais un cyber-docteur pourrait

Une pomme par jour n’améliorera pas votre sécurité, mais un cyber-docteur pourrait

Vous avez peut-être commencé à remarquer une convergence naturelle de la cybersécurité et de la vie privée. Il va de soi que ces deux problèmes vont de pair, en particulier depuis que 2018 a été parsemé de violations qui ont abouti à des quantités énormes d’informations personnellement identifiables (PII) qui se retrouvent dans la nature. Ces incidents démontrent à eux seuls pourquoi une évaluation continue de l’hygiène de sécurité est si importante.

Vous pouvez également voir une autre convergence: la techno-fusion. Pour le dire simplement, vous pouvez vous attendre à voir la technologie s’intégrer davantage dans nos vies, qu’il s’agisse de la façon dont nous menons nos affaires, prodiguons des soins de santé ou augmentons notre réalité.

Oubliez le Big Data, bienvenue dans le Huge Data

La quantité de données que nous produisons est à la base de ces convergences, ce qui pose un problème d’évaluation. Selon les estimations d’IBM, nous produisons chaque jour 2,5 milliards d’octets de données. Si vous rencontrez des problèmes pour conceptualiser ce nombre – et que vous n’êtes pas seul – essayez de le récrire comme suit: 2,5 millions de téraoctets de données chaque jour.

Est-ce que cela vous a aidé? Peut-être pas, d’autant plus que nous sommes déjà à l’ère Zettabyte et qu’il est difficile de conceptualiser la quantité de données que nous produisons explique en partie pourquoi nous sommes confrontés à un problème de gestion aussi important. Les gens ne sont tout simplement pas habitués à traiter avec ces chiffres.

Avec le déploiement de la 5G sur le chemin – qui déclenchera une explosion de dispositifs Internet (IoT) partout dans le monde – l’ère du Big Data d’aujourd’hui pourrait bien devenir une véritable taupe en termes de production et de consommation de données. C’est pourquoi la manière dont vous gérez vos données pour l’avenir pourrait faire la différence entre survivre et succomber à une violation.

En outre, il est tout aussi important de savoir qui gérera et vous aidera à gérer vos données.

Attendez-vous à plus d’auditeurs

Il n’est pas rare que les grandes entreprises aient recours à des auditeurs internes pour voir l’impact des services informatiques sur leurs performances et leurs rapports financiers. Avec plus d’organisations qui adoptent une sorte de cadre de cybersécurité (par exemple, la norme de sécurité des données de l’industrie des cartes de paiement ou le cadre du NIST pour l’amélioration de la cybersécurité des infrastructures critiques), vous pouvez vous attendre à davantage de discussions sur la conformité et l’audit dans un avenir proche.

Il est utile d’avoir ces contrôles internes. C’est un bon moyen de maintenir et de surveiller l’hygiène de sécurité de votre organisation. C’est aussi un moyen de faire parler les départements internes. Tout comme les professionnels de l’informatique ne sont pas nécessairement des auditeurs, les auditeurs ne sont pas non plus une sorte de professionnel de l’informatique. Mais quand ils parlent, ils peuvent apprendre les uns des autres, ce qui est toujours une bonne chose.

Cependant, les évaluations et les contrôles internes uniquement présentent leurs propres défis. Pour commencer, la nature du travail est généralement réactive. Vous ne pouvez pas vérifier quelque chose que vous n’avez pas encore fait. Certes, votre audit pourrait vous indiquer que vous devez faire quelque chose, mais le processus lui-même peut s’avérer très laborieux et, au moment où vous déterminez ce que vous devez faire, vous risquez fort d’être confronté à une avalanche de nouveaux problèmes

Il y a aussi des batailles territoriales. Qui est responsable de quoi? Qui rapporte à qui? Et nôtre préféré: qui a autorité? C’est un gâchis quand vous avez toute la responsabilité et aucune autorité.

Un autre problème, peut-être plus grave, est que les contrôles internes peuvent avoir des angles morts. C’est pourquoi il est utile de procéder régulièrement à une évaluation externe de la vulnérabilité.

En ce qui concerne votre hygiène de sécurité, ne faites pas d’autodiagnostic

Les juristes et les médecins ont sans aucun doute été mis en garde de ne pas se faire représenter par un avocat ou un médecin. Peut-être devrions-nous envisager des conseils similaires pour les professionnels de la sécurité. Ce n’est pas un mauvais conseil, compte tenu du récent rapport du Ponemon Institute qui a révélé que les entreprises «souffrent d’investissements dans des produits de sécurité disjoints et non intégrés qui augmentent les coûts et la complexité».

Pensez-y comme ceci: vous avez personnellement la responsabilité ultime de prendre soin de votre propre santé. Vos préoccupations en matière de cybersécurité ne sont pas différentes. Même au niveau personnel, si vous vous occupez des bases, vous vous rendez un immense service. Alors, faites ce que vous pouvez pour rester en bonne santé.

Une bonne maintenance inclut normalement un examen médical, même si tout va bien. En supposant que vous soyez satisfait de votre médecin et ayez une relation de confiance, après une évaluation et éventuellement quelques tests, votre médecin vous expliquera, d’une manière que vous êtes certain de comprendre, ce qui se passe. Si quelque chose nécessite un examen plus attentif ou requiert une attention immédiate, vous pouvez vous en occuper. C’est l’avantage de consulter un médecin, même si vous pensez que tout va bien. Ils ont les outils d’évaluation et l’expertise que vous n’avez généralement pas.

“Je n’ai pas besoin d’un médecin, je me sens bien”

Sans aucun doute, c’est une phrase que vous avez déjà entendue, ou même invoquée par vous-même. Toutefois, les préoccupations en matière de cybersécurité ne cessent de croître et les ressources internes restent débordées en raison des nombreuses alertes et contraintes financières ou du manque de personnel. Par conséquent, la nécessité d’une assistance extérieure peut non seulement être nécessaire, mais également bienvenue, dans la mesure où ce sentiment de fatigue de la sécurité existe depuis un certain temps déjà.

Il existe également un facteur générique supplémentaire: nous sommes convaincus que beaucoup d’entre nous sur le terrain avons entendu les professionnels de l’informatique dire «nous avons cela» avec un visage impassible. La règle générale est la suivante: si des pirates peuvent entrer dans le département américain de la Défense, ils peuvent vous atteindre, alors le commentaire «Je me sens bien» pourrait très bien inclure une dose de déni.

Lorsque vous envisagez une assistance externe – il s’agit simplement d’une évaluation de la vulnérabilité – il convient de réfléchir à la question suivante: votre service informatique est-il là pour fournir des services informatiques ou est-il là pour sécuriser les systèmes informatiques? Nous suggérons que la réponse ne soit pas évidente et que cela dépendra en grande partie de votre mission professionnelle.

Votre équipe informatique peut très bien innover et déployer des services, mais cela ne signifie pas nécessairement que ses points forts incluent également des audits / évaluations en matière de cybersécurité, des tests d’intrusion, des mesures de correction ou même le fonctionnement de plates-formes d’analyse basées sur l’intelligence. De même, votre équipe de sécurité peut très bien sécuriser vos réseaux, mais cela ne signifie pas nécessairement qu’elle comprend vos limites métier et vos besoins en matière de continuité. Et sûrement, la dernière chose que vous voulez faire est de vous faire piéger dans un investissement en capital important qui se transforme en simple étagère.

Renforcez vos défenses en consultant un cyber médecin

Les décideurs – en particulier au niveau C-suite et au niveau du conseil, en collaboration avec le responsable de la sécurité de l’information (RSSI) et les conseils généraux – devraient envisager les avantages d’une évaluation externe régulière par des professionnels de confiance qui comprennent non seulement le paysage de la cybersécurité en temps réel, mais aussi les besoins opérationnels de l’organisation.

C’est simple: demandez à un cyber médecin d’examiner votre travail dans un langage simple, corrigez-le avec l’aide si nécessaire, puis faites ce que vous pouvez vous-même. Vous pouvez également obtenir une aide externe supplémentaire si nécessaire. C’est tout. Cette évaluation semestrielle ou même trimestrielle pourrait très bien être ce petit coup d’aide extérieur qui vous inoculera des cyber-bogues les plus vilains.

Nettoyage de printemps pour les RSSI: remplacez ces 3 mauvaises habitudes par de meilleures pratiques en matière de cybersécurité Comment les RSSI peuvent-ils faciliter l'avènement de l'entreprise cognitive?