
C’est un scénario bien familier: une directive par courrier électronique permettant d’appliquer un correctif à un serveur Web est ignorée et personne ne le suit pour vérifier que le correctif a bien été appliqué. En raison de ce simple manque d’hygiène cybernétique, l’entreprise est la proie de nombreux logiciels malveillants.
L’équipe qui aurait dû gérer la mise à jour était probablement occupée et n’aurait peut-être pas été dotée de tout son personnel. Il n’y a peut-être pas eu assez de budget pour engager suffisamment de talents, ou peut-être trop de facteurs à vérifier et à couvrir. Rien de tout cela ne compte cependant; le réseau a été rompu et il était totalement évitable. L’échec à couvrir les bases était la chute, et cela pourrait conduire à une publicité négative et à une perte d’activité.
Vos améliorations de sécurité pourraient manquer le but
L’équipe de sécurité moyenne des entreprises dispose de plus de solutions dans son arsenal que jamais. Comme indiqué par ZDNet, certaines entreprises ont plus de 70 applications et outils de sécurité uniques en place. Bien que les responsables de la sécurité de l’information (RSSI) et leurs équipes puissent se noyer dans la technologie, l’entreprise ne devient pas plus sécurisée. En fait, selon une étude du Centre de ressources sur le vol d’identité, les chances de faire face à une violation de données ont augmenté de manière exponentielle au cours des dernières années.
La vérité est que la grande majorité des violations de données peut être évitée avec des actions de base, telles que des évaluations de vulnérabilité, des correctifs et des configurations appropriées. Une étude de la Online Trust Alliance a estimé que 93% des incidents signalés auraient pu être évités grâce aux meilleures pratiques de base en matière de cyber-hygiène, chiffre qui n’a pratiquement pas changé au cours de la dernière décennie. Alors que les menaces avancées augmentent en volume et en sophistication, les entreprises continuent à faire l’objet de violations en raison d’une gestion médiocre des clés, d’applications non corrigées et de bases de données cloud mal configurées.
Les RSSI ne sont pas aveugles à ces tendances. Selon le sondage «Black Hat USA Attendee Survey 2018», 36% des dirigeants passent la majorité de leur temps chaque jour à essayer de mesurer avec précision la posture de sécurité de leur organisation. Seize pour cent pensent que la plus grande défaillance de leur entreprise est «un manque d’intégration dans l’architecture de sécurité» et «trop de solutions à objectif unique». Les équipes de sécurité se noient dans les alertes et cherchent des solutions qui rationalisent les activités de cyber-hygiène.
Qu’est-ce que l’hygiène de la cybersécurité implique?
Cyber hygiène consiste à maintenir la sécurité et la santé du réseau, des ordinateurs d’extrémité et des applications d’une entreprise en s’efforçant d’éviter les vulnérabilités et autres activités fondamentales. Cela signifie perfectionner les bases, y compris:
- Supprimer les comptes d’utilisateurs redondants;
- Mise en application de l’accès et des mots de passe avec la politique;
- Sauvegarde des données critiques;
- Sécurisation des bases de données physiques et cloud;
- Liste blanche des applications; et
- Gestion des configurations.
Lorsqu’elle est mise en pratique sur un réseau d’entreprise, l’hygiène de sécurité est un cycle continu d’identification de vulnérabilités, d’atténuation des risques et d’amélioration des capacités de réponse. Cela commence par une évaluation de la vulnérabilité de votre réseau et de vos actifs de données. Après tout, la connaissance est la première étape vers une hygiène de sécurité efficace.
Pourquoi les violations de données évitables continuent à se produire
Les organisations qui ne parviennent pas à apporter des améliorations de sécurité de base font face à des risques presque certains. L’année dernière, IBM X-Force a signalé une multiplication par deux des attaques par injection ciblant des applications et des périphériques vulnérables par rapport à l’année précédente. Au total, les attaques par injection ont représenté 79% de l’ensemble des activités malveillantes du réseau. Un serveur non corrigé ou une base de données cloud mal configurée peut également avoir des conséquences coûteuses. La perte de confiance des consommateurs pourrait être encore plus grave dans le cas où une entreprise est forcée d’admettre qu’elle n’exécutait pas les principes de base.
La raison pour laquelle les organisations luttent contre la cyber-hygiène va au-delà de la négligence humaine. Les réseaux sont plus complexes que jamais et la cyber-hygiène nécessite un alignement efficace des personnes, des politiques, des processus et des technologies. Les entreprises sont la cible d’attaques totalement évitables en raison de l’augmentation du nombre de terminaux, de l’adoption du cloud, du vol d’informations d’identification volées et des immenses ressources nécessaires pour faire face aux changements de réglementation.
«La sécurité à une époque d’hyperconnectivité pose de nouveaux défis, mais la mise en œuvre de pratiques innovantes et l’adoption d’une approche plus intégrée et globale peuvent être grandement facilitées», a déclaré Marc van Zadelhoff, ancien directeur général de la sécurité IBM, dans un communiqué. «Les RSSI qui hiérarchisent ces facteurs peuvent aider leurs organisations à améliorer considérablement leurs processus métier et à atteindre un succès mesurable.»
Les réseaux d’entreprise sont complexes et les solutions de sécurité fragmentées pour l’évaluation des vulnérabilités ne donnent pas une image complète. Les centres d’opérations de sécurité (SOC) sont submergés d’alertes et s’appuient sur des recherches manuelles des menaces. Il est impossible d’améliorer la sécurité de base sans le bon écosystème pour identifier les risques liés aux données.


