Groupe de réflexion sur la sécurité : 2022 a apporté de nombreuses opportunités d'apprentissage dans le cyber | TechTarget

featured image

C’est le moment idéal pour réfléchir à une autre année de travail avec les clients pour les aider à protéger leurs organisations contre les menaces de sécurité informatique.

Le monde de la cybersécurité ne s’arrête jamais, il est donc important d’examiner ce que nous avons appris et comment cela peut être intégré dans les mois à venir.

L’opinion de chacun est importante, et les commentaires proviennent de l’ensemble de Turnkey ; ce sont les réflexions clés sur 2022 de certains de nos consultants.

Rappelez-vous les bases

L’un des moyens les plus simples de se protéger contre les cyberattaques consiste à suivre rigoureusement les bonnes pratiques de base. Cela comprend des étapes telles que l’exécution de logiciels et de systèmes d’exploitation à jour et l’utilisation d’un logiciel antivirus.

Cela implique également de s’assurer que chacun dans l’organisation est clair sur ses responsabilités, afin qu’il utilise des mots de passe uniques et forts, qu’il sache qu’il ne doit pas ouvrir de pièces jointes inattendues (potentiellement infectées par des logiciels malveillants) provenant de sources inconnues, qu’il ne clique pas sur des sites Web inconnus, qu’il signale des incidents de sécurité , et évitez d’utiliser des réseaux Wi-Fi non sécurisés, par exemple. (Plus d’informations sur « le pare-feu humain » et la gestion du risque humain plus tard.)

Actifs documentaires

Des mesures de sécurité robustes sont difficiles à introduire et à appliquer si une organisation n’a pas une compréhension globale de ses actifs ; ceux-ci comprennent les employés et la propriété intellectuelle, ainsi que les logiciels, les systèmes et les réseaux. L’identification de ces actifs et leur documentation dans un registre des actifs (qui est ensuite régulièrement tenu et mis à jour) est une première étape clé pour comprendre quelles menaces et vulnérabilités potentielles pourraient mettre l’organisation en danger.

Documenter les processus internes

En plus de documenter les actifs, il est important pour les entreprises de créer et de documenter leurs propres processus internes au fur et à mesure de leur développement ou de leur mise en œuvre. Le fait de ne pas comprendre quels processus sont en place et comment ils fonctionnent peut entraîner la nécessité d’une solution de cybersécurité plus complexe et coûteuse plus tard si celle mise en œuvre ne répond pas aux exigences des processus non documentés qui font soudainement surface.

La sécurité dès la conception est un terme couramment utilisé dans le développement de logiciels, et le principe de la construction de la sécurité à partir de zéro doit également être appliqué aux processus internes pour lutter contre les risques de fraude ou d’autres préoccupations réglementaires ou législatives en plus de la sécurité.

La responsabilité ultime de l’activité doit incomber aux propriétaires de processus métier, mais la pratique doit également être encouragée parmi toutes les personnes impliquées dans chaque processus spécifique pour garantir que l’image globale est aussi complète et précise que possible. Par exemple, un diagramme de flux de processus incorrect pourrait entraîner l’octroi d’un accès erroné à un employé, et cela peut ne pas être identifié lors d’un examen de sécurité si la documentation initiale utilisée pour déterminer l’accès est inexacte.

Protégez le nuage

Le monde actuel des technologies d’entreprise s’appuie fortement sur le cloud en tant que plate-forme de stockage de données, ce qui rend essentiel la protection sécurisée de cet environnement virtuel. La sécurité du cloud englobe la technologie, les protocoles et les meilleures pratiques nécessaires pour protéger les environnements de cloud computing, les applications cloud et les données cloud.

Comme pour les actifs et les processus internes, comprendre ce qui est sécurisé, ainsi que les aspects du système qui doivent être gérés, est une première étape clé. De nombreuses organisations croient encore que, parce que leurs données sont hébergées ou gérées par un tiers, elles n’ont plus besoin de prendre en compte le risque. La réalité, cependant, est qu’ils sont toujours responsables du risque, mais il doit être géré d’une manière différente.

Les processus clés de gestion de la sécurité, tels que la gestion des vulnérabilités de sécurité, sont largement entre les mains des fournisseurs de services cloud et, par conséquent, la visibilité peut être limitée. Il est essentiel de sélectionner un fournisseur ayant fait ses preuves en matière de sécurité cloud et d’avoir un cadre en place pour vérifier la conformité. Les organisations doivent également s’assurer que des accords contractuels appropriés sont en place pour obtenir la visibilité dont elles ont besoin pour confirmer que leurs données et leurs processus sont sécurisés.

Investissez dans la formation à la sécurité

Bon nombre des principales violations de données et escroqueries en 2022 ont une chose en commun : elles ont commencé par quelqu’un qui est tombé dans un e-mail de phishing, un smishing ou un piège de vishing.

Traditionnellement, les pirates se sont concentrés sur la percée des pare-feu. Aujourd’hui, cependant, une grande partie de leur temps est investie dans l’ingénierie sociale qui les aidera à accéder aux données qu’ils souhaitent avec «l’aide» des utilisateurs d’une organisation. Il n’y a pas de substitut à l’investissement dans la sécurité informatique, mais cela doit être renforcé par une formation de sensibilisation dans le but de construire un pare-feu humain qui peut également protéger l’organisation à travers ses actions.

Cette formation doit aller bien au-delà d’une case à cocher de conformité – elle doit être considérée comme un domaine central de la feuille de route de cybersécurité d’une organisation. Chaque niveau d’utilisateur dans l’entreprise doit être pris en charge avec un contenu approprié, et la formation doit être renforcée par des attaques simulées pour évaluer les lacunes en matière d’apprentissage et de connaissances, ainsi que pour apprendre aux gens comment réagir. Comprendre comment changer les comportements des employés, des tiers et, dans certains cas, des clients, est essentiel pour effectuer ce changement.

Les cybercriminels continuent de faire évoluer leur jeu, il est donc essentiel que le développement d’un pare-feu humain soit un processus continu et cohérent.

Encourager tous les utilisateurs à se responsabiliser

Même avec une formation de sensibilisation, les utilisateurs ne pensent pas nécessairement à la sécurité de la même manière que les professionnels de la sécurité informatique. Ce n’est pas leur rôle d’être conscients des vulnérabilités et des menaces, et ils peuvent souvent trouver les contrôles de sécurité un obstacle à leurs activités commerciales quotidiennes. Des post-it affichant les mots de passe à l’évitement d’un processus de sécurité étendu via le shadow IT, il existe de nombreuses façons de contourner les contrôles par des personnes essayant de faire leur travail efficacement, ce qui représente une menace pour l’ensemble de l’entreprise.

Appliquer une politique de confiance zéro, introduire une authentification multifacteur et s’assurer que la formation à la sécurité/au phishing fait partie du processus d’intégration ne sont que quelques façons de renforcer le pare-feu humain.

Chacun a une part de responsabilité en matière de cybersécurité sur une base personnelle et organisationnelle. La communication et la formation doivent clarifier cela, tandis que les pratiques doivent faciliter la protection des données et des systèmes.

Read more Tech News in French

Source