
Le National Cyber Security Centre (NCSC) du Royaume-Uni et l’Information Commissioner’s Office (ICO) se sont associés pour exhorter les personnes touchées par les cyberincidents, en particulier les ransomwares, à être plus ouvertes sur les problèmes et à mettre fin à une culture du secret et dissimulations qui, selon eux, entravent la capacité de la société dans son ensemble à organiser une réponse efficace.
Eleanor Fairford, directrice adjointe de la gestion des incidents au NCSC, et Mihaela Jembei, directrice de la cyberrégulation à l’ICO, ont déclaré qu’elles étaient de plus en plus préoccupées par le nombre d’attaques qui ne sont pas signalées et passent tranquillement, mises de côté, avec des rançons payées rapidement. pour faire disparaître le problème.
“Le NCSC soutient quotidiennement les victimes de cyberincidents, mais nous sommes de plus en plus préoccupés par les organisations qui décident de ne pas se manifester”, a déclaré Fairford.
« Garder une cyberattaque secrète n’aide personne à l’exception des auteurs, nous encourageons donc fortement les victimes à signaler les incidents et à demander de l’aide pour les aider à faire face efficacement aux retombées.
“En répondant ouvertement et en partageant des informations, les organisations peuvent aider à atténuer les risques pour leurs opérations et leur réputation, ainsi qu’à briser le cycle de la criminalité pour éviter que d’autres ne soient victimes”, a-t-elle déclaré.
« Il est crucial que les entreprises soient conscientes de leurs propres responsabilités en matière de cybersécurité », a déclaré Jembei. « Il n’en reste pas moins qu’il existe une obligation réglementaire de signaler les cyberincidents à l’ICO, mais la transparence ne se limite pas au simple respect de la loi. La cybercriminalité est une menace mondiale et sans frontières, et c’est par le partage des connaissances que nous pouvons aider les organisations à s’aider elles-mêmes.
“Il est également très important que les entreprises ne perdent pas de vue leurs pratiques de base en matière de cyberhygiène dans un monde où nous entendons constamment parler de technologies nouvelles et passionnantes et des risques qu’elles peuvent poser.”
L’importance du partage des données
Raj Samani, vice-président senior et directeur scientifique de Rapid7, a déclaré : « Le dernier rapport du NCSC et de l’ICO est un avertissement approprié pour alerter les entreprises de l’importance du partage de données et de la collaboration croisée. C’est une responsabilité majeure des entreprises de participer au partage de données pour aider à réduire la probabilité d’attaques futures.
“Avec le NCSC et l’ICO dissipant les mythes communs auxquels croient les organisations, la coopération peut peut-être être renforcée, ce qui permettra d’aller plus vite au fond des attaques et d’identifier les problèmes et indicateurs clés qui accompagnent la cybercriminalité. Cela aidera les organisations à élaborer des plans de réponse aux incidents efficaces afin de faciliter les enquêtes futures sur les cyberattaques.
“Lorsque des organisations sont touchées par une cyberattaque, nous encourageons le partage d’indicateurs de l’attaque de manière à ce qu’elle puisse bénéficier aux défenses d’autres organisations pour atténuer les incidents futurs affectant le ciblage d’autres entreprises”, a-t-il déclaré.
Ces mythes au complet
Le NCSC et l’ICO tiennent à cibler six mythes communs auxquels de nombreuses organisations restent attachées :
- Si je dissimule l’attaque, tout ira bien ;
- Le signalement aux autorités augmente la probabilité que votre incident soit rendu public ;
- Payer une rançon fait disparaître l’incident;
- J’ai de bonnes sauvegardes hors ligne, je n’aurai pas besoin de payer de rançon ;
- S’il n’y a aucune preuve de vol de données, vous n’avez pas besoin de le signaler à l’ICO ;
- Vous ne recevrez une amende que si vos données sont divulguées
Fairford a déclaré qu’il était compréhensible que les gens aient du mal à se lever et à admettre qu’ils étaient victimes, mais qu’ils devraient imaginer qu’ils sont arrivés chez eux pour découvrir qu’ils avaient été cambriolés et ne rien faire à ce sujet.
Chaque cyberattaque étouffée sans enquête ni partage d’informations rend inévitables d’autres attaques, car personne, à l’exception des cybercriminels, n’en a rien appris.
Pour ceux qui pourraient avoir peur des rapports publics, elle a déclaré qu’il existe des environnements sécurisés et fiables où cela peut être fait en toute sécurité – le NCSC lui-même dispose du CISP pour le partage d’informations entre les organisations, ainsi que des échanges d’informations sectorielles et des groupes de confiance. D’autres organismes de l’industrie peuvent gérer des forums similaires.
Elle a également souligné que le fait de signaler l’expérience d’une cyberattaque permet aux victimes d’accéder à plus d’assistance de la part du NCSC lui-même ou des forces de l’ordre, ainsi qu’à un soutien continu. Pour les victimes où la nouvelle des attaques peut atteindre le public via des formes de médias sociaux et traditionnels – comme l’incident en cours du rançongiciel Capita – il offre également un support de communication pour naviguer dans la couverture des journaux nationaux et les relations publiques de crise.
“Nous encourageons les organisations à être ouvertes lorsqu’un incident se produit, mais en fin de compte, c’est votre choix, et nous vous soutiendrons de toute façon”, a-t-elle déclaré.
Le PDG de Hackuity, Darren Williams, a déclaré que les reportages différés sont devenus très courants alors que les organisations essaient de rester en dehors des journaux et d’éviter la stigmatisation de devenir une victime publique, mais la réalité est que balayer un incident sous le tapis n’est pas une option.
“Les organisations dotées de plans de réponse aux incidents solides et d’une bonne communication peuvent limiter les dommages et éviter un coup catastrophique à leur réputation, car plus tôt les organisations annoncent une violation de données, plus les forces de l’ordre peuvent réagir rapidement et aider à orienter la situation vers une résolution”, a-t-il déclaré.
« La plupart des chefs d’entreprise appelleraient immédiatement la police si leur siège social était saccagé, mais lorsque leurs actifs numériques sont volés par des cybercriminels, ils hésitent.
Responsabilités réglementaires
Le NCSC et l’ICO ont exhorté les organisations à prendre en compte et à se souvenir de leurs responsabilités réglementaires. Cela s’applique même si vous ne pensez pas au départ qu’il existe des preuves de vol de données, conformément au mythe numéro cinq.
En effet, a déclaré Fairford, le NCSC a vu de nombreux cas de victimes de rançongiciels qui étaient totalement convaincues qu’aucune donnée n’avait été volée – allant même jusqu’à le dire aux médias – pour n’avoir qu’à faire marche arrière avec la queue entre les jambes lorsque leurs données ont éclaté. sur le dark web des semaines ou des mois plus tard.
Chercher de l’aide tôt et communiquer ouvertement réduira non seulement le risque d’une mauvaise surprise plus tard, mais vous mettra également en meilleure position auprès de l’ICO, qui devrait être informée dès le départ. Il est également important de noter que les victimes ne seront pas toujours condamnées à une amende en cas de fuite de données.
De plus, l’approche de l’ICO pour décider d’une réponse réglementaire tient compte de la manière dont les organisations proactives réagissent aux incidents. Si une amende finit par être imposée, elle peut même être réduite sur cette base.
Jembei a en outre souligné que l’ICO ne fonctionne pas comme un mécanisme permettant de divulguer les détails d’un incident et, si on le lui demande, ne fera que confirmer qu’il a eu lieu.
“Les régulateurs ne seront pas dupes”, a déclaré Williams de Hackuity à Computer Weekly. « La plupart des pays ont des politiques très claires qui stipulent ce qui est requis pour les organisations victimes de cyberattaques, dont beaucoup, y compris CISA et GDPR, exigent une notification dans les 72 heures.
“Les rapports retardés seront éventuellement découverts par les régulateurs. Il n’y a pas de secret en matière de ransomware. S’il est sur Internet, il peut être découvert par n’importe qui. En fait, BlackFog collecte ces données quotidiennement et est souvent au courant de l’attaque avant même que la victime n’en ait été avertie. La meilleure approche est toujours une divulgation complète dès que possible pour limiter les dégâts et les retombées de l’attaque.
N’écoutez pas les gangs de rançongiciels
Les gangs de ransomwares sont des opérateurs expérimentés et ont souvent une compréhension remarquable de la loi britannique sur la protection des données, bien qu’ils soient généralement basés en Russie. Ce sont également des négociateurs avisés sur le plan tactique, et il est important que les victimes se souviennent qu’elles essaieront de s’attaquer à certains de ces mythes et idées fausses si vous choisissez d’entrer dans une discussion de négociation avec elles.
Fairford a déclaré que le NCSC avait été au courant de plusieurs négociations sur les rançongiciels où le négociateur du gang avait tenté de convaincre la victime qu’il valait la peine de payer une certaine somme d’argent au motif que leur profit organisationnel était si élevé que l’amende de l’ICO serait plus élevée. Une telle tactique a été essayée sur Royal Mail par LockBit, même si, comme le négociateur de Royal Mail l’a souligné à l’époque, les cybercriminels semblaient avoir mal fait leurs calculs. Dans tous les cas, ont déclaré Fairford et Jembei, les conseils sont « ne les écoutez pas ».
“Être ouvert au sujet d’une attaque en recherchant de l’aide et en communiquant ouvertement avec le NCSC et l’ICO dans les jours qui suivent ne peut que vous aider, tandis que le partage ultérieur d’informations sur l’attaque avec vos communautés de confiance améliorera finalement le paysage des menaces pour tout le monde”, ils a dit.
« Et ne vous contentez pas de nous croire sur parole ; d’autres disent la même chose. Aux États-Unis, la directrice de la CISA, Jen Easterly, a écrit sur la façon dont la réticence à signaler au gouvernement crée une course vers le bas, tandis que le président des affaires mondiales de Google parle de la nécessité d’« intégrer la transparence » dans une réponse de cybersécurité.
“Assurez-vous que les leçons de cybersécurité sont apprises pour vous protéger et aider à prévenir de futures attaques pour tout le monde”, ont-ils poursuivi. “Et rappelez-vous que le service de signalement des incidents cybernétiques aide les organisations britanniques à accéder au bon support si vous en avez besoin.”
Read more Tech News in French
Source
