Les 5 lois de la cybersécurité pour protéger son entreprise


Il faut bien comprendre que la cybersécurité est un domaine complexe, et tout moyen de simplifier ses nombreux aspects en maximes courtes et faciles à retenir est toujours le bienvenu. Les cinq lois constituent un très bon point de départ pour développer un programme de sécurité solide pour son entreprise. Ces lois sont les suivantes :

  • Traitez tout comme si c’était vulnérable
  • Supposez que les gens ne respectent pas les règles.
  • Si vous n’avez pas besoin de quelque chose, débarrassez-vous-en.
  • Documentez tout et procédez à des audits réguliers.
  • Prévoyez l’échec.

Bien entendu, le respect de règles réelles n’est pas nécessairement synonyme de sécurité, mais ces « lois » générales sur la cybersécurité constituent une référence utile. Toutefois, comme pour les véritables réglementations, une certaine profondeur et un certain contexte peuvent apporter une valeur significative. Dans certains cas, l’origine de ces lois non officielles peut alimenter un débat animé, même chez le praticien le plus convaincu de la cybersécurité.

Traitez tout comme si c’était vulnérable

La première règle de la cybersécurité consiste à tout traiter comme s’il était vulnérable car, bien entendu, tout est vulnérable. Tous les cours de gestion des risques, les examens de certification en matière de sécurité et les audits insistent sur le fait qu’il n’existe pas de système 100 % sûr. On peut dire que tout le domaine de la cybersécurité est fondé sur ce principe.

Étant donné que de nombreuses entreprises ne parviennent pas à satisfaire pleinement à cette norme, l’essor de la sécurité de confiance zéro est devenu la nouvelle référence en matière de pratiques matures de cybersécurité. La confiance zéro, par sa conception, refuse l’accès à tout sans vérifier son autorité. Cela ressemble à ce que vous pouvez voir dans un film d’espionnage, où l’accès à toutes les pièces nécessite une autorisation. La confiance zéro va encore plus loin, en revérifiant cette autorisation à différentes étapes d’une session. La gestion de l’accès aux identités pour les utilisateurs et les dispositifs, ainsi que des étapes telles que la vérification des mises à jour, constituent la base d’un environnement de confiance zéro. Aucun dispositif, programme ou utilisateur ne doit avoir accès à quoi que ce soit sans vérification et revalidation.

Supposer que les gens ne suivront pas les règles

Je préfère reformuler cette règle en disant « Les gens peuvent contourner les règles », car sa formulation originale est trop accusatrice. Cet état d’esprit de contournement des règles en matière d’informatique remonte aux premiers cercles de « hackers », qui ont vu le jour au MIT Model Railroad Club. Étant donné qu’il est souvent difficile de se conformer à certains protocoles de sécurité, les employés peuvent trouver des moyens de contourner ces protections, ce qui entraîne des vulnérabilités.

Les statistiques confirment ce principe, puisque 94 % des organisations américaines et britanniques subiront des violations de données par des initiés en 2023. De même, 84 % des responsables informatiques citent l’erreur humaine comme la cause la plus fréquente d’incidents graves. Les attaques par ingénierie sociale étant de plus en plus courantes, cette règle est devenue de plus en plus pertinente. Les mesures anti-hameçonnage, les exigences en matière de mots de passe et les règles similaires ne sont efficaces que si les gens les suivent.

Les entreprises doivent aller au-delà de la mise en œuvre de politiques de cybersécurité plus strictes. Cela signifie qu’elles doivent faire appliquer ces règles tout en facilitant leur respect à l’aide d’outils tels que les gestionnaires de mots de passe. Toutefois, comme l’indique cette loi particulière, les professionnels de la sécurité doivent comprendre que des contrôles techniques sont également nécessaires pour renforcer la sécurité. Les restrictions d’accès et autres protections similaires sont nécessaires pour limiter les violations commises par des initiés.

Si vous n’en avez pas besoin, débarrassez-vous en

La troisième loi de la cybersécurité, popularisée à l’origine comme l’une des 3 règles de sécurité en ligne de Brian Krebs, vise à minimiser les surfaces d’attaque et à maximiser la visibilité. Si Krebs ne faisait référence qu’aux logiciels installés, l’idéologie qui sous-tend cette règle s’est étendue. Par exemple, de nombreuses entreprises conservent des données, des systèmes et des appareils qu’elles n’utilisent plus ou dont elles n’ont plus besoin, en particulier lorsqu’elles évoluent, se mettent à niveau ou se développent. C’est comme cette vieille paire d’espadrilles usées qui traîne dans un placard. Cet excès peut présenter des vulnérabilités inutiles, comme un exploit vieux de plusieurs décennies découvert dans certains logiciels open source.

La plupart des entreprises n’ont qu’une visibilité d’environ 75 % sur leurs opérations de télétravail. Conserver des actifs redondants ou non pertinents empêche une visibilité à 100 %. Si elles se débarrassaient des anciens systèmes et des anciennes données, elles pourraient avoir une meilleure vision de leurs opérations, ce qui pourrait accélérer la détection des vulnérabilités et des violations.

Tout documenter et auditer régulièrement

Cette règle est en fait deux règles en une. L’optimisation de la visibilité et la découverte des vulnérabilités passent en partie par un audit interne régulier et cohérent. Pour la plupart des professionnels de la sécurité, un audit est un processus fastidieux et pénible.

Malheureusement, trop d’entreprises n’y parviennent toujours pas, ce qui fait des audits un élément indispensable de la cybersécurité. Par exemple, certains attaquants contrôlent les machines de leurs victimes pendant des mois ou des années avant que quiconque ne s’en aperçoive en raison de processus de journalisation insuffisants. Le processus d’audit devrait inclure non seulement des examens de la configuration, mais aussi des tests actifs pour vérifier les vulnérabilités non atténuées ou nouvelles.

La documentation, souvent présentée comme l’une des tâches les plus ardues de la cybersécurité, est essentielle, tant pour le personnel actuel que pour la planification de la relève. Trop souvent, les ingénieurs sont pressés de mettre un système en service et de le faire fonctionner, laissant la documentation comme un événement « après coup ».

Malheureusement, cet événement ne se produit jamais, car le travail quotidien dépasse le temps nécessaire pour documenter avec précision chaque composant d’un système complexe. La gestion du changement relève également de cet élément. Plus les entreprises enregistrent, plus il est facile de suivre et de corriger les activités suspectes et de mettre en œuvre de nouveaux systèmes.

Prévoir l’échec

La dernière loi de la cybersécurité stipule que les organisations doivent se préparer au pire. C’est peut-être plus vrai que jamais, étant donné la rapidité avec laquelle la cybercriminalité évolue. Les risques d’une exploitation de type « jour zéro » sont trop élevés pour que les entreprises puissent supposer qu’elles ne seront jamais victimes d’une violation. Heureusement, la mentalité apocalyptique qui était autrefois véhiculée par le trope « deux types d’organisations. » a été remplacée par un esprit de résilience.

Tout cela indique que les organisations doivent adopter de solides mesures préventives, ainsi que des plans de récupération détaillés. Le coût moyen d’une attaque par ransomware est sept fois plus élevé que la rançon elle-même, de sorte qu’il vaut mieux prévenir que guérir. Les entreprises doivent trouver un équilibre entre les deux pour s’assurer qu’elles sont aussi sûres que possible.

Les sauvegardes et les plans d’intervention d’urgence doivent faire partie intégrante des pratiques de sécurité de chaque entreprise. Toutefois, il est important de s’assurer qu’il s’agit bien de plans de secours et que les entreprises ne lésinent pas sur leurs défenses périmétriques.

Les 5 lois de la cybersécurité ne sont pas une liste exhaustive

On peut se demander pourquoi il est nécessaire de reformuler et de reconsidérer ces cinq règles. Tout d’abord, les cinq lois de la cybersécurité restent plus pertinentes que jamais. En outre, il est important de reconnaître que la cybersécurité n’est jamais une activité statique ou une activité « à cocher ». Les organisations doivent continuellement et soigneusement examiner et appliquer ces pratiques.

La cybercriminalité évolue en permanence et les risques sont trop importants pour négliger les vulnérabilités potentielles. Ces cinq lignes directrices sont précisément cela : des lignes directrices. Si elles nous rappellent ce que doit comprendre un plan de sécurité fiable, les organisations doivent se souvenir des détails les plus subtils et les mettre en œuvre pour rester en sécurité.


Partenaires

More from Author

Sommeil de Bébé : Créez un cocon de sécurité avec Baby-Mummy

Les premiers mois de vie d'un nourrisson sont rythmés par le...

Pourquoi l’impression grand format s’impose comme une stratégie marketing efficace

Dans une rue commerçante, sur un salon, à l’entrée d’une zone...

Se reconvertir vers les métiers du numérique : quelles compétences apprendre en priorité ?

La reconversion professionnelle vers les métiers du numérique attire de plus...

Comment les loisirs en ligne transforment le temps libre

Les loisirs en ligne ont changé la manière dont on occupe...

- A word from our sponsors -

spot_img

Read Now

Sommeil de Bébé : Créez un cocon de sécurité avec Baby-Mummy

Les premiers mois de vie d'un nourrisson sont rythmés par le sommeil. Pour les parents, cette période est souvent synonyme d'une quête perpétuelle : comment offrir à son enfant un environnement à la fois douillet, rassurant et parfaitement sécurisé ? C'est pour répondre à cette exigence que le...

Pourquoi l’impression grand format s’impose comme une stratégie marketing efficace

Dans une rue commerçante, sur un salon, à l’entrée d’une zone d’activité ou même sur une vitrine, une marque joue souvent sa première impression en quelques secondes. La bataille se gagne à l’œil, avant même le discours. C’est là que l’impression grand format prend tout son sens....

Se reconvertir vers les métiers du numérique : quelles compétences apprendre en priorité ?

La reconversion professionnelle vers les métiers du numérique attire de plus en plus d’actifs en quête de sens, de flexibilité et d’opportunités durables. Le digital offre aujourd’hui un large éventail de carrières accessibles, à condition de développer les bonnes compétences. Mais face à la multitude de formations...

Comment les loisirs en ligne transforment le temps libre

Les loisirs en ligne ont changé la manière dont on occupe son temps libre. Ils ne remplacent pas totalement les activités hors écran, mais ils modifient les habitudes, les rythmes et les attentes. Jeux, streaming, réseaux sociaux, cours en ligne, podcasts ou plateformes interactives rendent le divertissement...

Les avantages du marquage laser fibre pour les industriels

Pourquoi le marquage laser fibre s’impose-t-il sur le marché ? Qu’apporte-t-il réellement aux entreprises ? En effet, cette technologie s’impose comme un outil précis, fiable et durable. Elle permet d’identifier des pièces sans contact ; avec un résultat net et lisible. Dès lors, les industriels y voient une solution efficace,...

French Tech : les médias qui racontent l’innovation tricolore

La scène technologique française n'a jamais été aussi dynamique. Startups qui lèvent des millions, PME qui digitalisent leurs processus, grands groupes qui lancent des programmes d'intrapreneuriat : les histoires ne manquent pas. Encore faut-il que quelqu'un les raconte. C'est précisément le rôle d'une poignée de médias spécialisés...

Style et chaleur : comment choisir la bonne doudoune pour homme

Entre design, confort et performance, la doudoune pour homme n’est plus seulement un vêtement d’hiver : c’est un allié de style et de protection pour toutes les aventures du quotidien comme en pleine nature. Trouver l’équilibre entre chaleur, légèreté et respirabilité Choisir une doudoune pour homme ne se limite...

Finances personnelles : comment les jeunes gèrent leurs premiers budgets ?

Passer de la vie chez les parents à une première indépendance financière constitue un cap important. Entre le loyer, les transports, la nourriture, les loisirs et parfois les études à financer, de nombreux jeunes découvrent à quel point gérer un budget demande méthode et anticipation. C’est souvent...

Tout comprendre au marché des métaux précieux pour acheter de l’or ou de l’argent au juste prix

Dans un monde bousculé par l’inflation, les tensions géopolitiques et les réactions parfois imprévisibles des marchés financiers, de plus en plus d’épargnants se tournent vers l’or et l’argent pour sécuriser une partie de leur patrimoine. Ces métaux précieux traversent les siècles sans perdre leur rôle de protecteur...

Dubaï, Londres, Singapour : La nouvelle géographie de l’investissement immobilier à l’ère de l’innovation

La carte mondiale de l'investissement n'est pas figée ; elle est vivante. Si le XXe siècle a consacré la domination incontestée des grandes capitales occidentales, le premier quart du XXIe siècle marque un rééquilibrage historique. Les investisseurs internationaux, les Family Offices et les entrepreneurs ne se contentent plus de placer...

Le paiement mobile en suisse : une nouvelle ère pour les transactions en ligne

Le paysage des transactions financières en Suisse connaît une transformation profonde depuis l'introduction de TWINT en 2014. Cette solution de paiement mobile, développée spécifiquement pour le marché helvétique, redéfinit aujourd'hui la manière dont les joueurs suisses interagissent avec les casinos en ligne. Avec plus de 4 millions...

Créer un coin lounge en extérieur : astuces pour un jardin confortable

Transformer un jardin, une terrasse ou même un petit balcon en véritable coin lounge permet de profiter pleinement des beaux jours. Plus qu’un simple aménagement, c’est la création d’un espace de détente où l’on aime lire, discuter, recevoir ou simplement ne rien faire. Définir l’emplacement idéal La première étape...