control-systems-and-automation
Dépannage des défaillances communes de sécurité du réseau : leçons tirées des incidents réels
Table of Contents
Les défaillances de sécurité des réseaux représentent l'une des menaces les plus importantes auxquelles les organisations sont confrontées aujourd'hui, avec le risque de causer des violations de données dévastatrices, des perturbations opérationnelles et des pertes financières importantes.
En moyenne, une violation de données coûte 4,44 millions de dollars aux entreprises, ce qui rend la prévention non seulement un impératif de sécurité mais une nécessité d'affaires. Ce guide complet examine les défaillances communes de sécurité des réseaux, analyse les leçons tirées des incidents récents et fournit des stratégies pouvant être mises en œuvre pour renforcer la posture de sécurité de votre organisation.
Comprendre les vulnérabilités de sécurité du réseau
La vulnérabilité en matière de sécurité du réseau englobe un large éventail de faiblesses que les acteurs malveillants peuvent exploiter. La vulnérabilité en matière de sécurité du réseau englobe les défauts, les faiblesses et les exploits potentiels dans le matériel, les logiciels, les configurations et les processus organisationnels du système que les adversaires peuvent exploiter pour obtenir un accès non autorisé ou compromettre l'infrastructure du réseau.
Plus de 4 100 violations de données divulguées par le public se sont produites l'an dernier seulement. C'est environ 11 violations par jour, et ce n'est que des violations divulguées par le public. Cette fréquence épouvantable souligne la nature persistante des cybermenaces et la nécessité d'une vigilance constante.
L'élément humain dans les défaillances de la sécurité
60 % des infractions concernent un élément humain comme le phishing ou les titres de créance volés, ce qui fait des facteurs humains l'une des vulnérabilités les plus importantes de toute infrastructure de sécurité.Les faiblesses d'identité apparaissent dans près de 90 % des enquêtes; 65 % des accès initiaux sont axés sur l'identité, ce qui démontre que le compromis d'identité demeure un vecteur d'attaque primaire.
Les attaques de génie social sont devenues de plus en plus sophistiquées. L'ingénierie sociale, en particulier les faucons profonds, est beaucoup plus sophistiquée que jamais. Ils apparaissent comme un moyen clé pour les pirates de compromettre les titres de compétence.
Erreurs de configuration de la sécurité du réseau commun
Les erreurs de configuration de sécurité représentent l'une des catégories de vulnérabilité les plus courantes et les plus dangereuses. L'Agence de sécurité nationale (ANS) et l'Agence de cybersécurité et de sécurité de l'infrastructure (CISA) ont identifié les 10 erreurs de configuration de réseau les plus courantes par l'évaluation de l'équipe rouge et bleue : configurations par défaut des logiciels et des applications et séparation incorrecte des privilèges utilisateur/administrateur.
Pouvoirs et configurations par défaut
L'utilisation de mots de passe par défaut ou faibles est l'une des vulnérabilités les plus courantes de la mauvaise configuration de sécurité. Les mots de passe par défaut restent souvent inchangés après le déploiement d'un système, ce qui facilite l'accès des acteurs malveillants à un compte.
De nombreux systèmes, services et applications ont des configurations par défaut pour permettre une configuration facile. Par exemple, les appareils comme les routeurs réseau, les imprimantes et les appareils IoT ont souvent des identifiants par défaut qui peuvent facilement être trouvés sur Internet.
Les imprimantes, les scanners, les caméras de sécurité, les équipements audiovisuels de la salle de conférence, la voix sur les téléphones de protocole Internet et l'Internet des appareils d'objets contiennent généralement des identifiants par défaut. Les imprimantes et les scanners peuvent avoir des comptes de domaine privilégiés chargés de sorte que les utilisateurs peuvent facilement scanner les documents et les télécharger sur un lecteur partagé ou les envoyer par courriel.
Systèmes non-patchés et logiciels périmés
Ne pas appliquer les derniers correctifs de sécurité laisse votre système vulnérable aux exploits connus, ce qui facilite l'infiltration des attaquants. L'incapacité à maintenir les versions logicielles actuelles représente une vulnérabilité critique que les attaquants cherchent activement à exploiter.
11 des 15 CVE les plus exploités en 2023 ont été exploités comme des jours zéro, ce qui montre que les attaquants ciblent de plus en plus les vulnérabilités nouvellement découvertes avant que les patchs ne soient largement déployés.
Mauvaises contrôles d'accès et gestion des privilèges
Les privilèges de compte sont destinés à contrôler l'accès des utilisateurs aux ressources d'accueil ou d'application pour limiter l'accès aux informations sensibles ou pour faire respecter un modèle de sécurité moins privilégié. Lorsque les privilèges de compte sont trop permissifs, les utilisateurs peuvent voir et/ou faire des choses qu'ils ne devraient pas être en mesure de faire, ce qui devient un problème de sécurité car il augmente l'exposition au risque et la surface d'attaque.
Les administrateurs attribuent souvent plusieurs rôles à un seul compte. Ces comptes ont accès à une large gamme de dispositifs et de services, permettant aux acteurs malveillants de se déplacer rapidement à travers un réseau avec un compte compromis sans déclencher de mouvements latéraux et/ou de mesures de détection d'escalade de privilèges.
Les identités de nuages ont été surpermis à 99 % dans un grand échantillon, révélant un problème systémique avec l'implémentation du contrôle d'accès dans les environnements cloud. Cette autorisation excessive crée de nombreuses possibilités d'escalade des privilèges et de mouvement latéral au sein de réseaux compromis.
Pare-feu et paramètres réseau mal configurés
Par exemple, si un réseau n'est pas segmenté correctement ou si les paramètres du pare-feu sont trop permissifs, alors les acteurs malveillants pourraient avoir accès à des données sensibles. De même, si les ports sont laissés ouverts et non sécurisés, les attaquants pourraient potentiellement avoir accès au système.
Les groupes de sécurité mal configurés et les règles de pare-feu peuvent exposer les systèmes à des attaques externes, rendant plus réalisables les fuites ou les accès non autorisés. Les conséquences plus larges pour la sécurité du réseau comprennent une vulnérabilité accrue aux attaques qui facilitent l'accès non autorisé ainsi que la possibilité pour les attaquants de se déplacer latéralement à l'intérieur de réseaux compromis.
Incidents et leçons tirés de la sécurité dans le monde réel
L'examen des atteintes à la sécurité réelles fournit des indications précieuses sur la façon dont les vulnérabilités sont exploitées et sur les mesures préventives qui auraient pu atténuer ou prévenir complètement les incidents.
Données importantes récentes
Conduent a révélé sa violation de ransomware dans un dépôt SEC le 9 avril 2025, confirmant que les agresseurs ont accédé aux systèmes du 21 octobre 2024 au 13 janvier 2025 et volé plus de 8 téraoctets de données. L'impact initial estimé près de 4 millions a fait bond en février 2026, lorsque les responsables du Texas ont déclaré 15,4 millions de résidents touchés et Oregon a identifié 10,5 millions, ce qui a poussé le total à au moins 25,9 millions de personnes.
Volvo Group North America a révélé une violation indirecte le 10 février 2026 après avoir appris que les données du client et du personnel étaient exposées par Conduent, un fournisseur de services commerciaux qu'il utilise. Conduent a déclaré que les intrus ont accédé à ses systèmes entre le 21 octobre 2024 et le 13 janvier 2025, en prenant des fichiers contenant des noms complets, des numéros de sécurité sociale, des dates de naissance, des détails sur la police d'assurance-maladie, des numéros d'identification et certains renseignements médicaux.
Vulnérabilités des tiers et de la chaîne d'approvisionnement
Participation de tiers aux infractions : 30 % (contre 15 %), ce qui représente un doublement des incidents liés à des tiers, ce qui met en lumière le risque croissant que posent les relations entre fournisseurs et chaînes d'approvisionnement.
L'enquête de Marquis a révélé que l'attaquant a utilisé les données de configuration extraites de l'infrastructure de sauvegarde cloud de SonicWall liée à un changement de code API. Cette affaire illustre comment même les fournisseurs de sécurité peuvent eux-mêmes devenir des vecteurs de compromis.
Faible authentification menant à la compromission
Plus de 64 millions de candidats à l'emploi de McDonald ont leurs renseignements personnels exposés grâce à une énorme surveillance de sécurité dans un chatbot AI. Le problème a été souligné par deux chercheurs de sécurité, qui ont réussi à casser le chatbot avec le mot de passe "123456". Cet incident démontre les conséquences catastrophiques de la faible protection des mots de passe, même dans les systèmes modernes alimentés par l'IA.
Starbucks confirme une violation qui est née d'attaques d'hameçonnage qui ont visé un portail d'employés, touchant près de 900 travailleurs. La violation a eu lieu un mois plus tôt, entraînant la fuite de renseignements personnels, y compris des noms, des numéros de sécurité sociale, des dates de naissance, des numéros de compte financier et des numéros d'acheminement.
Menaces persistantes avancées et acteurs des États-nations
Les pirates chinois, appelés Salt Typhoon, ont violé au moins huit fournisseurs de télécommunications américains, ainsi que des fournisseurs de télécommunications dans plus de vingt autres pays, dans le cadre d'une vaste campagne de collecte d'espionnage et de renseignement. Les chercheurs croient que l'attaque a commencé il y a deux ans et infecte encore les réseaux de télécommunications.
Les opérations de cyberespionnage chinoises ont augmenté de 150 % en 2024, les attaques contre les secteurs financier, médiatique, manufacturier et industriel atteignant 300 %, ce qui indique une forte escalade des opérations cybernétiques parrainées par l'État ciblant les infrastructures essentielles et les industries sensibles.
Incidents de défiguration du nuage
De nombreuses organisations ont connu des violations de données à la suite de seaux de stockage non sécurisés sur le service de stockage S3 populaire d'Amazon. Par exemple, le US Army Intelligence and Security Command a stocké par inadvertance des fichiers de base de données sensibles, dont certains ont marqué le secret principal, dans S3 sans authentification appropriée.
Une simple erreur de configuration qui provoque de graves vulnérabilités en matière de sécurité est la rupture de données 2020 qui a compromis 440 millions de disques de la société cosmétique Estee Lauder. La rupture comprenait des données sensibles telles que les informations utilisateur, le contenu CMS, le middleware, et même les journaux de production de la société.
Techniques d'attaque sophistiquées
L'échange décentralisé basé à Solana Drift a confirmé que les agresseurs ont drainé environ 285 millions de dollars de la plate-forme lors d'un incident de sécurité survenu le 1er avril 2026. La société a déclaré qu'un acteur malveillant a obtenu un accès non autorisé au protocole de Drift par une nouvelle attaque impliquant des nonces durables, ce qui a entraîné une prise rapide des pouvoirs administratifs du Conseil de sécurité de Drift.
Les pirates de Lapsus$ ont apparemment divulgué les renseignements personnels de 5,7 millions de clients Qantas après l'expiration d'une date limite de rançon. Le groupe, une alliance de Spider Spatteed, ShinyHunters et Lapsus$ membres, a prétendu avoir volé des données de 39 entreprises utilisant des systèmes basés sur Salesforce, affectant plus d'un milliard de dossiers dans le monde.
Vecteurs d'attaque et méthodes d'accès initiales
Il est essentiel de comprendre comment les attaquants accèdent au réseau pour mettre en œuvre des mesures défensives efficaces.
Phishing et génie social
Données américaines sur les plaintes pour cybercriminalité : 859 532 plaintes en 2024; 16,6 B$ ont fait état de pertes; 33 % de plus que 2023; le phishing/spoofing est le plus souvent signalé en volume. Ces statistiques montrent que le phishing demeure le vecteur dominant d'attaque dans plusieurs régions.
Enquêtes sur les incidents et les réactions vecteurs d'infections initiales : exploitation 33%; lettres de créance volées 16%; courriels hameçonnant 14%, montrant la distribution de points d'entrée communs contre lesquels les équipes de sécurité doivent se défendre.
Compromis de la preuve
Télémétrie d'identité : >97 % des attaques d'identité sont des embruns de mot de passe ou une force brute; le MFA moderne est évalué pour prévenir >99 % des attaques fondées sur l'identité.
Journaux d'Infostealer - Malware récolte des titres de créance directement depuis les navigateurs. Ces journaux apparaissent sur les canaux d'Infostealer dans les heures suivant l'infection, soulignant la vitesse à laquelle les titres de créance compromis deviennent disponibles pour les attaquants.
Exploitation de la vulnérabilité
Les attaquants analysent et exploitent continuellement les vulnérabilités connues dans les logiciels et les systèmes. L'exploitation rapide des vulnérabilités à jour zéro est devenue de plus en plus courante, les attaquants se déplaçant souvent plus vite que les organisations ne peuvent déployer des correctifs.
Les organisations doivent maintenir des programmes complets de gestion de la vulnérabilité qui privilégient la correction en fonction de l'exploitation et de l'impact opérationnel, et non seulement des cotes de gravité.
L'impact financier des défaillances de la sécurité
Le coût moyen mondial des violations des données a bondi de 10 % d'une année à l'autre entre 2023 et 2024, le dernier chiffre atteignant un montant alarmant de 4,88 millions de dollars, ce qui est dû à un certain nombre de facteurs, dont la perte de revenus commerciaux, les coûts de récupération et les amendes réglementaires.
40 % des infractions enregistrées concernent maintenant des données réparties entre plusieurs environnements publics et cloud et systèmes sur site. Ces empreintes numériques plus importantes représentent en moyenne plus de 5 millions de dollars américains de coûts de récupération, avec un délai de confinement moyen de 283 jours.
Le secteur financier a connu une augmentation des coûts de la violation des données depuis la pandémie, atteignant en moyenne 6,08 millions de dollars des États-Unis par incident.
Au-delà des coûts financiers directs, les organisations sont confrontées à des dommages de réputation, à la perte de confiance des clients, à des pénalités réglementaires et à des responsabilités juridiques potentielles.
Mesures préventives globales
La prévention des défaillances de sécurité des réseaux nécessite une approche multicouche qui tient compte des facteurs techniques, procéduraux et humains.
Mettre en œuvre des contrôles d'authentification et d'accès solides
L'authentification multifacteurs représente l'un des contrôles de sécurité les plus efficaces disponibles. L'utilisation de l'authentification multifacteurs (AMF) aurait pu arrêter l'attaque dans plusieurs cas de brèche documentés.
Les organisations devraient mettre en oeuvre les pratiques exemplaires d'authentification suivantes :
- Déployer l'authentification multifacteurs dans tous les systèmes, en priorisant les comptes administratifs et les points d'accès externes
- Appliquer des politiques de mots de passe solides avec des exigences minimales de longueur et des normes de complexité
- Mettre en œuvre l'authentification sans mot de passe lorsque c'est possible en utilisant des jetons biométriques ou matériels
- Vérifier et examiner régulièrement les privilèges d'accès des utilisateurs pour garantir les principes les moins privilégiés
- Supprimer ou désactiver rapidement les comptes inutilisés lorsque les employés quittent ou changent de rôle
- Surveiller les modèles d'authentification suspects tels que les voyages impossibles ou les temps d'accès inhabituels
Supprimer les identifiants par défaut et durcir les configurations. Désactiver les services inutilisés et mettre en place des contrôles d'accès. Mettre à jour régulièrement et automatiser le patching, hiérarchiser le patching des vulnérabilités exploitées connues. Réduire, restreindre, vérifier et surveiller les comptes et les privilèges administratifs.
Établir des processus de gestion robuste des lots
La gestion systématique des patchs est essentielle pour fermer les vulnérabilités connues avant que les attaquants puissent les exploiter.
- Tenir un inventaire précis de tous les matériels et logiciels
- S'abonner aux avis de sécurité et aux bases de données sur la vulnérabilité pour l'alerte rapide des nouvelles menaces
- Mettre en place des systèmes de déploiement automatisés de patchs dans la mesure du possible
- Établir des procédures d'essai pour valider les patchs avant leur déploiement généralisé
- Privilégier les correctifs de sécurité critiques fondés sur l'exploitation et la criticité des actifs
- Suivre la conformité des correctifs dans toute l'infrastructure
- Mettre au point des contrôles compensatoires pour les systèmes qui ne peuvent pas être immédiatement corrigés
Mettre en place des processus systématiques pour tester et déployer rapidement des correctifs de sécurité dans tous les systèmes et applications afin de minimiser la fenêtre d'exposition à la vulnérabilité.
Effectuer des évaluations régulières de la sécurité
Effectuer régulièrement des tests de pénétration et des vérifications de sécurité pour valider les constatations de l'évaluation de la vulnérabilité et identifier les lacunes dans la couverture.
Les programmes d'évaluation de la sécurité devraient comprendre :
- Analyse automatisée de vulnérabilité sur une base continue ou fréquente
- Tests annuels ou semestriels de pénétration par des professionnels qualifiés
- Vérifications de configuration pour identifier les erreurs de configuration et les écarts par rapport aux niveaux de référence de sécurité
- Examens de l'architecture de sécurité pour les nouveaux systèmes et les changements majeurs
- Exercices de l'équipe rouge pour tester les capacités de détection et d'intervention
- Évaluations de sécurité par des tiers des fournisseurs et des prestataires de services
Les vérifications régulières de sécurité sont un facteur crucial pour atténuer toute menace de réseau. Ces vérifications sont effectuées pour déceler toute faille ou tout risque potentiel qui pourrait compromettre les données et le système de l'organisation.
Mettre en œuvre la segmentation des réseaux
La segmentation du réseau limite l'impact potentiel d'une faille de sécurité en limitant les mouvements latéraux à l'intérieur du réseau. La segmentation adéquate crée des limites de sécurité qui contiennent des compromis et empêchent les attaquants d'accéder facilement aux actifs critiques.
Les stratégies de segmentation des réseaux sont les suivantes :
- Réseaux séparés pour différentes zones de sécurité (DMZ, interne, gestion, invité)
- Isoler les systèmes critiques et les dépôts de données sensibles
- Mettre en œuvre la micro-ségrégation dans les environnements virtualisés et nuageux
- Utiliser les VLAN et les règles de pare-feu pour appliquer les politiques de segmentation
- Appliquer les principes de confiance zéro exigeant l'authentification pour tous les accès au réseau
- Surveiller et enregistrer toutes les limites du segment de trafic
Les organisations devraient concevoir des architectures de réseau qui supposent une rupture et limitent le rayon de souffle de toute attaque réussie.
Configurations système durcissent
Les meilleures pratiques en matière de sécurité comprennent les configurations de durcissement et permettant les contrôles de sécurité nécessaires adaptés à l'environnement opérationnel. Désactivez proactivement toutes les fonctionnalités, services ou réglages qui ne sont pas essentiels à la fonction du système.
Le durcissement de la configuration doit traiter :
- Modification de toutes les lettres d'identité par défaut dès le déploiement
- Désactivation des services, protocoles et fonctionnalités inutiles
- Suppression ou désactivation des comptes par défaut
- Mise en place de configurations de référence sécurisées basées sur les normes de l'industrie
- Activer les fonctions de sécurité telles que la logage, le chiffrement et les contrôles d'accès
- Documentation des configurations approuvées et surveillance de la dérive
- Utilisation d'outils de gestion de configuration pour faire respecter les paramètres cohérents
Élaborer des programmes de formation complets en matière de sécurité
Puisque les facteurs humains contribuent à la majorité des incidents de sécurité, la formation des employés est essentielle. Les employés peuvent être un maillon faible dans la cybersécurité. Bien que la formation aide, les pirates sont devenus très sophistiqués dans leurs attaques de génie social.
Des programmes efficaces de sensibilisation à la sécurité devraient :
- Fournir une formation régulière sur les menaces actuelles et les techniques d'attaque
- Effectuer des exercices simulés d'hameçonnage pour tester et améliorer la sensibilisation
- Établir des politiques et des procédures claires en matière de sécurité
- Créer des mécanismes de notification faciles pour les incidents de sécurité présumés
- Formation à l'adaptation à différents rôles et niveaux de risque
- Mesurer l'efficacité de la formation par des tests et des mesures d'incident
- Favoriser une culture de la sécurité où les employés se sentent responsables de la protection des biens organisationnels
Mettre en œuvre la protection et le chiffrement des données
Le cryptage persistant et moderne devrait faire partie d'un programme de protection des données. Lorsqu'il est, il ne quitte jamais les données, de sorte que tout ce que les pirates volent ne sera pas de valeur s'ils ne peuvent pas le décrypter.
Les stratégies globales de protection des données comprennent:
- Chiffrer les données au repos à l'aide d'algorithmes de chiffrement forts
- Mise en œuvre du chiffrement des données en transit en utilisant TLS/SSL
- Gestion sécurisée des clés de chiffrement à l'aide de systèmes de gestion des clés dédiés
- Classification des données en fonction de la sensibilité et application de niveaux de protection appropriés
- Mise en œuvre de solutions de prévention des pertes de données (DLP)
- Établissement de politiques de conservation et d'élimination des données
- Sauvegarder régulièrement les données critiques et tester les procédures de restauration
Gérer le risque de tiers
Compte tenu de l'augmentation importante des infractions liées à des tiers, les organisations doivent mettre en oeuvre des programmes rigoureux de gestion de la sécurité des fournisseurs.
La gestion des risques par des tiers devrait comprendre :
- Évaluation de la sécurité avant d ' être admis à bord de nouveaux fournisseurs
- Inclusion des exigences en matière de sécurité dans les contrats de fournisseurs
- Examiner régulièrement les postures de sécurité des fournisseurs
- Limiter l'accès des fournisseurs aux seuls systèmes et données nécessaires
- Suivi de l ' accès des fournisseurs et des activités
- Exiger des fournisseurs qu'ils vous avisent des incidents de sécurité
- Tenir un inventaire de toutes les relations avec des tiers et de leurs niveaux d'accès
Créer une capacité efficace d'intervention en cas d'incident
Malgré les efforts de prévention les plus importants, les organisations doivent se préparer à la possibilité d'un incident de sécurité, et une capacité d'intervention bien développée réduit les dommages et accélère le rétablissement.
Élaborer et tester des plans d'intervention en cas d'incident
Les organisations devraient élaborer des plans d'intervention complets qui définissent les rôles, les responsabilités et les procédures de détection, de confinement et de récupération des incidents de sécurité.
Voici des plans d'intervention efficaces pour les incidents :
- Procédures claires d'escalade et coordonnées
- Rôles définis pour les membres de l'équipe d'intervention en cas d'incident
- Procédures applicables à différents types d'incidents
- Protocoles de communication à l'intention des parties prenantes internes et externes
- Préservation des preuves et procédures d'enquête médico-légale
- Processus de récupération et de restauration
- Examen après incident et enseignements tirés
Des exercices et des simulations réguliers sur table permettent d'assurer que les équipes d'intervention en cas d'incident peuvent s'exécuter efficacement sous pression.
Mettre en œuvre la surveillance et la détection de la sécurité
La détection précoce des incidents de sécurité réduit considérablement leur impact. Les organisations devraient mettre en place des capacités de surveillance et de détection complètes, notamment :
- Systèmes de gestion des informations et des événements de sécurité (SIEM)
- Systèmes de détection et de prévention des intrusions (SDI/SIP)
- Solutions de détection et de réponse en bout de ligne (EDR)
- Analyse du trafic réseau et détection des anomalies
- Analyse du comportement des utilisateurs et des entités (UEBA)
- Intégration des renseignements relatifs aux menaces
- Surveillance du centre d'opérations de sécurité (SOC) 24/7
Une surveillance efficace exige non seulement le déploiement d'outils, mais aussi leur mise au point afin de réduire les faux positifs et de s'assurer que les alertes reçoivent des enquêtes et des réponses appropriées.
Considérations relatives à la sécurité dans le cloud
Les environnements cloud présentent des défis uniques, notamment des modèles de responsabilité partagée, une infrastructure dynamique et une gestion d'identité complexe.
Comprendre le modèle de responsabilité partagée
Les fournisseurs de cloud sécurisent l'infrastructure sous-jacente, mais les clients restent responsables de la sécurisation de leurs données, applications et configurations.
Mettre en œuvre les meilleures pratiques de sécurité dans le cloud
La sécurité du cloud nécessite une attention particulière à:
- Gestion de l'identité et de l'accès avec une authentification forte
- Configuration adéquate des groupes de sécurité cloud et des contrôles d'accès au réseau
- Chiffrement des données au repos et en transit
- Audit régulier des configurations des ressources en nuage
- Mise en œuvre des outils de gestion de la posture de sécurité en nuage (CSPM)
- Surveillance des journaux d'activité en nuage et des appels API
- Sécuriser les charges de travail et les conteneurs en nuage
- Gérer les secrets et les lettres de créances en toute sécurité
Nouvelles menaces et considérations futures
Le paysage des menaces continue d'évoluer avec les nouvelles techniques et technologies d'attaque. Les organisations doivent rester informées des menaces émergentes et adapter leurs stratégies de sécurité en conséquence.
Intelligence artificielle et apprentissage automatique Menaces
Les attaquants tirent de plus en plus parti de l'IA et de l'apprentissage automatique pour améliorer leurs capacités, créer des campagnes d'hameçonnage plus sophistiquées, automatiser la découverte de vulnérabilité et éviter les systèmes de détection.
Sécurité de la chaîne d'approvisionnement
Les attaques de la chaîne d'approvisionnement des logiciels visant les outils de développement, les bibliothèques libres et les systèmes de construction représentent une menace croissante.
Evolution de Ransomware
Les attaques de Ransomware continuent d'évoluer avec des tactiques d'extorsion double et triple, ciblant les sauvegardes et se concentrant sur l'infrastructure essentielle.
Normes de conformité et de sécurité réglementaires
Le respect des règlements et des normes de sécurité fournit un cadre pour la mise en oeuvre des contrôles de sécurité et la preuve de la diligence raisonnable.
Exigences réglementaires clés
Les organisations doivent comprendre les règlements applicables et les respecter, notamment :
- Règlement général sur la protection des données (RGPD) pour les organisations qui traitent les données des citoyens de l'UE
- Loi sur la transférabilité et la responsabilité de l'assurance-maladie (LISPA) pour les organismes de santé
- Norme de sécurité des données de l'industrie des cartes de paiement (SSD PCI) pour les organisations qui traitent les cartes de paiement
- Loi Sarbanes-Oxley (SOX) pour les sociétés cotées en bourse
- Réglementations et normes propres à l'industrie
Cadres et normes de sécurité
L'adoption de cadres de sécurité reconnus offre des approches structurées de la gestion de la sécurité :
- Cadre de cybersécurité du NIST
- ISO 27001/27002 Gestion de la sécurité de l'information
- Contrôles critiques de sécurité du CEI
- Les 25 principales erreurs logicielles de SANS
- OWASP Top 10 pour la sécurité des applications
Bâtir une culture de sécurité
Les organismes doivent favoriser une culture où la sécurité est la responsabilité de chacun et où les employés se sentent habilités à cerner et à signaler les préoccupations en matière de sécurité.
Engagement en matière de leadership
La culture de la sécurité commence au sommet. Le leadership des cadres supérieurs doit démontrer son engagement envers la sécurité par l'affectation des ressources, l'application des politiques et l'exemple.
Programme des champions de la sécurité
La désignation de champions de la sécurité au sein de différents ministères crée des défenseurs de la sécurité qui peuvent promouvoir les pratiques exemplaires et servir de ressources pour leurs collègues.
Renforcement positif
Plutôt que de punir les erreurs de sécurité, les organisations devraient créer des environnements où les employés se sentent à l'aise pour signaler les incidents et les quasi-incidents sans craindre de représailles.
Mesurer l'efficacité de la sécurité
Les organisations devraient établir des mesures pour mesurer l'efficacité de leurs programmes de sécurité et déterminer les domaines à améliorer.
Principaux critères de sécurité
Les mesures de sécurité utiles comprennent :
- Temps moyen pour détecter les incidents de sécurité (MTTD)
- Temps moyen d'intervention (MTTR) en cas d'incidents de sécurité
- Pourcentage de systèmes avec correctifs actuels
- Nombre de vulnérabilités critiques et de grande gravité
- Taux de clics de simulation d'hameçonnage
- Taux d ' achèvement de la formation en matière de sécurité
- Nombre d ' incidents de sécurité par type et par gravité
- Constatations de l ' audit de conformité
Amélioration continue
Les programmes de sécurité devraient évoluer en fonction des paramètres, des leçons tirées des incidents et des changements dans les paysages de menaces.
Affectation des ressources et investissement dans la sécurité
Pour assurer une sécurité efficace, il faut allouer les ressources nécessaires et les organisations doivent équilibrer les investissements en matière de sécurité par rapport aux besoins opérationnels et à la tolérance aux risques.
Priorité fondée sur le risque
Les investissements en matière de sécurité devraient être prioritaires en fonction des évaluations des risques qui tiennent compte de la probabilité et de l'impact des différentes menaces.
Personnel de sécurité
Les organisations doivent relever des défis en recrutant et en maintenant en poste des professionnels de la sécurité qualifiés.
- Investir dans la formation et le perfectionnement du personnel existant
- Partenariat avec les fournisseurs de services de sécurité gérés (PSSM)
- Tirer parti de l'automatisation pour réduire la charge de travail manuelle
- Créer des pistes de développement de carrière pour les professionnels de la sécurité
- Offrir une rémunération et des avantages concurrentiels
Conclusion
Les défaillances de sécurité des réseaux continuent de poser des risques importants pour les organisations de toutes tailles et dans toutes les industries.Les leçons tirées des incidents réels montrent que la plupart des violations résultent de problèmes évitables tels que les erreurs de configuration, les systèmes non-patchés, la faiblesse de l'authentification et l'erreur humaine plutôt que des exploits sophistiqués de zéro jour.
Les organisations peuvent améliorer considérablement leur posture de sécurité en mettant en place des contrôles de sécurité fondamentaux, y compris l'authentification multifactorielle, le patching régulier, la bonne gestion de la configuration, la segmentation du réseau et une formation complète en matière de sécurité.
Les organisations doivent rester informées des menaces émergentes, évaluer régulièrement leur posture sécuritaire et améliorer continuellement leurs défenses. Bien que la sécurité parfaite demeure inaccessible, la mise en œuvre des mesures préventives et des leçons tirées des incidents passés réduit considérablement les risques et améliore la résilience contre les cybermenaces.
La sécurité n'est pas un projet ponctuel, mais un processus continu qui exige un engagement, des ressources et une attention soutenus.En tirant des leçons des échecs d'autres et en mettant en oeuvre des programmes de sécurité complets, les organisations peuvent protéger leurs biens essentiels, maintenir la confiance de leurs clients et assurer la continuité des activités dans un environnement cybernétique de plus en plus hostile.
Ressources supplémentaires
Pour les organisations qui cherchent à renforcer leur position en matière de sécurité du réseau, les ressources suivantes fournissent des conseils et des renseignements précieux :
- Agence de sécurité des infrastructures et de la sécurité des cybersécurités (CISA) - Fournit des conseils, des alertes et des ressources en matière de cybersécurité aux organisations
- NIST Cybersecurity Framework[ - Cadre global de gestion du risque de cybersécurité
- Center for Internet Security (CIS)[ - Offre des repères de sécurité et des pratiques exemplaires
- OWASP (Open Web Application Security Project) - Ressources pour la sécurité des applications, y compris le Top 10 du PAOAO
- SANS Institute - Formation en sécurité, certification et ressources de recherche
Le fait de rester informé par l'entremise de ces ressources et de rester au courant des menaces actuelles permet aux organisations d'adapter leurs stratégies de sécurité et de maintenir des défenses efficaces contre les cybermenaces en évolution.