<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Swann Lassiva, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/swann-lassiva/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/swann-lassiva/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 07 Feb 2023 11:37:47 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Swann Lassiva, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/swann-lassiva/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Repenser sa stratégie de préparation à la gestion de crise d’origine cyber</title>
		<link>https://www.riskinsight-wavestone.com/2023/02/repenser-sa-strategie-de-preparation-a-la-gestion-de-crise-dorigine-cyber/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/02/repenser-sa-strategie-de-preparation-a-la-gestion-de-crise-dorigine-cyber/#respond</comments>
		
		<dc:creator><![CDATA[Swann Lassiva]]></dc:creator>
		<pubDate>Tue, 07 Feb 2023 11:30:00 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Gestion de crise]]></category>
		<category><![CDATA[stratégie]]></category>
		<category><![CDATA[Transformation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19597</guid>

					<description><![CDATA[<p>Se préparer à la gestion de crise est aujourd’hui une évidence pour la grande majorité des entreprises et organisations d’envergure. Conscientes du risque, ou poussées par les réglementations (la réglementation DORA en est un bon exemple), les exercices et simulations...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/repenser-sa-strategie-de-preparation-a-la-gestion-de-crise-dorigine-cyber/">Repenser sa stratégie de préparation à la gestion de crise d’origine cyber</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[


<p style="text-align: justify;"><span data-contrast="auto">Se préparer à la gestion de crise est aujourd’hui une évidence pour la grande majorité des entreprises et organisations d’envergure. Conscientes du risque, ou poussées par les réglementations (la réglementation DORA en est un bon exemple), les exercices et simulations de crise sont devenus des rendez-vous annuels immanquables. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Si la profondeur et la complexité de ces exercices varient, les capacités testées sont très souvent les mêmes. Elles se limitent presque exclusivement à savoir s’approprier des rôles, assimiler un fort flux d’information (de stimuli), et comprendre une situation à fort enjeux et haute intensité. Si ces exercices permettent de s’entrainer à la coordination et à l’évaluation d’impact, force est de constater qu’ils ne peuvent être considérés comme une fin en soi. Résoudre une crise ne se limite pas au fameux : « on isole, on coupe, on communique, on est sorti d’affaire ». Nous appelons ici à une évolution de paradigme dans la préparation à la gestion de crise d’origine cyber.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<h3><b><span data-contrast="auto">Déplacer le curseur de la gestion de l’information à la faisabilité </span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">La plupart des exercices de crise proposés actuellement testent la capacité de gestion et de synthèse du flux d’information des joueurs. Ce n’est pourtant pas là que ce se concentre la qualité du pilotage d’une crise. D’aucun pourrait même dire qu’une cellule décisionnelle ne doit justement pas se trouver dans une situation où elle est sollicitée de manière erratique et incessante par ses parties prenantes. Une cellule décisionnelle doit être mise en situation de décider et pour cela doit respecter un rythme de travail sain, généralement asynchrone, en coopération avec d’autres instances plus opérationnelles.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ces exercices poussent trop souvent les joueurs, aspirés par la chronophage gestion de l’information, à prendre des partis opérationnels trompeurs. Ils prennent des hypothèses sur leur capacité à faire et les délais requis – le fameux « on isole, on coupe, on communique, on est sorti d’affaire ». Ces exercices donnent l’impression aux équipes décisionnelles qu’elles sont prêtes à faire face alors qu’elles ont limité leur préparation à la capacité de compréhension et de coordination des évènements. C’est une étape nécessaire, mais insuffisante. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Le maître mot d’une stratégie de préparation en 2023 ? La faisabilité. Mais la faisabilité de l’ensemble des étapes d’une gestion de crise repose sur un spectre plus large que la seule gestion de l’information. Cette faisabilité doit être mesurable, spécifique et rendue possible par la documentation, l’équipage et la simulation et le séquençage de ces capacités.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<h3><b><span data-contrast="auto">Se préparer sur l’ensemble du spectre : de la détection des menaces à la reconstruction </span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Interroger et </span><i><span data-contrast="auto">a fortiori</span></i><span data-contrast="auto"> s’entrainer à gérer une situation de crise suppose d’abord de prendre en compte la chronologie complète de la gestion de crise. Nous pouvons synthétiser cette chronologie en huit étapes majeures :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<ol>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Détecter les menaces pertinentes et avoir la capacité de les investiguer </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Mobiliser expert.es, décideurs.euses pour réagir</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Survivre durant le premier pic en garantissant des capacités de continuité d’activité </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Evaluer l’impact, ses ramifications et ses évolutions anticipables </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Contenir la menace et comprendre l’impact d’une isolation </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Coordonner ses forces et celles de son écosystème </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Communiquer avec ses parties prenantes internes et externes </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="4" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Restaurer et reconstruire de manière priorisée et sécurisée</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
<h3><b><span data-contrast="auto">Préparer également les outils : je conçois, j’utilise </span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Une stratégie de préparation pertinente doit englober chacune de ces huit étapes avec ce maître mot de faisabilité. Cela nécessite donc de répondre à cette question : serons-nous véritablement capables de mener ces actions quand nous devrons le faire ? </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<p><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-19606" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-1-FR.jpg" alt="" width="1557" height="1078" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-1-FR.jpg 1557w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-1-FR-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-1-FR-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-1-FR-768x532.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-1-FR-1536x1063.jpg 1536w" sizes="(max-width: 1557px) 100vw, 1557px" /></p>
<p><span data-contrast="auto">La réponse à ce questionnement capacitaire s’appuie sur trois axes : </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<ol>
<li><span data-contrast="auto">Assurer la formalisation de processus brefs, à jour et connus (ex : avoir une matrice des flux indiquant comment isoler, sous quels délais, les conséquences opérationnelles) </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li><span data-contrast="auto">Assurer l’équipement, la formation et la mise en responsabilité des équipes ayant la charge de ces actions (ex : avoir un débat sur le processus de validation d’isolation &#8211; ou </span><i><span data-contrast="auto">licence to kill, </span></i><span data-contrast="auto">et permettre techniquement un </span><i><span data-contrast="auto">red button</span></i><span data-contrast="auto"> sur des périmètres pertinents) </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li><span data-contrast="auto">Entrainer spécifiquement les équipes concernées via des mises en situation, des simulations spécifiques de déploiement de ces capacités (ex : tester le processus de décision menant à l’utilisation de ce </span><i><span data-contrast="auto">red button</span></i><span data-contrast="auto">, puis tester techniquement le bon fonctionnement du </span><i><span data-contrast="auto">red button</span></i><span data-contrast="auto">) </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
<p style="text-align: justify;">Ainsi, si certains se limitent exclusivement à ce dernier axe qu’est la simulation, il est essentiel de concevoir sa préparation avec plus de recul et de commencer par un véritable effort de mise en capacité. L’exercice doit être un jalon de vérification, d’ajustement et de promotion des capacités. Au pire, il peut être une date butoir pour préparer la capacité voire servir d’événement pour la construire en séance (ex : chronologie de reconstruction, identification des interdépendances techniques, …).<span style="font-size: revert; text-align: justify; color: initial;" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<h3><b><span data-contrast="auto">Dépasser une logique opportuniste et entrainer le séquencement de ses capacités</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Actuellement, les principaux leviers de complexité sont l’augmentation de la durée, de l’intensité et du nombre d’acteurs mobilisés. Là aussi, nous appelons à un changement de paradigme.</span></p>
<p style="text-align: justify;"><span data-contrast="auto">D’abord, nous appelons à nourrir une culture de la préparation reposant sur les huit piliers détaillés plus haut. Autrement dit, d’outiller, de formaliser des capacités à faire et d’entrainer unitairement ces capacités tout au long de l’année – sans nécessairement les événementialiser dans un exercice en grande pompe (ex : atelier en ComEx sur les 10 premières actions à lancer en cas de cyber crash, tester l’isolation des sauvegardes ou la restauration de postes de travail). </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Par ailleurs, en cohérence et en conséquence d’une logique d’entrainement verticalisée (i.e. permettre puis simuler), il est important d’entrainer la capacité de séquencement rapide et efficace des différentes capacités, des différents piliers. Ainsi, il convient de proposer des exercices plus larges, communs aux équipes métiers, forensic, décisionnelles, pour orchestrer leurs différentes simulations dans un seul exercice. En entrainement, par exemple, tester la capacité de détection avec une Purple Team puis la capacité de mobilisation du dispositif de crise avec une mobilisation surprise via les outils alternatifs prévus. Un second exemple : travailler la capacité de coordination des nombreuses cellules de crise sur un temps long puis, celle d’ajuster un message de communication à l’ensemble de ses parties prenantes (interne et externe). </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> <img decoding="async" class="aligncenter size-full wp-image-19608" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-2-FR.jpg" alt="" width="1558" height="1078" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-2-FR.jpg 1558w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-2-FR-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-2-FR-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-2-FR-768x531.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture-2-FR-1536x1063.jpg 1536w" sizes="(max-width: 1558px) 100vw, 1558px" /></span></p>
<h3><b><span data-contrast="auto">S’inscrire dans la durée </span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Pour être pertinente, cette approche doit être supportée par une réflexion stratégique, globale, pluriannuelle. Parce que plus ambitieuse, impliquant plus de parties prenantes (SOC, RPCA, Résilience, Infra, CISO, ComEx, Tiers, …), elle peut gagner sa légitimité par une évaluation empirique préalable des moyens :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<ol>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Evaluez l’état actuel de votre niveau de préparation en adoptant une approche centrée sur la faisabilité des huit piliers. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Etablissez une cible de maturité à atteindre et une feuille de route dont vous saurez rendre compte dans le temps de manière empirique.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li style="text-align: justify;" data-leveltext="%1." data-font="Calibri" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559683&quot;:0,&quot;335559684&quot;:-1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0,46],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Partagez enfin à vos équipes dirigeantes une vision plus robuste de votre maturité en gestion de crise. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:0,&quot;335551620&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">Une telle approche, plus empirique, plus personnalisée permettra non seulement d’identifier des manques capacitaires mais surtout de s’entrainer véritablement aux actions qui seront indispensables au moment du pire. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:257}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/repenser-sa-strategie-de-preparation-a-la-gestion-de-crise-dorigine-cyber/">Repenser sa stratégie de préparation à la gestion de crise d’origine cyber</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/02/repenser-sa-strategie-de-preparation-a-la-gestion-de-crise-dorigine-cyber/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>EBIOS (2010) est mort, vive EBIOS (RM) ?</title>
		<link>https://www.riskinsight-wavestone.com/2019/01/ebios-2010-est-mort-vive-ebios-rm/</link>
		
		<dc:creator><![CDATA[Swann Lassiva]]></dc:creator>
		<pubDate>Wed, 23 Jan 2019 18:12:04 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[analyse de risques]]></category>
		<category><![CDATA[ANSSI]]></category>
		<category><![CDATA[EBIOS]]></category>
		<category><![CDATA[EBIOS RM]]></category>
		<category><![CDATA[EBIOS RM/homologation]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Risque]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11577/</guid>

					<description><![CDATA[<p>Résultat d’un travail d’envergure porté durant deux ans par l’ANSSI et le Club EBIOS, EBIOS Risk Manager (EBIOS RM) est la nouvelle déclinaison de la méthodologie d’analyse de risque EBIOS. Bien que les principes fondamentaux d’identification des enjeux, des risques...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/01/ebios-2010-est-mort-vive-ebios-rm/">EBIOS (2010) est mort, vive EBIOS (RM) ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Résultat d’un travail d’envergure porté durant deux ans par l’ANSSI et le Club EBIOS, <strong>EBIOS Risk Manager</strong> (EBIOS RM) est la nouvelle déclinaison de la méthodologie d’analyse de risque EBIOS.</p>
<p>Bien que les principes fondamentaux d’identification des enjeux, des risques et des actions de remédiation demeurent, la méthode s’illustre par son appel à des <strong>scénarios d’attaque complexes</strong> <strong>tirant partie de vulnérabilités multiples,</strong> à la manière d’attaques réelles comme celle contre les systèmes de connexion à SWIFT de la Banque Centrale du Bangladesh en 2016 ou contre Sony Pictures en 2014&#8230; Autre évolution majeure, l’apparition d’une <strong>analyse approfondie des attaquants potentiels, de l’écosystème et des parties prenantes</strong> du périmètre étudié.</p>
<p>Ce changement de posture permet à EBIOS RM de répondre spécifiquement aux problématiques posées par des<strong> attaquants toujours plus professionnalisés </strong>qui étudieront méthodiquement les vulnérabilités d’une cible ainsi que l’ensemble de son écosystème pour parvenir à leurs fins. Elle vient ainsi remplir une zone de vide dans l&rsquo;espace des méthodologies d’analyse de risques.</p>
<p>Néanmoins, malgré cette approche réellement innovante et comme nous allons l’étayer ci-dessous, EBIOS RM ne doit<strong> pas forcément être considérée comme la nouvelle démarche globale</strong> d’analyse des risques mais plutôt comme une <strong>nouvelle corde à l’arc</strong> méthodologique du RSSI pour traiter les scénarios d’attaque les plus complexes.</p>
<p>S’appuyant sur nos premiers retours d’expérience de l’application concrète de cette méthode, nous présenterons en détail les évolutions qu’elle apporte ainsi que leurs implications sur la gouvernance plus générale des risques SSI.</p>
<h1>EBIOS RM, une nouvelle méthodologie pour mieux appréhender les risques complexes de cybersécurité<code></code></h1>
<p>Depuis bientôt 10 ans, EBIOS 2010 propose une méthode centrée sur la notion de <strong>menaces unitaires</strong> tirant partie de <strong>vulnérabilités</strong> et de prévention de leurs <strong>impacts sur des processus métiers</strong>. Cette méthode, qui remettait à l’époque le métier au centre de l’analyse de risques, n’est cependant <strong>pas conçue pour </strong>identifier et traiter<strong> des menaces complexes. </strong>Ces menaces, composées de rebonds de l’attaquant d’une vulnérabilité à une autre pour atteindre ses fins, constituent pourtant aujourd’hui une part majeure de l’univers des risques SSI et ont été mises <strong>à l’ordre du jour de nombreux comités exécutifs</strong> à la suite des dernières attaques majeures comme NotPetya ou WannaCry.</p>
<p>EBIOS RM vise à compléter ce manque par une approche intégrant dans un premier temps de l’étude poussée<strong> des intentions des attaquants</strong> potentiels, puis la prise en compte formelle de <strong>l’écosystème</strong> et enfin l’identification de <strong>scénarios d’attaque complexes de type <em>kill chain</em></strong>. L’objectif final de cette étude n’est plus l’alignement des mesures de sécurité à des failles unitaires comme pour EBIOS 2010 mais bien la capacité à maîtriser des risques aux facettes multiples.</p>
<h1 style="text-align: left;">En préalable, mener un travail préparatoire concernant les vulnérabilités</h1>
<p>EBIOS RM propose dans un premier temps la mise place d’une étude structurée du niveau de sécurité du périmètre analysé par une revue de conformité. Cette vérification permet d’identifier un premier panel de vulnérabilités, <strong>comme le ferait un attaquant</strong> en testant par exemple la version des infrastructures ou les vulnérabilités de l’OWASP.</p>
<p>Contrairement à ce qui est proposé dans la méthode EBIOS 2010, la principale finalité de cette approche n’est pas de remédier à des vulnérabilités unitaires mais bien d’alimenter la définition des scénarios d’attaque complexes en identifiant les potentiels <strong>points de rebond</strong> de l’attaquant.</p>
<h1>Ensuite, mieux prendre en compte l’écosystème et les sources d’attaque</h1>
<p>Par ailleurs, afin d’adapter l’analyse des risques à la réalité des SI contemporains et de l’univers de menace, EBIOS RM intègre une innovation majeure sous la forme de la <strong>revue systématique de l’écosystème</strong> du périmètre étudié, depuis les <strong>tiers de confiance</strong> connectés à celui-ci jusqu’aux <strong>tiers présumés hostiles</strong> tels que des concurrents, des états voire des activistes.</p>
<p>L’étude des tiers de confiance met en lumière leurs interactions avec le périmètre étudié, <strong>trop souvent acquises comme sûres</strong>, qui constituent un vecteur d’attaque idéal pour un attaquant contournant ainsi les défenses périmétriques voire les mesures de gestion des accès internes.</p>
<p>L’étude des tiers hostiles place quant à elle la notion <strong>d’intentionnalité de la malveillance </strong>au cœur de l’étude. EBIOS RM propose donc de les identifier précisément et d’analyser les objectifs possiblement visés. Ce changement d’angle de vue sert de base au développement de scénarios d’attaque complexes dans la suite de la démarche.</p>
<p>Cette nouvelle approche vise notamment à faire face aux attaques par <em>water-holing</em> ou encore des conséquences de la compromission d’un SI tiers comme les fuites de données de l’enseigne américaine Target en 2013.</p>
<h1>Enfin, un travail itératif de construction des scénarios d’attaque</h1>
<p>Sur la base de cette connaissance approfondie du contexte, la démarche EBIOS RM vise à réaliser une <strong>étude préliminaire et plus fonctionnelle</strong> des évènements pouvant survenir sous la forme de scénarios stratégiques, puis un <strong>zoom plus technique</strong> sous la forme de scénarios opérationnels détaillés. L’objectif est que ces deux visions s’alimentent tout au long de l’étude dans une <strong>réflexion itérative</strong>.</p>
<p>EBIOS RM demande tout d’abord de définir de 3 à 5 scénarios stratégiques combinant source d’attaque, objectif visé et principaux moyens utilisés pour atteindre cet objectif. Cette <strong>vision de haut niveau et aux aspects techniques très limités</strong>, atout clef pour présenter les risques cyber <strong>aux métiers voire aux instances dirigeantes </strong>d’une organisation, permet également de préciser le périmètre de la réflexion plus technique qui sera réalisée au travers de 10 à 15 scénarios opérationnels.</p>
<p>Ces <strong>scénarios opérationnels</strong> racontent un fil détaillé d’évènements qui, combinés, mènent à un impact majeur. EBIOS RM structure ce cheminement au travers de quatre phases. Tout d’abord, la <strong>prise de connaissance</strong> par l’attaquant du SI ciblé, de son fonctionnement et de ses acteurs. Ensuite, la phase <strong>d’entrée </strong>dans ce SI au travers d’actions comme le phishing ou l’exploitation d’une <em>backdoor</em>. Puis vient la phase de <strong>recherche</strong> des données ou du SI critique que l’attaquant souhaite compromettre. Enfin, c’est la phase <strong>d’exploitation</strong> de cette cible via par exemple l’exfiltration de données ou l’implantation d’une bombe logique.</p>
<p>Chaque scénario d’attaque opérationnel aura donc <strong>sa propre histoire à raconter, sa propre <em>kill chain</em></strong><em>,</em> dont la vraisemblance sera déterminée. Cette spécificité est une des forces de l’étude, facilitant sa restitution, mais lui permettant également <strong>d’alimenter la réflexion d’un SOC</strong> concernant la définition de scénarios de corrélation à implémenter dans un SIEM.</p>
<p>Cette hauteur d’analyse en fait d’ailleurs un outil de choix pour l’étude des risques des périmètres les plus critiques d’une entreprise, comme par exemple les SI d’importance vitale.</p>
<h1>Un outil ambitieux dont il faut cadrer l’utilisation</h1>
<p>EBIOS RM présente des atouts séduisants par la prise en compte des motivations et méthodes des attaquants, de l’étude approfondie des tiers de confiance comme potentiels vecteurs d’attaque ou encore par sa capacité à produire des scénarios d’attaques complexes mais capables de convaincre des publics non-initiés.</p>
<p>L’une des principales qualités d’EBIOS RM, imposer réflexion et créativité pour définir les scénarios stratégiques et opérationnels pertinents, a néanmoins un revers notable : EBIOS RM ne pourra ainsi pas, exception faite de l’étude du socle et des acteurs menaçants, <strong>faire l’objet d’une industrialisation poussée</strong> des outils associés <strong>sans craindre</strong> une perte de créativité et donc <strong>une perte de qualité</strong> dans ses résultats. Cette logique s’écarte donc de celle en vigueur pour EBIOS 2010 qui rendait par exemple possible une revue exhaustive des menaces, permise par la complexité très souvent limitée de celles-ci.</p>
<p>En l’absence de cadre largement outillé et afin d’éviter que la subjectivité des participants n’y fasse son lit, EBIOS RM va ainsi exiger <strong>de son pilote un éventail de compétences qui reste rare</strong> sur le marché : des <strong>connaissances techniques pointues et orientées test d’intrusion </strong>pour déterminer ce que serait capable de réaliser un attaquant selon son niveau d’expertise, de la <strong>créativité,</strong> une <strong>capacité au <em>story telling</em>, à la synthèse et à la pédagogie</strong>, afin de définir des scénarios d’attaques qui auront à la fois <strong>suffisamment d’impact et de pertinence</strong> pour convaincre à la fois les équipes métiers et techniques tout en illustrant avec justesse et moins de quinze scénarios opérationnels <strong>toutes les facettes</strong> remarquables de la situation étudiée.</p>
<p>Ces différentes qualités renforceront par ailleurs la <strong>légitimité</strong> du pilote de l’étude, indispensable <strong>pour animer et recadrer efficacement</strong> les différents groupes de travail demandés par la méthodologie, afin d’éviter les discussions sans fin qu’elle peut risquer d’entraîner par ses aspects subjectifs. Il faut en outre garder à l’esprit que par son aspect <strong>itératif</strong> et les nombreux groupes de travail qu’elle implique, EBIOS RM sera une démarche <strong>significativement plus coûteuse en temps</strong> qu’EBIOS 2010. De plus, ses résultats seront <strong>difficilement réutilisables d’une étude à l’autre</strong>, en cela qu’elle se concentre justement sur les spécificités des périmètres étudiés.</p>
<h1>Les sources accidentelles écartées</h1>
<p>Dernier point d’attention, EBIOS RM, en plaçant l’intentionnalité au cœur de sa démarche, <strong>écarte les sources accidentelles</strong>. Pourtant, celles-ci se produisent régulièrement, qu’il s’agisse d’un coup de pelleteuse, d’une corruption d’une base de données ou de l’erreur d’un administrateur. Par ailleurs, le cœur de la démarche EBIOS RM, en générant un nombre limité de scénarios opérationnels, <strong>ne vise pas à l’exhaustivité</strong> qui était une des forces d’EBIOS 2010. La réponse de la démarche à ce biais méthodologique est l’étape d’étude du socle, mais celle-ci <strong>n’est qu’une revue de conformité</strong>. Si on imagine appliquer la démarche à un périmètre existant présentant de nombreux axes d’améliorations et qu’on utilise un référentiel de conformité suffisamment exhaustif (les 42 règles de l’ANSSI ou ISO27002), on pourra se retrouver avec une liste à la Prévert des mesures correctives à mettre en œuvre, <strong>sans moyen rigoureux de les prioriser</strong>, sauf à faire appel à EBIOS 2010 qu’EBIOS RM visait à remplacer…</p>
<h1>Vers une refonte de la gouvernance de la gestion des risques</h1>
<p>EBIOS RM est donc une démarche qui nécessite un temps de mise en œuvre certain ainsi que des expertises à la disponibilité souvent déjà limitée, et dont les résultats seront difficiles à réutiliser. En tenant également compte de ses priorités méthodologiques, nous pensons préférable de <strong>concentrer</strong> l’application de cette démarche aux systèmes présentant <strong>des enjeux forts</strong> et dont le niveau de sécurité a déjà <strong>un certain niveau de maturité</strong>, par exemple parce qu’ils seront passés par l’étape EBIOS 2010. Il nous semble également préférable d’utiliser EBIOS RM <strong>pour des ensembles cohérents de SI </strong>(exemple : une voiture ou les activités marketing) afin de conserver un périmètre d’étude suffisamment important pour permettre des attaques avancées. Enfin, sur des <strong>ensembles cohérents de SI appartenant à des acteurs différents</strong>, il est possible d’appliquer la méthode jusqu’aux scénarios stratégiques afin de fixer des priorités d’étude pour les analyse de risques plus détaillées qui seront mises en œuvre par chaque entité sur ses périmètres propres. EBIOS RM sera dans ces cas d’autant plus pertinente qu’elle se concentrera uniquement sur des scénarios <strong>au plus proche des pratiques métiers</strong>.</p>
<h1>EBIOS RM, une brique dans l’offre de services d’analyse de risque</h1>
<p>L’arrivée d’EBIOS RM, démarche novatrice quoique à utiliser avec mesure, et qui finalement <strong>complète plus qu’elle ne remplace</strong> EBIOS 2010, participe donc à créer ce qu’on pourrait appeler une <strong>offre de service EBIOS</strong>. L<strong>es ressources et les compétences nombreuses qu’elle nécessite</strong> pour être mise en œuvre la réserveront ainsi à des périmètres spécifiques,<strong> fortement exposés ou porteurs d’enjeux majeurs</strong> comme par exemples les SI d’importance vitale, <strong>ayant déjà fait l’objet d’un socle de mesures d’hygiène SSI</strong>.</p>
<p>Tout ceci plaide en faveur de la mise en œuvre<strong>, en amont des projets, d’une démarche de gouvernance des risques, transverse à l’entité,</strong> qui permettra de déterminer rapidement les <strong>enjeux, l’exposition et la maturité sécurité</strong> de ses périmètres fonctionnels et applicatifs, puis de décider en fonction quelle méthodologie de sécurisation mettre en place : simple revue de conformité à un socle minimal de règles de sécurité, étude EBIOS 2010 plus ou moins approfondie ou enfin, sur les périmètres à la fois sensibles et matures, étude EBIOS RM.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/01/ebios-2010-est-mort-vive-ebios-rm/">EBIOS (2010) est mort, vive EBIOS (RM) ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La crise cyber, un sujet médiatique à part entière</title>
		<link>https://www.riskinsight-wavestone.com/2017/11/la-crise-cyber-un-sujet-mediatique-a-part-entiere/</link>
		
		<dc:creator><![CDATA[Swann Lassiva]]></dc:creator>
		<pubDate>Fri, 24 Nov 2017 21:43:25 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[communication]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[crisis management]]></category>
		<category><![CDATA[cyber]]></category>
		<category><![CDATA[media]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10203/</guid>

					<description><![CDATA[<p>Bien qu’elles s’appuient sur des objectifs, des méthodes et des outils similaires, gestion et communication de crise cyber s’approprient nécessairement les spécificités des problématiques qu’elles traitent pour être pertinentes et donc efficaces. Dans le cas d’une crise d’origine cyber, la...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2017/11/la-crise-cyber-un-sujet-mediatique-a-part-entiere/">La crise cyber, un sujet médiatique à part entière</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Bien qu’elles s’appuient sur des objectifs, des méthodes et des outils similaires, gestion et communication de crise cyber s’approprient nécessairement les spécificités des problématiques qu’elles traitent pour être pertinentes et donc efficaces. Dans le cas d’une crise d’origine cyber, la prise en compte de ses particularités et de son exposition à des publics parfois nombreux, exige une anticipation et une préparation spécifiques dont la première étape est la compréhension de l’exposition médiatique qu’elle aura.</em></p>
<h2>Adresser le besoin de savoir et le besoin de rassurance</h2>
<p>Soutenue par l’augmentation du nombre d’incidents et d’attaques sur les systèmes d’information, la crise cyber s’est installée dans l’espace public. La démocratisation de son champ lexical est ainsi un indicateur marquant de la place médiatique qu’a pris ce sujet. Fuite de données, ransomware, hacktiviste, DDoS, phishing, lanceur d’alerte, ces mots ont quitté les salles serveurs et les blogs spécialisés pour se faire une place dans les colonnes des journaux nationaux et dans le vocabulaire de la plupart des français. La crise cyber n’est plus un simple incident qualité silencieusement traité en interne et est devenue un événement qui suscite l’intérêt de tous les publics entraînant mécaniquement dans son sillage une crise de nature communicationnelle. Cependant, si la popularité nouvelle de cette thématique se décline logiquement dans l’accroissement de la couverture de ces crises, d’autres éléments justifient l’augmentation significative des sollicitations, qu’elles soient internes ou externes à l’organisation en crise.</p>
<p>Lorsque la crise cyber a pour conséquence la fuite d’une donnée par exemple, ce n’est plus seulement le sujet de la crise qui est médiatique, mais son objet même. De fait, lorsque la donnée fuite ou est volée, sa nature intrigue et suscite la curiosité, qu’il s’agisse d’une donnée personnelle, d’un secret d’état ou simplement d’une conversation privée. Cette mécanique engendre logiquement pour de nombreux publics tant le besoin de connaître l’inconnu, que de s’assurer de ne pas en être la victime. Ces deux besoins primaires de curiosité et de réassurance constituent les moteurs essentiels de la couverture médiatique et plus généralement incite le consommateur d’information, le partenaire, le client à combler ce besoin et à chercher à obtenir cette information. La même logique suppose que la source de cette information, en l’occurrence, le détenteur légitime de cette donnée adresse ces requêtes et communique sur l’incident.</p>
<p>Que ce soient des évènements stratégiques tels que des élections présidentielles ou des conversations privées du quotidiens via des médias digitaux qui sont compromis, l’effet médiatique de la crise se voit amplifié par le caractère extraordinaire de l’événement. Cela résulte tant de sa supposée impossibilité que de la confiance que le public lui confère. La rupture soudaine de la confiance placée en ces « institutions » d’importances majeures, érigées en bonne place dans une version 2.0 de la pyramide de Maslow, génère alors elle aussi l’intérêt et le besoin de savoir, traduits dans une explosion du nombre des requêtes et des demandes d’information à l’organisation en crise.</p>
<p><img decoding="async" class="size-full wp-image-10207" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/11/Image-de-larticle.png" alt="" width="719" height="532" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/11/Image-de-larticle.png 719w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/11/Image-de-larticle-258x191.png 258w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/11/Image-de-larticle-53x39.png 53w" sizes="(max-width: 719px) 100vw, 719px" /></p>
<p style="text-align: center;"><em>figure 1. Exemple de pyramide de Maslow<br />
</em></p>
<h2>Guerre de communication entre l&rsquo;attaquant et le communicant</h2>
<p>La communication de crise cyber est ainsi un exercice particulier de par le sujet qu’elle traite, mais aussi de par la nature des acteurs en présence. De fait, quand des sommes incommensurables d’argent sont dérobées sans coup férir ou que des institutions tombent sous les attaques d’hacktivistes « citoyens », l’opinion voue une sympathie relative à l’encontre du héros moderne qu’est le pirate romanesque, le <em>hacker</em> hors la loi, le justicier anonyme.</p>
<p>Ce personnage public, conscient de son image et des codes du monde communicationnel, saura bien entendu se jouer de cet environnement. Ainsi, les méthodes mêmes des attaquants renforcent la place centrale de la communication dans la gestion des crises cyber. Les attaques aux motifs politiques, idéologiques et militants ne se limitent plus à la compromission d’un système mais envoient un message dont la publicité doit être maximale.</p>
<p>Cette appropriation manifeste des méthodes propres aux activistes s’illustre de plusieurs manières : Annonce d’un DDoS en amont, défacement d’un site internet, publication au fur et à mesure de preuves d’un vol sur les réseaux sociaux, diffusion d’informations telles que des échanges de conversations mails privés compromettants… Si les attaquants ont appris à maximiser l’impact réputationnel des attaques, ils utilisent aussi ce levier afin de perturber la gestion de crise de leur cible et générer un bruit qui leur fera gagner du temps une fois leur attaque découverte. Alors qu’un des facteurs clefs du succès d’une gestion de crise est la reprise en main du rythme de celle-ci et de la publication de nouveaux éléments, la crise cyber laisse inéluctablement ce pouvoir à un tiers malveillant.</p>
<p>Ce tiers peut aussi, si la compromission est profonde, altérer les moyens de communication de l’entreprise. Alors qu’elle tente de répondre à la nécessité de s’exprimer urgemment et largement, cette entrave peut lourdement affecter la fluidité de sa communication. Sans messagerie mail, comment diffuser un message à ses employés ? Sans réseaux sociaux, comment être au plus proche de sa communauté et répondre à ses questions ?</p>
<h2>Restaurer le rapport de confiance par la communication</h2>
<p>Fasciné par les attaquants et l’ampleur des attaques, le grand public n’en demeure pas moins intransigeant à une heure où la confiance et la donnée constituent la valeur même d’une entreprise. Intrinsèquement, la préservation de la première suppose la protection de la seconde. Lorsque l’organisation faillit à cet objectif, la communication de crise est seule en mesure de restaurer ce rapport de confiance duquel dépend l&rsquo;avenir de la relation avec clients et partenaires qui continueront ou non à confier la garde de leurs données ou la gestion de leurs outils, ainsi que leurs services à une organisation.</p>
<p>Cette exigence de confiance entraine par ailleurs, lorsqu’elle est brisée, la recherche et la désignation rapide d’un responsable. Bien que la réalité des faits soit bien plus complexe, le grand public aura aisément tendance à supposer que les attaques informatiques sont rendues possibles par l’exploitation d’une vulnérabilité et donc d’une faute.</p>
<p>Une fuite de données, n’est ainsi pas uniquement perçue comme une attaque perpétuée par un tiers malintentionné, mais aussi comme une négligence dans la défense de l’entreprise victime du vol. Cette dernière se voit automatiquement désignée comme responsable et sa réputation en est logiquement impactée. Alors même que les attaquants se professionnalisent, que les attaques se complexifient et que l’absence de vulnérabilité est un mythe, la cyberattaque est aujourd’hui un sujet de gestion et de communication de crise à part entière. Du fait de son impact potentiel sur le quotidien du grand public et donc sa nature médiatique, elle force la victime, considérée comme co-responsable de sa perte, à s’exprimer.</p>
<h2>Réaliser l&rsquo;effort de simplicité pour mieux communiquer face à la crise</h2>
<p>Au-delà de la définition d’une stratégie claire, partagée et opportune, la gestion de crise cyber avec son rythme particulier et les entraves causées par les attaquants doit être accompagnée d’une communication particulière qui suppose enfin un dernier travail : l’effort de simplicité.</p>
<p>Face à la crise cyber et comme pour tout type de crise, communiquer suppose d’être en mesure de traduire les évènements subis et les actions correctives menées en impacts clairs et de porter ce discours de façon cohérente. Bien entendu, la complexité des termes et des rouages d’une crise cyber rend cet exercice délicat et constitue une autre spécificité à prendre en considération.</p>
<p>Dans ce cadre, par sa capacité à traduire la cause technique en conséquence métier et plus généralement par son pouvoir vulgarisateur, le rôle du RSSI et de ses équipes est central. En situation nominale comme en temps de crise, la mission du RSSI est de porter cet effort de traduction des faits et des composantes techniques non seulement en impacts métiers mais en impacts compréhensibles et convaincants pour des publics diversifiés et non experts. Il ou elle peut ainsi être amené à concevoir, voire à porter les éléments de langage de communication de crise de la même manière qu’un représentant des ressources humaines sera exposé lors d’une crise sociale.</p>
<p>Sans présupposer de son exposition au journal télévisé d’une grande chaine de télévision, la parole des experts SI sera attendue sur les réseaux sociaux, sur les réseaux professionnels, dans la presse spécialisée ou en interne. En communication de crise, chacun est responsable de tous et tout un chacun doit s’y préparer.</p>
<p>Ainsi, le sujet cyber porte une puissance médiatique qui lui est propre ; dont la conséquence immédiate est l’augmentation considérable des attentes et des demandes d’informer émanant des différentes directions d’une organisation ainsi que du public externe. Si l’imminence de l’occurrence d’un incident SI implique une défense spécifique et une planification de la continuité des opérations, elle exige aussi l’anticipation de ces requêtes et une préparation active à cet effort global de communication.</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2017/11/la-crise-cyber-un-sujet-mediatique-a-part-entiere/">La crise cyber, un sujet médiatique à part entière</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
