<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>menaces - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/menaces/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/menaces/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 12 Jul 2021 08:54:03 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>menaces - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/menaces/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Hackuity &#124; Shake&#8217;Up &#8211; Le futur de la gestion des vulnérabilités: état de la menace et problématiques actuelles de gestion des vulnérabilités (1/2)</title>
		<link>https://www.riskinsight-wavestone.com/2021/02/hackuity-shakeup-le-futur-de-la-gestion-des-vulnerabilites-etat-de-la-menace-et-problematiques-actuelles-de-gestion-des-vulnerabilites-1-2/</link>
		
		<dc:creator><![CDATA[Patrick Ragaru]]></dc:creator>
		<pubDate>Wed, 10 Feb 2021 07:00:25 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[gestion des vulnérabilités]]></category>
		<category><![CDATA[hackuity]]></category>
		<category><![CDATA[menaces]]></category>
		<category><![CDATA[patching]]></category>
		<category><![CDATA[shake'up]]></category>
		<category><![CDATA[vulnérabilité]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15080</guid>

					<description><![CDATA[<p>Nous avons récemment ouvert les contributions à ce blog aux start-ups accélérées par notre dispositif Shake’Up. Hackuity repense la gestion des vulnérabilitiés grace à une platforme qui collecte, normalise et orchestre les pratiques d&#8217;évaluation de la sécurité automatisées et manuelles...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/02/hackuity-shakeup-le-futur-de-la-gestion-des-vulnerabilites-etat-de-la-menace-et-problematiques-actuelles-de-gestion-des-vulnerabilites-1-2/">Hackuity | Shake&rsquo;Up &#8211; Le futur de la gestion des vulnérabilités: état de la menace et problématiques actuelles de gestion des vulnérabilités (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Nous avons récemment ouvert les contributions à ce blog aux start-ups accélérées par notre dispositif Shake’Up. Hackuity repense la gestion des vulnérabilitiés grace à une platforme qui collecte, normalise et orchestre les pratiques d&rsquo;évaluation de la sécurité automatisées et manuelles et les enrichit avec des sources de données de Cyber Threat Intelligence, des éléments de contexte technique et les impacts business. Hackuity permet notamment de valoriser l&rsquo;arsenal de détection des vulnérabilités existant, de prioriser les vulnérabilités les plus importantes, de gagner du temps sur les tâches à faible valeur ajoutée et de réduire les coûts de remédiation, d&rsquo;accéder à une vision exhaustive et continue de la posture de sécurité de l&rsquo;entreprise et de répondre aux obligations de conformité.</em></p>
<p>&nbsp;</p>
<h2>De quoi parle-t-on ?</h2>
<p>L’ISO 27005 définit une <strong>vulnérabilité</strong> comme « <em>une faiblesse d&rsquo;un actif ou d&rsquo;un groupe d&rsquo;actifs qui peut être exploitée par une ou plusieurs menaces, où un actif est tout ce qui a une valeur pour l&rsquo;organisation</em> ». Pour le SANS, la <strong>gestion des vulnérabilités</strong> est « <em>le processus par lequel les vulnérabilités informatiques sont identifiées et les risques liés à ces vulnérabilités sont évalués. Cette évaluation conduit à la correction des vulnérabilités et à la suppression du risque ou à une acceptation formelle du risque</em> ». Au fil du temps, la gestion des vulnérabilités est devenue une pratique fondamentale de la cybersécurité et les professionnels du métier s’accordent aujourd’hui unanimement pour dire que c’est un processus essentiel pour minimiser la surface d&rsquo;attaque de l’entreprise.</p>
<p>&nbsp;</p>
<figure id="post-15081 media-15081" class="align-none"><img fetchpriority="high" decoding="async" class="wp-image-15081 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-1.jpg" alt="" width="675" height="571" /></figure>
<p style="text-align: center;">Source: <a href="https://blogs.gartner.com/augusto-barros/2019/10/25/new-vulnerability-management-guidance-framework/">https://blogs.gartner.com/augusto-barros/2019/10/25/new-vulnerability-management-guidance-framework/</a></p>
<p>&nbsp;</p>
<p>La gestion des vulnérabilités est ainsi désormais intégrée dans tous les grands référentiels, standards, régulations sectorielles, guides ou bonnes pratiques de sécurité (ISO, PCI-DSS, guide d’hygiène de l’ANSSI, GDPR, accords de Bâle, LPM, NIS, …) et est même réglementaire dans certains contextes. Toute bonne politique de sécurité d’entreprise y accorde d’ailleurs un chapitre significatif.  Un mal nécessaire pour beaucoup.</p>
<p>&nbsp;</p>
<h2>Vulnérabilités : état de la menace</h2>
<p>Cependant, en 2019, selon une étude menée par le Ponemon Institute<a href="#_ftn1" name="_ftnref1">[1]</a> « <em>60% des incident de sécurité étaient [encore] la conséquence de l’exploitation d’une vulnérabilité pourtant connue mais non encore corrigée par les entreprises</em> ».</p>
<p>Pour illustrer l’ampleur actuelle du phénomène, considérons la grande menace cyber de 2020 et probablement de 2021 : les ransomwares. Bien que les ransomwares se propagent généralement par des actions initiées par l&rsquo;utilisateur, comme cliquer sur un lien malveillant dans un spam ou visiter un site web compromis, une grande partie de ceux-ci exploitent également des vulnérabilités informatiques. Ainsi, si on analyse en détail le top-5 des ransomwares les plus virulents en 2020 selon intel471<a href="#_ftref2" name="_ftnref1">[2]</a>, on constate que leurs « kill-chain » exploitent toutes des vulnérabilités (CVE).</p>
<table style="border-collapse: collapse; width: 100%; height: 868px;">
<tbody>
<tr style="height: 45px;">
<td style="width: 16.6667%; height: 45px; text-align: center;">Ransomware Name</td>
<td style="width: 16.6667%; height: 45px; text-align: center;">First known occurrence</td>
<td style="width: 16.6667%; height: 45px; text-align: center;">Known exploited CVE</td>
<td style="width: 16.6667%; height: 45px; text-align: center;">CVE publication date</td>
<td style="width: 16.6667%; height: 45px; text-align: center;">Patch / workaround</td>
<td style="width: 16.6667%; height: 45px; text-align: center;">CVSS V2.0 Score</td>
</tr>
<tr style="height: 211px;">
<td style="width: 16.6667%; height: 211px; text-align: center;" width="123">Maze</p>
<p>(aka ChaCha)</td>
<td style="width: 16.6667%; height: 211px; text-align: center;" width="123">05-2019</td>
<td style="width: 16.6667%; height: 211px; text-align: center;" width="123">CVE-2018-15982</p>
<p>CVE-2018-4878</p>
<p>CVE-2019-11510</p>
<p>CVE-2018-8174</p>
<p>CVE-2019-19781</td>
<td style="width: 16.6667%; height: 211px; text-align: center;" width="113">18/01/2019</p>
<p>06/02/2018</p>
<p>08/05/2019</p>
<p>05/09/2018</p>
<p>27/12/2019</td>
<td style="width: 16.6667%; height: 211px; text-align: center;" width="85">12-2018</p>
<p>02-2018</p>
<p>04-2019</p>
<p>08-2018</p>
<p>12-2019</td>
<td style="width: 16.6667%; height: 211px; text-align: center;" width="76">10</p>
<p>7.5</p>
<p>7.5</p>
<p>7.6</p>
<p>7.5</td>
</tr>
<tr style="height: 133px;">
<td style="width: 16.6667%; height: 133px; text-align: center;" width="123">REvil</p>
<p>(aka Sodinokibi)</td>
<td style="width: 16.6667%; height: 133px; text-align: center;" width="123">04-2019</td>
<td style="width: 16.6667%; height: 133px; text-align: center;" width="123">CVE-2018-8453</p>
<p>CVE-2019-11510</p>
<p>CVE-2019-2725</td>
<td style="width: 16.6667%; height: 133px; text-align: center;" width="113">10/10/2018</p>
<p>08/05/2019</p>
<p>26/04/2019</td>
<td style="width: 16.6667%; height: 133px; text-align: center;" width="85">10-2018</p>
<p>05-2019</p>
<p>04-2019</td>
<td style="width: 16.6667%; height: 133px; text-align: center;" width="76">7,2</p>
<p>7,5</p>
<p>7,5</td>
</tr>
<tr style="height: 173px;">
<td style="width: 16.6667%; height: 173px; text-align: center;" width="123">Netwalker</td>
<td style="width: 16.6667%; height: 173px; text-align: center;" width="123">09-2019</td>
<td style="width: 16.6667%; height: 173px; text-align: center;" width="123">CVE-2015-1701</p>
<p>CVE-2017-0213</p>
<p>CVE-2020-0796</p>
<p>CVE-2019-1458</td>
<td style="width: 16.6667%; height: 173px; text-align: center;" width="113">21/04/2015</p>
<p>12/05/2017</p>
<p>12/03/2020</p>
<p>10/12/2019</td>
<td style="width: 16.6667%; height: 173px; text-align: center;" width="85">05-2015</p>
<p>05-2017</p>
<p>03-2020</p>
<p>12-2019</td>
<td style="width: 16.6667%; height: 173px; text-align: center;" width="76">7,2</p>
<p>1.9</p>
<p>7,5</p>
<p>7.2</td>
</tr>
<tr style="height: 212px;">
<td style="width: 16.6667%; height: 212px; text-align: center;" width="123">Ryuk</td>
<td style="width: 16.6667%; height: 212px; text-align: center;" width="123">08-2018</td>
<td style="width: 16.6667%; height: 212px; text-align: center;" width="123">CVE-2013-2618</p>
<p>CVE-2017-6884</p>
<p>CVE-2018-8389</p>
<p>CVE-2018-12808</p>
<p>CVE-2020-1472</td>
<td style="width: 16.6667%; height: 212px; text-align: center;" width="113">05/06/2014</p>
<p>06/04/2017</p>
<p>15/08/2018</p>
<p>29/08/2018</p>
<p>17/08/2020</td>
<td style="width: 16.6667%; height: 212px; text-align: center;" width="85">*-2014</p>
<p>04-2017</p>
<p>08-2018</p>
<p>08-2018</p>
<p>08-2020</td>
<td style="width: 16.6667%; height: 212px; text-align: center;" width="76">4,3</p>
<p>9,0</p>
<p>7,6</p>
<p>7,5</p>
<p>9,3</td>
</tr>
<tr style="height: 94px;">
<td style="width: 16.6667%; height: 94px; text-align: center;" width="123">DopplePaymer</td>
<td style="width: 16.6667%; height: 94px; text-align: center;" width="123">04-2019</td>
<td style="width: 16.6667%; height: 94px; text-align: center;" width="123">CVE-2019-1978</p>
<p>CVE-2019-19781</td>
<td style="width: 16.6667%; height: 94px; text-align: center;" width="113">05/11/2019</p>
<p>27/12/2019</td>
<td style="width: 16.6667%; height: 94px; text-align: center;" width="85">*-2019</p>
<p>01-2020</td>
<td style="width: 16.6667%; height: 94px; text-align: center;" width="76">5,0</p>
<p>7,5</td>
</tr>
</tbody>
</table>
<p style="text-align: center;">Source: Hackuity &amp; National Vulnerability Database (<a href="https://nvd.nist.gov/">https://nvd.nist.gov/</a>)</p>
<p>&nbsp;</p>
<p>Autre constat, il s’agit souvent de vulnérabilités déjà référencées par le NIST lors de l’apparition du ransomware, parfois même depuis plusieurs années, et dont les éditeurs proposaient un correctif ou une méthode de contournement. Une récente étude de CheckPoint<a href="#_ftn3" name="_ftnref1">[3]</a> vient confirmer que <strong>les vulnérabilités les plus anciennes sont toujours les plus exploitées</strong>. Mi-2020, plus de 80% des cyberattaques recensées utilisaient une vulnérabilité publiée avant 2017 et plus de 20% de ces attaques exploitaient même une vulnérabilité connue depuis plus de 7 ans.</p>
<p>&nbsp;</p>
<figure id="post-15083 media-15083" class="align-none"><img decoding="async" class=" wp-image-15083 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-2.png" alt="" width="722" height="334" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-2.png 1196w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-2-413x191.png 413w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-2-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-2-768x355.png 768w" sizes="(max-width: 722px) 100vw, 722px" /></figure>
<p>&nbsp;</p>
<p>Cela souligne l&rsquo;importance &#8211; aujourd’hui encore &#8211; d&rsquo;une installation rapide des mises à jour de sécurité comme mécanisme de défense pour minimiser les risques cybers. Sans grande surprise donc, la gestion des vulnérabilités &#8211; pourtant l’une des plus anciennes pratiques de la cybersécurité &#8211; reste pour Wavestone<a href="#_ftn4" name="_ftnref1">[4]</a> l’un des défis majeurs à relever pour les RSSI en 2021. Faut-il pour autant essayer de corriger toutes les vulnérabilités ? Petit retour dans le passé.</p>
<p>&nbsp;</p>
<h2>« Vulnerability Assessment » vs. « Vulnerability Management »</h2>
<p>Quand elles sont apparues sur le marché, à la fin des années 90, les premières solutions de gestion des vulnérabilités avaient un fonctionnement proche de celui d’un antivirus : l’objectif était de détecter le plus grand nombre possible de menaces potentielles. On parlait plus volontiers de « scanners de vulnérabilités ».</p>
<p>Le volume de vulnérabilités était alors relativement faible par rapport à aujourd’hui. En 2000, le NVD recensait environ 1 000 nouvelles vulnérabilités sur l’année contre plus de 18 000 en 2020.</p>
<p>Un traitement exhaustif et manuel des vulnérabilités était alors encore possible. Les scanners fournissaient la liste des vulnérabilités, leur pertinence dans le contexte de l’entreprise était analysée par les équipes IT et un rapport était envoyé aux responsables métiers. Une fois le rapport approuvé, les administrateurs corrigeaient la vulnérabilité et procédaient à une nouvelle analyse pour vérifier la bonne mise en place du correctif.</p>
<p>&nbsp;</p>
<figure id="post-15085 media-15085" class="align-none"><img decoding="async" class=" wp-image-15085 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-3.png" alt="" width="522" height="365" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-3.png 832w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-3-273x191.png 273w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-3-56x39.png 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-3-768x537.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/Image-3-245x170.png 245w" sizes="(max-width: 522px) 100vw, 522px" /></figure>
<p style="text-align: center;">Source : National Vulnerability Database (<a href="https://nvd.nist.gov/">https://nvd.nist.gov/</a>)</p>
<p>&nbsp;</p>
<p>Pendant les deux décennies suivantes, le nombre de vulnérabilités découvertes a augmenté de façon constante avec une véritable explosion à partir de 2017, tendance qui s’est poursuivie jusqu’à aujourd’hui. En 2020, c’est un record de plus de 18 000 nouvelles vulnérabilités qui ont été recensées et publiées par le NIST. Mais non, les développeurs ne codent pas de plus en plus mal ! Différentes raisons expliquent le nombre croissant de vulnérabilités divulguées :</p>
<ol>
<li>L&rsquo;innovation et la digitalisation accélérée des métiers conduisent à une augmentation des produits matériels et logiciels publiés. En 2010, le NIST enregistrait 22 188 nouvelles entrées dans son référentiel CPE, dont 1 332 nouveaux produits et 406 éditeurs. En 2020, c’est 324 810 entrées (+1 460 %), 35 794 nouveaux produits (+2 690 %) et 6 060 éditeurs (+1 490%) qui font leur apparition.</li>
<li>La demande de réduction des délais de mise sur le marché pousse les éditeurs à réduire les cycles de développement pour commercialiser leurs produits plus rapidement quitte à rogner sur les ressources nécessaires pour l&rsquo;assurance qualité et les tests de sécurité.</li>
<li>La cybercriminalité est devenue une activité lucrative. Un nombre de plus en plus important de vulnérabilités est aujourd’hui attribué aux cybercriminels à la recherche de nouveaux outils pour soutenir leurs attaques.</li>
<li>En parallèle, le nombre d’experts et d&rsquo;organisations indépendantes qui participent à la recherche et à la découverte des vulnérabilités est en augmentation. La démocratisation et l’industrialisation des <a href="https://www.riskinsight-wavestone.com/2021/01/bug-bounty-apercu-et-benchmark-du-secteur-bancaire-a-lhorizon-2021/">programmes de Bug-Bounty</a> n’y sont d’ailleurs pas étrangères.</li>
<li>Et enfin, sauf rares exceptions comme dans le RGPD, en l&rsquo;absence de législation et de réglementation adéquates pour protéger les droits des consommateurs en cas de vulnérabilités dans les logiciels, l&rsquo;industrie n&rsquo;est pas incitée à investir dans des produits plus sûrs et à assumer la responsabilité des dommages causés.</li>
</ol>
<p>Cependant<strong> le problème ne se trouve pas seulement dans le nombre plus élevé de vulnérabilités recensées dans les bases du NVD ou d’autres référentiels.</strong> Avec l’avènement de l’ultra-mobilité, le home-office, le cloud-computing, les médias sociaux, l’IoT mais aussi la convergence entre IT et OT, les Systèmes d’Information n’ont cessé de se complexifier et de s’étendre, de s’ouvrir et de multiplier le nombre de leurs fournisseurs, &#8230; autant de potentielles nouvelles portes d&rsquo;entrées pour les cybercriminels.</p>
<p>En parallèle, les entreprises conscientes des risques déploient et opèrent un arsenal de détection des vulnérabilités qui s’étoffe continuellement et qui a gagné en maturité ces dernières années, voir qui s’est « commoditizé » :</p>
<ul>
<li>Tests d’intrusions, <a href="https://www.riskinsight-wavestone.com/2020/08/comment-tirer-parti-dune-operation-red-team/">Red-teams</a>,</li>
<li>Scanners de vulnérabilités : sur la totalité du parc externe et/ou interne</li>
<li>Veille en vulnérabilités</li>
<li>SAST, DAST &amp; SCA : souvent directement intégrés aux pipelines de développement</li>
<li>Campagnes de bug-bounty</li>
</ul>
<p>Toutes ces pratiques de détection sont complémentaires et généralement empilées dans une approche « best-of-breed » pour évaluer des briques spécifiques du SI. Malheureusement, c’est souvent une fois l’arsenal mis en place que les problèmes sautent aux yeux (liste non exhaustive) :</p>
<ul>
<li><strong>L’hétérogénéité des formats de rendu</strong> : rapports au format PDF ou Excel pour les pentests, résultats des scans dans la console de l’outils, vulnérabilités sur la plateforme de bug bounty, …, contraignent souvent l’entreprise à adopter une gestion des vulnérabilités en silo. Il en est de même pour le scoring des vulnérabilités qui s’avère finalement être un patchwork entre CVSS et ses multiples versions, échelles propriétaires et savant mélange des deux.</li>
<li>En découle <strong>l’incapacité à prioriser globalement les efforts de remédiation</strong> du fait d’une perception parcellaire et hétérogène du stock de vulnérabilités.</li>
<li>La gestion de v<strong>olumes de données devenus bien trop importants pour être traités manuellement</strong> : il n’est pas rare qu’une entreprise qui réalise des scans authentifiés sur son parc voit son volume de vulnérabilités dépasser plusieurs millions d’entrées dans la console du scanner.</li>
<li>La <strong>difficulté à coordonner les actions de remédiation</strong> : identification du propriétaire d‘un actif et du porteur d’une action, échanges de mails, suivi d’avancement, reporting Excel, …</li>
<li>La frustration des équipes en charge de la remédiation qui <strong>ne disposent pas de reporting factuel</strong> traduisant l’effort de remédiation sur la posture globale de sécurité de l’entreprise.</li>
</ul>
<p>Face à ces problèmes, les entreprises n’ont d’autres choix que de travailler à la mise en place de processus souvent coûteux car s’appuyant sur des actions manuelles, le développement d’un outillage ad-hoc ou encore un assemblage de bric et de broc de solutions glanées çà et là. Le manque d’automatisation de ce processus est d’autant plus absurde qu’il mobilise généralement de rares et coûteux experts en cybersécurité sur des tâches à faible valeur comme de la compilation de données dans Excel, la recherche sans fin des bons interlocuteurs ou encore le suivi de fils de mails.</p>
<p>Dans son étude « <em>Cost and consequences of gaps in vulnerability management responses</em> » (2019), le Ponemon Institute estime que les entreprises de plus de 10 000 salariés ont consacré en moyenne en 2019 <strong>plus de 21 000 heures (soit près de 12 ETP)</strong> à la prévention, détection et traitement des vulnérabilités. Cela représente un total de plus de 1M$ pour un rapport qualité/prix finalement très décevant.</p>
<h2>Le « patching paradox »</h2>
<p>En théorie, la meilleure façon de rester protégé est de maintenir à jour chaque système en corrigeant chaque nouvelle vulnérabilité, au fil de l’eau, dès qu&rsquo;elle est identifiée. IRL, la tâche s’avère aujourd’hui impossible en raison d’un nombre de vulnérabilités devenues bien trop important mais aussi des ressources humaines ou financières limitées, de l&rsquo;existence de systèmes hérités et des délais de mise à disposition ou des contraintes de déploiement des patchs.</p>
<p>En définitive, quelle que soit sa taille, une organisation n’aura jamais assez de ressources humaines ou financières pour remédier à toutes ses vulnérabilités. L’industrie appelle d’ailleurs « <em>Patching Paradox</em> » la conviction &#8211; erronée &#8211; que plus de personnel affecté aux traitements des vulnérabilités équivaut à une meilleure sécurité.</p>
<p>Afin de réduire la pression pour augmenter les effectifs à un moment où il y a une pénurie d’experts sécurité qualifiés et pour éviter que la gestion des vulnérabilités ne devienne une course effrénée et perdue d’avance à vouloir corriger toujours plus de vulnérabilités, il est nécessaire aujourd’hui pour les entreprises de déterminer celles qui doivent l’être en priorité.</p>
<p>&nbsp;</p>
<p><em>Après avoir vu dans ce premier article l&rsquo;état de la menace et les problématiques actuelles liées à la gestion des vulnérabilités, nous verrons dans un second article les nouvelles approches à prendre en compte pour mieux gérer les vulnérabilités, notamment via la priorisation de la remédiation proposée par Hackuity.</em></p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> Ponemon Institute &#8211; Cost and consequences of gapes in vulnerability management responses &#8211; 2019</p>
<p><a href="#_ftnref2" name="_ftn1">[2]</a> <a href="https://intel471.com/blog/ransomware-as-a-service-2020-ryuk-maze-revil-egregor-doppelpaymer/">https://intel471.com/blog/ransomware-as-a-service-2020-ryuk-maze-revil-egregor-doppelpaymer/</a></p>
<p><a href="#_ftnref3" name="_ftn1">[3]</a> <a href="https://www.checkpoint.com/downloads/resources/cyber-attack-trends-report-mid-year-2020.pdf">https://www.checkpoint.com/downloads/resources/cyber-attack-trends-report-mid-year-2020.pdf</a></p>
<p><a href="#_ftnref4" name="_ftn1">[4]</a> <a href="https://www.wavestone.com/fr/insight/radar-rssi-quelles-priorites-2021/">https://www.wavestone.com/fr/insight/radar-rssi-quelles-priorites-2021/</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/02/hackuity-shakeup-le-futur-de-la-gestion-des-vulnerabilites-etat-de-la-menace-et-problematiques-actuelles-de-gestion-des-vulnerabilites-1-2/">Hackuity | Shake&rsquo;Up &#8211; Le futur de la gestion des vulnérabilités: état de la menace et problématiques actuelles de gestion des vulnérabilités (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TESTEZ ET AUGMENTEZ VOTRE RÉSILIENCE : COMMENT CONSTRUIRE VOTRE PROGRAMME DE TEST</title>
		<link>https://www.riskinsight-wavestone.com/2020/09/testez-et-augmentez-votre-resilience-comment-construire-votre-programme-de-test/</link>
		
		<dc:creator><![CDATA[m@THIEU]]></dc:creator>
		<pubDate>Mon, 14 Sep 2020 16:00:06 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[menaces]]></category>
		<category><![CDATA[résilience]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[test]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14224</guid>

					<description><![CDATA[<p>Cette année a été exceptionnellement éprouvante pour les particuliers, les entreprises et les gouvernements du monde entier. Vivre et travailler en mode de crise a introduit toute une série de défis, certaines entreprises les relevant mieux et plus rapidement que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/09/testez-et-augmentez-votre-resilience-comment-construire-votre-programme-de-test/">TESTEZ ET AUGMENTEZ VOTRE RÉSILIENCE : COMMENT CONSTRUIRE VOTRE PROGRAMME DE TEST</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Cette année a été exceptionnellement éprouvante pour les particuliers, les entreprises et les gouvernements du monde entier. Vivre et travailler en mode de crise a introduit toute une série de défis, certaines entreprises les relevant mieux et plus rapidement que d&rsquo;autres. Quel est le dénominateur commun ? La réponse, dans la plupart des cas, est un fort réflexe de crise, construit au fil des ans grâce à un effort constant.</strong></p>
<p style="text-align: justify;">Les tests sont un élément important de la <strong>résilience opérationnelle</strong> et peuvent prendre de <strong>nombreuses formes</strong>, depuis les tests de reprise après sinistre pour assurer la continuité des services jusqu&rsquo;aux simulations de crise de bout en bout pour examiner la prise de décision. Il permet de <strong>gérer les risques de manière proactive</strong>, d&rsquo;<strong>intégrer le cadre de gestion des crises</strong> et d&rsquo;<strong>améliorer en permanence les capacités</strong> telles que la continuité des activités, la gestion des crises, la reprise après sinistre (DR) et la résilience cyber. Il va sans dire que la formation joue un rôle important dans un tel programme d&rsquo;essai.</p>
<h3 style="text-align: justify;">« Une meilleure sensibilisation nourrit une culture organisationnelle qui englobe la résilience opérationnelle et, par conséquent, améliore la préparation de l&rsquo;entreprise à faire face à l&rsquo;adversité ».</h3>
<p style="text-align: justify;">D&rsquo;une entreprise à l&rsquo;autre, les bons programmes d&rsquo;essai varient en nature, en ampleur et en complexité. En fonction de la structure et des activités de l&rsquo;entreprise, les tests sont effectués à différents niveaux et endroits de l&rsquo;organisation, avec la participation de parties externes (c&rsquo;est-à-dire les fournisseurs critiques). En réalité, si les autorités de réglementation ne donnent que peu d&rsquo;indications sur ce qui est « bon », les programmes sont souvent fragmentés et peuvent causer un véritable casse-tête.</p>
<p>&nbsp;</p>
<h2>PRINCIPES POUR LA CRÉATION D&rsquo;UN PROGRAMME D&rsquo;ESSAI RÉUSSI</h2>
<p style="text-align: justify;">Bien qu&rsquo;il n&rsquo;y ait pas de solution miracle pour créer un programme de test adapté, nous recommandons de suivre <strong>six principes directeurs</strong> pour en concevoir un qui soit efficace et adapté aux besoins de votre organisation. Le respect de ces principes pourrait améliorer considérablement les résultats du programme.</p>
<h3>1. Penser à long terme</h3>
<p style="text-align: justify;">Lors de l&rsquo;élaboration d&rsquo;un programme de tests, il est primordial de définir ce que vous voulez atteindre en 3 ans. <strong>L&rsquo;accent mis sur les résultats</strong> donne l&rsquo;orientation requise tout en offrant la souplesse nécessaire pour remodeler le programme de tests chaque année afin de répondre aux changements tout en se concentrant sur l&rsquo;objectif final. Commencez par de petits tests moins complexes, tels que des <strong>tests de fonctionnement</strong>, et passez à des exercices de <strong>simulation de crise très impliqués et réalistes</strong>.</p>
<h3>2. Commencer par les menaces</h3>
<p style="text-align: justify;">Chaque test doit établir un lien avec la ou les menace(s) résultant d&rsquo;un ou plusieurs scénarios d&rsquo;incidents majeurs plausibles (et leurs impacts). <strong>Anticipez et comprenez les nouvelles menaces</strong> grâce à la surveillance du marché et tirez parti des rapports d&rsquo;audit et des évaluations des risques lors de l&rsquo;élaboration ou de la révision de votre programme.</p>
<figure id="post-14231 media-14231" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-14231" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-1.png" alt="" width="1148" height="260" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-1.png 1148w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-1-437x99.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-1-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-1-768x174.png 768w" sizes="auto, (max-width: 1148px) 100vw, 1148px" /></figure>
<h3 style="text-align: justify;">3. Focus sur les services importants aux entreprises</h3>
<p style="text-align: justify;"><strong>Aligner les tests des dispositifs d&rsquo;urgence existants </strong>sur les services commerciaux importants et les processus clés. Cela permet d&rsquo;assurer la préparation en cas de situation à fort impact sur les entreprises et d&rsquo;éviter les difficultés découlant d&rsquo;un manque de vision de bout en bout.</p>
<h3 style="text-align: justify;">4. Diversifier les tests</h3>
<p style="text-align: justify;">Les scénarios les plus probables et les plus impactants doivent être examinés avec <strong>différents groupes de parties prenantes</strong> par le biais de différents types de tests. Cela permet de s&rsquo;assurer que la théorie fonctionne dans la pratique et que les différents réflexes sont <strong>ancrés dans l&rsquo;ADN de l&rsquo;organisation</strong>.</p>
<p style="text-align: justify;">Pour obtenir plus d&rsquo;avantages, il faut aller au-delà des plans d&rsquo;urgence autonomes et des tests d&rsquo;outils de communication et en examiner une combinaison avec les parties prenantes internes et externes, commerciales et techniques.</p>
<figure id="post-14233 media-14233" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-14233" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-2.png" alt="" width="1056" height="422" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-2.png 1056w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-2-437x175.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-2-71x28.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/09/figure-2-768x307.png 768w" sizes="auto, (max-width: 1056px) 100vw, 1056px" /></figure>
<p style="text-align: center;"><em>Le radar ci-dessus est un exemple indicatif de ce que serait un bon programme d&rsquo;essai. Les catégories de menaces considérées sont aléatoires et pourraient être sélectionnées différemment, à condition de maintenir la diversification (mix-and-match).</em></p>
<p><strong>Simulation de crise</strong></p>
<p><span style="text-align: justify;">Les simulations de crise examinent une </span><strong style="text-align: justify;">situation de catastrophe hypothétique</strong><span style="text-align: justify;"> avec des parties définies et des cellules de stimulation multiples. Elles permettent de répéter l&rsquo;établissement et la communication des besoins de rétablissement et de mener à bien les activités pertinentes. La simulation de crise peut être un exercice sur table (niveau 1), une simulation pratique (niveau 2), une simulation pratique de crise multi-cellules (niveau 3) ou une simulation pratique internationale multi-cellules avec plusieurs parties (niveau 4).</span></p>
<div id="crisis-simulations" class="panel-collapse collapse in" role="tabpanel">
<div class="panel-body">
<div class="uncode_text_column">
<div class="panel-heading" style="text-align: justify;" role="tab"><strong>Essais de récupération de la zone de travail</strong></div>
<div id="work-area-recovery-testing" class="panel-collapse collapse in" role="tabpanel" aria-expanded="true">
<div class="panel-body">
<div class="uncode_text_column">
<p style="text-align: justify;">Le test de reprise de la zone de travail vérifie si les <strong>processus commerciaux complets de bout en bout</strong> peuvent être exécutés hors site, en <strong>s&rsquo;assurant que tous les éléments d&rsquo;un processus peuvent être complétés pendant un test</strong> et pas seulement les aspects techniques. Ils peuvent impliquer une équipe (niveau 2) ou un certain nombre d&rsquo;équipes géographiquement dispersées (niveau 3) travaillant à partir des sites de récupération ou à domicile. Il convient de prendre en considération à la fois les tiers (c&rsquo;est-à-dire les équipes externalisées) et les équipes internes.</p>
<div class="panel-heading" role="tab"><strong>Plan de reprise d&rsquo;activité informatique et test de la gamme cybernétique</strong></div>
<div id="it-disaster-recovery-plan-and-cyber-range-testing" class="panel-collapse collapse in" role="tabpanel" aria-expanded="true">
<div class="panel-body">
<div class="uncode_text_column">
<p style="text-align: justify;">Les tests de DRP informatique et de cyber gamme examinent pratiquement <strong>chaque étape d&rsquo;un plan spécifique de reprise après sinistre</strong> ou <strong>testent les capacités de cyber criminalistique</strong>. Cela garantit la possibilité de <strong>récupérer des données, de restaurer un système informatique critique</strong> après une interruption de ses services, une panne informatique critique ou une perturbation complète due à des cyberattaques ou des perturbations informatiques. Ces tests peuvent être réalisés de manière autonome (niveau 2) ou dans le cadre d&rsquo;une simulation de crise (niveau 3-4).</p>
<div class="panel-heading" style="text-align: justify;" role="tab"><strong>Présentation des plans de relance des entreprises</strong></div>
<div id="business-recovery-plan-walkthroughs" class="panel-collapse collapse in" role="tabpanel" aria-expanded="true">
<div class="panel-body">
<div class="uncode_text_column">
<p style="text-align: justify;">Les visites du plan de relance des entreprises pour les groupes/divisions/unités commerciales sont effectuées à la suite d&rsquo;une révision majeure d&rsquo;un plan ou d&rsquo;une équipe et sont <strong>conçues pour améliorer la compréhension des processus de relance, des rôles et des responsabilités, et remettre en question la pertinence et l&rsquo;exhaustivité du plan</strong>. Normalement, cela se fait sous la forme d&rsquo;une session de révision et de remise en question avec le propriétaire du plan et un expert de la CB (niveau 1) ou pour tester l&rsquo;efficacité des mesures spécifiques et des solutions de contournement prévues (niveau 2).</p>
<div class="panel-heading" role="tab"><strong>Tests de communication en cascade</strong></div>
<div id="communication-cascade-tests" class="panel-collapse collapse in" role="tabpanel" aria-expanded="true">
<div class="panel-body">
<div class="uncode_text_column" style="text-align: justify;">
<p>Les tests de communication en cascade permettent d&rsquo;établir si les <strong>coordonnées </strong>sont exactes, de déterminer si les <strong>rôles et les responsabilités en cascade</strong> sont compris par le personnel et d&rsquo;établir si les <strong>procédures documentées</strong> sont solides ou non. Ils peuvent être réalisés de trois manières : soit un test en direct autonome (par exemple, test de texte en cascade ; niveau 2), dans le cadre d&rsquo;un exercice de simulation de crise (niveau 2-4), soit un audit comprenant un examen des plans et un entretien avec le personnel assumant des responsabilités clés (niveau 1).</p>
</div>
<div class="row-internal row-container" style="text-align: justify;">
<div class="row row-child">
<div class="row-inner">
<div class="pos-top pos-center align_left column_child col-lg-12 single-internal-gutter">
<div class="uncol style-light">
<div class="uncoltable">
<div class="uncell no-block-padding">
<div class="uncont">
<div class="uncode_text_column">
<h3>5. Rester à jour</h3>
<p>Révisez votre programme d&rsquo;essai au moins une fois par an afin de vous <strong>adapter à l&rsquo;évolution du paysage</strong> <strong>des menaces</strong> et, en fin de compte, de <strong>garantir la résilience opérationnelle</strong>. Assurez-vous que votre cadre de gestion de crise et vos plans d&rsquo;urgence sont régulièrement améliorés en fonction des résultats des tests et des changements dans l&rsquo;entreprise.</p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<div class="row-internal row-container">
<div class="row row-child">
<div class="row-inner">
<div class="pos-top pos-center align_left column_child col-lg-12 single-internal-gutter">
<div class="uncol style-light">
<div class="uncoltable">
<div class="uncell no-block-padding">
<div class="uncont">
<h3 style="text-align: justify;">6. Engager and conduire</h3>
<p style="text-align: justify;"><strong>Impliquez différentes parties</strong> dans l&rsquo;élaboration et la mise en œuvre de votre programme de test (par exemple, cyber, risque, opérations, DPD, juridique, champions de la résilience des entreprises, etc.) Utilisez l&rsquo;IM pour partager les progrès et l&rsquo;alignement avec la vision de résilience opérationnelle sur trois ans.</p>
<p>&nbsp;</p>
<h2 class="heading-text el-text">Quelle est la prochaine étape : comment structurer votre programme de tests ?</h2>
<div class="uncode_text_column">
<p>S&rsquo;il n&rsquo;est pas possible de prescrire un programme de tests sans mieux comprendre l&rsquo;organisation des intérêts et plonger dans les spécificités d&rsquo;un paysage de menaces, il est clair que l&rsquo;investissement en temps et en ressources vaut la peine du point de vue de la résilience opérationnelle et de la réglementation.</p>
<h3>« Ayant récemment traversé une pandémie, il est grand temps de maintenir l&rsquo;élan et de continuer à promouvoir la bonne culture et les bons réflexes pour la prochaine crise majeure ».</h3>
</div>
<div class="uncode_text_column">
<h4>Quelques conseils pour conclure</h4>
</div>
<div class="uncode-wrapper uncode-list">
<ul>
<li><strong>Soyez réaliste</strong> : lorsque la maturité le permet, visez des <strong>tests plus complexes et plus réalistes</strong>, car ils sont essentiels pour répondre efficacement aux événements réels et accroître la résilience de bout en bout. Cela signifie qu&rsquo;il faut faire participer davantage de parties internes et externes aux exercices « en direct ».</li>
<li><strong>Tirer parti des crises internes et du marché</strong> : <strong>Surveillez</strong> en permanence les événements qui se produisent sur le marché (incidents et crises majeurs) ainsi que vos incidents majeurs internes pour alimenter votre programme de tests, hiérarchiser vos menaces et concevoir vos scénarios en les rendant plus tangibles pour vos parties prenantes.</li>
<li><strong>Engagez-vous tôt</strong> : Partagez la vision du test avec les principaux <strong>groupes de parties prenantes</strong> afin qu&rsquo;ils comprennent le cheminement que vous voulez faire parcourir à l&rsquo;organisation. Cela permettra d&rsquo;améliorer la collaboration et, par conséquent, les résultats.</li>
<li><strong>Faciliter à distance</strong> : Les accords de travail à distance ne doivent pas mettre en suspens l&rsquo;ensemble de votre programme d&rsquo;essai &#8211; utilisez des solutions de collaboration ou tirez parti des outils du marché pour réaliser les exercices. Cela est particulièrement pertinent pour les tests de cyberdistance et les tests de suivi du soleil. L&rsquo;expérience montre que les <strong>solutions de travail numérique</strong> introduisent une participation plus démocratique et constituent un excellent moyen d&rsquo;enregistrer les interactions.</li>
<li><strong>Améliorer continuellement</strong> : Réfléchir aux tests en produisant des rapports post-tests et en définissant un plan d&rsquo;action pour <strong>piloter et suivre les améliorations</strong>. Impliquez les principales parties prenantes dans tout le processus afin qu&rsquo;elles comprennent la gravité des résultats et qu&rsquo;elles contribuent à susciter des changements positifs.</li>
</ul>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/09/testez-et-augmentez-votre-resilience-comment-construire-votre-programme-de-test/">TESTEZ ET AUGMENTEZ VOTRE RÉSILIENCE : COMMENT CONSTRUIRE VOTRE PROGRAMME DE TEST</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
