<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>retour d&#039;expérience - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/retour-dexperience/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/retour-dexperience/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 12 Jul 2021 08:54:37 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>retour d&#039;expérience - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/retour-dexperience/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Organiser ou réorganiser la filière sécurité d’une grande entreprise – retours d’expérience</title>
		<link>https://www.riskinsight-wavestone.com/2020/07/organiser-ou-reorganiser-la-filiere-securite-dune-grande-entreprise-retours-dexperience/</link>
		
		<dc:creator><![CDATA[Matthieu Garin]]></dc:creator>
		<pubDate>Fri, 17 Jul 2020 12:00:35 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[DSI]]></category>
		<category><![CDATA[filière sécurité]]></category>
		<category><![CDATA[grande entreprise]]></category>
		<category><![CDATA[organisation]]></category>
		<category><![CDATA[réorganisation]]></category>
		<category><![CDATA[retour d'expérience]]></category>
		<category><![CDATA[RSSI]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13873</guid>

					<description><![CDATA[<p>Nostalgie, nostalgie… rappelez-vous des organisations sécurité il y a 20 ans. Impossible de faire plus simple ! L’équipe « type » était composée d’une quinzaine de personnes au sein des opérations de la DSI, toutes passionnées de technique : ça causait nombre de VLAN, filtrage...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/07/organiser-ou-reorganiser-la-filiere-securite-dune-grande-entreprise-retours-dexperience/">Organiser ou réorganiser la filière sécurité d’une grande entreprise – retours d’expérience</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div id="ember64" class="ember-view">
<div class="reader-article-content" dir="ltr">
<p>Nostalgie, nostalgie… rappelez-vous des organisations sécurité il y a 20 ans. Impossible de faire plus simple ! L’équipe « type » était composée d’une <strong>quinzaine de personnes au sein des opérations de la DSI, toutes passionnées de technique</strong> : ça causait nombre de VLAN, filtrage internet, comparatif anti-virus… Les attaques étaient encore rares, la pression des régulateurs restait limitée, le top management ne maîtrisait rien… <strong>bref, les RSSI avaient une paix royale !</strong> Certes, les premières réflexions sur le positionnement du RSSI dans l’organisation commençaient à émerger (équilibre des forces avec le DSI, rapprochement avec la Direction des Risques…) mais ces débats d’expert restaient encore très confidentiels.</p>
<p>20 ans après… la situation est totalement différente et la sécurité a pris une toute autre dimension dans les entreprises. Les chiffres parlent d’eux-mêmes : en France, <strong>on constate en moyenne 1 ETP sécurité pour 500 à 3000 employés</strong>, avec une moyenne tournant aux alentours de 1 pour 1000. Certains acteurs de la Finance peuvent même atteindre des ratios record de 1 pour 200 en intégrant les différentes lignes de défense. Je vous laisse faire le calcul : <strong>cela représente rapidement plusieurs centaines, voire milliers d’employés !</strong> Les RSSI sont donc maintenant aux commandes d’un effectif pléthorique et sacrément diversifié. Les experts historiques ont été rejoint ces dernières années par des cargaisons de chefs de projet, PMO, COO, Directeurs de Programme, voire parfois par des acheteurs et RH spécialisés, qui apprennent progressivement à travailler ensemble. Tel un coach sportif, le RSSI doit désormais composer avec un tel effectif et trouver la bonne organisation, le bon système de jeu pour obtenir des résultats.</p>
<p>&nbsp;</p>
<h2>PAS DE REVOLUTION, LA FILIÈRE FONCTIONNELLE RESTE LA NORME</h2>
</div>
</div>
<p>&nbsp;</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter" src="https://media-exp1.licdn.com/dms/image/C5612AQHUfGYhv2qh4A/article-inline_image-shrink_1000_1488/0?e=1607558400&amp;v=beta&amp;t=q4ORDi3Uf076WAGim4Ho6ZRIvRuAAaHzT4tY5bEiyTQ" alt="No alt text provided for this image" width="447" height="298" /></p>
<p>&nbsp;</p>
<div id="ember64" class="ember-view">
<div class="reader-article-content" dir="ltr">
<p>Les raisons qui poussent à se réorganiser sont toujours globalement les mêmes : manque de maîtrise, sentiment d’inefficacité, responsabilités diffuses&#8230; et le travail de remise à plat peut sembler colossal. Cela amène certains RSSI à envisager très rapidement des solutions en rupture, et en particulier <strong>celle du regroupement de toutes les ressources sécurité dans une seule et même équipe hiérarchisée</strong>. Ne perdons pas de temps et soyons très clairs : dans 95% des cas, cette solution n’est pas retenue. Un tel mouvement présente tout simplement trop de risques d’exclusion de la fonction sécurité, difficilement conciliable avec le besoin de proximité métier de certaines activités : accompagnement de projets métier, sensibilisation des populations spécifiques, négociations budgétaires… <strong>La filière fonctionnelle reste la norme : une équipe centrale et des relai</strong>s (RSSI locaux, correspondants sécurité…) <strong>répartis partout dans l’organisation.</strong> Certains acteurs industriels ont toutefois récemment franchi le cap de la centralisation, mais le mouvement est davantage motivé par une volonté de rapprochement des ressources cybersécurité avec l’équipe sureté, particulièrement mature dans ce secteur.</p>
<p>Le rattachement du RSSI reste également un élément de débat, très largement relayé et commenté depuis des années. DSI, Direction des Risques, Direction Financière, CEO… on a parfois l’impression que c’est une course à qui sera le plus haut dans la hiérarchie ! Mais contrairement aux idées reçues, on ne constate pas forcément sur le terrain de tendance à la sortie de la DSI. Bien au contraire : <strong>3 RSSI sur 4 rapportent au DSI dans les grandes entreprises</strong> et la plupart des réorganisations débouchent sur un tel rattachement. La raison est simple : c’est souvent un excellent point de chute pour être dans l’action, faire avancer ses sujets, obtenir du budget ! Attention : pour ceux qui décident d’un rattachement différent, rappelons-nous que 80% d’un budget cybersécurité tombe dans le périmètre de la DSI. <strong>Il est donc indispensable de nourrir une relation de qualité entre le RSSI et le DSI.</strong> J’ai pu assister à quelques rapports de force ces dernières années, et c’est rarement le RSSI qui gagne <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Ça y est… on tient les principes de base : une filière fonctionnelle, souvent rattachée au DSI, avec des relais RSSI dans les grands pôles d’activité de l’entreprise. Il s’agit maintenant de répartir dans cette organisation toutes les activités de cybersécurité, et elles sont nombreuses : politiques, études, sensibilisation, Programme cybersécurité, accompagnement projets, audits, SOC, CERT…</p>
<p>&nbsp;</p>
<h2>CASSER LES SILOS ET RECHERCHER L’EFFICACITÉ OPÉRATIONNELLE</h2>
<p>En tant que prestataire, je peux en témoigner : il est assez commun d’être sollicité plusieurs fois pour la même étude au sein d’un Grand Compte, dans plusieurs entités différentes. C’est tout à fait compréhensible : dans un modèle en filière, chaque entité / pays dispose d’une équipe sécurité, et sans règles du jeu clairement établies, <strong>la Direction locale a souvent le réflexe de renforcer son équipe au moindre besoin</strong> (étude spécifique, résultat d’audit…). C’est tout le piège d’une filière : elle présente de nombreux avantages mais crée de la complexité et des redondances. Et croyez-moi, lorsque le RSSI Groupe se retrouve à expliquer au top management pourquoi l’entreprise dispose de 3 SOC et de 4 cellules de réponse à incidents… c’est rarement la meilleure réunion de sa journée ;-).</p>
</div>
</div>
<p>&nbsp;</p>
<p><img decoding="async" class="aligncenter" src="https://media-exp1.licdn.com/dms/image/C5612AQE75Kvn7yEQWg/article-inline_image-shrink_1000_1488/0?e=1607558400&amp;v=beta&amp;t=r8xNz6QtkxT_an5LvmuBBLJtOG_8MnlYwDzAIqVakpI" alt="No alt text provided for this image" /></p>
<div id="ember64" class="ember-view">
<div class="reader-article-content" dir="ltr">
<p>&nbsp;</p>
<p>Pour éviter ce genre de situation, <strong>la tendance est au regroupement de compétences et à la création d’offres de service cybersécurité centrales</strong>. Très concrètement, cela se traduit pour de nombreuses organisations par une mutualisation de 1. L’expertise cybersécurité (études, innovation, sensibilisation…) 2. La détection et la réponse (SOC, CERT, exercices de crise, Threat Intel…) 3. Les audits et contrôles (pentests, redteam, analyse de code…) 4. La gestion de projet et PMO (reporting, PMO, communication…). Ajoutez une entité gouvernance et stratégie, et <strong>vous n’êtes pas loin d’obtenir l’organigramme de beaucoup de RSSI Groupe</strong> ! Notons qu’il existe des alternatives : certaines organisations optent pour un modèle distribué, consistant à répartir les services dans les entités (par exemple : les USA sont dorénavant en charge du service de tests d’intrusion pour toute l’entreprise), et les très grandes entreprises optent souvent pour la création de Hubs intermédiaires (par région, par métier…) délivrant ces services. Quelle que soit l’organisation retenue, ce mouvement de consolidation est en cours : <strong>on estime à environ 40% le nombre d’employés de la filière travaillant sur des activités à portée transverse…</strong> et la progression est exponentielle ces dernières années.</p>
<p>Ce mouvement de centralisation permet de libérer les équipes locales (RSSI ou correspondants métier/pays/entité) qui peuvent ainsi consommer les services et <strong>se recentrer sur les activités nécessitant une forte proximité avec leurs métiers</strong> : évaluation des risques, intégration de la sécurité dans les projets, recettes de sécurité… Dans les filières sécurité, c’est ici que nous retrouvons encore aujourd’hui l’essentiel des effectifs (facilement 30 à 40%)… mais cette situation est très probablement transitoire ! <strong>La généralisation de l’agile impacte de plein fouet ces équipes </strong>qui se retrouvent à changer de métier du jour au lendemain car projetées dans les Feature Teams à former, coacher et outiller des « Security Champions » qui gagnent progressivement en autonomie. Résultat : les RSSI locaux s’industrialisent également et organisent leur équipe en centre de services à destination de ces Feature Teams (standards de développement, revue de code, méthodes d’analyse…) Suivez mon regard : <strong>le spectre de l’équipe sécurité unique, centralisée, risque de ressurgir assez rapidement dans les débats</strong>… et c’est la transformation agile qui accélère le processus !</p>
<p>&nbsp;</p>
<h2>ON PEUT DÉSORMAIS FAIRE UNE CARRIÈRE DANS UNE FILIÈRE SÉCURITÉ</h2>
</div>
</div>
<p>&nbsp;</p>
<p><img decoding="async" class="aligncenter" src="https://media-exp1.licdn.com/dms/image/C5612AQEQen5EI-gYGg/article-inline_image-shrink_1000_1488/0?e=1607558400&amp;v=beta&amp;t=kSC10-FQOEhHceTe60elvOC-nBry63qS-B3lX87H_xc" alt="No alt text provided for this image" width="695" height="308" /></p>
<div id="ember64" class="ember-view">
<div class="reader-article-content" dir="ltr">
<div></div>
<p>Nous l’avons largement commenté : certaines filières sécurité sont passées de quelques dizaines de personnes, à plusieurs centaines voire milliers en l’espace de quelques années. Certes cela nécessite un brin d’organisation… mais <strong>c’est également une formidable opportunité pour tous les employés de la filière ! </strong>Gestion de projet, management d’équipe, expertise, communication… très peu de secteurs offrent une telle diversité, et la situation est idéale pour attirer et fidéliser les talents. Je ne peux que vous recommander de profiter d’une réorganisation cybersécurité pour mettre en lumière cette richesse et <strong>travailler sur la gestion des compétences</strong> : alignement des salaires, re/up-skilling, plans de formation/certification, responsabilités individuelles, processus de mobilité… les sujets à traiter sont nombreux pour booster le well-being et permettre aux employés de se construire <strong>une carrière pleine et enrichissante au sein de la filière !</strong></p>
</div>
</div>
<div class="reader-flag-content__wrapper mb4 clear-both" data-ember-action="" data-ember-action-65="65"></div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/07/organiser-ou-reorganiser-la-filiere-securite-dune-grande-entreprise-retours-dexperience/">Organiser ou réorganiser la filière sécurité d’une grande entreprise – retours d’expérience</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Définir une stratégie cybersécurité dans une grande entreprise – Retours d’expérience</title>
		<link>https://www.riskinsight-wavestone.com/2020/05/definir-une-strategie-cybersecurite-dans-une-grande-entreprise-retours-dexperience/</link>
		
		<dc:creator><![CDATA[Matthieu Garin]]></dc:creator>
		<pubDate>Wed, 27 May 2020 15:04:38 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[How-to]]></category>
		<category><![CDATA[management]]></category>
		<category><![CDATA[retour d'expérience]]></category>
		<category><![CDATA[schéma directeur SSI]]></category>
		<category><![CDATA[stratégie]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13137</guid>

					<description><![CDATA[<p>Le schéma directeur SSI est la mission de conseil par excellence ! En 15 ans de conseil, pas un seul mois sans un appel d’offres sur ce sujet de la part d’un grand compte. Certes, le nom n’est pas toujours le même :...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/05/definir-une-strategie-cybersecurite-dans-une-grande-entreprise-retours-dexperience/">Définir une stratégie cybersécurité dans une grande entreprise – Retours d’expérience</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Le schéma directeur SSI est la mission de conseil par excellence !</strong> En 15 ans de conseil, pas un seul mois sans un appel d’offres sur ce sujet de la part d’un grand compte. Certes, le nom n’est pas toujours le même : schéma directeur, modèle de sécurité, plan d’actions, feuille de route… mais sur le fond il s’agit toujours de fixer un ensemble de chantiers permettant de converger vers une cible de sécurité à 3-4 ans, partagée et compréhensible par le top management. 15 ans de schémas directeurs, c’est 15 ans d’introductions à base d’accélération de la menace, de durcissement des régulations, d’accompagnement des transformations… les raisons pour établir une stratégie cyber sont toujours globalement les mêmes <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Mais c’est bien le seul point commun entre une stratégie 2005 et une stratégie 2020 ! <strong>La méthode pour concevoir un schéma directeur cyber a très largement évolué</strong>, et c’est ce que nous allons tenter d’expliquer dans cet article, sur la base de retours terrain concrets.</p>
<p>&nbsp;</p>
<h2>Il y a 10-15 ans, la vie était simple.</h2>
<div class="slate-resizable-image-embed slate-image-embed__resize-right" style="text-align: justify;">
<figure id="post-14715 media-14715" class="align-none"><img decoding="async" class="size-medium wp-image-14715 alignright" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/1589783496376-340x191.jpg" alt="" width="340" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/1589783496376-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/1589783496376-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/1589783496376-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/1589783496376.jpg 1280w" sizes="(max-width: 340px) 100vw, 340px" /></figure>
</div>
<p style="text-align: justify;">Un schéma directeur pouvait se construire en quelques entretiens avec le RSSI et son équipe, « à dire d’experts ». Pour apporter une logique, <strong>on se basait sur un modèle imagé type château fort ou aéroport</strong> qui servait de (bon) prétexte à la mise en place des fondamentaux et permettait d’expliquer les choix&#8230; Les attaques semblaient encore lointaines, la cyber était moins dispersée qu’aujourd’hui et tous les schémas directeurs se ressemblaient plus ou moins (une manière plus élégante de dire que tout le monde partait à peu près de zéro). Rappelez-vous, c’était la grande époque des PKI, des premiers SOC, du cloisonnement Datacenter, des débats IDS vs IPS, du BYOD… pour ne citer que ces sujets. Bien sûr, les chantiers étaient in fine justifiés par une couverture de risques (fraude, fuite d’information, propagation de malware…), mais soyons honnêtes : cette justification était souvent effectuée a posteriori, pour rassurer. Avec un peu de recul, ces stratégies cyber ont surtout eu un vrai <strong>rôle de sensibilisation / formation du top management</strong>, progressivement impliqué dans les choix et les discussions.</p>
<p style="text-align: justify;"><strong>En 2020, le contexte a beaucoup changé.</strong> Le simple « dire d’expert » ne suffit plus : certains grands comptes investissent désormais des centaines de millions d’euros par an pour la cybersécurité, et <strong>les comités exécutifs exigent davantage de preuves quant à l’efficacité de la stratégie déployée.</strong> D’autant plus que les « fondamentaux » (patching, bastion…) sont désormais complétés par un arsenal de mesures toutes plus spécifiques les unes que les autres qui interrogent sur la pertinence d’une stratégie unique, pour une grande entreprise. Il est clair par exemple qu’entre une banque de détail focalisée sur la fuite de données client, et une banque d’investissement craignant surtout des indisponibilités sur certaines chaines de trading… les priorités sont différentes. La crise actuelle risque très certainement de renforcer cette tendance : <strong>les stratégies doivent désormais s’adapter beaucoup plus finement aux métiers.</strong></p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Une stratégie pragmatique et agile, alignée sur les priorités business</h2>
<p style="text-align: justify;">Les premiers mois de travail sont toujours consacrés à la méthode qui amènera rigueur et crédibilité auprès du management et des régulateurs. Très concrètement, il s’agit de définir le Framework cyber de l’entreprise et une méthode permettant à chaque entité de définir son Target Profile (cible à atteindre sur le Framework). <strong>Terminée la stratégie trop monolithique, place à une stratégie différenciée par entité !</strong></p>
<div class="slate-resizable-image-embed slate-image-embed__resize-right" style="text-align: justify;">
<figure id="post-14717 media-14717" class="align-none"><img loading="lazy" decoding="async" class="size-medium wp-image-14717 alignright" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-5-340x191.jpg" alt="" width="340" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-5-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-5-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-5-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-5.jpg 1280w" sizes="auto, (max-width: 340px) 100vw, 340px" /></figure>
</div>
<p style="text-align: justify;">Les grandes entreprises ne se posent plus trop de questions sur le Framework : <strong>NIST et ses 110 contrôles s’impose définitivement comme le leader du marché.</strong> Les 5 fonctions (protect, detect…) sont très parlantes auprès du management, le rythme de mise à jour (3 ans) est acceptable… et surtout sa popularité favorise le Benchmark. Mais après tout, peu importe le Framework retenu : ISO ou CIS peuvent très bien faire l’affaire… l’essentiel est de se caler sur une référence du marché. Notons que la plupart des entreprises ne se privent pas de préciser les contrôles pour les rendre plus pragmatiques : EDR, SOAR, sécurité AD, anti-fraude… le Framework agit tout simplement comme une bibliothèque de contrôles potentiels sur laquelle l’entreprise va s’appuyer pour établir sa stratégie.</p>
<p style="text-align: justify;">Il est maintenant temps de définir la cible à atteindre sur le Framework ! Dans les grandes entreprises, <strong>le Groupe impose souvent un premier niveau de sécurité pour tous, correspondant à la poursuite des fondamentaux</strong> : SOC, bastion, patching… La plupart des attaques systémiques exploitent encore ces faiblesses, et le risque de propagation inter-entités doit être géré de manière transverse. Cette cible commune est assez similaire d’une entreprise à l’autre, et est en général établie à partir de benchmarks fournis par le marché du conseil. Plus challenging, <strong>chaque entité est ensuite amenée à définir sa propre cible</strong>, selon ses enjeux propres. Attention, la mécanique de mapping et de pondération entre les contrôles du Framework et la cartographie des risques peut s’avérer complexe… ce n’est pas pour rien que certaines start-ups comme Citalid se positionnent sur ce marché. <strong>La clé est souvent de sortir de la filière cyber et travailler conjointement avec la Direction des Risques !</strong></p>
<p style="text-align: justify;">Ça y est… le plus dur est fait : le Framework est construit et les entités ont défini leur cible. Il s’agit maintenant de prendre du recul pour identifier les grands projets à lancer et rendre la stratégie compréhensible par tous !</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Les incontournables du moment : sécurité de l’AD et IAM</h2>
<div class="slate-resizable-image-embed slate-image-embed__resize-left" style="text-align: justify;">
<figure id="post-14719 media-14719" class="align-none"><img loading="lazy" decoding="async" class="size-medium wp-image-14719 alignleft" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-6-368x191.jpg" alt="" width="368" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-6-368x191.jpg 368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-6-71x37.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-6-768x399.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/05/0-6.jpg 780w" sizes="auto, (max-width: 368px) 100vw, 368px" /></figure>
</div>
<p style="text-align: justify;">Les chiffres issus des stratégies cyber des grandes entreprises françaises ont de quoi donner le tournis : <strong>10-20M d’investissement en moyenne par an dans le secteur de l’industrie, et jusqu’à 100-150M par an pour les Services Financiers.</strong> Chaque stratégie est différente – c’est tout l’objet de l’approche par les risques – mais les retours d’expérience récents montrent que les budgets s’équilibrent plutôt équitablement entre 4 natures de chantiers : <strong>1. Les fondations sécurité</strong> (patching, sensibilisation, sécurité des admins…) <strong>2. La protection des environnements sensibles</strong> (LPM, sécurité AD, data protection…) <strong>3. La convergence zero-trust</strong> (inventaires, IAM, risk-based authentification, conformité…) <strong>4. La cyber-résilience </strong>(détection, gestion de crise, reconstruction, continuité métier…). Il y a quelques années, le SOC et la LPM ressortaient définitivement comme les sujets les plus prioritaires. Ils sont aujourd’hui très largement concurrencés par la sécurité de l’Active Directory et l’IAM… Il suffit de se pencher sur les modes opératoires des attaques récentes pour obtenir une explication à cette tendance.</p>
<p style="text-align: justify;">Nous en sommes tous convaincus : une stratégie cyber est un outil essentiel pour donner le cap, fédérer les actions et impliquer le management. Mais pas seulement ! <strong>Établir un schéma directeur pluriannuel est une formidable opportunité pour embarquer les équipes autour d’un objectif commun.</strong> Certaines filières sécurité sont passées de quelques dizaines de personnes, à plusieurs centaines voire milliers en l’espace de quelques années, et de nombreux employés sont actuellement en quête de sens (cela fera probablement l’objet d’un prochain blogpost). Je ne peux que vous recommander de profiter de ce « moment » qu’est la création de la stratégie pour <strong>créer une aspiration, un enthousiasme, un vrai esprit d’équipe dans la filière</strong>… c’est le moment idéal : multipliez les groupes de travail, impliquez un maximum de collaborateurs, adoptez une démarche transparente, faites challenger les équipes par le top management… bref, <strong>transformez cette construction de stratégie un événement de filière !</strong> Vous verrez, c’est encore plus sympa comme çà <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/05/definir-une-strategie-cybersecurite-dans-une-grande-entreprise-retours-dexperience/">Définir une stratégie cybersécurité dans une grande entreprise – Retours d’expérience</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
