30 août 2022

Security Frameworks 101 : 7 points à retenir de notre Global Security Summit

Par David Weiss
Cadre / Normes

Quelle que soit la taille de l'entreprise, il est essentiel de disposer d'un cadre de sécurité. Les cadres de cybersécurité aident les fournisseurs de services gérés (MSP) à identifier les lacunes et les points faibles en matière de sécurité, garantissant ainsi la sécurité des données de leurs clients.

Il existe de nombreux cadres de cybersécurité parmi lesquels choisir, notamment NIST, COBIT, CIS, Zero Trust, etc. Chaque cadre possède ses propres caractéristiques afin de répondre aux besoins spécifiques de vos clients.

Les MSP ont rejoint un panel d’experts de Datto à l’occasion de notre récent webinaire « Security Summit 101 », intitulé « Security Frameworks 101 : ce qu’il faut savoir pour assurer votre sécurité ». Les intervenants ont expliqué en quoi chaque cadre répond à des besoins différents, et pourquoi il est essentiel de disposer du cadre adapté pour prévenir toute perte de données préjudiciable. Voici sept thèmes clés et points à retenir :

1. Cybersécurité

À mesure que le télétravail ne cesse de se développer, la cybercriminalité ne cesse de croître. Les cybercriminels mettent au point des attaques de plus en plus sophistiquées visant les petites entreprises. Les attaques par ransomware peuvent avoir des conséquences dévastatrices pour leurs victimes. Comme pour toute entreprise, le temps, c'est de l'argent : en moyenne, il en coûte 8 000 dollars par heure d'indisponibilité aux petites entreprises pour se remettre d'une attaque par ransomware.

En tant que MSP, il vous incombe de veiller à ce que les données de vos clients soient sécurisées et ne soient pas vulnérables aux attaques de ransomware.

2. 7 cadres de cybersécurité essentiels

Les cadres de cybersécurité (CSF) sont essentiels pour promouvoir des politiques et des produits solides. Avec plus de deux douzaines de CSF au choix, ce webinaire s'est concentré sur les sept principaux cadres :

  • CIS (Center for Internet Security)

Le CIS est un organisme à but non lucratif dont les membres contribuent collectivement à identifier et à perfectionner des mesures de sécurité efficaces. Le modèle de « défense en profondeur » permet de prévenir et de détecter les logiciels malveillants grâce à 18 contrôles CIS classés par ordre de priorité et conçus pour protéger contre les cyberattaques.

  • CMMC (Cyber Security Maturity Model Certification)

Le référentiel CMMC a été élaboré par le ministère américain de la Défense. Il fournit un modèle permettant aux sous-traitants de la base industrielle de défense de satisfaire à diverses exigences en matière de sécurité. Le CMMC aligne ses contrôles sur le référentiel du NIST (ci-dessous) et se décline en trois niveaux : « Foundation », « Advanced » et « Expert ».

  • NIST (Institut national des normes et de la technologie)

Le cadre de cybersécurité du NIST est publié par l’Institut national américain des normes et des technologies (NIST) et constitue sans doute aujourd’hui la référence en la matière. Ce cadre propose une « taxonomie de haut niveau des résultats en matière de cybersécurité, ainsi qu’une méthodologie permettant d’évaluer et de gérer ces résultats ». Le cadre du NIST s’articule autour de cinq fonctions : identifier, protéger, détecter, réagir et rétablir.

  • COBIT (Objectifs de contrôle pour l'information et les technologies de l'information connexes)

COBIT est un référentiel très répandu, créé par l'ISACA, une association internationale spécialisée dans la gouvernance informatique, et largement utilisé dans toute l'Europe. Axé sur les besoins des entreprises, ce référentiel définit un ensemble de processus génériques pour la gestion des systèmes d'information, ce qui en fait un outil particulièrement adapté aux organisations et entreprises de taille moyenne à grande.

  • Essential Eight

« Essential Eight » est un cadre de cybersécurité élaboré par le Centre australien de cybersécurité. Il comprend huit éléments essentiels destinés à aider les organisations à se protéger contre diverses cyberattaques. Ce cadre est principalement axé sur la protection des réseaux connectés à Internet fonctionnant sous Microsoft Windows.

  • ISO 27001 (Organisation internationale de normalisation)

La norme ISO 27001 est une norme internationale relative à la gestion de la sécurité de l'information. Les organisations qui satisfont aux exigences de cette norme peuvent obtenir une certification après avoir passé avec succès un audit. Les mesures de contrôle ISO sont exhaustives : elles couvrent 144 mesures réparties en 14 groupes et 35 catégories de contrôle.

  • Zéro confiance

Zero Trust n'est pas techniquement un cadre, mais un modèle qui vérifie continuellement l'authenticité. Le concept principal de Zero Trust est "ne jamais faire confiance, toujours vérifier". Les principes clés du modèle Zero Trust sont : vérifier explicitement, utiliser l'accès le moins privilégié, et supposer que l'on va être violé. Ce modèle a gagné en popularité et a été adopté par de nombreuses organisations, notamment : Google, Microsoft, Cisco, CheckPoint et d'autres.

3. Présentation des contrôles dans un cadre (CIS)

Les contrôles CIS sont faciles à aborder et à mettre en œuvre pour un MSP qui commence à assumer des responsabilités en matière de sécurité. Avec les nombreuses options et technologies disponibles, le CIS fournit une feuille de route pour savoir par où commencer et où diriger ses efforts. Chaque contrôle décompose les autres cadres dans une carte pour une interprétation claire. Le cadre CIS vous aide à comprendre les défis qui vous sont propres et vous fournit une carte tactile pour vous sécuriser sur le champ de bataille.

4. Assurez la sécurité de votre entreprise grâce aux frameworks

La protection des données est essentielle pour toute entreprise, car les cyberattaques entraînent des temps d'arrêt coûteux et une longue période de récupération. Quel que soit le cadre que vous utilisez, l'essentiel est clair : les cadres sont essentiels pour assurer la sécurité des données de vos clients. Ils permettent aux MSP de savoir où les entreprises manquent de protection. Cela vous permettra d'assurer la sécurité de vos clients et de comprendre comment combler les lacunes en matière de sécurité. En outre, un cadre tel que COBIT prévoit des certifications pour vous et vos employés, qui élargissent les compétences et l'esprit d'entreprise dans le domaine de l'informatique.

5. Prendre en compte les souhaits et les besoins de vos clients

La sécurité est un sujet complexe. En tant que MSP, il vous incombe de garder une longueur d'avance sur les menaces de sécurité, et la mise en œuvre d'un cadre vous permet d'y parvenir. Vous êtes en mesure d'éliminer et de réduire les risques, ainsi que d'améliorer votre position au sein de l'organisation de votre client.

Tous les cadres ont leurs avantages et leurs inconvénients, il est donc important de comprendre lequel correspond le mieux à l'activité de vos clients. Assurez-vous de choisir le bon pour vous préparer, vous et vos clients, à la réussite.

6. L'honnêteté au sujet de votre sécurité

Les évaluations de sécurité sont un rappel important des menaces auxquelles vous pourriez être le plus vulnérable. Il est préférable d'être brutalement honnête lors de ces évaluations et d'élaborer un plan d'amélioration de votre sécurité. Faites passer vos réponses par une évaluation et examinez honnêtement ce que vous avez et ce que vous n'avez pas à travers les données qui en résultent.

7. Réévaluation

La réévaluation annuelle vous permet de montrer physiquement et analytiquement à vos clients les domaines dans lesquels vous vous êtes améliorés. Cela améliore l'expérience du client, en établissant la confiance et la fiabilité que leur MSP veille à leurs meilleurs intérêts. En outre, les compagnies d'assurance peuvent constater votre croissance et comprendre à quel point l'entreprise est sûre et sécurisée. L'examen constant du cadre fera mûrir votre organisation, créant un retour sur investissement en matière de sécurité qui permettra de mieux gérer votre entreprise.

Rester sécurisé et protégé

La perte de données et les temps d'arrêt peuvent détruire une organisation. L'utilisation d'un cadre vous permet d'effectuer des contrôles qui vous informent de tout risque. Parvenir à un point où vous vous sentez en sécurité avec votre CSF vous aidera à gérer efficacement votre entreprise sans craindre la perte de données. Parvenir à un état de protection totale peut prendre des années, mais à long terme, c'est ce qui fera le succès ou l'échec de votre entreprise. Prenez votre temps et choisissez le cadre qui vous convient le mieux.

Voir le webinaire complet

Prochaines lectures suggérées