Au vu de l’environnement de sécurité complètement fou dans lequel nous évoluons, il peut sembler étrange de suggérer qu’une entreprise technologique est trop performante en matière de sécurité. Comment peut-on être trop performant dans un domaine essentiel à la sécurité et à la résilience opérationnelle des entreprises et des nations ?
La sécurité est étrange à bien des égards. J’ai grandi dans la sécurité — ma famille possédait l’une des plus grandes entreprises de sécurité technologique quand j’étais enfant. J’ai travaillé sous couverture pour Pinkerton’s Security, en tant qu’adjoint du shérif. Des équipes et des analystes de sécurité m’ont été rattachés à plusieurs reprises, dans des entreprises de développement et d’analyse. J’ai travaillé comme auditeur de sécurité. Bref, je connais la sécurité et je la prends très au sérieux. Le problème, dans le cas de HP, est que les acheteurs ne prennent pas suffisamment la sécurité au sérieux — et on pourrait probablement en dire autant des acheteurs de matériel en général.
La sécurité repose toujours sur deux éléments : être suffisamment performant pour ne pas avoir l’air négligent en cas de problème, et être meilleur que les entreprises comparables afin que les attaquants s’en prennent à elles plutôt qu’à vous. Il existe cependant différents niveaux de sécurité. Les établissements financiers, le secteur de la santé, l’industrie pharmaceutique, les administrations et les infrastructures critiques exigent souvent des niveaux de sécurité élevés, mais même dans ce cas, il ne s’agit que d’un autre niveau de « suffisamment bon » — même si, à l’ère des menaces persistantes avancées et des attaques contre la chaîne logistique logicielle, « suffisamment bon » signifie probablement qu’il faut beaucoup plus de sécurité qu’auparavant.
L’investissement de HP dans la sécurité
La plupart des fournisseurs technologiques se situent au même niveau de « suffisamment bon ». Mais HP se distingue et excelle en matière de sécurité. Il y a une logique derrière cette démesure et, même si je respecte et apprécie les efforts considérables de HP, à quelques exceptions près, ses mesures de sécurité vont plus loin que ce que la plupart des acheteurs pensent nécessaire, alors qu’il est clair pour moi — comme pour beaucoup d’autres — que le niveau d’exigence a été placé beaucoup trop bas.
HP a créé une entreprise au sein de l’entreprise, appelée Wolf Security, qui fonctionne de manière unique comme une unité chargée de traiter les problèmes de sécurité au sens large. Elle a mis en œuvre une IA unique qui recherche des changements comportementaux chez l’utilisateur ou dans l’environnement et intervient pour stopper les anomalies, permettant ainsi de se défendre relativement efficacement contre les attaques zero-day. Elle a intégré une puce de sécurité unique dans ses équipements professionnels, offrant un niveau de sécurité matérielle actuellement inégalé. Son écran de confidentialité est également le meilleur du marché à l’heure actuelle (lorsqu’il est activé, les informations ne sont visibles que si l’on se trouve directement face à l’écran). L’entreprise publie même ses propres recherches de pointe en cybersécurité.
Le problème est que les acheteurs IT n’apprécient pas tout cela et lui accordent rarement toute leur attention, ce qui entraîne une sous-utilisation et une sous-estimation des fonctions de sécurité — et signifie également que les investisseurs de HP ne tirent pas pleinement parti du rendement potentiel de leur investissement.
Examinons le dilemme de l’investissement de HP dans la sécurité — et ce qu’il nous révèle sur le marché IT en général.
À lire également : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)
La sécurité de HP n’est pas valorisée par les acheteurs IT
Je qualifie de « problème » les normes de sécurité élevées de HP parce qu’elles pèsent négativement sur les résultats de l’entreprise, mais il s’agit en réalité aussi d’un problème public, car nous sommes tous vulnérables aux attaques. Alors que nous faisons face à des efforts massifs d’États-nations et d’autres acteurs visant à perturber et endommager nos infrastructures numériques, nous ne prenons toujours pas suffisamment au sérieux la sécurité des appareils. Les RSSI (responsables de la sécurité des systèmes d’information) participent rarement à la définition des spécifications des équipements et, dans les rares cas où ils y prennent part, leurs exigences ne sont souvent pas toutes satisfaites.
J’ai rencontré l’équipe de sécurité de HP la semaine dernière et ses membres m’ont fait part de leur frustration : l’attention intensive qu’ils accordent à la sécurité ne se traduisait pas par un meilleur classement dans les appels d’offres des entreprises (RFQ, ou demandes de devis). Lorsque les RSSI étaient impliqués, ils se contentaient de définir les spécifications sans s’assurer qu’elles étaient respectées, tandis que les fournisseurs concurrents cochaient simplement la case indiquant qu’ils étaient conformes alors qu’ils ne l’étaient pas.
Alors que la Chine, la Russie, la Corée du Nord et un nombre croissant d’organisations criminelles financent, à des niveaux toujours plus élevés, des tentatives visant à voler des données ou à perturber les opérations à l’échelle mondiale, nous devrions prendre la sécurité bien plus au sérieux. Pourtant, les appareils et les employés restent surexposés à des attaques allant de l’hameçonnage à l’insertion de logiciels malveillants.
Les compromissions qui en résultent sont présentées comme inévitables, alors qu’elles sont tout sauf cela. C’est parce que la sécurité n’est toujours pas une priorité suffisamment importante pour garantir non seulement que les systèmes soient mieux sécurisés, mais aussi que le service informatique ne supprime pas leurs fonctions de sécurité lorsqu’il les réinstalle avant leur déploiement.
Le problème de HP — qui est réellement celui de tout le monde puisque c’est nous qui sommes exposés — est donc que les achats et les RSSI ne prennent pas suffisamment au sérieux la sécurité des appareils. À mesure que les menaces s’intensifient, cela nous expose dangereusement et empêche les produits HP de fonctionner à leur plein potentiel.
Le « problème » de sécurité de HP est notre problème
Le niveau d’exigence en matière de sécurité des appareils est trop bas compte tenu de l’environnement actuel de cyberguerre mondiale dans lequel nous vivons. Les entreprises, les employés et les particuliers sont en danger parce que nous ne prenons tout simplement pas suffisamment la sécurité au sérieux. Les RSSI devraient être associés aux décisions concernant les équipements connectés afin de s’assurer que le matériel puisse faire face aux menaces actuelles.
Pour moi, il s’agit moins des performances financières de HP que de la sécurité de mes proches et de moi-même. Les défenses poussées de HP devraient être la norme, mais elles ne le sont pas. C’est pourquoi le grand problème de sécurité de HP est un problème encore plus grand pour nous tous.
Nous devons faire en sorte que les acheteurs IT commencent à accorder de la valeur aux investissements de HP dans la sécurité — et que les autres fournisseurs suivent le mouvement.
À lire ensuite : Les meilleurs logiciels antivirus de 2022





