Face à la menace omniprésente des fuites de données, les entreprises doivent adopter les bonnes pratiques qui les aideront à prévenir les fuites et à y répondre lorsqu’elles se produisent, afin d’en limiter les dommages. Et les fuites se produiront — car les cybercriminels gagnent leur vie en trouvant des moyens de contourner les bonnes pratiques de sécurité.
Voici quelques pratiques de prévention et de réponse aux fuites de données qui ont fait leurs preuves au fil du temps, suivies d’une liste de ressources proposées par des fournisseurs pour vous aider à améliorer vos capacités en matière de cybersécurité et de réponse aux incidents.
Accéder directement à :
- Donner la priorité à la protection des données
- Documenter votre processus de réponse
- Faire participer les utilisateurs au processus
- Comprendre le contexte métier
- Être exhaustif
- Collecter et organiser les données de manière proactive
- Ne pas oublier l’analyse du réseau
- Former et s’exercer
- Faire appel à une aide extérieure
- Passer à l’offensive
- 1. Donner la priorité à la protection des données
- 2. Documenter votre processus de réponse
- 3. Faire participer les utilisateurs au processus
- 4. Comprendre le contexte métier
- 5. Être exhaustif
- 6. Collecter et organiser les données de manière proactive
- 7. Ne pas oublier l’analyse du trafic réseau
- 8. Former et s’exercer
- 9. Faire appel à une aide extérieure
- 10. Passer à l’offensive
- En résumé : prévenir efficacement les fuites de données
1. Donner la priorité à la protection des données
Le défaut de nombreuses stratégies de sécurité est qu’elles deviennent trop générales et trop dispersées. Donner la priorité aux ressources les plus importantes de votre entreprise peut rendre votre stratégie de sécurité plus efficace et contribuer à prévenir les fuites touchant vos systèmes critiques.
Cela ne signifie pas automatiquement que vous ne protégez pas certains systèmes. Mais cela vous aide à déterminer quels jeux de données, systèmes de stockage et applications sont les plus importants et les plus vulnérables. Par exemple, une entreprise manufacturière disposera probablement des éléments suivants :
- Nomenclatures permettant de suivre toutes les pièces des produits
- Logiciel présentant une vue d’ensemble du transport des marchandises (c’est-à-dire le suivi des trajets des camions et des journaux des conducteurs)
- Logiciel de gestion de la relation client (CRM) pour gérer les relations avec tous les clients, pouvant parfois inclure des informations permettant d’identifier personnellement des individus
Toutes ces données sont-elles importantes ? Oui. Mais elles nécessitent des niveaux de sécurité différents. L’entreprise pourra choisir de donner d’abord la priorité à la protection des données de son CRM en raison de leur caractère sensible. Elle pourra ensuite donner la priorité aux documents de nomenclature car, même s’ils ne mettent pas en danger les informations personnelles identifiables de quiconque, ils pourraient être volés par un concurrent et entraîner une perte financière. Enfin, les données de gestion du transport restent importantes à protéger, mais sont peut-être moins critiques sur le plan financier ou juridique que les autres.
Un concept important de la protection des données pour toutes les entreprises est la confiance zéro : en limitant les accès et les comptes privilégiés et en isolant vos ressources les plus critiques à l’aide d’outils comme la microsegmentation, une intrusion sur le réseau ne doit pas forcément se transformer en fuite de données faisant la une des journaux. Les cyberattaques touchent presque toutes les entreprises ; limiter leurs dommages est donc essentiel.
À lire aussi : Protection du réseau : comment sécuriser un réseau
2. Documenter votre processus de réponse
Même si vous disposez de la meilleure stratégie possible de prévention des fuites, une fuite de données peut toujours se produire. Dans ce cas, votre équipe de sécurité devra passer à la réponse aux incidents. Les bonnes pratiques en la matière exigent de créer un processus documenté et de le suivre. Le niveau de stress augmente pendant les attaques et vous risquez d’être sollicité dans de nombreuses directions, ce qui peut vous amener à omettre certaines actions essentielles. Des organisations comme SANS proposent gratuitement des listes de contrôle pour la réponse aux incidents afin que les entreprises commencent à suivre leurs procédures de gestion des incidents.
Veillez à documenter :
- Les étapes qui doivent être exécutées dans un ordre précis. Par exemple, un administrateur de sécurité peut envoyer un message à tous les membres de l’équipe, puis effectuer une analyse du système.
- Les personnes responsables de chaque étape. Dans cet exemple, l’administrateur de sécurité est chargé d’alerter son équipe.
- Ce que votre équipe a bien fait et ce qu’elle a mal fait une fois l’incident résolu. Cela peut également aider votre entreprise à élaborer un plan de réponse aux incidents plus détaillé pour l’avenir.
Pour en savoir plus, consultez notre guide ultime de la réponse aux incidents.
3. Faire participer les utilisateurs au processus
Un aspect souvent oublié de la prévention des fuites consiste à tenir les utilisateurs finaux informés. Les parties prenantes de votre entreprise — en particulier les employés — doivent connaître les stratégies utilisées par votre équipe de sécurité pour prévenir les fuites de données, ainsi que les moyens simples de contribuer à cette prévention, comme la protection des mots de passe, le fait de ne pas cliquer sur des liens ou fichiers malveillants et la vigilance face aux attaques par hameçonnage.
En outre, si une fuite touche les données des clients, ceux-ci doivent en être informés immédiatement. Cela ne renforce pas seulement la confiance entre vous et vos clients, cela peut aussi constituer une obligation légale. Certaines réglementations relatives à la protection des données, notamment HIPAA et la CCPA, obligent les entreprises à informer leurs clients lorsque leurs informations personnelles ont été compromises.
Découvrez les meilleurs programmes de formation des employés à la cybersécurité
4. Comprendre le contexte métier
Vous devrez peut-être mettre des systèmes et des applications hors ligne pour les analyser au cours d’une enquête. Lorsque vous examinez un système à la recherche d’une compromission potentielle, il est essentiel de savoir où les données confidentielles sont stockées ou transitent dans le système et de prendre en compte l’impact sur l’activité ; cela vous aidera également à comprendre quelles données et applications vous devez protéger.
Une autre bonne pratique consiste à définir un objectif de point de reprise (RPO) et un objectif de délai de reprise (RTO) :
- Un objectif de point de reprise correspond à la quantité de données pouvant être perdue avant que les processus financiers ou opérationnels habituels ne soient gravement perturbés.
- Un objectif de délai de reprise correspond à la durée pendant laquelle une application peut rester indisponible avant que les processus opérationnels habituels ne soient gravement perturbés.
« Dommage important » est une expression générale, que chaque entreprise devra définir. Bien sûr, aucun dommage n’est souhaitable, mais à partir de quel moment l’entreprise serait-elle en difficulté ? Cela varie d’une entreprise à l’autre. Les RTO et RPO diffèrent également selon les applications et les systèmes de stockage, si bien que vous pouvez avoir de nombreux objectifs. Le RTO d’un CRM dans une grande entreprise de services financiers peut être de 15 minutes, tandis que celui d’une archive de stockage pour des données froides peut être de 12 à 24 heures.
5. Être exhaustif
Lors d’une attaque, il est très facile de trouver la source apparente du logiciel malveillant, de l’éradiquer et de s’arrêter là. Mais vous risquez de manquer d’autres traces sur d’autres systèmes. Certains virus et pirates sophistiqués se déplacent latéralement une fois qu’ils ont pénétré dans des réseaux et compromettent plusieurs systèmes au cours d’une attaque prolongée. Utilisez des outils de renseignement sur les menaces et des outils d’analyse comportementale pour examiner tous vos systèmes métier à la recherche de comportements anormaux et d’indicateurs de compromission (IoC).
Les outils d’investigation numérique sont également utiles. Ils effectuent des recherches avancées dans les données et utilisent des condensats pour préserver les preuves de fuites potentielles. Lorsque vos systèmes ont été compromis par un logiciel malveillant ou une autre menace, il est important d’utiliser des outils de sécurité sophistiqués pour trouver les éventuels codes ou fichiers persistants. La collecte de ces données peut prévenir une fuite ultérieure dans d’autres systèmes. Malheureusement, les logiciels malveillants sont désormais trop avancés et se déplacent trop rapidement pour que les équipes de sécurité puissent supposer les avoir supprimés d’un seul coup.
6. Collecter et organiser les données de manière proactive
Compte tenu de l’importance des volumes de données d’entreprise, il n’existe jamais de moment opportun pour avoir des données désorganisées. Vous finirez par devoir les rechercher à un moment qui ne vous conviendra pas, et des données peuvent être perdues si elles ne sont pas correctement balisées ou catégorisées d’une autre manière.
En outre, vos équipes de stockage et de sécurité doivent collecter des données tout au long de l’année. Stockez les fichiers journaux provenant des flux de sécurité et collectez au fil du temps les données comportementales issues des solutions UEBA.
Pour organiser vos données, choisissez une solution adaptée aux volumes de données non structurées qui prend également en charge des procédures correctes de gestion des métadonnées ou de balisage. Les lacs de données doivent être entretenus afin de ne pas devenir des marécages de données, terme désignant un système de stockage à grande échelle si désorganisé qu’il devient difficile d’y localiser les données. Les systèmes de stockage désorganisés peuvent également entraîner des requêtes plus lentes, car l’ordinateur est tellement occupé à rechercher les données qu’il met plus de temps à les récupérer. Cela sera intenable pour certaines applications de sécurité hautes performances. Il est important de conserver des données propres et organisées dans le stockage, et cela est particulièrement important pour les outils de sécurité en première ligne.
7. Ne pas oublier l’analyse du trafic réseau
L’analyse des paquets offre certainement la meilleure visibilité sur le trafic réseau. Cependant, le nombre de sondes de capture de paquets nécessaires pour couvrir toutes les cibles et tous les emplacements potentiels peut rendre cette approche lourde et coûteuse. C’est là qu’interviennent les technologies de flux comme NetFlow, qui fournissent des indicateurs de performance tout en offrant plus de 90 % de la visibilité disponible avec l’analyse des paquets. Les systèmes de collecte NetFlow gèrent les données des paquets afin que les équipes de sécurité puissent les étudier au besoin et déterminer où une fuite est la plus susceptible de se produire.
L’analyse du trafic réseau fournit une base de référence utile aux équipes de sécurité lorsqu’elles observent à la fois les anomalies immédiates et les tendances à long terme. Bien que coûteuse, elle offre une vue d’ensemble du fonctionnement du réseau et aide les équipes à identifier les menaces potentielles au fil du temps. Chaque entreprise devra décider comment mettre en œuvre la NTA de manière rentable.
8. Former et s’exercer
La prévention des premières fuites n’est pas toujours efficace, ce qui rend la formation aux incidents essentielle. Personne ne découvre qu’il est doué pour répondre aux incidents ou les gérer alors qu’un incident est en cours. Les intervenants et les responsables doivent tous être formés avant l’événement. Après la formation, ils doivent organiser régulièrement des exercices dans leurs propres environnements.
Une session de formation à la réponse aux incidents doit comprendre :
- Plusieurs exemples de ce à quoi ressemblent les incidents
- Des échanges interactifs sur les façons appropriées de réagir
- Le partage des résultats des tests d’intrusion réalisés
Un exercice de réponse aux incidents doit comprendre :
- La mise en pratique des étapes d’atténuation dans l’ordre
- Un débriefing ultérieur pour discuter de ce qui s’est bien passé et de ce qui a mal tourné
9. Faire appel à une aide extérieure
Disposez-vous des ressources internes nécessaires pour faire face aux attaques visant les plateformes mobiles, les systèmes embarqués ou les appareils de l’Internet des objets ? Si ce n’est pas le cas, il est peut-être temps de compléter vos compétences internes avec une aide extérieure.
Les solutions de sécurité de fournisseurs tiers aident les entreprises disposant de peu de personnel ou de personnel inexpérimenté. Les grandes entreprises peuvent également externaliser un composant de leur infrastructure informatique parce qu’elles doivent se concentrer sur trop de sujets à la fois. Une infrastructure de sécurité trop dispersée est davantage exposée aux fuites.
Les exemples de services de sécurité managés comprennent :
10. Passer à l’offensive
Il ne suffit plus aux entreprises de réagir aux cyberattaques. Les criminels sont à la fois expérimentés et proactifs, et les équipes de sécurité doivent faire de même pour prévenir plus efficacement les fuites. Adopter une approche offensive de la sécurité consiste notamment à :
- Rechercher les vulnérabilités connues
- Organiser des exercices en équipe
- Informer les membres de l’équipe lorsqu’une nouvelle menace apparaît dans l’environnement de l’entreprise
- Rechercher des anomalies ou des comportements inhabituels des utilisateurs
Les chasseurs de menaces expérimentés peuvent également envisager d’explorer le Dark Web afin d’obtenir un aperçu direct des menaces existantes. Plus votre équipe connaît les méthodes d’attaque et les souches de rançongiciel, plus vous pouvez vous préparer.
En résumé : prévenir efficacement les fuites de données
La prévention et la réponse efficaces aux fuites de données sont possibles, mais uniquement si vous disposez des outils et du plan nécessaires pour arrêter ou limiter les cyberattaques. Connaissez votre entreprise, vos données les plus importantes et les types d’attaques auxquels vous pourriez être confronté, puis exercez-vous aux étapes nécessaires pour limiter toute intrusion sur le réseau susceptible de se transformer en fuite massive de données. Quelques défenses clés et une bonne préparation pourraient éviter à votre organisation les conséquences désastreuses d’une fuite massive de données.
Découvrez les meilleurs outils et logiciels de réponse aux incidents
Cet article met à jour un article de mars 2015 rédigé par Drew Robb





