Dans une récente analyse des actifs publics et exposés sur Internet de 471 entreprises du Fortune 500, Cyberpion a recensé plus de 148 000 vulnérabilités critiques (des failles exploitables publiquement et activement ciblées), soit une moyenne de 476 par entreprise.
Pas moins de 98 % des entreprises du Fortune 500 possèdent des actifs internes présentant des vulnérabilités critiques, 95 % ont des certificats expirés et 85 % ont des pages de connexion exposées et accessibles via HTTP. Soixante-deux pour cent présentent des connexions à risque critiques : l’entreprise moyenne en compte huit, et la plus vulnérable, 350.
Le rapport fait suite à la publication, en octobre, par l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA), d’une directive opérationnelle contraignante axée, selon les termes de l’agence, sur « deux activités essentielles à l’amélioration de la visibilité opérationnelle nécessaire à un programme de cybersécurité efficace : la découverte des actifs et l’inventaire des vulnérabilités ».
« Nos conclusions montrent que les entreprises du Fortune 500 devraient suivre l’exemple de la CISA », a déclaré dans un communiqué Nethanel Gelernter, PDG et cofondateur de Cyberpion. « Elles reconnaissent l’importance d’une visibilité complète de la surface d’attaque et de l’exposition aux risques. »
« Avec l’adoption de nouvelles technologies, la dispersion des employés et des clients, ainsi que l’engagement croissant de partenaires tiers, les actifs exposés sont souvent inconnus des équipes informatiques et de sécurité, et ne sont pas gérés par celles-ci », a ajouté Gelernter. « Comme le montre clairement la CISA, cela représente un niveau de risque inacceptable. »
À lire également :
- Principaux outils de gestion des vulnérabilités
- Principaux outils de gestion des actifs informatiques (ITAM) pour la sécurité
Les sous-traitants du DoD ne sont pas mieux lotis en matière de sécurité
Des problèmes de ce type dépassent largement le cadre du Fortune 500. Une étude distincte menée récemment par CyberSheath auprès de 300 sous-traitants du département de la Défense des États-Unis (DoD) a révélé que 87 % d’entre eux ne satisfont pas aux exigences de base du Defense Federal Acquisition Regulation Supplement (DFARS).
Pour être pleinement conformes, ils doivent obtenir un score de 110 dans le Supplier Performance Risk System (SPRS), mais 87 % des sous-traitants n’atteignent même pas 70.
Et leurs lacunes ne passent pas exactement inaperçues. Environ 80 % des entreprises de la base industrielle de défense (DIB) n’utilisent pas de solution de gestion des vulnérabilités, 79 % n’exploitent pas un système complet d’authentification multifacteur (MFA) ; 73 % ne disposent pas d’une solution de détection et de réponse des terminaux (EDR) ; et 70 % n’ont pas déployé de solution de gestion des informations et des événements de sécurité (SIEM).
En outre, le rapport révèle que 82 % des sous-traitants jugent « modérément à extrêmement difficile de comprendre la réglementation gouvernementale en matière de cybersécurité ».
« Un danger clair et immédiat »
« Les conclusions du rapport montrent un danger clair et immédiat pour notre sécurité nationale », a déclaré dans un communiqué Eric Noonan, PDG de CyberSheath. « Nous entendons souvent parler des dangers liés aux chaînes d’approvisionnement vulnérables aux cyberattaques. La DIB est la chaîne d’approvisionnement du Pentagone, et nous constatons à quel point les sous-traitants sont mal préparés, alors même qu’ils sont dans le viseur des acteurs malveillants. »
À lire ensuite : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?





