Les entreprises consacrent des sommes colossales aux produits de cybersécurité pour protéger leurs réseaux et leurs données des pirates informatiques, mais deux professionnels du secteur affirment que cet argent est gaspillé si les entreprises ne changent pas leur culture interne en matière de cybersécurité.
En septembre 2021, Cybersecurity Ventures prévoyait dans un rapport que les dépenses mondiales totales en cybersécurité dépasseraient le chiffre vertigineux de 1,75 billion de dollars d’ici 2025. Le rapport prévoyait une nouvelle année de croissance des investissements dans le secteur, à hauteur de 15 % cette fois.
Les entreprises continuent d’investir dans la protection de leurs actifs professionnels toujours plus numérisés. Des appareils de l’Internet des objets (IoT) au cloud et aux terminaux du travail hybride, les dépenses de cybersécurité ont également augmenté et évolué depuis que la COVID-19 a changé la façon dont le monde travaille.
« En 2004, le marché mondial de la cybersécurité ne représentait que 3,5 milliards de dollars », a déclaré Steve Morgan, fondateur de Cybersecurity Ventures. « Il constitue désormais l’un des secteurs les plus importants et les plus dynamiques de l’économie de l’information. »
Les responsables de la sécurité ont ajouté des fonctionnalités axées sur la technologie zero-trust, l’automatisation, les plateformes SOAR réactives, les modèles de secure access service edge (SASE) et la technologie de tromperie, entre autres.
Mais cette technologie peut au mieux limiter les dégâts si le facteur humain ne s’améliore pas.
À lire également : Les meilleures formations de sensibilisation à la cybersécurité pour les employés
La culture de sécurité, clé de la cyberdéfense
Les Perspectives mondiales sur la confiance numérique 2022 de PwC révèlent que la tendance des dépenses en cybersécurité ne montre aucun signe de ralentissement. En fait, 69 % des organisations interrogées prévoient d’augmenter leurs dépenses de sécurité en 2022.
Mais deux experts chevronnés de la sécurité, Peter Carpenter et Kai Roer, de KnowBe4, un leader de la formation des employés à la cybersécurité affirment que les dirigeants d’entreprise négligent le principal moyen d’accès d’un pirate à un système : des employés vulnérables et exploitables. Selon eux, la meilleure défense contre les cybermenaces réside dans la culture de sécurité d’une organisation.
Leur dernier ouvrage, The Security Culture Playbook: An Executive Guide to Reducing Risk and Developing Your Human Defense Layer, combine les enseignements de 35 années d’expérience en matière de culture de sécurité avec des analyses fondées sur les données de plus de 40 000 organisations dans le monde. Ils estiment que promouvoir la sensibilisation à la sécurité ne suffit pas ; les organisations doivent « intégrer la sécurité à leur culture ».
Carpenter s’est entretenu avec eSecurity Planet de l’importance d’une solide culture de sécurité. Il a expliqué que les organisations étaient devenues expertes des tactiques de sécurité technologiques telles que les pare-feu, passerelles de messagerie, et la protection des terminaux, entre autres. Toutefois, malgré des défenses avancées, les organisations continuent de faire face à d’importants problèmes de violations de données.
« Les défenses technologiques ont rendu le piratage des organisations si difficile que les cybercriminels se tournent de plus en plus vers l’ingénierie sociale (la manipulation des êtres humains) pour atteindre leurs objectifs », a déclaré Carpenter.
Le secteur doit consacrer autant d’efforts à la préparation de défenses fondées sur l’humain qu’à ses défenses technologiques. Carpenter recommande d’investir davantage de temps, d’efforts et de ressources de manière intentionnelle dans la construction de cette couche de défense.
« Cela signifie se concentrer sur les ABC de notre cybersécurité : sensibilisation, comportement et culture », a déclaré Carpenter.
Améliorer la communication et les indicateurs de cybersécurité
Carpenter a révélé une formule simple qui décrit le flux fondamental de la communication des dirigeants et vise à améliorer chaque message de cybersécurité. Tout commence par les informations qui créent un récit ou une histoire. Cette histoire est essentielle pour que les employés s’identifient aux problèmes. Ils retiendront ainsi mieux les concepts.
« La personne qui communique l’information doit trouver des moyens de la relier à quelque chose de plus vaste, de plus général et de plus chargé en émotions que de simples faits et chiffres », a déclaré Carpenter.
La formule est la suivante :
Information ? Histoire/récit ? Transparence et indicateurs ? Analyse et orientation.
Dans cette formule, les faits, les chiffres et les détails complémentaires ne doivent être introduits que de manière à soutenir le récit général. Lorsqu’on présente des indicateurs, il est également essentiel de les interpréter de façon transparente, claire et honnête. En cybersécurité et en matière de culture de sécurité, les indicateurs peuvent être des victoires, des obstacles ou des difficultés qui font progresser le récit d’un point de l’intrigue à un autre. C’est là que l’analyse et l’orientation entrent en jeu.
Mesurer la culture de sécurité d’une organisation est de plus en plus important pour obtenir une vision à 360 degrés de ses points forts et de ses points faibles. La méthode de Carpenter pour évaluer une culture de sécurité va bien au-delà de celles des autres, en mesurant sept dimensions au moyen d’approches techniques et scientifiques.
« Nous décomposons la culture de sécurité en sept dimensions distinctes et mesurables. Il s’agit des attitudes, des comportements, de la cognition, de la communication, de la conformité, des normes et des responsabilités », a expliqué Carpenter.
Chacune de ces dimensions peut être mesurée par observation directe ou en examinant des éléments probants ou des données. L’une des méthodes utilisées est leur enquête propriétaire sur la culture de sécurité. Elle comprend un ensemble de questions fondées sur des données scientifiques, conçues pour cerner chacune des sept dimensions.
« Pour obtenir des réponses exactes dans une enquête de ce type, l’un des secrets consiste à ne pas demander à quelqu’un quel est précisément son comportement ou son niveau de compréhension ; nous lui demandons plutôt comment il perçoit les autres personnes ou groupes de son organisation », a déclaré Carpenter, ajoutant que ces questions indirectes favorisent une plus grande honnêteté.
L’intérêt de mesurer la culture de sécurité d’une organisation selon sept dimensions est de fournir une vision beaucoup plus détaillée des problèmes à traiter. De plus, chaque dimension exerce un effet gravitationnel sur les autres. Si une organisation se concentre sur l’amélioration d’une ou deux dimensions, les autres devraient également progresser.
Protéger vos données grâce à une solide culture de sécurité
Pendant des années, les tactiques fondées sur la technologie ont été présentées comme la défense ultime contre les cyberattaques. Toutefois, un rapport de Verizon révèle que 82 % de toutes les violations sont liées au facteur humain. Les organisations continueront d’être exposées aux attaques — aussi solides que soient leurs cyberdéfenses — car les cybercriminels sophistiqués ciblent aujourd’hui les maillons les plus faibles d’un système : ses employés. Ces maillons faibles ne peuvent être renforcés qu’en consolidant la culture de sécurité.
À lire ensuite : Les principales entreprises de cybersécurité en 2022
Nous pouvons être rémunérés par des liens d’affiliation ou des partenariats sponsorisés qui apparaissent sur cette page, mais aucune affiliation n’a d’influence sur notre contenu éditorial. Pour plus d’informations, consultez notre page des conditions d’utilisation.





