La plupart des acheteurs de produits de sécurité n’obtiennent pas les résultats promis : une table ronde de la RSA

Selon une table ronde organisée lors de la RSA Conference cette semaine, environ 90 % des acheteurs de solutions de sécurité n’obtiennent pas de leurs produits l’efficacité promise par les fournisseurs. Les intervenants ont également proposé quelques pistes pour commencer à résoudre ce problème. Joe Hubback, d’ISTARI, une start-up spécialisée dans la gestion des cyberrisques, animait la table ronde et l’étude, qui était […]

Écrit par
Paul Shread
Paul Shread
Jun 10, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Selon une table ronde organisée lors de la RSA Conference cette semaine, environ 90 % des acheteurs de solutions de sécurité n’obtiennent pas de leurs produits l’efficacité promise par les fournisseurs. Les intervenants ont également proposé quelques pistes pour commencer à résoudre ce problème. Voir le lien la table ronde a également proposé quelques solutions pour commencer à résoudre ce problème.

Joe Hubback, d’ISTARI, une start-up spécialisée dans la gestion des cyberrisques, animait la table ronde et l’étude, fondée sur des entretiens approfondis avec plus d’une centaine de responsables de la sécurité de haut niveau, notamment des RSSI, des DSI, des PDG, des fournisseurs de solutions de sécurité et de technologies, des organismes d’évaluation et des organisations gouvernementales.

Hubback a déclaré que « 90 % des personnes à qui j’ai parlé ont dit que les technologies de sécurité qu’elles achetaient sur le marché ne produisaient tout simplement pas l’effet que les fournisseurs prétendent pouvoir obtenir. … Une proportion assez sidérante de personnes subissent les conséquences de technologies qui ne tiennent pas leurs promesses. »

La discussion a fait ressortir plusieurs raisons expliquant ces défaillances des produits, qui peuvent toutefois être résumées en quelques points clés :

  • Les acheteurs de solutions de cybersécurité manquent de temps et la plupart ne testent pas les produits qu’ils achètent. « En gros, ils achètent simplement en espérant que les solutions acquises fonctionneront vraiment », a déclaré Hubback.
  • Les fournisseurs subissent la pression des investisseurs pour commercialiser rapidement leurs produits, ainsi que celle des équipes commerciales et marketing, qui les poussent à faire des affirmations agressives. À ces pressions s’ajoute la difficulté de concevoir des outils efficaces dans des environnements complexes et variés — et il est tout aussi difficile pour les acheteurs d’évaluer correctement ces solutions « boîtes noires ».

À lire également : Les derniers résultats de MITRE sur la sécurité des terminaux placent encore quelques noms familiers en tête

Un « marché des rogatons »

Ces dynamiques créent une « asymétrie de l’information » : les fournisseurs connaissent leur produit, ainsi que ses forces et ses faiblesses, tandis que les acheteurs n’ont ni le temps ni les informations nécessaires pour comprendre toutes leurs options.

Advertisement

« Cette asymétrie de l’information correspond au marché classique des rogatons décrit par George Akerlof en 1970 », a déclaré Hubback. « Un fournisseur en sait beaucoup plus sur la qualité du produit que l’acheteur. Il n’est donc pas incité à commercialiser des produits de haute qualité, puisque les acheteurs ne peuvent pas évaluer correctement ce qu’ils achètent. »

Greg Rattway, intervenant à la table ronde, ancien directeur général de JP Morgan Chase et cofondateur de la société de gestion des cyberrisques Next Peak, a contesté l’emploi du terme « rogatons ».

« Les fournisseurs n’essaient pas de développer des produits de mauvaise qualité, a déclaré Rattway, mais le défi consiste à concevoir un outil capable de faire ce que le marketing affirme devoir promouvoir agressivement. Les promesses faites au sujet des outils et des technologies sont donc très spectaculaires, alors que la complexité des environnements rend presque impossible le développement d’une technologie ou d’un outil unique capable de résoudre réellement les problèmes dans un environnement complexe. »

Grace Cassy, cofondatrice de l’accélérateur de start-up de cybersécurité CyLon, ainsi que plusieurs autres participants, ont reconnu que la complexité des environnements informatiques rend le défi encore plus grand pour les équipes de développement produit — et pour les acheteurs.

« Il est difficile de généraliser à partir d’un environnement de test, a déclaré Cassy. Ce qui fonctionne dans un environnement de test peut ne pas fonctionner dans un autre. »

Un membre du public a indiqué qu’un réseau de pairs pouvait être utile aux acheteurs — mais que son réseau discutait des cas d’usage pour lesquels un produit est efficace, plutôt que de généraliser les avis sur les produits.

Et comme les budgets marketing et commerciaux sont très supérieurs aux budgets de développement produit, certains ont estimé que les fournisseurs pourraient même accueillir favorablement une pression des acheteurs les incitant à moins se concentrer sur les résultats financiers et davantage sur le développement produit.

Causes of cybersecurity information asymmetry

À lire également : Tester et évaluer les systèmes SIEM : analyse de Rapid7 InsightIDR

Advertisement

Les acheteurs doivent eux aussi s’améliorer

Les deux tiers des professionnels de la sécurité interrogés par Hubback ont déclaré que les acheteurs de solutions de cybersécurité devaient eux aussi faire mieux. Cela passe notamment par une meilleure organisation et par l’expression d’exigences auprès des fournisseurs.

Dans cette optique, Hubback, Cassy, Rattway et le professeur de politiques publiques de l’Université d’Oxford Ciaran Martin — premier directeur du UK National Cyber Security Centre — ont évoqué les efforts visant à élaborer la Buyer’s Charter for SAFER cybersecurity, présentée comme « une prochaine étape essentielle pour remédier aux défaillances du marché ».

SAFER signifie :

  • Symétrie : remédier au problème de la « symétrie de l’information »
  • Évaluations : élaborer des évaluations transparentes
  • Liberté permettant de préserver l’innovation et l’arrivée de nouveaux acteurs sur le marché
  • Efficacité : élaborer un cadre pour définir l’efficacité
  • Prise de décision fondée sur les risques : regrouper tous ces aspects pour permettre de prendre de meilleures décisions

Hubback a déclaré que le groupe proposait essentiellement quelque chose de comparable au rôle de la GSMA dans l’établissement des normes de télécommunications, à savoir « une démonstration de capacité ». Il a invité les participants à la RSA à rejoindre les efforts du groupe.

Voir les principales entreprises de cybersécurité en 2022

Définir l’efficacité des produits de cybersécurité

Hubback a déclaré que l’efficacité des produits de cybersécurité dépendait de quatre éléments : les capacités, la praticité, la qualité et la provenance.

  • Capacités : cette technologie possède-t-elle les capacités nécessaires pour tenir ses promesses, et son efficacité peut-elle être démontrée ?
  • Praticité : comme l’a formulé Hubback, « est-ce réellement quelque chose que je peux utiliser dans mon entreprise sans avoir besoin d’un pilote de Top Gun pour le piloter et le faire fonctionner ? »
  • Qualité : dans quelle mesure la solution est-elle bien conçue et développée afin d’éviter les vulnérabilités et les conséquences négatives ?
  • Provenance : quel niveau de risque de sécurité le fournisseur et sa chaîne d’approvisionnement présentent-ils, compte tenu de leur mode de fonctionnement et de leur identité ?
Advertisement

« Il existe évidemment des indicateurs d’efficacité, comme le fait de figurer dans le Magic Quadrant ou le fait que tous les autres RSSI auxquels j’envoie des SMS disent que cela fonctionne », a déclaré Hubback.

Mais il a ajouté : « Il est assez intéressant de constater qu’en tant que secteur, nous ne disposons pas vraiment aujourd’hui d’une méthode structurée pour procéder ainsi. C’est donc l’un des éléments que nous tirons de cette étude : une proposition de méthode pour définir l’efficacité des technologies de sécurité. »

À lire ensuite : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)

Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.