L’immense majorité des décideurs en cybersécurité — 91 %, en fait — éprouvent des difficultés à sélectionner des produits de sécurité en raison d’un marketing peu clair, selon les résultats d’une enquête menée auprès de 800 décideurs en cybersécurité et en informatique, publiée aujourd’hui par Egress, une entreprise spécialisée dans la sécurité des e-mails. ./.
« Les acheteurs de solutions de sécurité informatique n’ont pas autant de temps qu’ils le souhaiteraient pour étudier et choisir des solutions de sécurité — une situation aggravée par des fournisseurs qui exagèrent leurs capacités et vendent des produits qui ne répondent pas aux attentes », indique le rapport d’Egress.
Ces conclusions font écho aux remarques formulées plus tôt cette année lors de la conférence RSA par Joe Hubback, directeur général pour la région EMEA de la start-up de gestion des cyberrisques ISTARI. Les acheteurs de solutions de cybersécurité, avait déclaré Hubback à l’époque, « achètent essentiellement en espérant que les solutions qu’ils acquièrent fonctionneront réellement ».
Le marché est de plus en plus encombré de start-up qui mettent sur le marché de nouvelles technologies destinées à résoudre des problèmes de sécurité complexes, relève le rapport d’Egress, mais nombre de ces start-up peinent à expliquer précisément le fonctionnement de leurs produits et se rabattent sur les mots à la mode du marketing et le battage médiatique.
À lire également : les prix 2022 des produits de cybersécurité d’eSecurity Planet
Défense en profondeur ou prolifération des fournisseurs ?
L’enquête révèle que 92 % des entreprises mettent actuellement en œuvre une stratégie de défense en profondeur, en superposant plusieurs produits pour renforcer leur sécurité : 6 % utilisent plus de 30 produits de sécurité différents, 17 % en utilisent de 21 à 30, et 46 % en utilisent de 11 à 20.
Le rapport souligne toutefois que l’accumulation n’est pas toujours synonyme d’amélioration. Quarante-neuf pour cent des répondants déclarent que leur entreprise souffre d’une prolifération des fournisseurs ; 48 % indiquent que leur équipe de sécurité a du mal à gérer son éventail actuel de technologies, et 49 % estiment que leur pile de sécurité est excessivement complexe.
« Si un fournisseur invoque la défense en profondeur comme argument essentiel pour expliquer en quoi un ou plusieurs nouveaux produits seront bénéfiques pour votre entreprise, il est important d’aller plus loin et de comprendre précisément comment ils amélioreront votre stratégie actuelle », conseille le rapport.
Plutôt que d’ajouter sans cesse de nouvelles solutions à votre pile, le rapport suggère qu’il peut être préférable de consolider celle-ci autour d’une ou de quelques suites de fournisseurs et de privilégier une meilleure intégration entre les technologies existantes afin d’améliorer le retour sur investissement (ROI) et de réduire les surfaces d’attaque.
Évaluer l’IA et la formation à la sécurité
L’enquête révèle également que, si 77 % des responsables informatiques utilisent un produit de cybersécurité faisant appel à l’IA, un tiers d’entre eux ne comprennent pas pleinement comment l’IA rend leurs produits de sécurité plus efficaces, et seuls 52 % estiment que les fournisseurs expliquent très clairement leurs capacités d’IA dans leur marketing.
« De nombreux fournisseurs présentent l’IA comme une solution boîte noire : comment évaluer alors les risques et les avantages ? Il est difficile de faire la part des choses dans le battage et le marketing qui entourent l’IA, car la plupart des équipes informatiques n’emploient pas de data scientists sachant quelles questions poser aux fournisseurs qui vendent des solutions prétendant utiliser l’IA », indique le rapport.
L’enquête révèle également une confiance presque unanime dans les bénéfices de la sensibilisation à la sécurité : pas moins de 96 % des répondants estiment que la formation peut entraîner des changements positifs et durables dans le comportement de leurs employés en matière de cybersécurité.
Pourtant, seuls 32 % déclarent que la création d’une culture de la sécurité est le principal moteur de leur programme de sensibilisation et de formation à la sécurité (SA&T), contre 67 % qui se concentrent davantage sur la conformité réglementaire et 62 % qui organisent des formations simplement pour satisfaire aux exigences de l’assurance cyber.
Une enquête distincte d’Egress [PDF] menée récemment auprès de 500 responsables informatiques d’entreprises moyennes à grandes a révélé que, si 98 % dispensent une formation contre l’hameçonnage, 84 % avaient été victimes d’attaques de hameçonnage réussies au cours des 12 derniers mois.
« La SA&T réduite à un simple exercice de conformité ne suffira pas à faire évoluer réellement la culture de sécurité », indique le rapport. « Les entreprises doivent associer la SA&T à des occasions d’apprentissage en temps réel, adapter les programmes aux besoins individuels en fonction du niveau de risque des utilisateurs et mesurer les résultats concrets plutôt que les statistiques de participation. »
À lire également : La formation à la cybersécurité et la technologie ne suffisent pas ; il faut faire évoluer la culture
Que doivent faire les acheteurs de solutions de sécurité ?
Hubback a indiqué lors de la conférence RSA que 90 % des acheteurs de solutions de sécurité n’obtiennent pas les résultats que les fournisseurs affirment pouvoir fournir.
Lui et ses collègues ont lancé la Buyer’s Charter for SAFER Cybersecurity et ont déclaré que le secteur avait besoin d’une initiative comparable au rôle joué par la GSMA dans l’élaboration des normes de télécommunications.
Mais tant qu’il n’existera pas de normes officielles, les acheteurs déjà à court de temps devront faire de leur mieux pour évaluer les produits au moyen des quelques ressources disponibles, comme les résultats de tests indépendants et leur propre réseau de pairs, et réaliser des démonstrations de preuve de concept lorsque cela est possible. Il est judicieux de se concentrer sur les cas d’utilisation prioritaires : aucun produit ne sera performant dans tous les domaines.
Le rapport d’Egress formule plusieurs recommandations générales à l’intention des acheteurs de solutions de cybersécurité, les mettant en garde contre l’ajout de nouveaux produits pour la seule raison de la défense en profondeur. « La prolifération des fournisseurs, la complexité accrue et la fatigue liée aux alertes comportent leurs propres risques », indique le rapport. « Envisagez de consolider et de rationaliser votre environnement autour de quelques fournisseurs de confiance, puis seulement de combler les lacunes. »
Pour les produits d’IA en particulier, Egress conseille de « vous préparer avec les bonnes questions à poser aux fournisseurs. Ils doivent être capables d’expliquer simplement leur proposition de valeur et la manière dont ils répondront à vos cas d’utilisation spécifiques ».
eSecurity Planet propose ses pages consacrées aux meilleurs produits , qui représentent notre meilleure tentative pour évaluer les informations disponibles et identifier les cas d’utilisation cibles ; elles peuvent donc constituer un outil utile pour établir votre liste restreinte.





