Ce que plus de 1 100 professionnels de l'informatique nous ont confié au sujet de la pression croissante qui pèse sur les équipes de sécurité

  • Le plus grand risque pour la sécurité se trouve peut-être au sein même de l'organisation
  • Le fait de connaître le risque ne conduit pas toujours à un investissement
  • Les équipes de sécurité voient leurs capacités réduites par les exigences opérationnelles
  • L'IA peut alléger la charge de travail de l'équipe, mais les compétences spécialisées restent rares
  • Le fait de réussir un audit ne signifie pas que le travail est terminé

Il existe une version de la cybersécurité qui fonctionne à la perfection. Les employés identifient tous les e-mails de hameçonnage, les budgets sont suffisants pour couvrir tous les risques et la personne compétente est toujours disponible lorsqu'une alerte est déclenchée.

Cette version, on la retrouve dans les documents stratégiques et les argumentaires commerciaux. Elle n’existe pas un vendredi soir, quand un employé du service des comptes fournisseurs vient de virer de l’argent à la mauvaise personne ou de réinitialiser son mot de passe en « Password123 ».

La plupart des logiciels de sécurité sont conçus pour la première version. La plupart des équipes de sécurité évoluent dans la seconde.

C'est cette lacune qui a servi de point de départ à notre dernier rapport sur la cybersécurité, intitulé « Construire une sécurité capable de résister à l'erreur humaine ». Nous avons interrogé 1 132 prestataires de services gérés (MSP) et professionnels de l'informatique dans plus de 63 pays et territoires afin de comprendre comment la cybersécurité se comporte lorsque les contraintes du monde réel viennent se heurter aux plans mis en place pour les gérer.

Les personnes restent l'un des aspects les plus difficiles à maîtriser en matière de sécurité. Cette préoccupation ressort clairement des données : 68 % des personnes interrogées ont identifié l'erreur humaine comme une porte d'entrée potentielle vers une attaque réussie, ce qui en fait le vecteur de menace qui les préoccupe le plus.

La même tendance se dessine lorsque l'on examine les organisations ayant subi un incident. Quatre des cinq principaux facteurs à l'origine de ces incidents étaient liés aux personnes. Les mauvaises pratiques ou les erreurs des utilisateurs arrivaient en tête avec 41 %, ce qui peut se traduire par des gestes aussi simples que de croire un e-mail de hameçonnage, d’utiliser des mots de passe peu sûrs ou de partager des informations avec la mauvaise personne. Le manque de formation des utilisateurs finaux en matière de cybersécurité suivait de près avec 40 %, ce qui suggère que les personnes ne savent pas toujours comment reconnaître une menace, gérer des informations sensibles ou réagir face à un élément suspect.

Cet aspect humain explique également pourquoi le phishing a été classé comme la principale menace à laquelle sont confrontés tant les clients des MSP que les services informatiques internes. Le phishing expose directement une personne à une attaque. Le pirate envoie son leurre par e-mail, mais c’est le destinataire qui décide en fin de compte de cliquer, de répondre, d’ouvrir une pièce jointe ou de communiquer ses identifiants.

Les investissements en matière de sécurité interviennent souvent après coup

Les responsables de la sécurité peuvent savoir exactement où se situent leurs vulnérabilités, mais avoir néanmoins du mal à y remédier.

Pas moins de 77 % des services informatiques ont déclaré que leurs investissements en cybersécurité ne suivaient pas le rythme des menaces auxquelles ils sont confrontés. Parmi les MSP, environ 65 % ont déclaré que leurs clients n'investissaient pas suffisamment dans la cybersécurité.

Les MSP ont également souligné que les investissements en cybersécurité interviennent généralement après qu’un client a subi un incident ou frôlé un incident. Avant cela, la sécurité doit rivaliser avec d’autres priorités de l’entreprise, même lorsque les risques sont déjà connus. Il en résulte un schéma bien connu : les organisations comprennent le risque, mais les mesures ne sont prises que lorsque les conséquences deviennent impossibles à ignorer.

Les équipes de sécurité peuvent alors se retrouver contraintes de combler ces failles sous la pression, alors qu'il aurait été préférable de s'en occuper tant qu'il était encore temps de s'organiser.

La sécurité engendre des tâches supplémentaires

Et puis il y a cette pression qui figure rarement dans le document stratégique : le travail quotidien consistant à assurer le bon fonctionnement de la sécurité.

Pour 38 % des personnes interrogées, les demandes des utilisateurs finaux constituaient la source d’interruption la plus fréquente des activités de sécurité. Parallèlement, les contrôles destinés à réduire les risques génèrent leurs propres contraintes opérationnelles. L'authentification multifactorielle (MFA) a été classée comme la pratique de sécurité créant le plus de frictions, citée par 36 % des personnes interrogées.

Cela crée une situation délicate. Une mesure de contrôle peut être importante tout en prenant du temps. Un processus peut renforcer la sécurité tout en alourdissant la charge de travail des personnes chargées de le mettre en œuvre. Lorsque cette charge de travail s'accumule suffisamment, les équipes ont moins de capacités pour se consacrer aux tâches qui leur permettront de se préparer à l'avenir.

Les compétences dont les équipes de sécurité ont besoin font défaut

Même une stratégie de sécurité dotée de moyens financiers importants a besoin de personnel pour la mettre en œuvre. Cela s'avère de plus en plus difficile, car les organisations peinent à trouver des spécialistes possédant les compétences nécessaires pour gérer des environnements de sécurité de plus en plus complexes.

Les postes de spécialistes en automatisation de la sécurité et en intelligence artificielle ont été jugés les plus difficiles à pourvoir ou à conserver, selon 32 % des personnes interrogées. Les postes liés aux opérations de sécurité et à la gestion des incidents suivaient, avec 30 %. Ces fonctions revêtent une importance particulière, car elles sont au cœur du travail quotidien consistant à détecter les menaces, à enquêter sur les incidents et à déterminer la réponse à apporter.

L'IA aide déjà les équipes à gérer une partie de cette charge de travail. Environ 44 % des personnes interrogées utilisent l'IA pour la détection et la surveillance des menaces, tandis que 29 % s'en servent pour réduire le nombre d'alertes ou faciliter le triage. Ce sont là des tâches qui peuvent mobiliser une grande partie du temps d'une équipe de sécurité.

La conformité n'a pas de ligne d'arrivée

Environ 65 % des personnes interrogées ont déclaré qu'elles pourraient passer un audit de conformité dès aujourd'hui sans préparation préalable. Cela témoigne d'une grande confiance dans leur état de préparation actuel. Cependant, un audit ne reflète qu'un instant donné. Pour rester en conformité, l'organisation doit veiller à ce que ses contrôles, sa documentation et les pratiques de ses collaborateurs restent à jour bien après le départ de l'auditeur.

Ce travail en cours peut entraîner des lacunes. Près de la moitié des personnes interrogées (49 %) ont déclaré que c'était l'incomplétude de la documentation ou des politiques qui était la plus susceptible de poser problème lors d'un audit. 34 % ont également mis en avant des contrôles qui n’étaient pas pleinement mis en œuvre, tandis que 33 % ont cité des lacunes dans la sensibilisation ou la formation des employés en matière de sécurité.

Pour être prêt le jour de l'audit, il faut effectuer un travail quotidien.

Concevoir des solutions de sécurité adaptées au monde réel

Conclusion : les stratégies de sécurité doivent s'adapter aux contraintes du monde réel.

Les organisations résilientes anticipent ces réalités. Elles mettent en place des mesures de protection contre l'erreur humaine, justifient la nécessité d'investissements avant qu'un incident ne se produise, réduisent les tâches routinières et recourent à l'intelligence artificielle pour pallier le manque de ressources en matière de sécurité, tout en conservant le jugement humain dans les décisions qui comptent.

Téléchargez le rapport pour découvrir l'intégralité des conclusions et savoir comment mettre en place une sécurité capable de résister à la pression. Vous recevrez également gratuitement un guide pratique contenant des conseils concrets pour vous aider à transformer ces informations en une stratégie de sécurité plus résiliente.

Téléchargez le rapport et le guide pratique gratuit

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

Lire maintenant
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

Lire maintenant
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

Lire maintenant