
L’ère numérique a entraîné son lot de nouveaux défis, notamment les attaques incessantes et indésirables des ransomwares et autres menaces. Cette situation a été aggravée par la pandémie et le passage au télétravail hybride, qui ont élargi la surface d’attaque pour le phishing et d’autres attaques d’ingénierie sociale visant les bureaux à domicile et les données des employés.
Ce n’est pas seulement une question professionnelle, c’est aussi une question personnelle.
En tant que professionnels de la sécurité et de l’informatique, nous avons tout mis en œuvre pour renforcer notre environnement en conséquence. Nous avons consolidé notre périmètre, assuré un suivi rigoureux des contrôles sur les terminaux et de l’application des correctifs de sécurité, adopté les principes directeurs du modèle « zero-trust » et mis en place des stratégies de protection des données plus proactives et rigoureuses. Il s’agit d’un champ de bataille en constante évolution, marqué par des complexités et des défis. Nous menons ces actions au rythme des activités de l’entreprise, tout en restant attentifs à nos dépenses afin de gérer les risques et d’offrir un service de qualité à nos clients.
Mais soyons réalistes : aujourd’hui, dans la plupart des cas, c’est vous qui assurez la sécurité ou la gestion informatique de votre famille. Et les données (ainsi que les menaces qui en découlent) suivent nos collaborateurs partout où ils vont, ce qui justifie d’autant plus d’étendre les programmes de sensibilisation et de formation à la cybersécurité en dehors du bureau, afin de garantir que nos collaborateurs soient prêts à constituer notre première ligne de défense.
En tant que RSSI, voici mes recommandations pour y parvenir :
Tout d’abord, si ce n’est pas déjà le cas, investir dans des programmes de sensibilisation continus doit figurer parmi vos priorités pour 2023. La protection ne se limite pas à une seule personne ou à une seule équipe. Un RSSI et son équipe de professionnels de la sécurité sont au cœur d’un programme de sécurité, mais la véritable force réside dans le nombre. En d’autres termes, en formant et en impliquant l’ensemble de l’organisation aux protocoles de sécurité en ligne, les entreprises peuvent être mieux armées pour faire face aux cybermenaces. Cela commence par leur apprendre à reconnaître les e-mails de phishing ou les liens malveillants contenant des logiciels malveillants, à mettre en œuvre des techniques de prévention de l’usurpation d’identité et à appliquer les meilleures pratiques en matière de chiffrement et de mots de passe.
Ensuite, il faut les encourager à prendre des mesures proactives pour protéger leurs réseaux à la maison et au bureau, ce qui implique notamment de faire preuve de vigilance en matière de sécurité physique, de protéger leurs appareils et de rester attentifs à leur environnement. Il s’agit notamment de mettre à jour régulièrement leurs logiciels et d’installer les correctifs de sécurité ; de sécuriser leurs réseaux sans fil à domicile ; de chiffrer les données et fichiers sensibles afin de garantir un accès autorisé ; de définir des mots de passe forts et uniques ; et d’utiliser l’authentification multifactorielle comme couche de protection supplémentaire. Franchement, ce sont de bonnes pratiques, tant au travail qu’à la maison.
Enfin, et ce n’est pas le moins important, en tant que RSSI ou professionnel de l’informatique, vous devez vous-même vous impliquer personnellement en instaurant un climat dans lequel les collaborateurs se sentent à l’aise pour poser des questions sur la protection des données. Ce sentiment de confort, cette confiance et cette communication ouverte sont essentiels pour susciter l’engagement au sein de votre entreprise et pour que les collaborateurs s’approprient les mesures de sécurité.
Il ne suffit pas d’espérer ne pas être touché par un incident ou une violation de données. C’est peu probable. Après tout, ce n’est qu’une question de temps avant que vous ne soyez attaqué. Et les cyberattaques sont de plus en plus sophistiquées : les acteurs malveillants recourent à toute une gamme de tactiques pour accéder à vos ressources et à vos informations sensibles afin de perturber votre vie professionnelle ou personnelle. Les e-mails de hameçonnage, les campagnes de ransomware et les téléchargements de logiciels malveillants ne sont qu’un début ; veillez donc à ce que vos collaborateurs soient sensibilisés, impliqués et prêts à faire face à toute menace, qu’elle se présente à la maison, au bureau ou en déplacement.