Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Découverte des actifs : un impératif pour comprendre l'intégralité de votre surface d'attaque
by FireMon
Justin Stouder, directeur général d'Asset Manager chez FireMon, a rencontré il y a quelques années une grande société de services financiers et s'est entretenu avec son CISO au sujet de son inventaire d'actifs. Le CISO était furieux. « Il a fallu 11 équipes différentes et un total de trois mois pour leur fournir un état des actifs », raconte Justin Stouder. Trois mois pour indiquer au CISO combien d'actifs son entreprise possédait. À un moment, le CISO a frappé du poing sur son bureau. Un tel délai était manifestement inacceptable. Comprendre l'intégralité de la surface d'attaque d'une entreprise devient de plus en plus difficile. La « prolifération rapide des appareils IoT ajoutera une complexité considérable à la tâche déjà ardue de la gestion des actifs informatiques », indique Gartner. Selon une prévision récente d'International Data Corporation (IDC), quelque 41,6 milliards de terminaux IoT seront connectés d'ici 2025. Une solution de découverte des actifs rapide, précise et non intrusive constitue désormais une première étape impérative pour délimiter la surface d'attaque d'une organisation.
La découverte des actifs, ou l'impossibilité de gérer ce que l'on ne voit pas
La plus grande erreur d'hypothèse concernant la posture de sécurité, explique Justin Stouder, consiste à croire que la gestion des vulnérabilités couvre l'ensemble des actifs relevant de votre périmètre. « Vous ne pouvez affirmer une posture donnée du point de vue des vulnérabilités que sur les actifs dont vous avez connaissance », précise-t-il. Sachant que la gestion des vulnérabilités se situe en aval, ce n'est ni la première, ni la deuxième, ni la troisième chose à faire, ajoute-t-il. « Vous devez savoir quels sont les actifs présents dans votre environnement », déclarait Jennifer Varner, Director of Cyber Security Solution Sales chez Verizon North America, lors d'une récente diffusion web consacrée au Data Breach Investigations Report (DBIR) 2024 de Verizon. « Vous devez disposer d'une visibilité complète sur l'ensemble de vos terminaux et, une fois cette visibilité acquise, vous pouvez passer à ce que nous appelons la “quantification”, c'est-à-dire la manière d'évaluer le risque associé à un terminal à un instant donné. » Justin Stouder partage cet avis. « Vous devez savoir quels sont vos actifs. C'est la toute première priorité », affirme-t-il. Ce constat est partagé partout, en particulier dans les allées de la RSA Conference 2024 qui s'est tenue récemment.
Pourquoi la rapidité est importante pour la découverte des actifs
Avec la prolifération de l'IA, les attaques se produisent à une vitesse sans précédent. Et la prolifération des appareils n'est rien comparée à celle des attaques, souligne Justin Stouder. « Il vous faut une solution capable de vous offrir cette perspective (de découverte des actifs) à l'échelle de l'entreprise en moins d'une journée », explique-t-il. Les environnements de travail hybrides complexes et les flux de travail cloud qui créent des actifs éphémères sont désormais monnaie courante. « Vous devez réaliser la découverte très rapidement, puis être en mesure de la recommencer et d'en présenter les écarts en temps utile. Encore et encore. » Justin Stouder compare un outil de découverte rapide à un carburant à indice d'octane élevé : comme pour l'octane, plus le pourcentage d'actifs recensés est élevé, meilleur sera le fonctionnement de votre véhicule de sécurité. « Vous cherchez en réalité à piloter le risque financier et la priorisation autour d'un terminal, d'un ensemble de terminaux, d'une vulnérabilité ou d'autres éléments dynamiques de votre environnement », indique Jennifer Varner, de Verizon. « Mais tout le concept consiste à savoir comment tirer le meilleur parti de votre investissement. Comment savoir où consacrer votre temps en priorité ? » Pour Justin Stouder, la réponse est simple. « Commencer par la découverte des actifs est essentiel », affirme-t-il. « C'est absolument critique. Et de nombreuses organisations s'en rendent compte aujourd'hui. » Selon Grand View Research, le marché de la gestion des actifs cyber devrait passer de 100 millions de dollars en 2021 à 4 milliards de dollars d'ici 2030. Soit un taux de croissance annuel composé (TCAC) de 50 %. En matière de lutte contre les acteurs malveillants, la découverte des actifs s'impose comme une pointe de lance efficace de la sécurité.
En résumé
Le manque de visibilité sur la surface d'attaque de votre organisation peut engendrer de la frustration au sein des équipes de sécurité et, à terme, des vulnérabilités dans votre réseau. Justin Stouder, de FireMon, préconise une solution de découverte des actifs rapide et précise comme première étape impérative dans la construction d'une posture de sécurité. Après tout, on ne peut pas gérer ce que l'on ne voit pas. Enfin, la rapidité est essentielle pour se protéger contre les attaques actuelles, produites à grande vitesse et soutenues par l'IA.