Celt Studio - stock.adobe.com
Rançongiciel : comment évaluer son niveau de préparation
Les auto-évaluations de préparation au rançongiciel sont essentielles pour identifier les vulnérabilités et se préparer aux évaluations par des tiers. Utilisez ce modèle pour évaluer la préparation de votre organisation.
Le rançongiciel continue d'être une menace majeure pour toutes les organisations. Les RSSI doivent donner la priorité à la réalisation d'auto-évaluations périodiques de préparation à cette menace et à l'atténuation de tout problème identifié lors de ces évaluations. Ils peuvent également utiliser les résultats des évaluations pour informer les membres du conseil d'administration et d'autres dirigeants sur l'état actuel de la préparation de l'organisation face au ransomware.
Cet article fournit aux RSSI des conseils sur la planification et la conduite d'auto-évaluations de préparation au rançongiciel. Il propose également un modèle de type fiche de travail qu'ils peuvent remplir lors d'une auto-évaluation.
Comment aborder une auto-évaluation de préparation au rançongiciel
De nombreux guides sont disponibles publiquement pour effectuer des auto-évaluations de préparation au rançongiciel, tels que l'outil Ransomware Self-Assessment Tool de la Conference of State Bank Supervisors. Cependant, ces guides ont tendance à se concentrer sur la fourniture d'un ensemble de questions pour que toute organisation y réponde. Ils ne fournissent souvent pas une explication générale du processus d'auto-évaluation ni ne tiennent compte de la situation unique d'une organisation.
Voici les étapes de base que votre organisation doit suivre pour planifier, exécuter et tirer des leçons d'une auto-évaluation de préparation au rançongiciel :
- Identifier les exigences de l'évaluation. Un guide d'auto-évaluation peut vous donner un point de départ sur ces exigences, et certaines industries disposent de guides d'auto-évaluation spécifiques à leur secteur. Cependant, il est important de prendre en compte toutes les lois, réglementations et autres exigences externes pertinentes auxquelles votre organisation est soumise, ainsi que toutes les exigences internes, telles que les politiques organisationnelles. De nombreuses organisations sont généralement soumises à plusieurs exigences de signalement et de notification en cas d'incident impliquant un rançongiciel.
- Évaluer et documenter les résultats pour chaque exigence. Les auto-évaluations sont généralement menées à un niveau élevé pour fournir une vue d'ensemble de la préparation de l'organisation sans nécessiter d'effort important.
- Identifier et documenter les lacunes et autres faiblesses. Cette étape est vitale à fin d'amélioration. Elle est également précieuse à partager avec les dirigeants et le personnel.
- Préparer un plan pour remédier aux lacunes et aux autres faiblesses. Le plan doit inclure des estimations du temps et des ressources nécessaires pour chaque action de remédiation, ainsi que toute dépendance entre les actions. La priorisation des remédiations est particulièrement importante car il n'y a aucun moyen d'empêcher toutes les attaques avec rançongiciel ; les ressources rares sont généralement mieux allouées aux remédiations à plus fort impact.
- Solliciter l'avis des parties prenantes et leur adhésion au plan de remédiation. Cela doit inclure le soutien exécutif pour le plan et le budget. La direction doit renforcer auprès du personnel l'importance du plan de remédiation pour prévenir les futurs incidents de rançongiciel et limiter les dommages qu'ils sont susceptibles d'entraîner.
Bonnes pratiques pour une auto-évaluation de préparation au rançongiciel
Alors que votre organisation planifie, exécute et tire des leçons d'une auto-évaluation, gardez à l'esprit les bonnes pratiques suivantes pour améliorer vos résultats à long terme :
- Effectuer une auto-évaluation de préparation au rançongiciel au moins une fois par an. Effectuez également une auto-évaluation après un incident majeur de rançongiciel afin d'identifier les facteurs qui ont permis l'incident et qui ont causé des dommages importants. Il est généralement prudent de mener une auto-évaluation avant qu'un tiers ne mène une évaluation indépendante. Cela permet à l'organisation de corriger les lacunes évidentes avant de payer pour une évaluation indépendante.
- Impliquer toutes les parties prenantes pertinentes dans les auto-évaluations. L'adhésion des dirigeants est essentielle pour mener des auto-évaluations et comprendre les résultats. Impliquez d'autres parties prenantes, telles que les équipes de cybersécurité, les équipes de réponse aux incidents, le personnel, les professionnels du juridique et de la conformité, afin de vous assurer que leurs points de vue sont pris en compte à chaque étape du processus.
- Comparer les résultats des auto-évaluations au fil du temps. Bien que les détails de chaque auto-évaluation puissent varier d'une année à l'autre, la plupart des exigences restent les mêmes. Cela vous permet de suivre les tendances au fil du temps pour voir quels problèmes connus ont été efficacement résolus et lesquels sont des préoccupations persistantes à prioriser.
Modèle pour mener une auto-évaluation de préparation au rançongiciel
Un excellent point de départ pour une auto-évaluation de préparation au rançongiciel est « Ransomware Risk Management: A Cybersecurity Framework 2.0 Community Profile » du NIST. Sur la base de son contenu, voici un modèle de type fiche de travail que les CISO peuvent remplir pour évaluer la préparation au rançongiciel, puis partager les résultats avec les membres du conseil d'administration et d'autres dirigeants. Le modèle pose une série de questions pour obtenir des informations sur l'exhaustivité et l'efficacité des préparations de l'organisation.
Le Profil Communautaire de Rançongiciel du NIST utilise les catégories et sous-catégories suivantes du NIST Cybersecurity Framework 2.0 comme structure pour expliquer comment les organisations doivent gérer leur risque de rançongiciel.
Gouverner (Govern)
Contexte organisationnel
- Comment les priorités de l'organisation en matière de mission, d'objectifs et d'activités ont-elles été mises en œuvre dans la planification d'urgence pour les futurs incidents de rançongiciel ?
- Comment les besoins et les attentes en matière de gestion des risques de cybersécurité des parties prenantes internes et externes de l'organisation ont-ils été utilisés dans la planification d'urgence pour les futurs incidents de rançongiciel ?
- Comment les exigences légales et réglementaires de l'organisation en matière de cybersécurité et de confidentialité ont-elles été établies dans la planification d'urgence pour les futurs incidents de rançongiciel ?
Stratégie de gestion des risques
- Comment l'appétit et la tolérance au risque de l'organisation sont-ils utilisés pour aider l'organisation à prendre des décisions pendant la réponse et la récupération d'un incident de rançongiciel ?
- Comment la gouvernance de la gestion des risques de l'organisation prend-elle en compte le risque de rançongiciel lors de l'établissement des politiques de cybersécurité de l'organisation ?
Rôles, responsabilités et autorités
- Comment tout le monde au sein de l'organisation est-il amené à comprendre ses rôles, ses responsabilités et ses autorités en cas de cyberattaque avec rançongiciel ?
Gestion des risques de la chaîne logistique en cybersécurité
- Comment les fournisseurs, les clients et les partenaires de l'organisation sont-ils amenés à comprendre leurs rôles et leurs responsabilités concernant la prévention des infections par rançongiciel et les actions subséquentes de réponse et de récupération ?
- Comment les fournisseurs et les prestataires tiers sont-ils impliqués dans les activités de planification d'urgence de rançongiciel de l'organisation ?
Identifier (Identify)
Gestion des actifs
- Quelle est l'exactitude et l'exhaustivité de l'inventaire logiciel de l'organisation ? À quelle vitesse le logiciel est-il généralement mis à jour une fois que les mises à jour sont disponibles ?
- Dans quelle mesure les flux de communication et de données de l'organisation sont-ils compris pour être utilisés dans les futures réponses aux incidents de rançongiciel ? Quelle est l'exactitude et l'exhaustivité du catalogue de connexions de l'organisation aux systèmes d'information externes ?
- Comment les actifs de données et logiciels de l'organisation ont-ils été priorisés en fonction de leur classification, de leur criticité et de leur impact sur la mission ?
Évaluation des risques
- Quelle est l'exactitude et l'exhaustivité de l'identification des vulnérabilités dans les actifs par l'organisation ?
- Comment les impacts métiers des incidents potentiels de rançongiciel sont-ils pris en compte dans les analyses coûts-bénéfices de cybersécurité et dans la hiérarchisation des activités de réponse et de récupération ?
- Quelle est l'efficacité de la planification d'urgence des réponses aux risques projetés ?
- Comment l'authenticité et l'intégrité du matériel et du logiciel sont-elles évaluées avant l'acquisition et l'utilisation ?
Amélioration
- Dans quelle mesure les plans de réponse et de récupération de l'organisation abordent-ils les futurs incidents de rançongiciel ? À quelle fréquence les plans de réponse et de récupération sont-ils testés ?
Protéger (Protect)
Gestion des identités, authentification et contrôle d'accès
- Quelle est la robustesse des pratiques de gestion des identifiants de l'organisation, y compris les types d'identifiants utilisés et la manière dont les identifiants sont émis, gérés, révoqués et récupérés ?
- Quelle est la robustesse des méthodes d'authentification de l'organisation en termes de résistance au hameçonnage (phishing) ? Quelle est la robustesse des implémentations d'architecture sans confiance de l'organisation ?
- Quelle est l'efficacité de l'organisation pour prévenir la compromission des identifiants des utilisateurs et limiter les accès à privilèges ?
- Quelle est l'efficacité des mesures d'accès physique de l'organisation contre les attaques internes ?
Sensibilisation et formation
- Dans quelle mesure les pratiques de formation en sécurité de l'organisation sont-elles efficaces pour réduire la fréquence des pratiques non sécurisées des utilisateurs ?
Sécurité des données
- Comment les sauvegardes régulières sont-elles maintenues ? À quelle fréquence les sauvegardes régulières sont-elles testées ?
Sécurité de la plateforme
- Dans quelle mesure les pratiques de gestion des configurations de l'organisation sont-elles efficaces pour réduire le risque associé aux vulnérabilités exploitables ?
- À quelle vitesse l'organisation remplace-t-elle les logiciels qui ne sont plus supportés ? À quelle vitesse l'organisation installe-t-elle les mises à jour logicielles ?
- Les données d'audit et de journalisation de l'organisation sont-elles facilement disponibles pour la détection proactive d'anomalies et les activités forensiques ?
- Dans quelle mesure les contrôles de l'organisation pour prévenir l'installation et l'exécution de logiciels non autorisés sont-ils efficaces ?
Résilience de l'infrastructure technologique
- Dans quelle mesure les contrôles de l'organisation pour protéger les connexions non autorisées sont-ils efficaces ?
Détecter (Detect)
Surveillance continue
- Dans quelle mesure la surveillance réseau de l'organisation est-elle efficace pour détecter les cyberattaques avec rançongiciel tôt dans le cycle de l'attaque ?
- Dans quelle mesure la surveillance des activités du personnel de l'organisation est-elle efficace pour détecter les menaces internes et les pratiques non sécurisées du personnel afin de prévenir les incidents de rançongiciel ?
- Dans quelle mesure la surveillance de l'activité des fournisseurs de services externes de l'organisation est-elle efficace pour détecter les vulnérabilités exploitables ?
- Dans quelle mesure la surveillance du matériel informatique, des logiciels, des environnements d'exécution et des données de l'organisation est-elle efficace pour détecter le rançongiciel avant son exécution ?
Analyse des événements indésirables
- Dans quelle mesure l'analyse des événements potentiellement indésirables par l'organisation est-elle efficace pour prévenir ou atténuer les attaques avec rançongiciel ?
- Comment l'estimation de l'impact et de la portée des événements indésirables informe-t-elle les priorités de réponse et de récupération de l'organisation ?
Répondre (Respond)
Gestion des incidents
- À quelle vitesse le plan de réponse aux incidents de l'organisation est-il exécuté une fois qu'un incident de rançongiciel est déclaré ?
Signalement et communication des incidents
- Comment les parties prenantes internes et externes de l'organisation sont-elles notifiées des incidents de rançongiciel ?
- Comment les informations sur les incidents de rançongiciel sont-elles partagées efficacement avec les parties prenantes internes et externes de l'organisation ?
Atténuation des incidents
- Les incidents de rançongiciel sont-ils contenus efficacement ?
- Les incidents de rançongiciel sont-ils éradiqués efficacement ?
Récupérer (Recover)
Exécution du plan de récupération des incidents
- À quelle vitesse la partie de la planification de réponse aux incidents de l'organisation est-elle exécutée une fois que la récupération est initiée à partir du processus de réponse à incident ?
- Comment les actions de récupération sont-elles sélectionnées, définies, priorisées et exécutées pour les incidents de rançongiciel de l'organisation ?
- Comment l' intégrité des sauvegardes et d'autres actifs de restauration sont-elles vérifiées avant d'être utilisées pour récupérer d'un incident de rançongiciel ?
Communication de la récupération des incidents
- Comment les informations sur le processus de récupération de l'incident sont-elles communiquées aux parties prenantes internes et externes de manière efficace et effective ?
- Comment les informations sur la récupération de l'incident sont-elles partagées avec le public de manière efficace et effective ?
Karen Kent est consultante principale chez Scarfone Cybersecurity à Clifton, Virginie. Elle fournit des conseils de publication en cybersécurité aux organisations et était auparavant scientifique informatique senior pour le NIST.
