L’étude des tendances mondiales en sécurité de l’information des dix dernières années montre une hausse continue de la fréquence, de la gravité et des impacts des cyberattaques. En 2015, le nombre d’incidents de sécurité détectés a bondi de 107 % par rapport à l’année précédente, selon une étude récente[1].
De nouveaux schémas et de nouvelles méthodes d’attaque ont déstabilisé les processus actuels de prévention et de détection, qui se révèlent moins efficaces contre des assauts de plus en plus poussés. Beaucoup d’organisations sont dans le doute complet, en plus de ne pas disposer des ressources nécessaires pour mettre en place des contre-mesures face aux cybercriminels. Il est donc crucial de définir ou de redéfinir les grands aspects de la sécurité de l’information et les responsabilités qui s’y rattachent lorsqu’on aborde les fondements d’une architecture de sécurité. Cela dit, nous explorerons dans cet article deux sujets principaux et interreliés:
- Les responsabilités et les devoirs des organisations
- L’évaluation des investissements en sécurité de l’information
Le lien entre ces sujets est extrêmement important, voire critique, pour maintenir un environnement de sécurité de l’information solide.
Les responsabilités et les devoirs des organisations
La mutation et l’évolution technologiques continuent d’influencer la façon dont les organisations créent de la valeur, parfois d’une manière qui modifie leurs modèles d’exploitation.
Certaines des tendances d’affaires les plus marquantes d’aujourd’hui, notamment l’explosion de l’analytique de données, la transformation des services d’affaires par la numérisation et l’émergence de nouveaux produits de technologie financière, ont élargi l’usage des données d’entreprise et des données personnelles. C’est l’une des grandes raisons pour lesquelles cette tendance technologique mondiale accroît le risque.
Par ailleurs, beaucoup de dirigeants voient la surréglementation et la lourdeur des contrôles comme une tendance perturbatrice de premier plan à long terme dans leur secteur. Ces dirigeants sont, la plupart du temps, redevables de la gouvernance d’entreprise dans son ensemble. Pour toute entreprise qui respecte un modèle de gouvernance strict, la gestion et le contrôle des risques de sécurité de l’information font partie intégrante de la gouvernance d’entreprise. En pratique, toutefois, le conseil d’administration délègue explicitement les responsabilités exécutives de la plupart des questions de gouvernance à la haute direction, sous la conduite du chef de la direction.
La haute direction donne l’orientation stratégique générale en approuvant les principes et les axiomes de sécurité de l’information, mais délègue les responsabilités opérationnelles de la sécurité physique et informationnelle au comité de sécurité de l’information, présidé par le chef de la sécurité ou le responsable de la sécurité de l’information[2].
Le conseil d’administration s’appuie souvent sur ce comité pour coordonner les activités dans toute l’entreprise et veiller à ce que des politiques adéquates soutiennent les principes et les objectifs de sécurité de l’organisation.
La haute direction démontre son engagement envers la sécurité de l’information par:
- Une déclaration d’appui du chef de la direction;
- La révision et la réapprobation annuelles des principes et des axiomes;
- L’approbation du budget des TI, incluant une part réservée à la sécurité de l’information;
- La réception de rapports de gestion sur les indicateurs de performance en sécurité, les incidents et les demandes d’investissement, et les suites appropriées à y donner.
La haute direction compte aussi sur la rétroaction fréquente du comité de sécurité, du responsable de la sécurité de l’information, des auditeurs, de la gestion des risques, de la conformité, du service juridique et d’autres fonctions pour s’assurer que les principes, les axiomes et les politiques sont pris en compte et appliqués dans l’organisation. Voilà le portrait d’ensemble d’une pratique de gestion de la sécurité de l’information. Traiter de l’architecture de sécurité et des obligations de conformité qui s’y rattachent impose des investissements directs, nécessaires au maintien et au renforcement de la posture de sécurité de l’entreprise.
L’évaluation des investissements en sécurité de l’information
Comme les organisations cherchent à rester concurrentielles dans l’économie mondiale, elles répondent à des pressions constantes de réduction des coûts par l’automatisation, ce qui exige souvent de déployer davantage de systèmes d’information. Or, à mesure que les entreprises deviennent plus dépendantes de ces systèmes, ceux-ci sont exposés à un éventail grandissant de risques susceptibles de menacer les opérations et, à terme, l’existence même de l’entreprise. La direction est ainsi forcée de décider comment investir efficacement pour répondre aux enjeux et aux exigences de sécurité de l’information, en plus du devoir de conformité.
Beaucoup d’organisations, sinon la majorité, doivent présenter des arguments solides au moment de préparer leur prochaine demande budgétaire. Mais elles ont du mal à mesurer avec justesse l’efficacité et le coût de leurs activités de sécurité. La raison: la sécurité n’est habituellement pas un investissement qui génère un profit, mais bien une prévention des pertes. Quel est donc le montant juste qu’une organisation devrait investir pour protéger son information?
La sécurité n’est généralement pas un investissement qui produit un profit. Elle relève davantage de la prévention des pertes. Autrement dit, quand vous investissez en sécurité, vous n’attendez pas de bénéfices: vous attendez une réduction des risques qui menacent vos actifs. Dans cette approche, l’évaluation quantitative du rendement des investissements en sécurité (ROSI) se fait en calculant la perte que votre investissement vous a permis d’éviter.
Évaluer un investissement en sécurité consiste à estimer la perte potentielle qu’il permet d’éviter. Il faut donc comparer la valeur monétaire de l’investissement à la valeur monétaire de la réduction du risque. Cette valeur monétaire du risque peut être estimée par une évaluation quantitative des risques.
L’évaluation quantitative des risques s’obtient en déterminant plusieurs composantes du risque. Comme vous le savez peut-être, ce risque se calcule principalement par le produit d’une potentialité et d’un impact. Les notions suivantes doivent donc être définies:
Perte attendue par incident (Single Loss Expectancy, SLE)
La SLE est la somme d’argent que l’on s’attend à perdre lorsqu’une menace se réalise. Dans cette approche, la SLE peut être considérée comme le coût total d’un incident, en présumant qu’il se produit une seule fois.
En raison de la nature particulière des cyberincidents, la difficulté consiste à tenir compte de l’impact de l’incident sur les actifs informationnels. Par exemple, un ordinateur portable volé ne coûtera pas seulement son remplacement: il entraînera aussi une perte de productivité, une atteinte à la réputation, du temps de soutien informatique et, possiblement, le coût d’une perte de propriété intellectuelle.
La formule de la perte attendue par incident s’exprime ainsi: SLE = AV * EF
Décomposer ainsi la SLE en valeur de l’actif (Asset Value) et en facteur d’exposition (Exposure Factor) permet de définir les deux termes indépendamment. La valeur de l’actif sera influencée par sa sensibilité, l’inflation, les changements du marché, le rendement des actifs, etc., tandis que l’introduction de mesures préventives peut permettre de réduire le facteur d’exposition.
Taux d’occurrence annualisé (Annualized Rate of Occurrence, ARO)
L’ARO mesure la probabilité qu’un événement défavorable se produise sur une période de référence, le plus souvent une année. Là encore, cette donnée est une approximation et peut dépendre de nombreux facteurs: l’ARO d’une inondation sera influencé par des facteurs géographiques, celui d’une panne de disque est lié à la température d’exploitation, celui d’une intrusion dépendra de la sensibilité et de l’importance de l’actif visé, etc. Et bien sûr, l’ARO dépend aussi des mesures de sécurité existantes.
Supposons qu’un serveur d’application Web ait été compromis 3 fois sur une période de 30 ans. L’ARO sera de (3/30) = 0,10.
Perte annuelle attendue (Annual Loss Expectancy, ALE)
L’ALE est la perte monétaire annuelle que l’on peut attendre d’un risque précis sur un actif précis. Elle s’obtient en multipliant l’ARO par la SLE.
ALE = ARO * SLE
Rendement des investissements en sécurité (Return on Security Investment, ROSI)
Le calcul du ROSI combine l’évaluation quantitative des risques et le coût de mise en œuvre des contre-mesures pour ce risque. Appliqué à la sécurité, il peut fournir des réponses quantitatives à des questions financières essentielles:
- L’organisation paie-t-elle trop cher pour sa posture de sécurité?
- Quel impact financier un manque de sécurité pourrait-il avoir sur la productivité?
- À partir de quand l’investissement en sécurité est-il suffisant?
- Ce produit ou cette organisation de sécurité est-il avantageux?
Au final, le calcul compare l’ALE à l’économie de perte attendue et donne une valeur qui devrait refléter une réduction de la perte monétaire. Cette valeur peut être assimilée à un ratio d’atténuation (Mitigation Ratio, MR) allant de 0 (aucun effet sur l’ALE ni sur la menace) à 1 (efficacité de 100 % pour prévenir la menace). Le MR est une appréciation subjective du pourcentage de la menace que la contre-mesure ou le contrôle technique parvient à prévenir ou à bloquer.
Où COÛT représente le total de la mise en œuvre et de l’exploitation de la contre-mesure.
Par exemple, l’entreprise Acme envisage d’investir dans une solution de prévention d’intrusion (IPS). Chaque année, Acme subit 6 attaques externes (ARO = 6). Le responsable de la sécurité estime que chaque attaque coûte environ 10 000 $ en productivité (SLE = 10 000). La solution IPS devrait bloquer 70 % des attaques (ratio d’atténuation = 70 %) et coûte 15 000 $ par année (10 000 $ de droits de licence plus 5 000 $ de formation, d’installation, d’entretien, etc.).
D’après ce calcul de ROSI, cette solution IPS est rentable, comme l’est toute solution obtenant un ROSI supérieur à 100 %. Classer et prioriser vos mesures et vos contrôles de sécurité selon une approche ROSI mènera à un calcul juste du coût total de possession lié à la conception, à la mise en œuvre et à l’entretien de ces contrôles. Ce coût total est la partie de l’équation où la subjectivité est réduite, puisqu’il s’appuie sur des données factuelles.
Conclusion
Le ROSI est un bon indicateur, mais il résulte de nombreuses approximations, dont le coût des incidents de cybersécurité et le taux d’occurrence annuel. Des coûts comme l’atteinte à la réputation ou la perte de clients sont difficilement prévisibles et peuvent avoir un impact désastreux sur les organisations. On demande constamment aux entreprises d’estimer le coût des incidents de sécurité par catégorie sur une période de référence. Malheureusement, les méthodes de calcul varient d’une entreprise à l’autre. À l’heure actuelle, les « meilleures » données actuarielles proviennent d’initiatives comme le sondage annuel du Computer Security Institute (CSI) et du Federal Bureau of Investigation (FBI) des États-Unis. L’Institut Ponemon fournit également de bons indicateurs sur le coût des atteintes à la sécurité de l’information.
Ces données sont justes, mais elles ne reflètent qu’une vaste étude agrégeant des milliers de sondages. Une organisation devrait de préférence orienter ses analyses à partir de son propre historique d’incidents plutôt que de s’appuyer sur l’étude d’un fournisseur.
Les dirigeants tournés vers l’avant repensent aussi leurs pratiques de cybersécurité et se concentrent sur un ensemble de technologies innovantes capables de réduire ces risques et d’améliorer la performance de l’entreprise. L’élément unificateur de ces technologies est le modèle de l’infonuagique. Le nuage est au cœur de l’écosystème numérique interconnecté d’aujourd’hui, pour les individus, les entreprises et les gouvernements. C’est de plus la plateforme qui permet à des organisations de toutes tailles de tirer parti d’outils de cybersécurité en nuage, de l’analytique des mégadonnées et de l’authentification avancée. Ce sera l’objet du prochain article BYOR, sur les avantages et les inconvénients de la sécurité de l’information dans le nuage.
Rendez-vous dans trois semaines pour le BYOR « La sécurité de l’information dans le nuage » (partie 2).
Alexandre Pieyre, M. Sc., CISM, CEH, CCNP Conseiller en sécurité de l’information
Références:
[1] PwC, CSO, CIO, The Global State of Information Security® Survey 2016, octobre 2015
[2] https://www.iso27001security.com
ENISA, Introduction to Return on Security Investment, Helping CERTs assessing the cost of (lack of) security, [livrable – décembre 2012]
Return on Security Investment (ROSI): A Practical Quantitative Model, sans date, https://www.ra.cs.uni-tuebingen.de/lehre/uebungen/ss09/introsec/ROSI-Practical\_Model.pdf
https://www.ponemon.org/blog/2015-cost-of-cyber-crime-united-states
