39:51Let us have a VERY frank conversation
Télécharger les ressourcesÀ propos de cette session
Chris Roberts, chercheur en sécurité offensive et hacker assumé, livre un état des lieux sans détour qu'il a rebaptisé Thanos avait raison. Selon lui, l'industrie échoue parce qu'elle refuse d'admettre que l'humain apprend en se brûlant : 123456 trône toujours en tête des mots de passe, les attaquants collaborent à l'échelle mondiale et n'ont besoin de réussir qu'une fois, alors que les défenseurs croulent sous des outils incompatibles, la fatigue des alertes et des fournisseurs qui promettent une sécurité totale. Les dépenses frôlent 124 milliards par année, une brèche prend encore près de 197 jours à détecter, et un décès lié à un rançongiciel vient de survenir dans un hôpital allemand. Après avoir écarté le claquement de doigts de Thanos, l'IA et la politique de l'autruche, il propose quatre C : communiquer, coopérer, coordonner, collaborer. Concrètement : abandonner le jargon (Kali, ponies, pineapples), apporter café et exercices sur table aux équipes juridiques, financières et manufacturières, partager sans délai arnaques et incidents avec ses pairs, corriger les gens et les processus avant la technologie, débrancher pour sa santé mentale et se regarder dans le miroir plutôt que de blâmer les hackers ou les États après une brèche.
Information Security is at a painful point in its development. It has failed to deliver on many of its promises. It has held itself up as the savior to businesses and has spectacularly failed to deliver. The industry is rife with misinformation, marketing hype and false promises, how DO we navigate through this, what and how do we see the woods for the trees AND how (as an industry) do we regain trust from those charges we have so far failed to protect?
This is going to be a series of blunt statements, followed by some home truths on what AND how we have to fix our industry. How we leave security behind and talk risk, how we collaborate AND change our approach and language when dealing with businesses AND how we change the symmetry and focus from one of attack to asymmetric defense. What and how we do that will be discussed.
À retenir
- Cesser d'arriver devant les gens d'affaires avec des acronymes : expliquer le risque en langage clair (le Thing Explainer de Randall Munroe sert de modèle) et répéter un argumentaire de 30 secondes pour la haute direction.
- Remplacer une partie du budget de tests d'intrusion par des exercices sur table menés avec le juridique, les finances et la production, café à la main; c'est là que se bâtissent les relations dont un incident aura besoin.
- Quand on se fait frapper, partager immédiatement l'arnaque ou le mode opératoire avec ses pairs du secteur par un canal sécurisé, sans attendre des mois les bulletins des ISAC ou du gouvernement.
- Régler les gens et les processus avant d'acheter d'autres technologies : nommer les responsables, rédiger le plan de réponse aux incidents avant la brèche et former plus qu'une fois par année.
- Protéger sa propre capacité : bloquer des heures débranchées et une journée de congé par semaine, et s'appuyer sur la communauté Mental Health Hackers quand ça devient lourd.
Conférenciers

Chris has most recently been working on several projects within the deception, identity, cryptography, and services space. Over the years, he founded or worked with a number of organizations specializing in OSINT/SIGINT/HUMINT research, intelligence… Lire la suiteRéduire
Chris has most recently been working on several projects within the deception, identity, cryptography, and services space. Over the years, he founded or worked with a number of organizations specializing in OSINT/SIGINT/HUMINT research, intelligence gathering, cryptography, and deception technologies. Lately, he has been working on spreading the risk, maturity, collaboration, and communication word across the industry. Since the late 90s, Chris has been deeply involved with security R&D, consulting, and advisory services in his quest to protect and defend businesses and individuals against various types of attack. He is considered one of the world’s foremost experts on counter threat intelligence and vulnerability research within the Information Security industry.
