Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Avoiding the Urgency Trap of Modern Cybersecurity

Télécharger les ressources

À propos de cette session

Greg Young, vice-président Cybersécurité chez Trend Micro et ancien analyste chez Gartner, soutient que les équipes de sécurité négligent l'important non urgent, en prenant le bogue de l'an 2000 comme exemple d'un problème réglé seulement grâce à un investissement soutenu. La cryptographie post-quantique semble lointaine, mais la vraie fenêtre de risque s'ouvre quand un État peut consacrer environ un mois de calcul pour casser une cible de grande valeur, un horizon qu'il situe entre cinq et dix ans; chaque année de retard élargit la part des données actuelles déjà exposées à un futur déchiffrement. Le risque de chaîne d'approvisionnement est passé des enjeux de disponibilité aux composants intégrés et méconnus; il défend les nomenclatures logicielles comme solution concrète, avec une vigilance envers le risque de quatrième partie, les fournisseurs de nos fournisseurs. La visibilité sur la surface d'attaque est l'action la plus rentable : la plupart des organisations ne voient que la portion facile de leurs actifs, environ quatre-vingts pour cent, alors que le TI fantôme, les mobiles non gérés, l'IoT et les acquisitions récentes restent des angles morts exploités par des systèmes non corrigés. La conférence se termine par des questions sur la production des SBOM et le temps qu'il reste avant que le quantique ne compromette la cryptographie actuelle.

With an ever-increasing number of threats, cybersecurity teams have become focused on responsiveness. We all want to patch or protect against the latest threat - but has this urgency come at the expense of long term defense? In this presentation, the speaker will consider why the things that are put off till tomorrow to focus on the most recent attack could come back to roost in a year or two. He will use the current industry mindset around quantum safe cryptography, supply chain vulnerabilities and attack surface visibility to illustrate why short-term fixes must be balanced with long term planning. Finally, he will share three actions that attendees can take now to put their teams back on the path towards a more balanced approach.
These include:

  • Creating dashboards or scorecards that record progress on longer term initiatives
  • Building a reward-system around gaining headway on those initiatives
  • Developing goals & tracking milestones on important (but not imminent) cybersecurity concerns
  • Creating dashboards or scorecards that record progress on longer term initiatives
  • Building a reward-system around gaining headway on those initiatives
  • Developing goals & tracking milestones on important (but not imminent) cybersecurity concerns
  • À retenir

    • Commencer dès maintenant à budgéter la migration vers la cryptographie post-quantique; chaque année de retard ajoute une année de données actuelles à ce qui sera déchiffrable une fois l'attaque praticable.
    • Demander aux fournisseurs et partenaires s'ils maintiennent une nomenclature logicielle (SBOM), et bâtir la sienne pour savoir quels composants et dépendances sont réellement utilisés.
    • Considérer la gestion de la surface d'attaque, plutôt que les listes d'actifs TI, comme la source de vérité sur ce qu'on possède; les inventaires des opérations sont reconnus comme inexacts.
    • S'attendre à ce que la portion facile de l'inventaire des actifs, environ quatre-vingts pour cent, vienne rapidement, mais que le dernier vingt pour cent (IT fantôme, mobiles non pris en charge, IoT, filiales récemment acquises) exige un effort disproportionné.
    • Présenter les enjeux à long terme au conseil d'administration plutôt qu'en misant sur la peur des attaquants; les conseils exigent maintenant des garanties et réagissent mieux à ce cadrage.

    Conférenciers

    Greg Young
    Greg Young
    Vice President for Cybersecurity · Trend Micro
    Greg Young is the Vice President of Cybersecurity and Corp Dev for Trend Micro. He has over 35 years of experience in cybersecurity. Greg was a Research Vice President and analyst with Gartner for 13 years, CISO for the Federal Department of… Lire la suiteRéduire

    Greg Young is the Vice President of Cybersecurity and Corp Dev for Trend Micro. He has over 35 years of experience in cybersecurity. Greg was a Research Vice President and analyst with Gartner for 13 years, CISO for the Federal Department of Communications, Chief Security Architect for a security product company, headed several large security consulting practices, and as Captain Young served in the military police and counterintelligence branch. Greg received the Confederation Medal from the Governor General of Canada for his work with smart card security. He currently is: Member and former co-chair for the federal government’s Forum on Digital infrastructure Resilience (CFDIR), and a member of the AI Working Group, and the Supply Chain Resilience Working Group, on the federal National Cross Sectoral Forum (NCSF) for Critical Infrastructure, appointed by cabinet of the Government of Barbados as a member of their Cybersecurity Working Group, liaison to the Canadian Security Telecommunications Advisory Committee (CSTAC).

    Ressources

    Mots-clés

    Autres sessions GoSec 2024

    Aussi de Greg Young

    Sur le même thème

    Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.