Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

The 5 Obstacles Organizations Forget when Designing their Cybersecurity Program

Télécharger les ressources

À propos de cette session

Victor De Luca, ingénieur des ventes chez Zscaler et ancien consultant indépendant en sécurité, vétéran de l'armée, livre une présentation bilingue, surtout en français, sur cinq constats qui freinent les programmes de cybersécurité un peu partout au Canada. Il soutient que le classique cycle plan-build-run sur trois ans ne suit plus le rythme des changements technologiques et devrait céder la place à une budgétisation agile axée sur le risque; que la plupart des équipes de sécurité ne peuvent pas vraiment chiffrer le risque en dollars, et recommande de combiner la méthode FAIR avec une cartographie MITRE ATT&CK pour dimensionner et justifier des contrôles précis, illustré par un scénario d'exfiltration de données. Il cite des statistiques de pénurie de main-d'œuvre (environ 3,5 millions de postes non comblés en cybersécurité, des gens qui cumulent plusieurs emplois) pour plaider en faveur de l'automatisation de type SOAR pour les tâches répétitives, insiste sur le fait que des outils sans personnel formé qui comprend l'entreprise restent inefficaces, et termine en affirmant que la cybersécurité soutient désormais la continuité même de l'entreprise, illustré par une estimation approximative de ce qu'une brèche sérieuse aurait pu coûter à Shopify. Une longue période de questions en français porte sur la traduction du risque en langage compréhensible pour le conseil d'administration et sur la conciliation d'une budgétisation agile avec des contrats fournisseurs pluriannuels.

À retenir

  • Délaisser les feuilles de route de sécurité fixes sur trois à cinq ans au profit de demandes budgétaires agiles et ad hoc, liées à une réduction de risque chiffrée plutôt qu'à l'achat d'outils.
  • Combiner un modèle de risque quantitatif comme FAIR avec une cartographie de contrôles MITRE ATT&CK pour traduire un scénario d'attaque précis en argument de réduction de risque chiffré pour la direction.
  • S'attendre à ce que la pénurie de main-d'œuvre en cybersécurité persiste; adopter des flux de travail automatisés de type SOAR pour les tâches répétitives de réponse (par exemple désactiver un compte après un password spray) plutôt que de compter uniquement sur l'embauche.
  • Investir dans la formation du personnel de sécurité sur l'entreprise elle-même, pas seulement sur les outils; des analystes qui ne comprennent pas le comportement normal de l'entreprise ne peuvent pas distinguer fiablement le risque du bruit.
  • Présenter l'investissement en sécurité en fonction de l'exposition globale au risque de l'entreprise (une cible de réduction chiffrée) plutôt qu'un ROI comptable par outil, et s'attendre à ce que les cycles de contrats fournisseurs freinent l'agilité plus que les outils eux-mêmes.

Conférenciers

Victor De Luca
Victor De Luca
Sales Engineer · Zscaler
Having started his career in the Canadian Armed Forces, Victor has worked in the security field for over 10 years and has specialized in information security for the last 8. He holds an M.Eng. in cybersecurity and an MBA. In the private sector, he… Lire la suiteRéduire

Having started his career in the Canadian Armed Forces, Victor has worked in the security field for over 10 years and has specialized in information security for the last 8. He holds an M.Eng. in cybersecurity and an MBA. In the private sector, he has assisted numerous organizations in recovering from information breaches and improving their internal controls to reduce information leakage. Victor is primarily focused on helping organizations protect critical systems and sensitive information from attackers. In his spare time, Victor enjoys writing blog posts on Medium and learning about new technologies.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Victor De Luca

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.