Selon le Verizon 2021 Data Breach Investigations Report (DBIR), un total de 5 258 violations de données vérifiées se sont produites dans 16 secteurs d’activité et quatre régions distinctes du monde. Il s’agit d’une hausse significative par rapport aux 3 950 violations confirmées dans le DBIR 2020. Le rapport a également révélé que 86 % des violations étaient motivées par le profit.
Les menaces continuent d’évoluer, tant en volume qu’en nature, et les entreprises ne parviennent pas toujours à suivre ; le travail à distance ou hybride a aggravé la situation. Une formation et des rappels de sensibilisation à la cybersécurité tout au long de l’année sont essentiels, mais ils ne peuvent pas être réservés aux équipes de cybersécurité : ils doivent s’étendre à tous les employés.
À lire aussi : Le CISO performant : comment instaurer la confiance des parties prenantes
L’impact du déficit de compétences
Alors que le déficit de personnel dans le domaine de la cybersécurité s’est légèrement réduit, il resterait environ 2,72 millions de professionnels qualifiés en moins, selon (ISC). Même si la situation s’améliore, cette pénurie reste considérable et les entreprises en subissent concrètement les conséquences.
Selon un récent rapport d’étude, le manque de compétences et de sensibilisation à la cybersécurité peut être à l’origine d’au moins une violation de données pour 80 % des entreprises dans le monde.
Au total, 64 % des entreprises dans le monde ont déclaré avoir subi des violations de données ayant entraîné une perte de revenus, des coûts de remédiation et/ou des amendes.
À lire aussi : Secure Access Service Edge : de grands avantages, de grands défis
Des menaces en constante évolution
« Rapide » est un terme clé pour décrire les événements liés à la cybersécurité à la fin de 2021 et au début de 2022. Selon les renseignements sur les menaces recueillis au second semestre 2021, les cybercriminels conçoivent leurs attaques à une vitesse sans précédent. Ils continuent d’exploiter l’élargissement de la surface d’attaque des employés hybrides et des systèmes informatiques, en employant des techniques persistantes avancées, plus perturbatrices et imprévisibles que par le passé.
L’agressivité des ransomwares, leur sophistication et leur impact sont restés inchangés tout au long du second semestre 2021. Les attaquants continuent de cibler les entreprises avec un large éventail de variantes de ransomwares nouvelles et jusque-là inconnues. L’attaque contre la technologie de surveillance et de gestion à distance Kaseya VSA, par exemple, a reçu beaucoup d’attention en raison de son impact généralisé. Cet événement a une nouvelle fois démontré le principe « une seule intrusion, de nombreuses compromissions » des attaques visant la chaîne d’approvisionnement logicielle.
Le travail à distance a encore compliqué la situation : le passage au télétravail a accru le besoin de mesures de sécurité et de sensibilisation avancées, puisque les données sont réparties entre des appareils IoT et mobiles situés à plusieurs endroits.
En raison de la tendance mondiale à la transformation numérique, des technologies telles que les plateformes multicloud, le SaaS, l’IoT et les appareils mobiles sont devenus indispensables dans tous les secteurs d’activité. Les données sont stockées dans un nombre croissant d’emplacements, ce qui augmente le risque de fuite ou d’utilisation abusive des données.
À lire aussi : Les meilleurs scanners de sites web
Combattre les menaces depuis le front
Tous ces facteurs soulignent davantage la nécessité pour les responsables de la cybersécurité de trouver et de fidéliser des talents qualifiés afin de contribuer à la protection de leur entreprise. Mais les missions de cybersécurité ne relèvent pas uniquement des équipes du centre des opérations de sécurité (SOC) et des plateformes de sécurité ; tous les employés doivent être formés aux règles fondamentales de sécurité sur Internet et de protection des données.
Il n’est plus viable de simplement installer un pare-feu à la périphérie du réseau et de s’en tenir là. Aujourd’hui, la sécurité doit être partout : à la périphérie, en surveillant chaque utilisateur et en suivant et sécurisant chaque application et flux de travail de bout en bout, en particulier lorsqu’ils traversent plusieurs environnements réseau ou passent de l’un à l’autre.
Les entreprises doivent fournir à tous les utilisateurs du réseau la formation et les certifications adéquates pour prévenir les menaces et les fuites de données. Les talents en cybersécurité sont rares ; les entreprises doivent donc former d’autres collaborateurs afin de combler le déficit et de renforcer la protection de leurs réseaux.
La certification et la formation de tous les employés connectés au réseau, et pas seulement du personnel chargé de la cybersécurité, sont essentielles pour atténuer les violations et autres menaces qui pénètrent dans le réseau, ainsi que pour contribuer à réduire le déficit de compétences en cybersécurité.
La formation et les certifications permettent également aux entreprises de remédier au déficit de compétences. Selon une récente enquête, 95 % des cadres estiment que les certifications axées sur les technologies sont bénéfiques pour leur fonction et leur équipe, et 81 % préfèrent recruter des candidats certifiés.
En outre, 91 % des répondants ont déclaré qu’ils seraient prêts à financer une certification en cybersécurité pour un employé. Le fait que les certificats attestent d’un niveau plus élevé de connaissances et de sensibilisation à la cybersécurité est l’une des principales raisons de leur popularité.
À lire aussi : Les meilleures entreprises de la transformation numérique
La formation : votre partenaire en cybersécurité
Les cyberattaques et les violations réussies atteignent un niveau record, et la pénurie de compétences en cybersécurité ne fait qu’assombrir les perspectives de sécurité des entreprises qui cherchent à protéger leurs données et leurs réseaux.
Alors que la notion de périmètre traditionnel de cybersécurité s’estompe, les entreprises doivent adopter de nouvelles tactiques et stratégies. Lorsque « l’élément humain » est responsable de 85 % de la cybercriminalité réussie, il est évident qu’il faut renforcer l’éducation et la montée en compétences des employés. Veillez à intégrer la formation continue et les certifications à toute stratégie de cybersécurité digne de ce nom.
À propos de l’auteur :
Sandra Wheatley, SVP marketing, threat intelligence and influencer communications, Fortinet

