Être le cadre dirigeant chargé de la sécurité exige de gérer une pression considérable. Les cybercriminels prospèrent ; en 2021, le coût moyen d’une violation de données a augmenté 10% et le nombre de violations de données a progressé de 17 % par rapport à 2020.
Que vous débutiez dans le rôle de responsable de la sécurité des systèmes d’information (CISO) ou que vous soyez un CISO chevronné dans une nouvelle organisation, il est essentiel d’avoir un impact dès les 90 premiers jours dans ce poste. Vos actions durant ces 90 premiers jours poseront les bases de votre réussite ou de votre échec.
Il est facile de succomber au syndrome de l’objet brillant et tentant de venir à bout de toutes les tâches très visibles de votre liste de choses à faire, afin de donner (et d’avoir) l’impression d’avancer. Mais le moyen le plus sûr de se mettre sur la voie du succès consiste à élaborer méthodiquement et soigneusement un plan sur 90 jours, puis à s’y tenir.
Cette feuille de route en neuf étapes, semaine après semaine, vous guidera dans la conception d’un programme de cybersécurité efficace, la mise en œuvre de la transformation numérique dans votre organisation et l’exploitation de la technologie SaaS pour accélérer les projets de l’entreprise et réduire les coûts d’exploitation.
À lire également : The Successful CISO: How to Build Stakeholder Trust
- Semaines 1 à 3 : identifier et comprendre les risques de l’entreprise
- Semaines 4 à 5 : comprendre les processus technologiques de l’organisation et commencer à constituer votre équipe
- Semaine 6 : élaborer une stratégie
- Semaine 7 : finaliser votre stratégie et commencer à mettre le plan en œuvre
- Semaine 8 : devenir agile
- Semaine 9 : commencer à mesurer et à rendre compte
- Semaine 10 : réaliser un test d’intrusion approfondi
- Semaine 11 : commencer à mettre en place un framework d’authentification Zero Trust
- Semaine 12 : évaluer les fournisseurs SaaS
- 90 jours écoulés
Semaines 1 à 3 : identifier et comprendre les risques de l’entreprise
Durant vos trois premières semaines dans l’entreprise, apprenez à connaître celle-ci dans son ensemble. Étudiez son fonctionnement, l’emplacement de ses équipes dispersées, la façon dont elle s’adresse à son marché et fournit ses services et ses produits. C’est l’occasion de développer une compréhension approfondie de la stratégie de mise sur le marché et de la chaîne d’approvisionnement de l’organisation.
Organisez autant de réunions que possible avec les autres cadres dirigeants, le conseil d’administration et les autres responsables de l’entreprise afin de comprendre en profondeur leurs fonctions et responsabilités. Les réunions avec les autres responsables technologiques sont également le meilleur moyen de vous faire une idée de l’ensemble de la pile technologique de l’organisation.
Durant ces trois premières semaines d’exploration, évaluez la volonté de la direction de déplacer la sécurité vers la gauche au cours du cycle de développement ; intégrer la sécurité plus tôt dans le cycle de vie du développement réduit les coûts et renforce la fiabilité en l’intégrant dès le départ.
Semaines 4 à 5 : comprendre les processus technologiques de l’organisation et commencer à constituer votre équipe
Des processus bien définis ont davantage d’impact sur la cybersécurité que la pile technologique. Durant les quatrième et cinquième semaines de votre nouveau rôle de CISO, rencontrez votre équipe pour comprendre les processus en place, notamment ceux liés à la gestion du cycle de vie.
des projets, des incidents et des comptes. Déterminez ce qui fonctionne et ce qui ne fonctionne pas. Demandez toutes les normes documentées disponibles et dressez la liste des processus et technologies qui ne disposent pas de documentation. Rencontrez ensuite les autres équipes technologiques afin d’identifier les technologies et processus qui recoupent votre périmètre. Répétez le même exercice avec votre propre équipe.
C’est également le moment de commencer à bien connaître votre équipe. Prenez le temps de vous entretenir individuellement avec ses membres pour cerner leurs objectifs de carrière et déterminer comment vous pouvez les aider à les atteindre. Découvrez les formations et les possibilités de développement professionnel qui les intéressent, les types de formations que l’entreprise a proposés par le passé, puis rapprochez-vous des ressources humaines pour en savoir plus sur les parcours professionnels permettant à votre équipe d’évoluer.
C’est le moment idéal pour discuter d’automatisation avec les membres de votre équipe : ils ont probablement des idées sur les domaines dans lesquels l’automatisation pourrait être utile à l’organisation.
À lire également : Secure Access Service Edge: Big Benefits, Big Challenges
Semaine 6 : élaborer une stratégie
Maintenant que vous avez recueilli toutes ces informations, il est temps de planifier. Élaborez une stratégie pour :
- répondre à la stratégie globale, aux objectifs et aux ambitions de l’organisation.
- répondre aux objectifs et ambitions de carrière de votre personnel.
- renforcer les effectifs grâce à l’automatisation en les déchargeant des tâches répétitives et fastidieuses.
- évaluer les cyberrisques auxquels l’organisation est confrontée comme une lacune critique et globale.
- déplacer la sécurité vers la gauche dans le cycle de vie du développement.
- encourager l’adoption du SaaS.
- faire passer l’ensemble de l’informatique à une architecture zero trust.
Semaine 7 : finaliser votre stratégie et commencer à mettre le plan en œuvre
Vous en êtes à votre septième semaine, et votre stratégie et votre plan sont prêts. L’étape suivante consiste à soumettre votre stratégie à vos pairs. Recueillez leurs retours, accueillez-les avec ouverture, apportez les ajustements nécessaires, puis présentez-la à votre comité de direction pour approbation.
Une fois l’approbation obtenue, collaborez avec la ou les équipes concernées afin d’identifier les tactiques qui favoriseront la réussite. La collaboration est essentielle ici : elle créera des liens et aidera vos nouveaux collègues à vous accorder leur confiance. Commencez ensuite à mettre votre stratégie en œuvre.
À lire également : Top Digital Transformation Companies
Semaine 8 : devenir agile
Faire passer votre équipe à une méthodologie de gestion de projet Agile garantira des gains rapides sur les éléments fonctionnels.
Si votre équipe est petite, les réunions Scrum seront adaptées et efficaces. Si votre organisation travaille déjà par sprints, alignez le cycle de sprint de votre équipe sur la durée de celui de l’équipe d’ingénierie. Si personne d’autre n’utilise les sprints, définissez votre cycle sur des sprints de trois semaines.
Semaine 9 : commencer à mesurer et à rendre compte
Vous aurez peut-être accès aux rapports historiques lorsque vous commencerez en tant que CISO, ou peut-être pas. Dans tous les cas, la neuvième semaine est le bon moment pour établir de nouvelles valeurs de référence et mettre en place un cycle régulier de mesure et de compte rendu auprès de vos pairs et du comité de direction.
Veillez à attribuer le mérite qui revient à votre personnel et aux autres services avec lesquels vous travaillez ! En entretenant la bonne volonté établie durant vos premières semaines, vous développerez des relations plus solides avec vos collègues — ce qui ne sera pas un inconvénient lorsque vous devrez signaler des problèmes et des lacunes.
À mesure que vos comptes rendus deviennent réguliers, commencez à sensibiliser l’ensemble de l’organisation à la cybersécurité et à communiquer sur le sujet. Encouragez la collaboration et l’implication, et célébrez les réussites plutôt que de vous concentrer sur les problèmes. Créez dans tous les services un programme de « security champions », au sein duquel ces référents sont encouragés à signaler les incidents et récompensés pour leur implication.
À lire également : Best Website Scanners
Semaine 10 : réaliser un test d’intrusion approfondi
Les tests d’intrusion vous permettront d’obtenir des données sur la gravité réelle de la situation. Vous devez planifier, programmer et réaliser un test d’intrusion approfondi (ou un exercice de red team) de l’infrastructure et des applications.
Trouvez un partenaire de test d’intrusion qui suit soit la méthodologie PTES soit la méthodologie OSSTMM 3 pour tester l’infrastructure, et qui utilise le framework de test OWASP pour chaque application.
Semaine 11 : commencer à mettre en place un framework d’authentification Zero Trust
Passer à un framework d’authentification zero trust (ZTA) est une étape cruciale de vos 90 premiers jours en tant que CISO.
Dans une ZTA, les utilisateurs n’obtiennent pas d’accès par défaut, mais y accèdent une fois authentifiés. Une ZTA renforcera le niveau de sécurité de votre organisation. La première étape de votre ZTA devrait consister à commencer à supprimer progressivement les mots de passe partout où cela est possible et à adopter une authentification multifacteur sécurisée (MFA).
À lire également : Secure Access Service Edge: Big Benefits, Big Challenges
Semaine 12 : évaluer les fournisseurs SaaS
Il peut être tentant de commencer votre nouveau rôle de CISO en vous plongeant dans les guides d’achat et les comparatifs de fournisseurs SaaS, mais il est bien plus judicieux de le faire une fois que vous avez compris l’entreprise, votre stratégie, la pile technologique existante et les budgets.
Lorsque vous commencerez à évaluer les fournisseurs SaaS, vérifiez la conformité des fournisseurs potentiels avec le CSA CCM, leur inscription à la CSA STAR Alliance ou, au minimum, leur attestation SOC 2 type 2.
Si vous évaluez des fournisseurs qui ne répondent pas à ces critères, vous devrez élaborer un programme approfondi pour évaluer leur sécurité. Il est essentiel d’évaluer les fournisseurs SaaS à l’aune d’évaluations objectives réalisées par des tiers, et non pas simplement au regard de leurs arguments marketing les plus séduisants.
90 jours écoulés
Suivre cette feuille de route vous aidera à atteindre votre 90e jour sur des bases solides : une équipe de cybersécurité opérationnelle, des références de données permettant des comptes rendus reproductibles, des relations de confiance et de proximité avec vos nouveaux collègues et équipes, une liste de possibilités de transformation numérique et une compréhension approfondie de la plupart des aspects de l’organisation.
Félicitations pour vos 90 premiers jours !
À lire également : Tech Predictions for 2022: Cloud, Data, Cybersecurity, AI and More
À propos de l’auteur :
Eyal Gruner est le cofondateur et CEO de Cynet

