Réduire les dommages causés par les incidents de sécurité

Cet article explique comment gérer les incidents de sécurité et réduire leur impact à l’aide de principes de Confiance nulle, dans le cadre du modèle d’adoption de la sécurité Microsoft.

Ce scénario métier vous aide à obtenir les résultats suivants :

Réduire les dommages métier causés par les incidents de sécurité

En tant que chef d’entreprise, vous savez que les cyberattaques sont inévitables. Ce qui importe, c’est la rapidité avec laquelle vous pouvez détecter, contenir et récupérer des incidents de sécurité afin de réduire les interruptions opérationnelles, la perte financière et l’impact sur la réputation.

Ces conseils aident votre organisation à réduire l’impact métier des incidents de sécurité en renforçant la résilience, en améliorant l’efficacité de la réponse et en accélérant la récupération au sein de l’entreprise.

Fonctionnement de ces conseils

Cet article fait partie d’un modèle d’adoption structurée qui connecte la stratégie de sécurité à l’implémentation :

  • Commencez par un scénario métier comme celui-ci pour définir le résultat que vous souhaitez obtenir.

  • Identifiez les disciplines de sécurité qui s’appliquent à ce scénario.

    Utilisez ces disciplines pour définir la stratégie, l’architecture, les processus et les contrôles requis pour le scénario. Travaillez dans chaque discipline pour comprendre ce qui doit être planifié, conçu et mis en œuvre au sein de l’organisation.

  • Utilisez des solutions techniques pour implémenter ces exigences à l’aide de technologies Microsoft, en appliquant des contrôles dans des piliers technologiques tels que l’identité et les données.

Cette approche garantit que la réponse et la récupération des incidents de sécurité sont intégrées à votre architecture globale de Confiance nulle, ce qui permet une détection, un confinement et une récupération plus rapides.

Pourquoi réduire les dommages d’attaque nécessite une nouvelle approche

La réussite de la sécurité est un échec de l’attaquant, mais vous ne pouvez pas garantir que vous arrêtez chaque attaque. Étant donné que les dommages causés par les attaques de cybersécurité réussies sont inévitables, concentrez-vous sur la résilience en vous assurant que vous pouvez :

  • Empêchez autant d’attaques que possible.
  • Répondez efficacement lorsque des attaques se produisent pour limiter les dommages et récupérer rapidement les ressources et services de l’entreprise.
  • Apprenez à appliquer les leçons apprises et à augmenter continuellement la résilience.

Diagramme montrant que la réussite de la sécurité est égale à l’échec de l’attaquant par le biais d’un cycle continu d’prévention des attaques, de réponse et de récupération lorsque les attaques réussissent et apprennent à améliorer la résilience

Valeur commerciale

La valeur d’investir dans la réduction des dommages de l’entreprise bénéficie à l’ensemble de l’organisation, mais diffère par rôle.

Rôles Valeur
Direction d’entreprise Réduit les interruptions d’activité, les temps d’arrêt et les risques liés aux incidents de sécurité en limitant la fréquence et la gravité des violations et en améliorant la vitesse de récupération. La restauration plus rapide des opérations et de l’intégrité des données réduit l’impact réglementaire et de réputation tout en réduisant le nombre d’incidents nécessitant une divulgation publique. La sécurité devient un enabler de l’agilité de l’entreprise, ce qui garantit que les décisions d’exécution et d’investissement sont informées par le contexte de risque plutôt que par les incidents.
Rôles technologiques Réduit les frictions opérationnelles tout en répondant aux exigences en matière de sécurité et de technologie en automatisant les contrôles et en standardisant les processus d’accès et de récupération. La fréquence des incidents et l’impact diminuent l’effort nécessaire pour les activités de correction et de reconstruction, ce qui permet aux équipes de se concentrer sur la fourniture de services fiables et évolutifs qui prennent en charge le travail distant et hybride.
Rôles de sécurité Augmente la friction des attaquants et réduit le retour sur investissement de l’attaquant en appliquant des contrôles cohérents et centrés sur l’identité sur les utilisateurs, les appareils et les applications. Une meilleure visibilité et l’automatisation réduisent les incidents répétitifs, permettant aux équipes de sécurité de consacrer moins de temps aux tâches récurrentes d’endiguement et davantage à la réduction proactive des risques et au renforcement de la résilience.

Aligner les disciplines de sécurité

Les disciplines de sécurité représentent les domaines structurés de la responsabilité requises pour fournir ce scénario métier.

  • Les disciplines de planification et de supervision définissent la stratégie, la gouvernance et la coordination inter-organisations requises.
  • Les disciplines de stratégie technique définissent les fonctionnalités architecturales, opérationnelles et de contrôle requises.
  • Les disciplines opérationnelles garantissent que les contrôles de sécurité restent efficaces au fil du temps grâce à la surveillance, à la réponse et à l’amélioration continue. Ils détectent les usages abusifs, répondent aux menaces et favorisent l’amélioration continue de la posture de sécurité.

Disciplines de planification et de supervision

Discipline Action
Stratégie, intégration et gouvernance Configurez des processus et une gouvernance inter-équipes pour guider la prévention, la réponse et l’apprentissage au sein des équipes de sécurité, de technologie et d’entreprise.
Architecture de sécurité de bout en bout Assurez-vous que les contrôles techniques et les fonctionnalités sont intégrés pour appliquer rapidement les leçons apprises au sein de l’organisation. Cette intégration comprend l’établissement de contrôles de sécurité efficaces sur tous les processus, les personnes et la technologie , à la fois la technologie existante et la nouvelle technologie comme l’intelligence artificielle.

Exiger la journalisation de l’activité et la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.

Priorisez les activités de sécurité à l’aide des renseignements sur les menaces issus de SecOps.

Disciplines de stratégie technique

Discipline Action
Accès et identités Établissez des contrôles forts, tels que l’authentification multifacteur et les informations d’identification résistantes au hameçonnage, pour empêcher les techniques d’attaque connues.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.

Priorisez les activités de sécurité à l’aide des renseignements sur les menaces issus de SecOps.
Sécurité de l’infrastructure Établissez des contrôles forts pour empêcher les techniques d’attaque connues sur toutes les ressources d’infrastructure dans le patrimoine technique, y compris les centres de données multiclouds et locaux.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.

Priorisez les activités de sécurité à l’aide des renseignements sur les menaces issus de SecOps.
Sécurité du développement Établissez des contrôles forts pour empêcher les techniques d’attaque connues dans tous les nouveaux développements et applications existantes.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.

Établissez des processus pour prendre en charge rapidement les enquêtes d’attaque, la récupération et l’intégration de correctifs pour les failles de sécurité.

Priorisez les activités de sécurité à l’aide des renseignements sur les menaces issus de SecOps.
Sécurité des données Établissez des contrôles forts pour empêcher la perte, le chiffrement, la modification ou tout autre impact sur la sécurité ou la confidentialité des ressources de données qui stockent la propriété intellectuelle, les secrets commerciaux, les données réglementées et d’autres informations sensibles.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse efficace et récupérer

Priorisez les activités de sécurité à l’aide des renseignements sur les menaces issus de SecOps.
Sécurité ot et IoT Établissez des contrôles forts pour empêcher les attaques réussies sur ces ressources, qui interagissent directement avec les processus physiques et le monde physique et peuvent provoquer des effets négatifs sur la vie, la sécurité, la finance et d’autres impacts négatifs.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.

Priorisez les activités de sécurité à l’aide des renseignements sur les menaces issus de SecOps.

Disciplines opérationnelles

Discipline Action
SecOps Établissez une démarche d’apprentissage continu pour améliorer la réponse SecOps et partager des renseignements sur les menaces concernant les principales techniques d’attaque et les acteurs de la menace. Cette approche permet de concentrer les efforts d’amélioration sur les attaques ayant le plus fort impact sur l’activité, les attaques observées le plus fréquemment et celles qui affectent de manière disproportionnée les équipes SecOps, de sécurité et techniques.
Gestion de la posture de sécurité Établissez une approche d’apprentissage continu pour intégrer des insights de renseignement sur les menaces à partir de SecOps et du contexte métier pour surveiller et aider les équipes technologiques à atténuer les vulnérabilités élevées avec un impact commercial élevé qui impacte disproportionnéement les risques métier.

Piliers technologiques requis

Les piliers technologiques représentent les principales fonctionnalités de sécurité Microsoft qui prennent en charge ce scénario métier.

Pilier technologique Defender XDR Microsoft Sentinel
Pilier croisé Met en corrélation les signaux de Microsoft Defender pour point de terminaison, Defender pour l’identité, Defender pour Office 365 et Defender pour les applications cloud afin de détecter les menaces, d’enquêter sur celles-ci et d’y répondre comme à des incidents coordonnés. Ingère et analyse les données entre les piliers technologiques de Microsoft et de sources tierces pour permettre la détection, l’investigation et la réponse automatisée centralisées.
Identity Defender pour Identity détecte les problèmes d’identité hybride tels que l’utilisation incorrecte des informations d’identification, le mouvement latéral et l’abus de privilèges. Ces signaux d’identité sont corrélés dans Defender XDR pour détecter et répondre aux attaques. Ingère les journaux d’identités de Microsoft Entra et de fournisseurs externes afin d’identifier les comportements d’authentification et de compte suspects.
Points de terminaison Microsoft Defender for Endpoint détecte, examine et répond aux menaces sur les appareils. Ces signaux de point de terminaison sont corrélés dans Defender XDR pour détecter et répondre aux attaques. Met en corrélation les données de télémétrie de point de terminaison de Microsoft et de sources tierces pour détecter les attaques et suivre l’activité sur les appareils.
Networks Met en corrélation les signaux liés au réseau entre les points de terminaison, les identités, les applications et l’infrastructure pour détecter les menaces basées sur le réseau. Analyse les journaux réseau et les données de flux de plusieurs sources pour détecter l’activité de commande et de contrôle et les attaques réseau.
Applications Microsoft Defender for Office 365 protège les outils de messagerie et de collaboration contre l’hameçonnage, les programmes malveillants et les attaques de compromission des e-mails professionnels. Microsoft Defender for Cloud Apps offre une visibilité et un contrôle sur les applications SaaS/cloud. Surveille l’activité entre les applications SaaS Microsoft et tierces pour détecter des comportements et des menaces anormales.
Données Microsoft Defender XDR met en corrélation les signaux avec Microsoft Purview pour détecter l’exposition des données sensibles et l’exfiltration potentielle des données entre les charges de travail. Analyse l’accès aux données et les modèles de déplacement entre les sources pour détecter les risques d’exfiltration et d’initiés.
Infrastructure Microsoft Defender for Cloud détecte les menaces et les configurations incorrectes entre les charges de travail cloud et hybrides. Ces signaux sont corrélés dans Defender XDR pour détecter les attaques basées sur l’infrastructure. Ingère les données de télémétrie de l’infrastructure dans les environnements cloud et locaux pour détecter les ressources et les attaques compromises.
Intelligence artificielle Applique l’investigation pilotée par l’IA et l’interruption automatisée des attaques entre les signaux corrélés pour accélérer la détection et la réponse. Applique l’analytique et le Machine Learning pour hiérarchiser les menaces et réduire le bruit dans les jeux de données à grande échelle.

Étapes suivantes

Passez en revue les disciplines de sécurité.