Les décideurs métiers et IT sont anxieux par rapport à la sécurité de l’IoT, notamment en raison des dommages possibles liés à une faille de sécurité.
ForeScout Technologies, Inc., spécialiste de la sécurité de l’Internet of Things (l’IoT), dévoile les résultats de sa dernière étude portant sur l’impact de l’IoT et des technologies opérationnelles (Operation Technology – OT) sur les entreprises. Elle se penche notamment sur les dilemmes de cybersécurité, inhérents à l’IoT et à l’OT, causés au sein des équipes de sécurité et métiers.
L’étude, conduite par le cabinet d’analystes indépendant Forrester Consulting, révèle que ces mêmes équipes sont soumises à de fortes pressions en matière de sécurité de l’IoT et des technologies opérationnelles. Ce stress est notamment dû aux répercussions négatives qu’une faille de sécurité pourrait avoir sur le business de l’entreprise. De plus, la majorité des entreprises (82 %) peinent à identifier l’ensemble des objets connectés à leur réseau. Quant à la désignation d’un responsable de la sécurité de l’IoT, les décideurs IT comme métiers ne peuvent s’accorder sur une réponse précise.
« Les résultats de cette enquête démontrent un changement dynamique dans la manière dont les entreprises abordent la sécurité et les risques liés à l’IoT. Chaque nouvel appareil connecté représente un vecteur supplémentaire d’attaque. Il suffit d’un seul périphérique pour compromettre un réseau entier et perturber les activités de l’entreprise », explique Michael DeCesare, Président et CEO de ForeScout. « La sécurisation de l’IoT n’est pas seulement un enjeu de cybersécurité mais un également un enjeu business. Une personne malveillante exploitera le maillon le plus faible, qui opéré à un niveau de risque même minime, représente déjà un danger. Pour se prémunir, les entreprises ont donc besoin d’une visibilité complète. »
D’après les résultats de l’étude, 77 % des entreprises interrogées reconnaissent que l’utilisation accrue des appareils connectés génère d’importants challenges en matière de sécurité. De plus, 76 % des responsables interrogés ont déclaré que leurs doutes quant à l’IoT les obligeaient à repenser leurs stratégies de sécurité informatique.
Selon Forrester Research, « l’IoT et l’OT apportent des avantages significatifs aux entreprises à travers le monde. Elles vont dans la bonne direction en ce qui concerne les investissements en matière de sécurité de l’IoT. Nous entendons davantage sensibiliser aux défis et aux best pratices à mener en la matière. Car les conclusions de l’enquête révèlent qu’il faut renforcer les actions autour de la sécurité l’IoT. »
Selon l’étude de Forrester Consulting, « Fail to plan, plan to fail », les entreprises voient déjà les avantages d’une nouvelle connexion de périphériques. Mission améliorer les processus/fonctions métier.
Les progrès technologiques ont donné lieu à un déluge de nouveaux types de dispositifs connectés. Des IoT qui, à leur tour, introduisent de nouvelles menaces de sécurité.
Les entreprises sont mal équipées pour les combattre et les reconnaître.
Avec un financement accru et une nouvelle stratégie de sécurité axée sur la visibilité et la conformité, les entreprises peuvent commencer à faire des progrès. In fine, elles réduiront leur anxiété au sujet de l’IoT et regagneront confiance en leur réseau.
L’angoisse autour de la sécurité IoT paralyse l’entreprise
L’IoT engendre un nouveau niveau de complexité et un potentiel impact négatif sur les activités de l’entreprise en cas de défaillance de la sécurité. Plus de la moitié des répondants (54 %) reconnaissent que la sécurité de l’IoT les rend anxieux. Les responsables métiers le sont notamment plus (58 %) que leurs homologues de l’informatique (51 %). En effet, ils comprennent l’ampleur qu’une violation peut avoir sur le fonctionnement de l’entreprise. De plus, ils n’ont parfois pas l’assurance que leurs dispositifs soient totalement sécurisés. Sans compter que ce sentiment de détresse est dû aux coûts supplémentaires et au temps nécessaire pour gérer ces dispositifs, ainsi qu’au manque de compétences en matière de sécurité.
Les obstacles et les complications de la conformité mènent au risque
Pour près de la moitié des informaticiens (45 %) les contraintes budgétaires constituent le principal obstacle à davantage d’investissements dans le domaine de la sécurité IoT. Le scepticisme de la Direction entre également en ligne de compte. Or, sans investissement supplémentaire, 40 % des professionnels de la sécurité continuent de s’appuyer sur une approche de sécurité traditionnelle pour protéger l’IoT et l’OT. Cette stratégie empêche les entreprises de détecter tous les périphériques connectés au réseau. In fine, cela ouvre la porte à un plus grand risque de sécurité ainsi qu’à des complications potentielles de conformité. D’autant plus que 82 % des entreprises reconnaissent ne pas être en mesure d’identifier l’intégralité des appareils connectés à leur réseau, courant ainsi un véritable risque. De plus, 59 % s’avouent même prêtes à tolérer un niveau de risque moyen voir élevé par rapport aux exigences de conformité de la sécurité de l’IoT. Une telle approche est préoccupante quand 90 % des entreprises s’attendent à voir le volume d’appareils connectés augmenter au cours des prochaines années.
Prolifération de l’IoT et de l’OT et les nouveaux challenges inhérents à la responsabilité de leur sécurité
L’étude soutient une déconnexion claire entre les responsables IT et métiers. Elle met en évidence les problèmes potentiels de responsabilité liés à la sécurisation des dispositifs IoT/OT.
Qui est le principal responsable de la sécurisation des appareils IoT/OT sur un réseau d’entreprise ? 44% des responsables IT, contre 36 % des répondants métiers, déclarent qu’elle tient de la responsabilité de professionnels au sein des centres d’opérations de sécurité.
Les responsables métiers sont plus favorables à l’idée qu’un responsable informatique spécialisé métiers puisse en assurer la gestion. Voire un responsable métier directement. Alors que la plupart des entreprises ont tendance à conserver la gestion de la sécurité sous la responsabilité du service informatique, la collaboration entre les gestionnaires d’actifs, les équipes métiers et les équipes réseau, qui adoptent et déploient ces périphériques connectés, devient de plus en plus critique. Ce point est important pour établir une stratégie de sécurité IoT harmonieuse, d’autant plus lors de la gestion des configurations de sécurité par défaut et la visibilité correcte de tous les périphériques.
Relever les défis de sécurité inhérents à l’IoT/OT, savoir prendre les bonnes mesures pour progresser
Un ensemble de mesures émanant de la part de la Direction (usage d’outils de sécurité appropriés et réalisation d’audits) suffit à renforcer la confiance d’appareil sur le réseau.
En effet, pour 48 % des répondants l’amélioration de la prise en compte et de la visibilité des appareils IoT est LA priorité. Ainsi, 82 % des répondants s’attendent à ce que leurs dépenses IoT/OT augmentent au cours des deux prochaines années.
Cependant, pour plus de la moitié d’entre eux (55 %), l’intégration de nouvelles solutions de sécurité IoT avec les existants constitut le critère le plus important.
Méthodologie de l’étude
Cette étude, commanditée par ForeScout, a été réalisé par Forrester en aout 2017 auprès de 603 responsables informatiques et métiers impliqués dans les processus de sécurité réseau. Les participants ont été interrogés sur les défis liés à la sécurité de l’IoT. Sur leur niveau de conscience de la sécurité des dispositifs sur leur réseau. Des entreprises implantées aux États-Unis, au Royaume-Uni, en Allemagne, en France, en Australie et en Nouvelle-Zélande. Toutes comptant 2 500 employés ou plus, ont été interrogées pour cette étude.