La loi européenne sur la cyber-résilience « tue complètement » le tri manuel des vulnérabilités

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Confrontés à des obligations de reporting 24 heures sur 24, les RSSI des fournisseurs doivent automatiser les opérations de sécurité, repenser les SBOM et promouvoir la sécurité dès le départ. Ceux qui réussissent donneront à leur entreprise un avantage mondial.

endif; ?>

Des experts indépendants en sécurité estiment que la loi européenne sur la cyber-résilience (CRA) remodèle les marchés technologiques internationaux pour mettre l’accent sur la cyber-résilience de fond en comble, testant ainsi les capacités opérationnelles des fournisseurs de technologies dont les produits sont en concurrence sur ces marchés.

L’ARC de l’UE introduit une déclaration obligatoire dans les 24 heures pour toute vulnérabilité activement exploitée ou tout incident grave affectant les produits comportant des éléments numériques. L’obligation de déclaration, introduite le 11 septembre, établit une loi européenne sur la sécurité des produits pour les produits matériels et logiciels connectés à Internet, dont les experts en sécurité estiment qu’elle aura de larges implications au-delà de l’UE.

Les technologies d’entreprise telles que les logiciels de sécurité, les systèmes de gestion des identités, les systèmes d’exploitation, les routeurs, les pare-feu, les systèmes de gestion de réseau, les VPN, etc. entrent toutes dans le champ d’application de la réglementation. L’ARC établit une réglementation européenne juridiquement contraignante qui s’applique même si le siège d’une entreprise est situé en dehors de l’UE.

Vincent Lomba, responsable de la sécurité des produits chez Alcatel Lucent Enterprise, estime que les règles de reporting de l’ARC font de la sécurité une base obligatoire pour l’entrée sur le marché n’importe où, étant donné que leur impact s’étendra au-delà de l’Europe et affectera un large éventail de marchés technologiques, y compris le matériel exécutant des charges de travail d’IA modernes.

« Les fabricants donnent actuellement la priorité à la puissance de traitement brute plutôt qu’à la résilience intégrée », explique Lomba. « Cela ne peut plus être le cas. »

Lomba ajoute : « Afin de maintenir l’accès au marché européen, les fournisseurs mondiaux de matériel et de GPU doivent bientôt mettre à jour leurs architectures de base pour intégrer une cyber-résilience complète à partir de zéro. »

Les réglementations signifient que les entreprises exerçant leurs activités en Europe seront obligées d’intégrer la sécurité directement dans leurs produits dès la phase de conception, ce qui leur donnera un avantage concurrentiel sur celles qui ne le font pas. Cet avantage conférera en particulier aux entreprises européennes, estime Lomba.

« Ces règles établiront une nouvelle référence internationale. Elles obligeront les fournisseurs de technologies du monde entier à renforcer leurs pratiques de résilience afin de continuer à rivaliser avec la chaîne d’approvisionnement européenne », ajoute-t-il.

Apprendre du RGPD

D’autres experts ont comparé les règles introduites par l’ARC aux changements apportés par l’adoption du Règlement général sur la protection des données (RGPD) de l’UE..

« Dans l’ensemble, il existe des parallèles à établir entre l’état actuel de la loi sur la cyber-résilience et les débuts des règles du RGPD », déclare Artem Serebrov, directeur des produits chez PCA Cyber ​​Security.

Mais ce parallèle pourrait avoir des conséquences qui pourraient compromettre l’objectif même de la législation, ajoute Serebrov.

« De la même manière, dans le cadre du RGPD, les obligations de signaler les fuites de données ont été introduites sans obligation de mesurer les pertes de données », note-t-il. « Cela a invité les entreprises à limiter doucement la mesure dans laquelle elles surveillaient la perte de données dans le but d’éviter de lourdes amendes liées au RGPD. »

Le tri manuel des vulnérabilités rendu inadéquat

Un problème important est que les informations nécessaires pour déposer une notification à l’ARC se trouvent généralement dans cinq ou six endroits différents à la fois : les systèmes de gestion des informations et des événements de sécurité (SIEM), les flux de menaces, les alertes de vulnérabilités exploitées connues (KEV), les résultats des scanners, les inventaires d’actifs et les nomenclatures logicielles (SBOM), dont aucun n’a été conçu pour communiquer entre eux sur un calendrier de 24 heures facilement conforme.

Joe Brinkley, directeur de la recherche sur la sécurité offensive et de la communauté des tests d’intrusion en tant que fournisseur de services Cobalt, prévient que l’horloge de reporting de 24 heures « tue complètement les procédures de tri manuel » pour les fournisseurs obligés de se conformer aux nouvelles réglementations.

« Vous ne pouvez tout simplement pas vous attendre à ce qu’un analyste détecte une alerte KEV, saisisse manuellement un SBOM statique, puis fouille dans les journaux SIEM pour voir si une boîte prend activement feu », dit-il.

Confrontés à des délais de reporting serrés, les fournisseurs doivent relier entre eux ces silos isolés d’alertes de sécurité – une obligation opérationnelle de suivi de la réglementation.

« Dès qu’une vulnérabilité disparaît, l’infrastructure doit interroger automatiquement le SBOM, identifier les actifs affectés et croiser la télémétrie en direct pour confirmer l’exploitation », conseille Brinkley. « Si vous n’automatisez pas cette phase de découverte, votre équipe va passer 23 heures à rechercher la vérité sur le terrain sur cinq tableaux de bord différents au lieu de réellement déployer des correctifs.

La résilience opérationnelle à l’épreuve

Louise Horton, responsable des affaires gouvernementales britanniques au sein du cabinet de conseil en cybersécurité NCC Group, affirme que les exigences de déclaration introduites par le biais du CRA seront le premier véritable test de préparation opérationnelle pour de nombreuses organisations.

« Le succès dépendra de processus de gestion des vulnérabilités matures, d’une visibilité sur les produits et les dépendances, ainsi que de la capacité à identifier, évaluer et signaler les problèmes de sécurité rapidement et avec précision », explique Horton.

« Ceux qui sont les mieux préparés auront déjà intégré les principes de sécurité dès la conception dans le développement de produits et mis en place une gouvernance solide dans leurs logiciels et leurs chaînes d’approvisionnement », ajoute Horton.

Plutôt que de traiter la conformité comme une série d’obligations isolées, les organisations devraient considérer ces exigences comme faisant partie d’une stratégie de cyber-résilience plus large, note Horton.

Heigor Freitas, responsable de la région (Royaume-Uni et Europe) du groupe industriel CREST, affirme que l’ARC de l’UE renforcera les fondations de l’écosystème numérique.

«Cela encouragera les organisations relevant du champ d’application de l’ARC, y compris les fabricants de logiciels et de matériel informatique, à renforcer leurs processus, à améliorer la responsabilité et à intégrer la sécurité de manière plus cohérente dans leurs pratiques», déclare Freitas.

Cette pression, affirme Brinkley de Cobalt, retombera directement sur leurs RSSI.

« Il (CRA) extrait les rapports de vulnérabilité directement du service juridique et les dépose directement dans les opérations de sécurité en direct », explique Brinkley. « Cette fenêtre de 24 heures est brutale. Si vous manquez de vérité absolue et en temps réel sur votre chaîne d’approvisionnement en logiciels, vous échouerez à répondre à ces exigences. »

CRA établira également une nouvelle référence en matière de visibilité pour les professionnels de la sécurité d’entreprise, car ils devront avoir une bien meilleure compréhension de leur infrastructure logicielle et matérielle.

« Prendre trois jours pour déterminer si vous êtes exposé à un jour zéro est un luxe que personne n’a plus », prévient Brinkley, ajoutant que les SBOM devront faire preuve d’agilité.

« Les RSSI doivent cesser de traiter les SBOM et les listes d’actifs comme des fichiers PDF non conformes », dit-il. « Ils doivent être des structures de données actives. Vous devez les interroger constamment via le pipeline d’ingénierie pour obtenir une atténuation immédiate, plutôt que de simplement les utiliser pour cocher une case de conformité une fois par trimestre. »

Lois et règlementsConformitéIndustrie technologiqueGestion des menaces et des vulnérabilitésLogiciel de sécuritéSécurité