{"id":620448,"date":"2023-02-22T16:48:13","date_gmt":"2023-02-22T18:48:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/3-etapes-pour-automatiser-votre-programme-de-gestion-des-risques-tiers\/"},"modified":"2023-02-22T16:48:15","modified_gmt":"2023-02-22T18:48:15","slug":"3-etapes-pour-automatiser-votre-programme-de-gestion-des-risques-tiers","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/3-etapes-pour-automatiser-votre-programme-de-gestion-des-risques-tiers\/","title":{"rendered":"3 \u00e9tapes pour automatiser votre programme de gestion des risques tiers"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Les nouvelles des pirates<\/span><\/span><span class=\"p-tags\">Gestion des cyberrisques<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Si vous recherchez &#8220;violations de donn\u00e9es tierces&#8221; sur Google, vous trouverez de nombreux rapports r\u00e9cents de violations de donn\u00e9es qui ont \u00e9t\u00e9 caus\u00e9es par une attaque contre un tiers ou des informations sensibles stock\u00e9es dans un emplacement tiers ont \u00e9t\u00e9 expos\u00e9es.  Les violations de donn\u00e9es de tiers ne font pas de distinction par secteur, car presque toutes les entreprises op\u00e8rent avec une sorte de relation avec un fournisseur &#8211; qu&#8217;il s&#8217;agisse d&#8217;un partenaire commercial, d&#8217;un entrepreneur ou d&#8217;un revendeur, ou de l&#8217;utilisation d&#8217;un logiciel ou d&#8217;une plate-forme informatique, ou d&#8217;un autre fournisseur de services.  Les organisations partagent d\u00e9sormais des donn\u00e9es avec une moyenne de 730 fournisseurs tiers, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/www.osano.com\/privacy-breach-link#:~:text=The%20Osano%20Data%20Privacy%20and%20Data%20Breach%20Link%20reveals%20a,over%20the%20past%20fifteen%20years.\" target=\"_blank\">rapport d&#8217;Osano<\/a>et avec l&#8217;acc\u00e9l\u00e9ration de la transformation num\u00e9rique, ce nombre ne fera qu&#8217;augmenter.<\/p>\n<h2 style=\"text-align: left;\"><strong>L&#8217;importance de la gestion des risques li\u00e9s aux tiers<\/strong><\/h2>\n<p>Avec de plus en plus d&#8217;organisations partageant des donn\u00e9es avec davantage de fournisseurs tiers, il n&#8217;est pas surprenant que plus de 50\u00a0% des incidents de s\u00e9curit\u00e9 au cours des deux derni\u00e8res ann\u00e9es proviennent d&#8217;un tiers disposant de privil\u00e8ges d&#8217;acc\u00e8s, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/uploads-ssl.webflow.com\/5f8dfc263a3c38a639103d4a\/61f00a89548fd60bfbced0d5_ThirdPartyRisk_report_Trava.pdf\" target=\"_blank\">Rapport de la CyberRisk Alliance.<\/a><\/p>\n<p>Malheureusement, alors que la plupart des \u00e9quipes de s\u00e9curit\u00e9 conviennent que la visibilit\u00e9 de la cha\u00eene d&#8217;approvisionnement est une priorit\u00e9, le m\u00eame rapport note que seulement 41 % des organisations ont une visibilit\u00e9 sur leurs fournisseurs les plus critiques et seulement 23 % ont une visibilit\u00e9 sur l&#8217;ensemble de leur \u00e9cosyst\u00e8me tiers. <\/p>\n<p>Les raisons du manque d&#8217;investissement dans la gestion des risques tiers (TPRM) sont les m\u00eames que celles que nous entendons constamment\u00a0: manque de temps, d&#8217;argent et de ressources, et c&#8217;est un besoin commercial de travailler avec le fournisseur.  Alors, comment pouvons-nous faciliter le d\u00e9passement des obstacles \u00e0 la gestion du cyber-risque tiers\u00a0?  Automatisation.<\/p>\n<h2 style=\"text-align: left;\"><strong>Les avantages de l&#8217;automatisation<\/strong><\/h2>\n<p>L&#8217;automatisation permet aux organisations de faire plus avec moins.  Du point de vue de la s\u00e9curit\u00e9, voici quelques-uns des avantages que l&#8217;automatisation offre, comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.graphus.ai\/blog\/10-facts-about-security-automation\/\" target=\"_blank\">mise en valeur par Graphus<\/a>:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/resources.stottandmay.com\/cyber-security-in-focus-2020\" target=\"_blank\">76 % des cadres informatiques<\/a> dans une enqu\u00eate sur la cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que l&#8217;automatisation maximise l&#8217;efficacit\u00e9 du personnel de s\u00e9curit\u00e9.<\/li>\n<li>L&#8217;automatisation de la s\u00e9curit\u00e9 peut <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/account\/reg\/us-en\/signup?formid=urx-45839https:\/\/www.ibm.com\/account\/reg\/us-en\/signup?formid=urx-45839\" target=\"_blank\">\u00e9conomisez plus de 80%<\/a> sur le co\u00fbt de la s\u00e9curit\u00e9 manuelle.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/resources.stottandmay.com\/cyber-security-in-focus-2020\" target=\"_blank\">42% des entreprises<\/a> ont cit\u00e9 l&#8217;automatisation de la s\u00e9curit\u00e9 comme un facteur majeur dans leur r\u00e9ussite \u00e0 am\u00e9liorer leur position en mati\u00e8re de cybers\u00e9curit\u00e9.<\/li>\n<\/ul>\n<p>En ce qui concerne la TPRM, l&#8217;automatisation peut transformer votre programme en\u00a0:<\/p>\n<h3 style=\"text-align: left;\"><strong>\u00c9tape 1 &#8211; \u00c9valuez vos fournisseurs avec la gestion continue de l&#8217;exposition aux menaces (CTEM)<\/strong><\/h3>\n<p>Les \u00e9valuations continues de l&#8217;exposition aux menaces comprennent des \u00e9valuations compl\u00e8tes qui int\u00e8grent les \u00e9l\u00e9ments suivants\u00a0: <\/p>\n<ul>\n<li>D\u00e9couverte automatis\u00e9e des ressources<\/li>\n<li>\u00c9valuations externes de l&#8217;infrastructure\/du r\u00e9seau<\/li>\n<li>\u00c9valuation de la s\u00e9curit\u00e9 des applications Web<\/li>\n<li>Analyse \u00e9clair\u00e9e par les renseignements sur les menaces <\/li>\n<li>D\u00e9couvertes du dark web <\/li>\n<li>Cote de s\u00e9curit\u00e9 plus pr\u00e9cise<\/li>\n<\/ul>\n<p>Il s&#8217;agit d&#8217;une analyse plus compl\u00e8te des tiers par rapport au simple envoi de questionnaires.  Un processus de questionnaire manuel peut prendre entre 8 et 40 heures par fournisseur, \u00e0 condition que le fournisseur r\u00e9ponde rapidement et avec pr\u00e9cision.  Mais cette approche ne permet pas de voir les vuln\u00e9rabilit\u00e9s ou de valider l&#8217;efficacit\u00e9 des contr\u00f4les requis dans un questionnaire. <\/p>\n<p>L&#8217;incorporation d&#8217;une capacit\u00e9 d&#8217;\u00e9valuation automatis\u00e9e de l&#8217;exposition aux menaces et son int\u00e9gration avec des questionnaires peuvent r\u00e9duire le temps d&#8217;examen des fournisseurs, et nous avons constat\u00e9 que la combinaison peut <a rel=\"nofollow noopener\" href=\"https:\/\/fortifydata.com\/case-study\/fortifydata-helps-riskonnect\/\" target=\"_blank\">r\u00e9duire le temps d&#8217;\u00e9valuation et d&#8217;int\u00e9gration de nouveaux fournisseurs de 33\u00a0%.<\/a><\/p>\n<h3 style=\"text-align: left;\"><strong>\u00c9tape 2 &#8211; Utilisez un \u00e9change de questionnaires<\/strong><\/h3>\n<p>Les organisations qui g\u00e8rent de nombreux questionnaires, ou les fournisseurs qui r\u00e9pondent \u00e0 de nombreux questionnaires, devraient envisager d&#8217;utiliser un \u00e9change de questionnaires.  En termes simples, il s&#8217;agit d&#8217;un r\u00e9f\u00e9rentiel h\u00e9berg\u00e9 de questionnaires standard ou personnalis\u00e9s remplis qui peuvent \u00eatre partag\u00e9s avec d&#8217;autres parties int\u00e9ress\u00e9es apr\u00e8s approbation.<\/p>\n<p>Si vous s\u00e9lectionnez une plate-forme qui effectue l&#8217;automatisation d\u00e9crite ci-dessus, les deux parties b\u00e9n\u00e9ficient d&#8217;une approche v\u00e9rifi\u00e9e et automatis\u00e9e des questionnaires les plus r\u00e9cents qui sont automatiquement valid\u00e9s par des \u00e9valuations continues.  Encore une fois, cela peut faire gagner du temps \u00e0 votre \u00e9quipe en demandant l&#8217;acc\u00e8s aux questionnaires existants ou en r\u00e9duisant leur temps dans la r\u00e9ponse d&#8217;un nouveau questionnaire qui peut \u00eatre r\u00e9utilis\u00e9 sur demande.<\/p>\n<h3 style=\"text-align: left;\"><strong>\u00c9tape 3 &#8211; Combinez en permanence les r\u00e9sultats de l&#8217;exposition aux menaces avec l&#8217;\u00e9change de questionnaires <\/strong><\/h3>\n<p>Les cotes de s\u00e9curit\u00e9 seules ne fonctionnent pas.  Utiliser uniquement des questionnaires pour \u00e9valuer des tiers ne fonctionne pas.  La gestion de l&#8217;exposition aux menaces, qui int\u00e8gre des cotes de s\u00e9curit\u00e9 pr\u00e9cises issues des \u00e9valuations directes, combin\u00e9es \u00e0 des questionnaires valid\u00e9s &#8211; o\u00f9 le questionnaire interroge l&#8217;\u00e9valuation et met \u00e0 jour la cote de s\u00e9curit\u00e9 &#8211; vous offre une solution puissante pour une gestion continue des risques li\u00e9s aux tiers.  Les plates-formes qui utilisent des \u00e9valuations actives et passives, et ne s&#8217;appuient pas uniquement sur les donn\u00e9es OSINT historiques, offrent la visibilit\u00e9 de la surface d&#8217;attaque la plus pr\u00e9cise &#8211; puisqu&#8217;il s&#8217;agit d&#8217;un tiers \u00e0 ce moment-l\u00e0. <\/p>\n<p>Ces informations peuvent \u00eatre exploit\u00e9es pour valider automatiquement les contr\u00f4les applicables dans le questionnaire pour les exigences du cadre de s\u00e9curit\u00e9 et de conformit\u00e9 et signaler toute divergence entre la r\u00e9ponse du client et le r\u00e9sultat de l&#8217;\u00e9valuation technologique.  Cela donne aux organisations une v\u00e9ritable approche de \u00ab\u00a0confiance mais v\u00e9rification\u00a0\u00bb vis-\u00e0-vis des avis de tiers.  Comme cela peut \u00eatre fait rapidement, vous pouvez \u00eatre averti lorsque des tiers deviennent non conformes \u00e0 des contr\u00f4les techniques sp\u00e9cifiques.<\/p>\n<p>Les organisations qui cherchent \u00e0 maximiser l&#8217;efficacit\u00e9 de leur programme tiers de gestion des risques cybern\u00e9tiques devraient envisager d&#8217;ajouter une automatisation \u00e0 leurs processus.  Dans des environnements macro-\u00e9conomiques plus difficiles, les entreprises peuvent se tourner vers l&#8217;automatisation pour r\u00e9duire le travail de leur \u00e9quipe, tout en r\u00e9alisant des progr\u00e8s et des r\u00e9sultats, en \u00e9change de la possibilit\u00e9 pour les membres de l&#8217;\u00e9quipe de se concentrer sur d&#8217;autres initiatives.<\/p>\n<p><b>Note:<\/b> Victor Gamra, CISSP, ancien CISO, a r\u00e9dig\u00e9 et fourni cet article.  Il est \u00e9galement fondateur et PDG de FortifyData, une soci\u00e9t\u00e9 de gestion continue de l&#8217;exposition aux menaces (CTEM) leader du secteur.  FortifyData permet aux entreprises de g\u00e9rer les cyber-risques au niveau organisationnel en int\u00e9grant des \u00e9valuations automatis\u00e9es de la surface d&#8217;attaque, la classification des actifs, la gestion des vuln\u00e9rabilit\u00e9s bas\u00e9e sur les risques, les cotes de s\u00e9curit\u00e9 et <a rel=\"nofollow noopener\" href=\"https:\/\/fortifydata.com\/third-party-risk-management\/\" target=\"_blank\">gestion des risques tiers<\/a> en une plateforme tout-en-un de gestion des cyber-risques.  Pour en savoir plus, veuillez visiter <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortifydata.com\" target=\"_blank\">www.fortifydata.com<\/a>.<\/p>\n<p><noscript><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/3-etapes-pour-automatiser-votre-programme-de-gestion-des-risques.gif\" height=\"1\" width=\"1\" style=\"display:none;\" alt=\"\"\/><br \/>\n<\/noscript><br \/>\n<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/3-steps-to-automate-your-third-party.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 f\u00e9vrier 2023\ue804Les nouvelles des piratesGestion des cyberrisques Si vous recherchez &#8220;violations de donn\u00e9es tierces&#8221; sur Google, vous trouverez de nombreux rapports r\u00e9cents de violations de donn\u00e9es qui ont \u00e9t\u00e9 caus\u00e9es par une attaque contre un tiers ou des informations sensibles stock\u00e9es dans un emplacement tiers ont \u00e9t\u00e9 expos\u00e9es. Les violations de donn\u00e9es de tiers [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":620449,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[16118,4168,4158,4165,4161,133,713,8945,4157,4159,4171,4170,4167,4160,4163,4162,185,4802,3979,4172,4169,19766,4166,877,4164],"class_list":["post-620448","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-automatiser","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-etapes","tag-gestion","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-programme","tag-risques","tag-securite-informatique","tag-securite-internet","tag-tiers","tag-violation-de-donnees","tag-votre","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/620448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=620448"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/620448\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/620449"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=620448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=620448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=620448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}