La transformation numérique de la sécurité avec James Kaplan
Hayley Denbraver
14 novembre 2019
0 minutes de lectureÀ l’approche de la fin de 2019, nous allons revenir sur quelques épisodes marquants de notre podcast The Secure Developer. Cet article est le premier d’une série : restez à l’affût des prochains épisodes.
Le podcast Secure Developer fait partie de notre communauté axée sur la formation à la sécurité et indépendante des fournisseurs. La communauté se retrouve en ligne sur notre groupe Slack et lors d’événements virtuels, ainsi qu’en personne lors des événements DevSecCon organisés dans le monde entier.
À propos de notre invité
James Kaplan est associé chez McKinsey & Company et codirige sa pratique de cybersécurité. Il travaille pour l’entreprise depuis 20 ans et compte parmi les associés principaux de ce qu’elle appelle « McKinsey Technology ». Son expertise de dirigeant des activités d’infrastructure informatique et de cybersécurité de l’entreprise a nourri les thèmes abordés lors d’un récent épisode du podcast Secure Developer.
Dans le cadre de ses fonctions, James accompagne des entreprises à différentes étapes de leur transformation numérique. Cette expérience lui permet de mieux comprendre comment la technologie peut renforcer à la fois l’activité et la sécurité, et où ces deux domaines se recoupent.
Il estime que la cybersécurité est un enjeu commercial, et pas seulement technologique. Nous sommes du même avis. Voyons donc où les entreprises rencontrent des difficultés et comment elles peuvent réussir leur transformation de la sécurité en parallèle de leur transformation numérique.
La cybersécurité à l’ancienne : le problème des tickets
Selon James, certains traits permettent de reconnaître et d’améliorer ce qu’il appelle la « cybersécurité à l’ancienne ». De nombreux systèmes de sécurité sont isolés et déconnectés des activités de l’entreprise. Dans ces cas, la sécurité est ajoutée par-dessus les processus métier au lieu d’y être intégrée dès leur conception.
James parle d’un système « piloté par les tickets » : si l’entreprise ou une autre équipe technologique a besoin de quelque chose du service de sécurité, elle en fait la demande. Le service de sécurité y répond ensuite, à un moment donné, en traitant un ticket dans un système de gestion des services informatiques.
Cette approche est loin d’être idéale, pour plusieurs raisons :
Complexité : elle complexifie l’environnement. Elle entraîne une multiplication des contrôles, qui peut augmenter les coûts, dégrader les performances et créer des problèmes de compatibilité.
Vitesse : elle est lente. Les développeurs doivent constamment soumettre des demandes au service de sécurité, puis attendre des réponses, ce qui ralentit l’ensemble de l’entreprise.
Failles de sécurité : lorsque la sécurité n’est pas intégrée au modèle d’affaires, il est souvent difficile d’atténuer les principaux risques pour l’entreprise et de protéger ses actifs les plus précieux.
Des changements se profilent
Heureusement, les choses évoluent. James observe en effet trois grandes tendances dans le secteur. Voyons lesquelles.
Une gestion des risques analytique et granulaire
Les équipes de sécurité doivent nouer des relations avec les équipes métier afin de mieux déterminer et analyser les risques qui préoccupent le plus l’entreprise. Les responsables de la sécurité peuvent ainsi comprendre et quantifier les vulnérabilités. Ils peuvent ensuite décider, de manière structurée et quantitative, où l’entreprise peut le plus efficacement « réduire les risques ». Une approche granulaire et analytique de la gestion des risques simplifie la prise de décision et produit des résultats plus bénéfiques pour l’entreprise.
Intégrer la sécurité à la chaîne de valeur de l’entreprise
L’intégration poussée de la sécurité à la chaîne de valeur de l’entreprise permet de tisser les bons liens entre la sécurité, l’informatique, le développement de produits, le marketing et le service client. Elle offre au final aux clients une expérience globale à la fois sécurisée et pratique.
Cette démarche repose sur quatre actions principales :
Savoir présenter la proposition de valeur de l’entreprise en matière de sécurité à ses clients professionnels.
Adopter une vision intégrée des failles de sécurité potentielles dans les technologies opérationnelles et informatiques.
Développer les capacités permettant d’avoir une visibilité sur les problèmes de configuration et les attaques potentielles visant les technologies opérationnelles qui pilotent un processus de fabrication.
Interroger les fournisseurs sur la manière dont ils protègent les données de l’entreprise et sur leur éventuelle contribution aux risques.
Faciliter la mise en œuvre des technologies
James préconise d’intégrer la sécurité aux processus de développement Agile. Il recommande également de désigner un membre de l’équipe Scrum comme référent sécurité, afin d’intégrer les actions essentielles aux processus de développement.
Qu’il s’agisse de créer les automatisations et les services permettant aux entreprises d’utiliser le cloud en toute sécurité ou de faire évoluer la sécurité d’un modèle piloté par les tickets vers un modèle piloté par les API, la transformation numérique de la sécurité doit remplacer l’image d’une bureaucratie de demandes et de réponses par des services hautement automatisés de gestion des identités et des accès.
Pour en savoir plus sur les travaux de Kaplan et de son équipe, rendez-vous sur le site de McKinsey et consultez les pages McKinsey Technology ou McKinsey Cybersecurity Practice, qui publient régulièrement des articles sur leurs dernières réflexions en matière de sécurité.
Le podcast Secure Developer s’attache à recevoir des intervenants remarquables comme James Kaplan. Si vous souhaitez approfondir les différents aspects de la sécurité, pensez à rejoindre la communauté DevSecCon.



