Dans ses deux derniers blogs, Brad Reinboldt, Senior Product Manager chez NetAlly, s’est penché sur la sécurisation de la périphérie du réseau pour NIS21, la dernière loi technologique de l’Union européenne. NIS2 est axée sur la cybersécurité et entraîne des conséquences indésirables en cas de non-conformité. Brad aborde certains domaines courants mais régulièrement négligés qui, s’ils sont ignorés ou ignorés, pourraient vous donner l’impression d’être dans un scénario réel de Mission Impossible, sauf que l’équipe du FMI n’est pas là pour vous aider.
Cela dit, canaliser votre propre Ethan Hunt intérieur n’est peut-être pas une mauvaise chose en ce qui concerne la périphérie et NIS2. Le fait est que les deux menaces et la réponse de l’UE partagent de nombreuses similitudes avec Mission Impossible: Dead Reckoning. Dans cet esprit, nous avons pensé qu’il valait la peine d’adopter une vue d’ensemble des raisons pour lesquelles les réseaux périphériques peuvent être difficiles à sécuriser et d’expliquer pourquoi chaque organisation, pas seulement celles de l’UE, devrait prêter attention à NIS2.
La nécessité de NIS2
On pourrait dire que la directive initiale sur la sécurité des réseaux et de l’information (NIS) était déjà quelque peu dépassée lorsqu’elle est entrée en vigueur en 2018: elle ne s’appliquait qu’à des types limités d’organisations, manquait de détails (pour les mesures et les rapports) et laissait la mise en œuvre aux États membres individuels. Elle manquait également de mordant comme le RGPD, entré en vigueur la même année, et n’a donc pas vraiment donné l’impulsion nécessaire au changement.
Pendant ce temps, le monde réel était confronté à des incidents de plus en plus nombreux de ransomware, à des attaques de la chaîne d’approvisionnement et à une sophistication croissante des acteurs de la menace à un niveau jusque-là réservé aux États-nations. Les États voyous sont également passés de l’espionnage et des « méfaits » à des capacités susceptibles d’affecter les infrastructures nationales. Puis, les menaces alimentées par l’IA entrent en jeu, qui changent la donne à tous les niveaux : de l’ingénierie sociale au codage malveillant, en passant par un changement radical dans la vitesse et la sophistication des attaques. Tout cela expose l’économie numérique de l’UE à de graves dommages, à des poursuites judiciaires, à des demandes d’indemnisation et à un problème de confiance pour les partenaires commerciaux internationaux.

Nous savons tous que la géopolitique est également un facteur déterminant, mais existe-t-il vraiment une entité maléfique alimentée par l’IA dans MI: Dead Reckoning sur le point de faire des ravages à l’échelle mondiale ? Seuls les vrais Ethan et IMF le savent. Demandez à un professionnel de la cybersécurité, il vous dira peut-être que l’entité est encore une fiction, mais la plupart d’entre eux admettront que l’augmentation inexorable des incidents informatiques au cours de l’année dernière est due à l’IA2.
Pourquoi la NIS2 est importante même si vous n’êtes pas une entreprise de l’UE
MI: Dead Reckoning rassemble des experts aux compétences uniques pour mener à bien une mission apparemment impossible contre l’Entité. De même, NIS2 est conçu pour créer une coopération entre les États membres de l’UE, en imposant des politiques unifiées, le partage des menaces et la réponse aux incidents, afin de sécuriser l’infrastructure numérique du plus grand bloc commercial du monde. Tout va bien si vous êtes une entreprise de l’UE, mais pourquoi prendre la peine de regarder NIS2 si vous êtes dans le reste du monde?
Eh bien, il y a quelques raisons impérieuses :
- Si vous faites du commerce dans l’UE, vous devez vous conformer à ses lois, qui incluent NIS2
- Si vous faites du commerce avec des entreprises de l’UE, elles auront le devoir de s’assurer que leurs fournisseurs ne les mettront pas en infraction avec les nouvelles lois, vous devrez donc peut-être vous y conformer pour conserver vos clients de l’UE
- Enfin, si vous ne faites pas partie des deux premières catégories et que votre pays n’a pas ce type de législation, il est toujours bon de voir ce que font les autres
Si vous pensez que les lois de l’UE ne sont pas applicables en dehors de l’UE, ouvrez simplement une page Web et attendez que – la préférée de tous – la fenêtre contextuelle sur la confidentialité concernant les cookies s’affiche. La principale raison en est la législation européenne (principalement le RGPD) et c’est parce que le non-respect risque une amende basée sur un pourcentage de votre chiffre d’affaires mondial, ce que la NIS2 impose également désormais. Ce niveau de risque a tendance à inciter les conseils d’administration à en prendre note et à introduire des mesures d’atténuation.
Le dernier élément à prendre en compte est que lorsque des lois comme la NIS2 sont mises en place, elles ne sont pas là pour établir une « norme d’or » – elles constituent la nouvelle base de référence, le minimum que vous devriez mettre en œuvre. Ne pas respecter cette nouvelle base de référence vous expose à un risque plus élevé.
« Nous brûlerons ce pont quand nous y serons »
Maintenant que j’ai expliqué quelques-unes des principales raisons pour lesquelles NIS2 est important, discutons des problèmes qui rendent la sécurité à la périphérie un peu plus difficile à gérer.
Tout d’abord, il y a la citation d’Ethan Hunt que j’ai utilisée ci-dessus, car elle est pertinente à plusieurs égards ici. Ethan l’a dit parce qu’il avait tellement de défis qu’il ne pouvait pas les gérer tous en même temps (une situation dans laquelle aucune équipe de sécurité ne veut se retrouver), mais brûler un pont – fermer un réseau/une connexion – est également une tactique de sécurité valable. Cela peut être fait virtuellement et à l’avance avec des stratégies telles que la confiance zéro, ou si vous découvrez une attaque en cours à votre périphérie. Aucune de ces solutions n’est parfaite, et dans le cas d’une violation de données, l’isolement peut être jusqu’à 6 mois trop tard3.
Il est également bon de penser ici à Ethan lors de l’attaque. Presque toutes les missions sur lesquelles il s’engage reposent sur l’exploitation d’une faiblesse de la sécurité de la périphérie pour l’amener là où il doit être. Les attaquants moins amicaux sont tout aussi susceptibles de faire la même chose, car ils savent que la périphérie et les réseaux périphériques sont difficiles à sécuriser. Bien sûr, de nombreuses mesures de sécurité éprouvées aident, mais malgré cela, une litanie de problèmes persiste en raison de :
- Trop d’appareils et de types d’appareils à gérer
- Des écarts subsistent entre les systèmes de gestion et les responsabilités
- Un environnement en évolution rapide/transitoire
Dans son premier blog sur NIS2, Brad développe ces domaines pour fournir un contexte plus précis sur leur importance, et dans son deuxième blog sur NIS2, il examine plus en détail l’importance de la découverte et les raisons pour lesquelles les approches classiques à ce sujet ratent souvent la cible.
En fin de compte, NIS2 est considéré comme un élément « incontournable » dans l’UE depuis un certain temps, et il est probable que votre préparation soit (théoriquement) terminée ou bien avancée pour les systèmes centraux, les changements de processus et la formation. Ironiquement, 23 États membres de l’UE n’avaient toujours pas adopté de loi sur NIS2 au moment de la rédaction de cet article, mais ce n’est pas une raison pour ralentir car il est probable qu’une grande partie de ce qui reste à faire soit dans la pile des « trop difficiles » et prendra plus de temps à traiter. Et pour beaucoup, cela signifie des réseaux périphériques.
Mission Possible: sécuriser la périphérie pour NIS2
Si vous souhaitez en savoir plus sur NIS2 et la sécurisation de vos réseaux périphériques en attendant la sortie de Dead Reckoning Part 2 (ou si vous devez simplement vous conformer à NIS2), rejoignez-nous pour un atelier en direct le 19 février 2025 qui présentera des informations et des conseils pratiques d’experts dans ce domaine. Inscrivez-vous ici maintenant.
Si vous ne pouvez pas attendre jusqu’en février, la bonne nouvelle est que les blogs de Brad sur la sécurisation de vos réseaux périphériques pour NIS2 ne se sont pas auto-détruits après 5 secondes – visitez notre page de ressources NIS2 pour y accéder et en savoir plus maintenant.
1 : Directive 2 sur les réseaux et les systèmes d’information
2 : Cyberattaques alimentées par l’IA : l’augmentation alarmante de 85 % à l’échelle mondiale, Tech Business News Sept 2024
3 : Le rapport sur le coût d’une violation de données 2024, IBM/Ponemon Institute, estime que le temps moyen nécessaire pour découvrir une violation de données est d’environ 200 jours, soit 6,5 mois

