Passer au contenu principal
main content, press tab to continue
Article

Le rôle de l’assurance cyber face à la dépendance des entreprises aux systèmes IT tiers

3 Octobre 2023

Comment l’assurance cyber peut faire partie intégrante de votre stratégie de défense cyber ?
Cyber Risk Management
N/A

Dans l’environnement actuel, les organisations s'appuient de plus en plus sur des solutions informatiques tierces. Bien que la technologie joue un rôle central dans les entreprises d’aujourd’hui, il faut aussi reconnaître qu'il est souvent impossible de contrôler totalement tous les systèmes informatiques que les entreprises utilisent.

Au-delà de la technologie

Pour relever les défis de la cybersécurité, il est nécessaire d’aller au-delà de la technologie et des formations de sensibilisation. Alors comment lutter efficacement contre les cyberattaques ? Et comment l’assurance cyber peut-elle vous aider ?

La solution : l’assurance cyber

Récemment, un groupe de cybercriminels a réussi à exploiter une vulnérabilité dans une application de transfert de fichiers appelée MOVEit[1]. Cette application est utilisée par des milliers d'entreprises dans le monde entier comme solution de transfert de fichiers.

L'attaque a touché de nombreux secteurs, notamment la banque, l'assurance, les services professionnels, les compagnies aériennes, les produits pharmaceutiques, la technologie, les services publics, les loisirs, le retail, les médias, l'éducation et bien d'autres encore. Toutes les entreprises touchées par l'attaque, indépendamment de leur taille, de leur sensibilisation à la cybersécurité, de leur budget en matière de contrôle des risques et de leur niveau général de sophistication digitale, avaient une chose en commun : elles dépendaient toutes d'un système fourni par un tiers et aucune d'entre elles n'a pu se défendre avant qu'il ne soit trop tard.

Ce type d’attaque (l’exploitation d'une vulnérabilité dans un logiciel fourni par une entreprise tierce) est loin d’être une nouvelle tactique utilisée par les cybercriminels. Un scénario similaire s'est produit en décembre 2021, lorsqu'une vulnérabilité a été découverte dans le logiciel Log4J[2], un outil de journalisation largement utilisé par les particuliers, les entreprises et même les gouvernements. Cette vulnérabilité avait permis à des pirates d'accéder aux systèmes concernés, ce qui aurait pu avoir de graves conséquences.

Bien sûr, ces vulnérabilités ont été corrigées mais dans de nombreux cas, le correctif arrive trop tard pour être d'une quelconque importance pour la victime d'un piratage déjà exécuté.

Cyberattaque : le mythe

Face aux menaces cyber telles que celles décrites ci-dessus, les entreprises sont confrontées au défi difficile de protéger leurs données et d'assurer la continuité de leurs opérations. Une approche très courante pour faire face à ces menaces consiste à investir dans des solutions de cybersécurité plus technologiques. Cependant les deux exemples cités prouvent qu’assurer la sécurité informatique de ses données en investissant uniquement dans des technologies n’est pas suffisant, même si c’est nécessaire.

Cyberattaque : la réalité

En réalité, quel que soit leur budget en matière de cybersécurité, les entreprises peuvent toujours être victimes d'une attaque cyber semblable à celle de nos exemples (Log4J et MOVEit). Le risque de nouveaux incidents reste présent en raison de la dépendance inévitable à l'égard des solutions de fournisseurs tiers et de leurs propres systèmes.

Malheureusement, cette dépendance à l'égard de systèmes tiers n'est pas la seule faille pour les entreprises opérant à l'ère du numérique. Il ne faut pas oublier qu'un cybercriminel, même s'il n'est pas en mesure de forcer le système ou d'y accéder en exploitant une vulnérabilité, pourra toujours cibler l'élément le plus vulnérable de tout système informatique : l’humain. Quelle que soit la qualité de la formation des salariés, une attaque ciblée sur les utilisateurs peut toujours faire mouche.

Comme indiqué, les entreprises dépendent de plus en plus de solutions fournies par des tiers et, dans la plupart des cas, elles ont toujours besoin de collaborateurs pour les utiliser. Compte tenu du contrôle limité des systèmes qui nous sont fournis par des tiers et l'impossibilité de contrôler tous les salariés en permanence, on peut affirmer sans risque que les entreprises ne seront pas en mesure de gérer pleinement leur exposition cyber en investissant seulement dans davantage de technologie.

Nous devons regarder au-delà de la technologie pour trouver un moyen plus holistique de traiter correctement le problème en question.

Quelle solution face à une cyberattaque ?

La question est donc de savoir quelle est la meilleure solution pour résoudre les problèmes de cybersécurité qui ne peuvent être résolus par plus de technologie et plus de sensibilisation des utilisateurs.

L'une des solutions consiste à investir dans un autre type de protection sous la forme d'une assurance cyber. Conscientes que le risque cyber ne peut être entièrement éliminé, quel que soit le budget consacré à la formation et à la technologie, les entreprises peuvent investir dans l'assurance pour combler les lacunes de leur sécurité au moyen d'une police d'assurance cyber.

Une police d'assurance cyber couvrira les attaques cyber (y compris les tentatives de cyber-extorsion) ayant un impact sur le système informatique d'une entreprise, que les cybercriminels aient attaqué ce système directement ou qu'ils y aient accédé en utilisant une vulnérabilité dans un logiciel fourni par un prestataire. En outre, l'assurance cyber prend en compte la question de la responsabilité de l'entreprise en cas de violation de données confiées sur les systèmes d'un tiers ou même les pertes financières de l'entreprise résultant d'une interruption d'activité causée par ses fournisseurs informatiques ou non informatiques touchés par un incident cyber.

La police d'assurance cyber n’est là pour remplacer la technologie ou la formation des salariés. La mise en place de ces contrôles améliore la qualité du risque aux yeux des assureurs et peut avoir une incidence sur les conditions de la police d’assurance et sa tarification. En résumé, l'assurance cyber est un autre type de protection qui peut aider l'entreprise à surmonter à un incident cyber.


Sources

  1. WTW Client Alert: MOVEit Transfer Application Under Attack. Return to article
  2. WTW Client Alert: Apache Log4J vulnerability. Return to article
Contact

Guillaume Deschamps
Executive Director, Head of FINEX France and Head of FINEX Central & Eastern Europe (CEE)
email e-mail

Related content tags, list of links Article Gestion du cyber risque
Contact us