La plupart des responsables TI avec qui nous échangeons estiment avoir une assez bonne maîtrise de leur environnement.
Les détaillants continuent d’investir massivement dans leur transformation numérique, mais les récents incidents de sécurité nous rappellent que la technologie, à elle seule, ne suffit pas à réduire les risques. Les outils de sécurité ne sont efficaces que si les politiques, les processus et les contrôles qui les encadrent sont régulièrement révisés et appliqués.
Une cybersécurité solide commence par des évaluations régulières des contrôles de sécurité, ainsi que par une révision rigoureuse des politiques, des processus et des comportements des utilisateurs.
Pourquoi les détaillants réévaluent-ils leurs contrôles de cybersécurité?
Au cours des derniers mois, de nombreux détaillants canadiens et américains ont été confrontés à différentes formes d’intrusion informatique. Même si ces incidents n’ont pas tous constitué des atteintes aux données à part entière, chacun a compromis certains éléments des données clients ou des activités de l’entreprise, nécessitant une réponse publique.
Ces incidents s’inscrivent dans une tendance plus large qui touche le commerce de détail. Au cours des dernières années, des détaillants comme Marks & Spencer, Co-op et London Drugs, entre autres, ont été la cible de cyberattaques très médiatisées, avec des coûts de remédiation pouvant atteindre des centaines de millions de dollars. Le point commun entre ces incidents est que les attaquants exploitent de plus en plus les identités et les accès, les connexions avec des tiers et les lacunes dans les politiques, plutôt que de cibler simplement l’infrastructure.
Dans bien des cas, le détaillant dispose déjà des systèmes et des outils de sécurité nécessaires pour bloquer l’attaque. Ce qui fait défaut, c’est souvent la rigueur nécessaire pour appliquer les politiques et les contrôles qui pourraient l’empêcher.
Pourquoi la conformité ne suffit-elle pas?
Trop souvent, les détaillants abordent la sécurité comme un simple exercice de conformité. Les politiques sont rédigées, approuvées et publiées, puis restent inchangées jusqu’au prochain audit. Pendant ce temps, l’entreprise évolue. De nouvelles applications sont déployées, de nouveaux fournisseurs externes sont ajoutés, les responsabilités des employés changent et les techniques d’attaque deviennent de plus en plus sophistiquées. Une évaluation des contrôles de sécurité devrait faire partie des pratiques régulières de l’entreprise.
Elle permet notamment de répondre à des questions essentielles :
-
-
Les contrôles liés aux accès privilégiés sont-ils toujours appropriés?
-
L’authentification multifacteur est-elle appliquée de façon systématique?
-
Les fournisseurs tiers sont-ils adéquatement encadrés et surveillés?
-
Les employés comprennent-ils les menaces actuelles liées à l’hameçonnage et à l’ingénierie sociale?
-
Les procédures d’intervention en cas d’incident sont-elles à jour et régulièrement testées?
-
Les contrôles de sécurité fonctionnent-ils comme prévu, ou sont-ils simplement documentés comme tels?
-
Dans les faits, de nombreuses atteintes à la sécurité ne résultent pas d’une défaillance technique sophistiquée. Elles surviennent plutôt parce qu’une politique n’est plus adaptée au processus qu’elle encadre, qu’un contrôle s’est progressivement affaibli ou qu’un tiers de confiance est devenu le maillon le plus vulnérable.
Pour éviter ce faux sentiment de sécurité, les détaillants devraient établir une fréquence régulière pour l’évaluation des contrôles de sécurité, la révision des politiques, l’évaluation des risques liés aux tiers et la formation de sensibilisation des employés. L’objectif n’est pas la perfection, mais l’amélioration continue. Cette approche permet de s’assurer que les contrôles demeurent alignés sur la façon dont l’entreprise fonctionne réellement.
Une pratique encore plus efficace consiste à porter un regard neuf sur les contrôles et les politiques de sécurité déjà en place. À titre de véritable allié technologique, Compugen remet en question les politiques existantes, examine les hypothèses sur lesquelles elles reposent et cerne les risques qui pourraient autrement passer inaperçus.
En cybersécurité dans le commerce de détail, les hypothèses d’hier peuvent devenir les vulnérabilités de demain. La réévaluation régulière des contrôles n’est plus facultative : elle constitue désormais un élément fondamental de la gestion des risques dans le secteur du commerce de détail.
À titre de véritable allié technologique, Compugen peut évaluer si vos contrôles de sécurité fonctionnent comme prévu et cerner des occasions concrètes de renforcer vos défenses. Communiquez avec nos spécialistes en cybersécurité pour mieux comprendre votre niveau de risque actuel, établir les priorités parmi les lacunes les plus importantes et définir une démarche concrète pour aller de l’avant.
Foire aux questions
Les évaluations de cybersécurité dans le commerce de détail
Une évaluation de cybersécurité examine les personnes, les politiques, les processus et les technologies utilisés pour protéger les systèmes en magasin, les plateformes de commerce électronique, les systèmes de paiement, les données clients et les activités de l’entreprise.
Une évaluation officielle devrait généralement être réalisée au moins une fois par année, ainsi qu’après des changements importants sur le plan technologique, organisationnel, réglementaire ou liés aux fournisseurs. Certains contrôles essentiels peuvent nécessiter des tests plus fréquents.
Non. La norme PCI DSS porte sur la protection des données de cartes de paiement. Les détaillants doivent également protéger les identités, les comptes du personnel, les renseignements sur la clientèle, les plateformes Cloud, les systèmes de commerce électronique, les programmes de fidélisation et les connexions avec des tiers.
Parmi les risques courants, on retrouve le vol d’identifiants, l’ingénierie sociale, les rançongiciels, les applications Web vulnérables, les privilèges d’accès excessifs, l’exposition liée aux tiers, les attaques contre les systèmes de point de vente et les systèmes qui protègent inadéquatement les données clients.

