Tech.Rocks Summit 2021

Les 10 commandements de la cybersécurité pour les startups

Tech.Rocks Summit 2021 · 10 décembre 2021 · 19 min · en français

Résumé

Les menaces et les attaques n'ont jamais été aussi nombreuses : avec le télétravail et l'usage massif du SaaS et du cloud, les périmètres de sécurité traditionnels ont éclaté. Les startups doivent placer la sécurité au cœur de leurs priorités sans sacrifier leur roadmap, au risque de disparaître après une faille ou une attaque. Le talk présente dix mesures incontournables et simples à mettre en œuvre.

Summary

The world has never seen so many cybersecurity threats and attacks: with remote work and widespread use of SaaS and the cloud, traditional security perimeters have broken down. Startups must put security at the heart of their priorities without compromising their roadmap, or risk disappearing after a breach or an attack. The talk presents ten essential, easy-to-apply measures.

Thèmes : Sécurité

Page du Tech.Rocks Summit 2021

Transcript complet

Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.

Il nous partagera les 10 commandements de la cybersécurité pour startups. Voici Tobias Rohrle, Solutions Engineer chez Cloudflare. Bonjour à tous, je m'appelle Tobias Reurl et j'ai le plaisir de vous présenter aujourd'hui les 10 commandements de la cybersécurité pour les startups. Deux mots sur mon parcours, j'ai évolué de développeur web à directeur technique au sein de startups parisiennes et j'ai été confronté à de nombreuses reprises aux problématiques de la cybersécurité. Je suis actuellement solution engineer chez Cloudflare et j'y accompagne des clients pour les aider à définir et à mettre en œuvre les solutions de sécurité et de performance. Pour commencer, on peut se demander pourquoi ce sujet, pourquoi la cybersécurité et pourquoi pour les startups? Si la réponse vous semble évidente, ce n'est pas forcément le cas de vos collègues. Qui dit cybersécurité dit cybervulnérabilité. Nous sommes attaqués, vous êtes attaqués.

Et il est de votre responsabilité d'éduquer et de convaincre. d'expliquer que la cybersécurité ne peut pas être reléguée en seconde zone, que c'est un poste de coût à part entière, un sujet dont il faut s'occuper. Les risques sont bien réels. On pourra considérer la perte sèche de revenus, une perte de confiance ou de réputation, une perte irrémédiable. de données ou une fuite de savoir à la concurrence ou même des amendes. Ces aléas peuvent conduire à la fin de l'aventure de la startup. Les risques sont croissants. La place toujours plus importante du numérique, l'adoption du cloud, du SaaS, du télétravail, la poussée de la dématérialisation, va en parallèle avec l'industrialisation des attaques en volume et en sophistication. Alors pourquoi les startups? Ce sont des cibles de choix. Elles sont moins préparées, elles sont hyper connectées et elles possèdent des données de valeur. Si vous avez l'impression que la cybersécurité...

Ne concerne que les grands groupes, détrombez-vous, les petites entreprises sont également la cible, mais on en parle moins. On considère qu'à peu près la moitié des PME aux USA qui ont été bloquées pendant plusieurs semaines d'affilée, ferme dans les six mois suivant l'attaque. Donc c'est vraiment très important de se prémunir de ce type d'aléas. Pour vous donner un ordre de grandeur, quand on dit que ça s'industrialise et que ça croît les attaques, Cloudflare bloque de l'ordre de 80 milliards de requêtes par jour. Et ça ne cesse d'augmenter. Mon premier commandement serait d'éduquer. Il faut que vous puissiez inculquer une culture de la cybersécurité. Parlez-en autour de vous, mettez en place des ateliers. Faites ça dans la bienveillance. Il ne faut pas que la cybersécurité, ce soit un petit peu le bad cop qui soit là pour freiner, pour taper sur les doigts.

Si on l'anticipe, si on l'explique, c'est quelque chose de naturel et tout le monde va bien comprendre les bons gestes à adopter. Notamment pour encourager les rapports d'anomalies. Vous pouvez par exemple donner des exemples de social engineering ou des exemples de phishing. C'est souvent assez ludique. Vous pouvez aller chercher Rachel Toback sur YouTube ou alors les DEF CON social engineering. Où vous voyez comment est-ce qu'ils arrivent à obtenir des informations, à se faire passer pour quelqu'un d'autre en un temps record. Mettez en place une charte de sécurité, une charte de sécurité et ou une charte informatique. Pas besoin d'avoir quelque chose d'énorme tamponné par les RH, mais au moins... Un document où l'employé se sent concerné et il comprend qu'il manipule des données privées, des données importantes et qu'il ne doit pas tomber dans les pièges. Il faut vraiment qu'il fasse de son mieux. Cette charte de sécurité est inclue dans le Welcome Pack et vous pouvez aussi prévoir des sessions de rafraîchissement annuel, cyber training, vous l'appelez comme vous voulez, mais tous les ans,

une petite réunion rapide en réexpliquant pourquoi ça permet de garder à l'esprit ces menaces. Donc, 34% des... faille implique un employé et on aurait observé une augmentation de 42% des tentatives de phishing en 2020. Commandement numéro 2 serait de sécuriser les accès. En effet, les identifiants et mots de passe sont souvent la porte par laquelle commencent les problèmes. Il faut mettre en place une politique de mot de passe, si possible la centraliser. Cette politique doit définir une durée d'expiration du mot de passe. une complexité, une interdiction de réutilisation des mots de passe précédents. Si on y arrive, on vient vérifier que ces identifiants et mots de passe ne sont pas déjà dans des bases qui ont été liquées. Il faut au possible prohiber le partage d'identifiants. Si quelqu'un vous dit« j'ai un accès à cet outil, mais cet outil, c'est par utilisateur et on ne peut pas payer pour toute la boîte, on va se partager un identifiant», faites extrêmement attention.

Le début des problèmes, c'est souvent les partages d'identifiants. Essayez d'utiliser un fournisseur d'identité, donc un IDP, sur lequel vous allez pouvoir centraliser tout ça. Mettez en place l'authentification multifacteur, si possible pas le SMS qui n'est pas crypté, qui n'est pas très sécurisé. Et envisager d'utiliser un gestionnaire de mots de passe. Les gestionnaires de mots de passe sur les offres professionnelles permettent notamment de partager à un groupe d'utilisateurs des mots de passe, de l'échanger, c'est très simple. La politique d'accès des identifiants marche avec le contrôle d'accès. Le contrôle d'accès, il faut voir vraiment très large. Ça peut être l'accès aux fichiers, l'accès aux applications, aux réseaux, ne pas oublier les partages de fichiers dans le cloud. Et des pratiques du type l'IT à toutes les droits, non, on ne fait pas ça, ou N'importe quel employé a les accès administrateurs sur son poste de travail non plus.

Ça peut être fastidieux de le limiter. Ça dépend du nombre d'employés, etc. Mais vraiment, essayer de limiter ces usages, c'est dangereux. Il faut interdire, limiter ou maîtriser l'utilisation des terminaux personnels. C'est autant pour séparer la vie perso de la vie pro, mais désaxer un back-office d'administration depuis un téléphone personnel ou un ordinateur personnel qui pourrait être corrompu. Le pirate obtient les identifiants et il arrive à passer après. On estime que 60% des entreprises ont plus de 500 comptes avec des mots de passe n'expirant pas. C'est pour vous donner un petit peu le retard en la matière. Je vous conseille de vous inscrire sur Have I Been Pound, de l'excellent Troy Hunt qui a parlé hier. Vous pouvez soit y inscrire votre domaine, soit votre adresse e-mail, et vous êtes averti s'ils font partie de fichiers qui ont liké.

Le commandement numéro 3 serait de cartographier et voir. Il faut connaître sa surface d'attaque. On va avoir des angles évidents. Tiens, j'ai une adresse IP publique. Ici, il faut que je mette un firewall. Ça, c'est assez évident. Mais il faut aussi prendre en compte les zones d'ombre, les nouveaux vecteurs créés par le télétravail, des outils qui sont sous le radar. L'équipe marketing a décidé d'utiliser tel outil, mais elle ne s'est pas dit « tiens, ça serait bien que j'en parle à la technique ». Et les services cloud. Il faut se mettre un petit peu à la place de l'attaquant. Qu'est-ce qu'il peut voir? Il va effectivement utiliser des scans automatisés. Les outils sont légion sur GitHub. Il faut aller voir un petit peu SQL Map ou Vue Scan. Mais jetez un oeil aussi à Shodan et à Security Trail. Regardez ce qui est dit de vos employés sur LinkedIn, ça peut être assez intéressant. Utilisez un outil de gestion des événements, un SIM, qui vous permettra de détecter pour alerter.

Et tant que possible, viser le temps réel. Il faut agir vite quand il y a un problème. Je vais donner l'exemple pour illustrer les zones d'ombre. L'attaque qui s'appelle Magecart, British Airways, en 22 lignes de code qui ont été injectées sur son site web, fait liqué 380 000 informations de paiement sur deux semaines. Et ce type d'attaque n'était pas vu parce qu'il n'avait pas de script de monitoring du site web final. Donc il s'agissait d'une dépendance d'un JavaScript tierce partie qui s'est fait pirater. Point numéro 4, ça serait faire de l'électro. La veille, les menaces évoluent quotidiennement. On parle de zéro D tant qu'elles n'ont pas été publiées. Il faut inviter des intervenants à rencontrer vos équipes, participer vous-même à des meet-ups, faites des événements internes.

Vous pouvez vous faire des petits captures de flags en interne, c'est marrant. Utilisez votre réseau, notamment Slack. Sur Slack, le Tech.Rocks, le channel. About Cyber Security, qui est très vivant. Renseignez-vous, inscrivez-vous avec vos lecteurs de flux à des blogs et des sites, Crepson Security, Security Affaires, sur Twitter ou sur Facebook, Nicolas Caproni, FireEye, et bien sûr, la référence en France, CertFR pour les CVI. Point numéro 5, c'est s'équiper. Ce n'est pas avec des bonnes intentions seules qu'on arrive à contrer les menaces. Il faut un petit peu investir. J'ai mis s'équiper, mais ça ne veut pas dire forcément physiquement. Un antivirus, un EDR, c'est quelque chose d'assez classique. Mais il ne faut pas passer à côté, il ne faut pas l'oublier quand même. Firewall physique, firewall next generation, embrasser l'architecture Zero Trust pour remplacer le VPN qui n'est plus trop à la mode, équipez-vous de YubiKey ou de Cléthétis pour le MFA.

Crypter au repos et en transit, utiliser des solutions d'intelligence artificielle. Vous n'allez pas vous-même mettre en place des solutions d'intelligence artificielle. Il faut savoir que les attaquants en disposent. Donc, si vous n'avez pas de solution qui peut exploiter l'intelligence artificielle, vous risquez d'être dépassé. Entourez-vous d'experts. On ne fait plus aujourd'hui une solution de paiement à la main. Sur les petits serveurs, on utilise une solution de système de paiement. Les emails, c'est pareil. Les DNS, c'est pareil. Ce ne sont pas des choses où il y a une valeur ajoutée pour la startup de le faire à la maison. Donc, Build or Buy, il y a vraiment beaucoup de briques qui vont reprendre la sécurité et celles-là, il faut mieux les acheter que les construire. Vous pouvez réfléchir aussi à faire des audits externes, des tests de pénétration. Soit vous le faites en récurrent, soit vous le faites en ponctuel, mais ça permet normalement de lever pas mal de loups.

Il faut également envisager de mettre en place un système de bug bounty. HackerOne vous aide, vous donne les clés sur comment mettre ça en place. Commandement numéro 6, procédure et rigueur. Alors, on va parler de Security by Design et de Data Privacy by Design. Les deux sont très proches. Data Privacy, ce n'est pas pour aujourd'hui, mais c'est tellement proche que j'ai dû le mettre. Security by Design consiste à... Inclure la sécurité comme un élément essentiel dans le développement de votre produit. Alors, ce n'est pas le security as code, ce n'est pas seulement pour les développeurs, c'est la direction, le produit doit être tourné vers la sécurité. C'est comme ça que ça fonctionne le mieux. Les principes, ça va être comprendre et identifier les risques, minimiser la surface d'attaque, distinguer et restreindre les privilèges, rester vigilant. vis-à-vis des tiers et garder confidentiel les codes d'erreur. Faites des revues de code, parce que l'erreur humaine, ça arrive.

Mince, j'ai envoyé l'API key dans GitHub sur le repo public. Tenez à jour un registre des partenaires. Conservez les logs, les historiques d'accès. Par exemple, dans votre SIM, procédure de demande d'accès, utilisation de logiciel. Si quelqu'un dit« j'ai besoin d'accéder à ça», si c'est juste dit par oral, bim boum, c'est fait, ça va vite, ça marche bien. Après, on ne se souvient plus, il n'y a pas de trace que telle personne bénéficie de l'accès à ce logiciel, à cette application. Ça, ça peut poser problème parce que si ça n'est pas écrit, ça n'existe pas. Commencez à réfléchir à une équipe d'incidents. Probablement, vous en faites partie. Elle permettra de répondre rapidement à la moindre alerte. La vitesse est un facteur clé. Pensez à faire vos mises à jour logicielles. En matière de procédure et rigueur, comme exemple, je pensais vous parler des dangling records. Il ne s'agit pas d'un vieux 33 tours. Il faut aller chercher un article qui s'appelle« Fishing for Certs», qui est assez éloquent.

Il s'agit de ne pas bien maintenir ses records DNS et en laissant pointer un ancien outil. Tiens, j'ai essayé cet outil webmail.masociété.com sur un CNAME. On l'oublie, on doit l'enlever, il reste. Le pirate, l'attaquant, On peut être capable de reprendre la main sur la cible. Et du coup, il est capable de faire un beau site avec un beau certificat sur votre nom de domaine. Et ça peut prendre des... Des proportions importantes, notamment si vos cookies ne sont pas limités au hostname, mais sont un petit peu en mode wildcard, il a potentiellement accès à tous vos cookies de session d'identification. Commandement numéro 7. prioriser. La criticité des failles est souvent différente de la durée d'implémentation du fixe. On va parler du 80-20, 20% d'efforts pour 80% de résultats.

Faites-le vite, commencez dès maintenant, vous allez limiter énormément les risques. Je vous conseille également de regarder les solutions packagées, dans le sens où vous payez un prestataire qui va vous apporter tout un portfolio de produits adaptés aux startups. On pense aux grandes suites Google, Microsoft, Amazon. Elles ont déjà dans leur carton énormément de solutions adaptées à la sécurité. Exiger des partenaires. Le niveau de sécurité d'une entreprise s'évalue au niveau de sécurité du maillon le plus faible. C'est bien vrai. Donc, il faut vraiment que vous exigiez de tous vos partenaires avec lesquels vous travaillez, tous les partenaires avec qui vous confiez des données, des responsabilités ou à qui vous donnez des accès, d'avoir ce même niveau d'exigence sur la cybersécurité. Il ne s'agit pas que vous, vous soyez super carré et que tel partenaire puisse utiliser vos datas, mais chez lui, c'est une catastrophe et ça sort n'importe où.

Le commandement numéro 9 serait d'anticiper. Alors, plan de reprise d'activité, PRA, C'est un bien grand mot dans le monde des startups. Des fois, il y a un moment où on risque de vous le demander. Le plan de continuité, c'est encore un peu plus compliqué, mais à minima, réfléchissez à tout ce qui est critique et comment est-ce que vous êtes capable de revert, de restaurer des sauvegardes. J'ai écrit Ransomware parce que je ne peux pas ne pas parler de ce sujet. La seule façon... De vivre après un ransomware, c'est soit payer, soit restaurer les backups. Et les backups, il ne faut pas les mettre sur le même système d'information, il ne faut pas le mettre sur le système d'information qui s'est fait péter. Donc, faites vos sauvegardes hors ligne ou en ligne. Si c'est en ligne, mettez-les avec un autre jeu de credentials, mettez-les sur un autre système qui est complètement exogène. Utilisez, je ne sais pas moi, Amazon Glacier avec un mot de passe. Planqué qui n'est pas celui-là dans le LastPass ou le Dashlane, mais il faut vraiment avoir quelque chose de très séparé.

Enfin, la sécurité physique, que ce soit de l'intrusion dans les locaux, quelqu'un qui passe par la porte, qui n'avait pas encore eu le temps de claquer, du tailgating, du vol de poste de travail, du vol de téléphone dans les transports sur site à la maison. De l'espionnage plus classique, quelqu'un qui avec des jumelles regarde votre écran, ou quelqu'un qui obtient des recordings de vidéosurveillance. Les vidéos surveillance, il ne faut pas que ça filme ni les écrans, ni les claviers. Il ne faut pas le son parce que les gens, des fois, disent des mots de passe ou des données sensibles. La sécurité physique à ne pas oublier. En conclusion, j'espère que cette rapide présentation vous aura donné quelques pistes pour améliorer votre posture de cybersécurité. N'hésitez pas à vous rendre sur notre site cloudflare.com pour découvrir nos produits. Et on se retrouve tout de suite pour les questions réponses en live.