Kriss Stephen | Architecte principal de solutions

Ces derniers temps, j'ai beaucoup parlé de résilience, de reprise après sinistre et de ce que signifie réellement « aller au-delà de la simple sauvegarde ».

La plupart des organisations s'arrêtent au même stade : « Nous disposons de sauvegardes. »
Parfois, elles vont un peu plus loin : « Nous testons nos sauvegardes. »
Parfois encore, elles vont plus loin : « Nous pouvons restaurer le système X en Y heures, et nous organisons des exercices de restauration chaque trimestre. »

Ces déclarations semblent rassurantes. Mais elles donnent une fausse impression de cyber-résilience.

La plupart des essais de récupération sont réalisés dans des conditions idéales.

  • La confiance est toujours là. La coordination est toujours là. L'identité fonctionne toujours.
  • Les lumières sont toujours allumées. La documentation est disponible. Les gestionnaires de mots de passe fonctionnent toujours. Les plateformes de communication fonctionnent toujours. Les téléphones sonnent toujours.
  • L'environnement peut simuler une dégradation ou une disponibilité limitée, mais l'organisation elle-même reste intacte.

Ce n'est pas de la résilience. Il s'agit plutôt de se préparer à la reprise tant que les hypothèses sur lesquelles repose le plan de reprise restent valables.


Quand les hypothèses de résilience s'effondrent

La véritable résilience ne réside pas dans le plan initial. Elle réside dans la manière dont on réagit lorsque ce plan échoue et que les hypothèses sur lesquelles il repose s'effondrent.

Ce qui nous amène aux braquages de banques.

Tout braquage réussi suit le même schéma de base :

  • Monte.
  • Va chercher l'argent.
  • Sors d'ici.
  • Ne te fais pas prendre.

Ce qui fait la différence entre la réussite et la prison, c'est la manière dont l'équipe prévoit de s'en sortir lorsque les choses ne se déroulent plus comme prévu.

  • Bonnie et Clyde. Le chaos. Entrer vite. Sortir vite. Semer la confusion. S'échapper. Passer le reste de sa vie à fuir.
  • Point Break. Une équipe disciplinée, dotée de principes, de règles, de routines et d'une confiance mutuelle. Ils ne prennent que ce dont ils ont besoin, évitent toute escalade inutile et, quoi qu'ils fassent, ils ne touchent jamais, au grand jamais , au coffre-fort.
  • Ocean’s Eleven. Précision. Préparation. Rôles bien définis. Coordination constante. Entrer. Sortir. Pas de risque inutile.

Saul : J’ai une question. Imaginons qu’on entre dans la cage, qu’on passe les portes de sécurité, qu’on descende dans l’ascenseur sans pouvoir bouger, qu’on passe devant les gardes armés, et qu’on arrive dans la chambre forte qu’on ne peut pas ouvrir…

Rusty : Sans être filmés par les caméras.

Danny : Ah oui, désolé, j’avais oublié de le préciser.

Saul : Ouais, bon, disons qu’on fait tout ça… euh… on est juste censés sortir de là avec 150 000 000 $ en espèces sur nous, sans se faire arrêter ?

Danny : Ouais .

Saul : Oh . D’accord.

Ocean’s Eleven, 2001

Bonnie et Clyde ne s'en sortent pas. Les Ex-Présidents ne s'en sortent pas.
Les protagonistes d'« Ocean's Eleven », eux, s'en sortent. Pourquoi ? Ce n'est pas une question de chance.

Anticiper les échecs. Plans d'urgence. Coordination en situation de pression.

En d'autres termes : la résilience.

Non pas parce que le plan était parfait, mais parce que l'équipe comprenait suffisamment bien l'opération pour savoir s'adapter lorsque la réalité venait perturber le cours des choses. C'est justement ce qui fait défaut à la plupart des organisations.

Une étude de Semperis révèle que, bien que 96 % des organisations disposent d’un plan d’intervention en cas de cybercrise, 71 % d’entre elles ont tout de même subi des incidents cybernétiques ayant entraîné l’arrêt de leurs activités. L’une des principales raisons de cet écart réside dans le fait que la plupart des plans de reprise sont élaborés en se basant sur des conditions de fonctionnement normales préexistantes :

  • L'identité est intacte.
  • L'accès fonctionne toujours.
  • La communication est fiable.
  • Les dépendances se comportent comme prévu.
  • Les équipes peuvent toujours se coordonner.

Mais les événements ne corroborent pas toujours les hypothèses, et le plan initial résiste rarement à l'épreuve de la réalité.

C'est pourquoi la résilience ne relève pas vraiment de la technologie de sauvegarde. Elle dépend plutôt de la capacité de l'organisation à continuer de fonctionner lorsque les éléments sur lesquels repose le processus de reprise commencent à défaillir.


La résilience est opérationnelle

La clé du succès de tout braquage réside dans son exécution.

Dans *Ocean’s Eleven*, l’équipe disposait d’environ deux semaines pour planifier, préparer, répéter, vérifier ses hypothèses et s’adapter avant le début de l’opération. Des semaines de préparation, étayées par des années d’expérience, se sont condensées en quelques minutes où un échec aurait immédiatement mis fin à l’opération.

La plupart des organisations ne commettront jamais de braquage de casino. Mais elles finiront par être confrontées à une situation où les systèmes critiques cesseront de fonctionner, où les communications deviendront peu fiables, où l'authentification ne fonctionnera plus et où le processus de reprise ne correspondra plus au scénario qui avait été testé.

C'est là que la résilience prend toute son importance. Car la résilience n'est pas un problème technologique. C'est un problème opérationnel.

La question est de savoir si les équipes peuvent continuer à fonctionner lorsque les hypothèses sur lesquelles repose le processus s'effondrent. Si les collaborateurs comprennent suffisamment bien la mission pour s'adapter sans attendre des instructions qui pourraient ne jamais arriver.


Si vous voulez une véritable cyber-résilience, apprenez à braquer une banque

Préparez-vous à l'échec. Entraînez-vous dans des conditions difficiles. Constituez des équipes capables de fonctionner lorsque l'environnement ne se comporte plus comme prévu.

Pourquoi une écurie de Formule 1 parvient-elle à changer quatre pneus en environ trois secondes ? Parce que cette opération a déjà été testée à maintes reprises en conditions de pression. L'écurie en est consciente :

  • La séquence
  • Les dépendances
  • Le moment choisi
  • Les points faibles
  • Ce qui fonctionne
  • Ce qui ne fonctionne pas

Et lorsqu'ils ne peuvent pas éliminer les défaillances, ils conçoivent leurs systèmes en tenant compte de celles-ci.

C'est ça, la résilience. Ce n'est pas l'absence d'échec, mais la capacité à continuer à fonctionner lorsqu'un échec survient.

Car la cyber-récupération ne concerne pas vraiment les braquages de banques ni les équipes techniques de Formule 1. Il s'agit de pouvoir récupérer ce qui compte le plus, au moment où cela compte le plus. Il s'agit d'identité. Il s'agit de confiance.

C'est une question de résilience.

Si l'authentification, les accès privilégiés, la coordination et la confiance viennent à manquer lors d'un incident, les sauvegardes ne suffisent pas à elles seules à rétablir le fonctionnement. L'équipe a toujours besoin d'un moyen de continuer à travailler.

Ce n'est pas seulement comme ça qu'on braque une banque. C'est comme ça qu'on survit.


En savoir plus sur le renforcement de la cyber-résilience