Cybersécurité
Jack Koziol, Fondateur et PDG d’Infosec – Entretiens sur la cybersécurité

Jack Koziol, Fondateur et PDG d’Infosec, ils se spécialisent dans le renforcement des organisations et de leurs employés contre les menaces de sécurité avec une éducation de sécurité et de confidentialité primée. Reconnaissant que la cybersécurité est l’affaire de tous, ils offrent une formation et une certification pour les professionnels de l’informatique et de la sécurité tout en développant les compétences en matière de sécurité de l’ensemble de la main-d’œuvre avec des formations de sensibilisation et des simulations de phishing. Reconnu comme un Gartner Peer Insights Customers’ Choice pour la formation en ligne de sensibilisation à la sécurité, Infosec est également une entreprise de formation IT “Top 20” et le lauréat de l’or du programme de formation et d’éducation en sécurité dans les Global Excellence Awards d’Info Security Products Guide.
Vous avez commencé à travailler dans la cybersécurité à la banque Harris en 2003, quel était votre travail et comment l’industrie a-t-elle évolué depuis?
J’étais le seul professionnel de la cybersécurité travaillant à la banque en 2003. Nous avions d’autres rôles transversaux au sein de notre société mère, BMO, mais j’étais le seul employé à temps plein dédié à la cybersécurité à cette époque. Les changements technologiques — et les risques qui les accompagnent — ont considérablement impacté l’industrie depuis mon passage à la banque Harris. Les budgets et les effectifs de cybersécurité ont augmenté d’au moins dix fois pour faire face aux menaces de cybersécurité visant le secteur des services financiers. Ce que j’avais été chargé de faire il y a 15 ans en tant que contributeur individuel est maintenant probablement géré par une équipe de plus de 100 professionnels de la cybersécurité.
Pendant que vous travailliez à la banque, vous avez publié “The Shellcoder’s Handbook”, l’un des premiers livres sur le hacking éthique. Quelle était votre mentalité à l’époque de la rédaction de ce livre?
Lorsque j’ai écrit le livre, le principal forum pour le partage d’informations sur les exploits était une liste de diffusion appelée BUGTRAQ. Le Shellcoder’s Handbook a rendu ces informations plutôt arcanes plus accessibles en les partageant avec un public beaucoup plus large de manière facile à comprendre. Beaucoup de gens à cette époque voulaient — et avaient besoin de — apprendre sur l’écriture d’exploits. Je savais que je pouvais enseigner aux autres comment écrire des exploits de logiciels avec des exemples pratiques tirés de mon expérience. Égoïstement, je voulais également quitter mon travail à la banque et prendre une autre direction dans ma carrière.
Pouvez-vous partager l’histoire de la création d’Infosec?
Tout a commencé après que j’ai publié The Shellcoder’s Handbook. Sa popularité a suscité l’intérêt et la sensibilisation nécessaires à l’hacking éthique et aux vulnérabilités de logiciels, conduisant à de multiples demandes pour dispenser des formations sur les exploits de logiciels couverts dans le livre. J’ai utilisé mes congés pour enseigner quelques cours, mais j’ai fini par épuiser mes jours de congé, donc j’ai quitté mon emploi à la banque et j’ai passé les deux années suivantes à voyager autour du monde pour enseigner à des personnes ayant des emplois dans les entreprises comment pirater. C’était vraiment amusant.
Pendant cette période, l’industrie du logiciel a explosé. De nouveaux outils et plateformes ont introduit davantage de risques de sécurité, ce qui a conduit à un besoin encore plus grand de formation en cybersécurité. Et alors que les cybercriminels ont élargi leurs cibles des logiciels pour inclure les utilisateurs de logiciels, la demande de formation en cybersécurité à grande échelle et basée sur les rôles a connu une croissance exponentielle.
C’est à ce moment-là que Infosec a étendu nos services éducatifs via le logiciel en tant que service, et a développé les plus grandes plateformes d’éducation en cybersécurité au monde, Infosec Skills et Infosec IQ. Les deux plateformes offrent une formation pratique et basée sur les rôles à l’ensemble de l’entreprise pour doter les employés des connaissances, des compétences et de la confiance pour surpasser la cybercriminalité. Aujourd’hui, plus de 70 % des entreprises du Fortune 500 ont compté sur Infosec Skills pour développer leurs talents et équipes de sécurité, et plus de 5 millions d’apprenants dans le monde sont plus résilients face à la cybersécurité grâce à la formation de sensibilisation à la sécurité et aux simulations de phishing d’Infosec IQ.
Pouvez-vous discuter de certains des certificats et cours de cybersécurité les plus populaires proposés par Infosec?
Infosec propose une éducation en cybersécurité basée sur les rôles pour l’ensemble de l’organisation — de la comptabilité à l’équipe de sécurité. Puisque Infosec est neutre en matière de fournisseurs, il n’est probablement pas surprenant d’apprendre que certains de nos boot camps les plus populaires sont ceux qui préparent les étudiants aux certifications très demandées comme le CISSP, Security+ et Certified Ethical Hacker (CEH). Ce qui rend Infosec unique, c’est la façon dont nous préparons les étudiants à leurs examens. Nous utilisons une combinaison de cours interactifs et de laboratoires pratiques dans la gamme de cybersécurité pour aider les étudiants à apprendre en faisant et à enseigner des compétences précieuses qui peuvent être appliquées immédiatement à leurs emplois. La gamme de cybersécurité d’Infosec Skills est l’une des expériences d’apprentissage les plus populaires sur la plateforme, et c’est quelque chose dans lequel nous investissons lourdement cette année.
Sur le côté de la sensibilisation et de la formation à la sécurité, nos nouveaux Jeux de sensibilisation à la sécurité Choose Your Own Adventure® ont complètement changé la façon dont nos clients dispensent la formation et la sensibilisation à la sécurité à leurs employés. Nous avons collaboré avec l’équipe derrière la marque Choose Your Own Adventure® pour apporter l’excitation et le mystère de la série de livres de jeux à des programmes de formation et de sensibilisation à la sécurité à travers le monde. Les jeux mettent les apprenants aux commandes de leur propre programme de formation et de sensibilisation à la sécurité avec des récits interactifs qui encouragent la pensée critique et la prise de décision — tout en gardant la formation amusante.
Combien est-il important de sensibiliser les employés aux menaces de cybersécurité?
La sensibilisation des employés aux menaces de cybersécurité présente des avantages au-delà de la sécurité des données et de la conformité de l’entreprise. Au-delà des avantages évidents pour aider les organisations à éviter des incidents de sécurité coûteux et souvent dévastateurs, les programmes de formation en cybersécurité protègent les employés à la fois sur leur lieu de travail et à la maison. Savoir comment éviter une attaque de phishing ou sécuriser un appareil IoT peut protéger les employés contre des pertes personnelles dévastatrices et même des menaces pour leurs familles. Comprendre comment rester en sécurité en ligne n’est plus seulement une question de travail — c’est une compétence de vie. Nous ne pouvons pas être plus fiers d’aider nos clients à protéger leurs entreprises, leurs clients et leur personnel contre les menaces de cybersécurité et les acteurs malveillants.
Quelle est la méthode la plus courante par laquelle les employés tombent victimes d’exploits ou de hackers?
La plupart des chercheurs en cybersécurité s’accordent pour dire que la majorité des violations de données peuvent être attribuées à des erreurs humaines. L’étude IBM X-Force Threat Intelligence Index la plus récente rapporte que le ransomware, le vol de données et l’accès au serveur sont les trois types d’attaques les plus courants en 2020, et que les scans et les exploits, le phishing et le vol d’informations d’identification sont les trois principaux vecteurs d’attaque initiaux. Le phishing est une menace de sécurité très grave et courante, et il est donc largement couvert par les médias. La réalité est que, même si de nombreuses failles commencent par du phishing et du malware, l’étendue de l’accès que les hackers obtiennent à des informations et des systèmes sensibles est souvent un reflet de l’infrastructure informatique et de la posture de sécurité globale de l’organisation. L’incident récent de SolarWinds (SWI ) est juste un exemple parmi de nombreux autres où quelque chose d’aussi simple qu’une politique de mots de passe plus forte ou un programme de sensibilisation à la sécurité plus efficace aurait pu empêcher une faille majeure.
En résumé : les lacunes en matière de connaissances en cybersécurité à tout niveau de l’organisation présentent des risques pour l’organisation et devraient être atténuées par la sensibilisation et la formation des employés à la sécurité.
La cybersécurité évolue constamment, combien de fois les employeurs et les employés doivent-ils se ressourcer sur les menaces potentielles de cybersécurité?
En tant que professionnels de la sécurité, nous ne sommes jamais terminés. Il est de notre responsabilité d’évoluer aux côtés des besoins de la technologie — et des nouvelles vulnérabilités qu’elle peut introduire — pour rester en tête de la cybercriminalité. Nous recommandons au moins 1 à 3 heures d’apprentissage dédié par semaine pour les professionnels de la cybersécurité, et une formation de sensibilisation mensuelle et des simulations de phishing pour le personnel non technique.
Les experts en apprentissage des adultes citent souvent la courbe d’oubli d’Ebbinghaus pour souligner l’importance d’une formation régulière pour les employés. La théorie stipule essentiellement que, sans répétition espacée pour renforcer les nouvelles connaissances, les employés oublieront 90 % des nouvelles informations dans un mois.
Les formations techniques pratiques via une gamme de cybersécurité ou des jeux de sensibilisation à la sécurité via un Jeux de sensibilisation à la sécurité Choose Your Own Adventure® sont juste quelques-unes des façons dont nous aidons nos clients à apprendre en faisant et à maximiser la rétention des connaissances. Les programmes d’apprentissage continuels comme ceux-ci inspirent des habitudes sécurisées tout en aidant à construire une culture de sécurité sur le lieu de travail.
Merci pour cette grande interview, les lecteurs qui souhaitent en savoir plus peuvent visiter Infosec.












