Insider Risk Management Data Protection

    Empêchez les données de partir avec les salariés qui quittent l'entreprise

    Mimecast Incydr aide les responsables de la sécurité à détecter de manière proactive les exfiltrations de données, à contenir automatiquement les incidents et à réduire les coûts liés aux risques internes

    by Michael Bailey

    Key Points

    • Huit responsables de la sécurité sur dix affirment que les salariés qui quittent l'entreprise emportent avec eux des éléments de propriété intellectuelle précieux ; or, la plupart des dispositifs de surveillance ne se déclenchent qu'après la remise d'un préavis, ce qui est bien trop tard en cas de démission soudaine.
    • Mimecast Incydr offre, dès le premier jour, une visibilité continue et sans règles sur les transferts de données non fiables entre les terminaux, le cloud, les navigateurs, les périphériques USB, les messageries personnelles et les outils d'IA « shadow ».
    • Grâce aux intégrations avec Workday, BambooHR, SuccessFactors, UKG et d'autres solutions, le fait de signaler le départ d'un salarié entraîne automatiquement son ajout à une liste de surveillance et renforce les contrôles adaptatifs, tandis que l'autorisation temporaire accordée via l'autodéclaration permet de poursuivre les activités légitimes.

     

    Huit responsables de la sécurité sur dix reconnaissent que les salariés qui quittent l'entreprise emportent avec eux des éléments de propriété intellectuelle de grande valeur. Selon Ponemon, le coût annuel moyen lié au risque interne s'élève désormais à 19,5 millions de dollars. Il faut en moyenne 81 jours pour détecter et maîtriser un incident impliquant un initié. 

    Et dans la plupart des entreprises, rien ne change au niveau de la pile de sécurité dès qu'un salarié donne son préavis. La plupart des enquêtes menées auprès des salariés qui quittent l'entreprise sont menées a posteriori, et sans préavis de deux semaines, de nombreux outils de gestion des risques internes ne disposeraient tout simplement d'aucune information utile.

    La période de départ constitue le moment le plus risqué du cycle de vie d'un salarié et celui qui fait l'objet du moins de suivi. Le code source, les listes de clients et les dossiers de vente sont transférés vers le cloud personnel, la messagerie électronique, des clés USB ou des applications de réseaux sociaux en un clin d'œil. L'enquête commence presque toujours une fois que les données ont disparu. La plupart des RSSI se voient désormais poser trois questions par leur conseil d'administration, leur directeur juridique et leur directeur des ressources humaines : 

    • Pouvez-vous voir la fenêtre dans son intégralité ?
    • Pouvez-vous automatiser les contrôles lorsque le service des ressources humaines signale un risque ?
    • Êtes-vous en mesure de produire des éléments de preuve suffisamment rapidement pour pouvoir agir en conséquence ? 

    Grâce à Mimecast Incydr, ce travail peut être réalisé en seulement 30 jours.

    Pouvez-vous voir la fenêtre complète relative aux départs de salariés ?

    Incydr assure un suivi automatique des transferts de données non fiables, dès le premier jour. Cette solution est idéale en cas de départs soudains ou de réduction des effectifs (RIF) non annoncée, lorsque les équipes de sécurité doivent déterminer si des données sensibles ont été confiées à un collaborateur qui quitte l'entreprise.

    La plupart des entreprises ne sont pas en mesure de répondre à la question « Quelles actions Jane Doe a-t-elle menées au cours de ses dernières semaines au sein de l'entreprise ? », car la fonctionnalité de visibilité n'a été activée qu'après sa démission. Un système DLP basé sur des règles et le marquage de contenu exige qu’un enquêteur sache ce qu’il doit rechercher, rédige une règle, la déploie, puis attende. La période antérieure à la démission n'apparaît pas dans le système.

    Incydr inverse cette tendance. La surveillance en continu des transferts de données non fiables sur les terminaux, dans le cloud, dans les navigateurs et sur les supports amovibles constitue le fonctionnement par défaut du produit ; aucune politique ni aucun marquage de contenu n'est nécessaire. Lorsqu'un salarié démissionne sans préavis, est licencié le jour même ou fait l'objet d'un plan de réduction des effectifs, l'historique des opérations existe déjà. La couverture s'étend aux canaux que les solutions DLP traditionnelles ne prennent pas en compte : les ports USB, AirDrop, les comptes Gmail et Drive personnels, les téléchargements depuis un navigateur vers des applications de réseaux sociaux, et même les téléchargements ou les collages vers des outils d'IA parallèles. Des indicateurs de risque spécifiques au départ permettent de repérer les comportements de téléchargement massif et de transfert de courriels personnels qui apparaissent souvent plusieurs semaines avant que les RH ne reçoivent un signal annonçant le départ d'un collaborateur.

    « Lorsqu’une personne donne son préavis de deux semaines, je dois savoir immédiatement ce qu’elle a fait de nos données. » « Pour l'instant, je dois m'adresser au service informatique, et ils me disent qu'ils peuvent consulter mes e-mails, mais c'est tout. » – Vice-président des ressources humaines, Services professionnels (client d'Incydr)

    Pouvez-vous automatiser les contrôles concernant les salariés qui quittent l'entreprise lorsque les RH signalent un risque ?

    La visibilité sans action n'est qu'une enquête plus rapide. La deuxième étape permet d'assurer la cohérence entre les ressources humaines et la sécurité, de sorte que les mesures de contrôle s'adaptent automatiquement dès que le départ est confirmé. Les intégrations HCM d'Incydr se connectent directement à Workday, BambooHR, SuccessFactors, UKG, Jira et Mimecast. Lorsque le service des ressources humaines signale le départ d'un salarié, celui-ci est automatiquement ajouté à la liste de surveillance, et les contrôles adaptatifs peuvent être renforcés afin qu'aucune donnée ne soit transmise à des destinataires non fiables.

    Le travail légitime se poursuit. Une autorisation temporaire assortie d'une auto-déclaration offre au salarié un moyen contrôlé de reporter les livrables finaux, grâce à une piste d'audit complète qui protège les deux parties. Dans les situations à haut risque (résiliations le jour même, départs conflictuels), les intégrations avec CrowdStrike, SentinelOne, Microsoft Entra et Okta permettent de confiner les terminaux et de révoquer les droits d'accès d'un simple clic.

    Êtes-vous en mesure de produire des éléments de preuve suffisamment rapidement pour pouvoir agir en conséquence ?

    Dans le cadre d'une affaire typique concernant un salarié sur le point de quitter l'entreprise, on recueille des données provenant de plusieurs consoles, on les met en corrélation manuellement, puis on établit un rapport d'analyse plusieurs jours plus tard. Au moment où le service juridique ou les ressources humaines disposent d'éléments leur permettant d'agir, cela fait déjà deux semaines que le salarié a quitté l'entreprise. La chronologie des utilisateurs d'Incydr offre à l'analyste une vue chronologique de chaque événement lié aux fichiers pour n'importe quel utilisateur, avec le contexte de la source et de la destination ainsi qu'un score de risque. Les clients peuvent utiliser l'outil d'analyse intégré Mihra ou l'intégration au serveur MCP pour effectuer rapidement un triage et établir un rapport prêt à être présenté à la direction. Un analyste peut demander : « Donnez-moi un historique sur 90 jours concernant Jane Doe, en ne retenant que les événements d'exfiltration », et obtenir le dossier de preuves en quelques secondes. Le résultat est un dossier de cas : chronologie, événements liés au dossier, contenu du navigateur copié-collé, métadonnées de source et de destination, ainsi qu’une évaluation des risques, le tout sous la forme d’un document single sur lequel les services RH et juridique peuvent s’appuyer directement, sans avoir besoin de le traduire.

    Pour combler le déficit lié aux départs de collaborateurs, il faut commencer par une démonstration de valeur Incydr

    Semaine 1. Déploiement de l'agent sur les terminaux et dans les navigateurs. L'intégration HCM a été configurée. La liste de suivi des salariés sur le départ est désormais disponible en temps réel et alimentée automatiquement par le service des ressources humaines. Les premiers événements liés aux mouvements de fichiers apparaissent dès la première heure.

    Semaine 2. Les schémas comportementaux commencent à se dessiner. Des indicateurs de risque spécifiques au départ permettent d'identifier les usagers présentant le risque le plus élevé au sein de la population pilote. Les commandes adaptatives, telles que le blocage, ont été testées.

    Semaines 3 à 4. Utilisez l'IA agentique via l'intégration du serveur MCP ou l'agent d'enquête Mihra afin de constituer un dossier complet concernant le départ d'un salarié à l'intention des RH, sous la forme d'un dossier de preuves.

    30e jour. Des données probantes, des contrôles, un discours de gouvernance solide à présenter au conseil d'administration, des informations sur les collaborateurs susceptibles de quitter l'entreprise, ainsi qu'un flux de travail simplifié entre les services de sécurité et les ressources humaines pour le traitement des cas et la transmission des alertes. 

    Une démonstration de valeur de 30 jours, ciblant 50 à 100 utilisateurs au sein d'un service à fort taux de rotation, permet d'obtenir une vue d'ensemble exploitable dès la première semaine. Au bout de 30 jours, vous disposez de données probantes, de contrôles et d'un cadre de gouvernance à présenter au conseil d'administration.

    Combler ce retard en 30 jours

    Une démonstration de valeur de 30 jours, ciblant 50 à 100 utilisateurs au sein d'un service caractérisé par un fort taux de rotation du personnel, permet d'obtenir une vision concrète dès la première semaine. Au bout de 30 jours, vous disposez de données probantes, de contrôles et d'un rapport sur la gouvernance à présenter au conseil d'administration.

    Demandez un devis et découvrez Incydr lors d'une démonstration.

    Abonnez-vous à Cyber Resilience Insights pour plus d'articles comme ceux-ci

    Recevez toutes les dernières nouvelles et analyses de l'industrie de la cybersécurité directement dans votre boîte de réception.

    Inscription réussie

    Merci de vous être inscrit pour recevoir les mises à jour de notre blog.

    Nous vous contacterons !

    Prêt à sécuriser la couche humaine ? DEMANDEZ UNE DÉMONSTRATION
    .
    Haut de la page