Les robots malveillants infligent des coûts financiers importants aux entreprises : Les robots prennent le contrôle des comptes clients via le bourrage d'informations d'identification et ralentissent les performances du Web et des applications via le scraping. Les robots frustrent également les clients fidèles et empêchent les achats par le biais du scalping et de la thésaurisation des stocks, volent des cartes-cadeaux et des points de fidélité par le biais du dénombrement et accumulent des rétrofacturations et des amendes en validant les données de carte de crédit volées. Les stratégies inefficaces d’atténuation des robots, telles que le CAPTCHA et le recours excessif à l’authentification multifacteur, créent des frictions en matière de sécurité. Cela entraîne une perte de revenus en raison de taux de conversion plus faibles et d’abandons de panier.
Les coûts imposés par les criminels via les bots sont si variés qu’il peut être difficile pour les professionnels de la sécurité d’expliquer l’impact économique et opérationnel général du trafic de bots malveillants aux dirigeants d’une organisation. Ce livre blanc présente un aperçu des impacts quantitatifs et qualitatifs des attaques de robots automatisées ainsi que des avantages commerciaux d'une gestion réussie des robots. Nous souhaitons que ce document serve de point de départ aux discussions entre les équipes de sécurité informatique et de lutte contre la fraude et la haute direction sur les impacts financiers et financiers des attaques de robots malveillants et sur les avantages financiers importants des technologies efficaces de défense contre les robots.
« Les attaques de robots malveillants sont plus qu’une menace pour l’infrastructure de sécurité : elles représentent un défi commercial qui doit être relevé pour préserver les opérations commerciales et la santé financière de votre organisation. »
Une série de nouveaux rapports de recherche ont mis en évidence les conséquences financières et commerciales résultant des attaques automatisées par des robots, ce qui permet aux professionnels de la sécurité de souligner plus facilement l'impact fiscal de la cybercriminalité et de discuter du retour sur investissement (ROI) des solutions anti-bot dédiées avec les chefs d'entreprise. Ces informations peuvent aider les équipes de sécurité à approfondir les discussions critiques concernant l’impact économique des attaques de robots sur la solidité financière d’une organisation.
Les robots sont responsables de 40 % du trafic en ligne mondial et constituent l'une des principales causes de cyberattaques, selon un rapport du groupe Aite-Novarica . Selon une étude citée par la Global Privacy Assembly, une association de plus de 130 régulateurs et responsables de la protection des données et de la confidentialité, 193 milliards d'attaques de vol d'identifiants menées par des robots ont eu lieu dans le monde en 2020, ce qui équivaut à plus de 16 milliards d'attaques par mois et plus de 500 millions d'attaques par jour. Ces attaques peuvent avoir de graves conséquences économiques : Selon un rapport de Juniper Research, les pertes mondiales liées à la fraude en ligne devraient dépasser 48 milliards de dollars par an d’ici 2023.
Des stratégies de gestion de robots réussies conduisent à une meilleure gestion des coûts, à une efficacité opérationnelle accrue, à une réduction des risques commerciaux et financiers et à des dépenses informatiques contrôlées, contribuant ainsi à avoir un impact positif direct sur la réussite financière de votre organisation. De plus, une détection précise des robots qui ne repose pas sur des contrôles qui insèrent des frictions entre les utilisateurs permet d’améliorer les revenus et la fidélisation des clients.
Les robots malveillants sont responsables d’un large éventail d’attaques automatisées qui ont un impact économique direct et négatif sur les organisations, à la fois sur le chiffre d’affaires et sur le coût de l’activité. Ces attaques comprennent :
La gestion des bots est devenue une conversation au sein du conseil d'administration. Vous trouverez ci-dessous des mesures quantitatives et qualitatives pour vous aider à démontrer que la bonne stratégie de bot est désormais un enjeu économique majeur.
Les coûts financiers, opérationnels et de réputation représentent les principaux impacts des attaques de robots automatisées.
Les attaques automatisées de robots peuvent également contribuer directement aux pertes financières et aux opportunités économiques perdues en :
Les attaques de robots n’ont pas seulement un impact sur les revenus. Ils rendent également les entreprises plus coûteuses à exploiter en :
Les impacts qualitatifs peuvent être plus difficiles à mesurer que les indicateurs quantitatifs, mais cela ne signifie pas qu’ils sont moins importants pour les organisations. Les attaques automatisées de robots peuvent également contribuer directement à ces facteurs de valeur subjectifs via :
Le principal point à retenir est que la gestion des robots est un sujet commercial important. La protection de vos applications et de votre infrastructure contre les attaques de robots offre des avantages financiers tangibles résultant de :
Pour illustrer la valeur financière et l’impact d’une gestion réussie des robots, considérons l’étude de cas suivante. Un important détaillant en ligne avec 31 millions de comptes utilisateurs et un revenu mensuel moyen par compte utilisateur de 54 $ a été attaqué par des robots malveillants. Ces attaques ont entraîné un coût estimé à 1 million de dollars par an en raison de la résolution des incidents de bourrage d'identifiants et d'ATO ; des dépenses liées aux règlements et à l'assistance du centre d'appels ; ainsi que de la perte de revenus lors des pannes de site dues aux incidents de scraping de robots et au trafic de robots exploitant l'infrastructure Web et les ressources d'hébergement.
F5 et le détaillant en ligne ont travaillé ensemble pour quantifier l'impact du déploiement de F5 Distributed Cloud Bot Defense en tant que solution de gestion des robots à l'aide de mesures d'analyse de rentabilisation telles que les économies de coûts, l'augmentation des revenus et la prévention des pertes de revenus. À l’aide d’un outil de modélisation d’analyse de rentabilisation interactif, F5 et le détaillant en ligne ont déterminé que le déploiement de F5 Distributed Cloud Bot Defense entraînerait des économies d’environ 930 000 $ la première année, avec des économies de coûts cumulées de près de 4,9 millions de dollars sur cinq ans.
En outre, l'outil de modélisation a projeté une prévention de près de 50 000 $ de pertes de revenus par an grâce à une diminution des pannes de site dues au trafic de robots, avec entre 200 000 $ et 1 million $ de pertes de revenus évitées chaque année grâce à la perte de comptes utilisateurs et au désabonnement des clients attribuable à une mauvaise expérience utilisateur. L'amélioration des taux de conversion, résultant d'expériences utilisateur fluides et de clients restant plus longtemps sur le site, devrait générer une augmentation supplémentaire des revenus de 1,6 million de dollars.
L'avantage économique total tiré par le détaillant en ligne de Distributed Cloud Bot Defense s'est élevé à près de 3,6 millions de dollars après la première année, avec un avantage économique total cumulé après cinq ans de près de 19,5 millions de dollars.
Ces projections concordent avec les avantages financiers évoqués dans une étude commandée par Forrester Consulting pour le compte de F5 (discutée plus en détail ci-dessous). L'étude Total Economic Impact™ de F5 Distributed Cloud Bot Defense a révélé qu'une organisation composite représentative des cinq décideurs interrogés par Forrester bénéficierait d'avantages totaux de 9,72 millions de dollars sur trois ans, avec un retour sur investissement de 195 %, avec la mise en œuvre de Distributed Cloud Bot Defense.
Expliquer comment les attaques de robots peuvent avoir un impact sur les opérations et les mesures liées à des rôles et fonctions spécifiques au sein d’une organisation est un moyen important de présenter la valeur d’une gestion réussie des robots.
Le RSSI se soucie de la sécurité des informations, du contrôle des coûts et de s'assurer que l'informatique permet la mission de l'entreprise ; les robots ont un impact sur chacune de ces préoccupations.
Les robots compromettent chaque aspect de la triade de sécurité de l’information : confidentialité, intégrité et disponibilité. Un robot de vol d'informations d'identification qui prend le contrôle d'un compte expose des données qui doivent rester confidentielles. De même, ces robots permettent aux attaquants de modifier les données et d’effectuer des transactions, violant ainsi l’intégrité. Les robots de scraping faussent les données, tout comme les robots de création de faux comptes, violant ainsi l'intégrité des indicateurs commerciaux clés. Enfin, les robots de scraping et de scalping peuvent exercer une telle charge sur l’infrastructure d’un site qu’elle le rend indisponible.
Les robots ont un impact sur les coûts de plusieurs manières :
Les robots inquiètent également les RSSI dans la mesure où ils font obstacle à la capacité de l'informatique à fonctionner correctement. Une gestion inefficace des robots, comme le CAPTCHA et le recours excessif à l’authentification multifacteur, créent des frictions qui nuisent à l’expérience client et réduisent les revenus. Les robots faussent les indicateurs commerciaux à un tel point qu’il devient difficile d’évaluer la stratégie commerciale. Comment mettre en œuvre une stratégie d’entreprise lorsque vous ne savez même pas avec qui vous interagissez ?
L'équipe SecOps est chargée de gérer efficacement les risques de cybersécurité pour l'entreprise, et les robots font obstacle à cette mission. Comme le RSSI, le SecOps sera concerné par la confidentialité, l’intégrité et la disponibilité, qui sont toutes impactées par les robots. Outre ces préoccupations communes, lorsqu’il s’agit de répondre efficacement aux risques de sécurité, les robots posent le défi de créer beaucoup de bruit qui noie le signal, cachant les menaces dans une mer de trafic malveillant.
Lorsque les robots représentent la majeure partie du trafic vers un site, il est plus difficile d’analyser les journaux à la recherche de signes d’analyse de vulnérabilité et d’attaques par injection. Les outils de sécurité tels que les SIEM et les systèmes de détection et de prévention des intrusions seront débordés, ce qui augmentera les coûts et entraînera beaucoup trop de faux positifs à enquêter. Lorsque trop peu de choses sont normales, il devient difficile de détecter les anomalies.
Une gestion réussie des robots élimine le bruit et permet à SecOps de se concentrer efficacement sur les menaces restantes.
Tout comme SecOps, les robots impactent les équipes chargées des opérations de lutte contre la fraude en augmentant considérablement le bruit. Avec autant de robots qui prennent le contrôle des comptes, bloquent les comptes, créent de faux comptes et déclenchent des alertes d'anomalies, la charge de travail devient impraticable.
Lorsque les équipes de lutte contre la fraude et de sécurité travaillent ensemble pour gérer les robots, chaque équipe gagne. Les équipes de sécurité peuvent se concentrer sur un ensemble beaucoup plus restreint d'incidents de sécurité, et le niveau de fraude est réduit, de sorte que les équipes de fraude peuvent se concentrer sur des cas de fraude plus complexes qui nécessitent leur jugement d'expert pour être résolus, réduisant ainsi la charge de travail et améliorant les indicateurs de réussite. Du point de vue de la fraude, les robots sont un prélude, un moyen par lequel les fraudeurs accèdent au système, et l’arrêt des robots en amont réduit la charge de travail en aval.
Les équipes NetOps sont responsables de la gestion de l’infrastructure qui sert l’entreprise, du maintien de la disponibilité et des performances tout en contrôlant les coûts.
Dans certains cas, les robots de scraping sur les applications de commerce électronique représentent plus de 90 % du trafic, ce qui signifie que la majeure partie de l'infrastructure sert les robots, gaspillant ainsi la majeure partie du budget de l'infrastructure, une mesure qui peut être rendue très claire dans une facture de services cloud.
Ces robots ne se soucient pas des performances ou de la disponibilité d’un site et peuvent augmenter le trafic à tout moment sans avertissement, ce qui entraîne une imprévisibilité et des coûts plus élevés pour garantir l’évolutivité nécessaire.
Dans une culture DevOps, DevSecOps assume la responsabilité d'intégrer la sécurité dans le pipeline d'intégration continue/développement continu (CI/CD), garantissant un retour rapide aux développeurs sur les bogues de sécurité et améliorant en permanence l'intégration de la sécurité dans le flux de valeur technologique.
DevSecOps déplace la sécurité vers la gauche, en s'assurant que toutes les lacunes sont planifiées plus tôt dans le flux de travail. Les robots sont pertinents ici car les nouvelles fonctionnalités doivent être évaluées pour savoir comment les robots pourraient exploiter la fonctionnalité, quels dommages pourraient être causés et quelles mesures doivent être prises lors du déploiement pour éviter ces dommages.
Les équipes DevSecOps sont particulièrement concernées par la télémétrie. Selon le manuel DevOps1 La télémétrie est essentielle pour prédire, diagnostiquer et résoudre les problèmes dans les systèmes complexes. Pour que DevOps réussisse, la télémétrie doit couvrir plusieurs couches, notamment les mesures commerciales, l'utilisation des fonctionnalités, les performances du réseau et la charge de l'infrastructure, afin qu'un problème dans une couche puisse être tracé sur l'ensemble de la pile pour une identification rapide des causes profondes.
Les robots déforment considérablement la télémétrie. De nombreux clients de F5 Distributed Cloud Bot Defense ont découvert que la plupart de leurs comptes utilisateurs étaient faux et que les bots représentaient plus de 95 % du trafic de connexion. Dans certains cas, la majeure partie de l’infrastructure d’une organisation ne faisait rien de plus que servir des robots de scraping. DevSecOps doit supprimer cette distorsion de la télémétrie s’il veut remplir sa mission de sécurité.
Tout dépend de qui possède les chiffres. Le vice-président du commerce électronique est-il responsable du coût de la fraude, de l’infrastructure et des rétrofacturations ? Ces frais réduisent-ils considérablement les bénéfices des entreprises en ligne ? Les taux de conversion et les revenus sont-ils affectés par des problèmes de sécurité tels que CAPTCHA ? Si oui, alors ce vice-président se souciera beaucoup de la manière dont la gestion des robots peut améliorer à la fois les revenus bruts et les bénéfices nets.
Il en va de même pour les dirigeants de toutes les gammes de produits ou de services vendus en ligne via des applications Web ou mobiles. Chercher à maximiser le profit implique nécessairement de s'attaquer à la plus grande source de trafic vers vos applications.
Les spécialistes du marketing ont leurs propres raisons de s’intéresser aux robots. Les robots qui ralentissent le site, le font tomber en panne et prennent le contrôle des comptes clients ternissent tous la marque. Les robots faussent les analyses de sites Web sur lesquelles les spécialistes du marketing s'appuient pour prendre des décisions. Et la fraude au clic, alimentée par des robots, épuise les budgets publicitaires sans produire de revenus.
Toutes ces conversations commerciales doivent être regroupées afin que la direction et le conseil d’administration comprennent comment les robots malveillants impactent tous les aspects de l’entreprise. Le total cumulé des coûts et des pertes de revenus pourrait bien représenter un impact important sur le résultat net qui mérite leur attention.
« Si nous subissons des cyberattaques ou d'autres incidents liés à la confidentialité ou à la sécurité des données entraînant des failles de sécurité perturbant nos opérations ou entraînant la diffusion involontaire d'informations personnelles protégées ou d'informations exclusives ou confidentielles, nous pourrions subir une perte de revenus et des coûts accrus, une exposition à une responsabilité importante, une atteinte à la réputation et d'autres conséquences négatives graves. »
Les attaques de robots peuvent avoir des répercussions directes sur les revenus, faire perdre du temps et des ressources aux équipes de sécurité chargées de bloquer l'automatisation malveillante et compromettre l'expérience client. Pour atténuer ces conséquences, F5 Distributed Cloud Bot Defense fournit une surveillance et des renseignements en temps réel pour protéger les organisations contre les attaques de robots, sans introduire de frictions chez les utilisateurs.
Une étude commandée menée par Forrester Consulting pour le compte de F5 a examiné le retour sur investissement potentiel que les entreprises peuvent obtenir en déployant Distributed Cloud Bot Defense. Les principales conclusions et avantages quantifiés dans l’étude Forrester comprennent :
Réduction de 30 % des coûts de fraude liés aux attaques de robots. En déplaçant les processus anti-fraude des professionnels de la fraude en aval vers le front-end, où se produisaient les attaques de robots automatisées, l'organisation composite a pu réduire ses coûts de fraude liée aux robots de 30 %. Les personnes interrogées ont signalé une réduction de la création de comptes frauduleux de 92 %, une amélioration du blocage des robots de 80 % lorsqu'aucune solution préalable n'était présente et une amélioration du blocage des robots de 30 % lorsqu'un outil de protection contre les robots était en place.
Réduction des coûts liés aux attaques de bourrage d’informations d’identification de 96 %. Distributed Cloud Bot Defense a également permis d'économiser sur les coûts supplémentaires non liés à la fraude associés au bourrage d'informations d'identification. En réduisant les attaques de 96 %, de plus de 50 par an à environ deux par an, le composite économise plus de 1,2 million de dollars chaque année. Les personnes interrogées ont souligné que les coûts par attaque de vol d’identifiants pourraient atteindre 500 000 dollars, ce qui équivaudrait à environ 25 millions de dollars par an.
Réduction des blocages de compte et de leur coût de support de 88 %. En empêchant le verrouillage des comptes, les personnes interrogées ont pu améliorer leur expérience client, réduisant ainsi le temps et les efforts nécessaires aux clients pour créer de nouveaux comptes, réinitialiser leurs mots de passe ou contacter le support client. En réduisant les appels au support client, les organisations ont pu économiser sur des coûts tels que la main-d'œuvre du support client et les coûts technologiques.
Suppression des processus manuels de protection contre les robots et réduction du travail de définition des règles de 40 %. En mettant en œuvre l’automatisation du produit F5 dans leurs pratiques de protection contre les robots, les équipes de sécurité des entreprises interrogées ont pu économiser 10 000 heures par an, qui étaient auparavant consacrées au blocage des adresses IP et à l’enquête sur les incidents de sécurité, soit l’équivalent de cinq employés à temps plein. De plus, ces équipes de sécurité ont économisé 40 % du temps auparavant consacré à la définition des règles.
Les avantages non quantifiés de l’étude comprennent :
Amélioration de la collaboration des équipes de sécurité et de fraude . Les clients ont noté, mais n’ont pas pu quantifier, un impact positif sur le niveau de collaboration entre leurs équipes de sécurité et de fraude après le déploiement du produit.
Réduction des coûts grâce aux outils de protection contre les robots tiers mis hors service . Les personnes interrogées dont les organisations disposaient auparavant d'un outil de protection contre les robots ont pu le désactiver après avoir investi dans F5 Distributed Cloud Bot Defense, économisant ainsi ces coûts.
Résilience en période d’activité en ligne accrue . Les personnes interrogées ont noté que la protection offerte par F5 contre les attaques automatisées a permis à leurs présences en ligne de se développer avec plus de résilience lors de l’augmentation massive de l’activité en ligne pendant la pandémie de COVID-19.
Flexibilité pour s'étendre à de nouveaux cas d'utilisation et marchés . Les personnes interrogées ont également indiqué qu'elles prévoyaient d'étendre l'utilisation de Distributed Cloud Bot Defense à de nouveaux cas d'utilisation, tels que la protection contre le screen-scraping, et à de nouveaux marchés géographiques à l'avenir.
« Maintenant que nous savons ce que nous savons sur l’adversaire, je ne sais pas si un quelconque niveau de dotation en personnel sera efficace sans un outil qui ressemble à [Distributed Cloud Bot Defense] ».
« Avec F5 Distributed Cloud Bot Defense, nous bloquons 97 % de tout le trafic entrant malveillant avant même qu'il n'atteigne la couche applicative, ce qui réduit considérablement les risques pour nos clients. »
La gestion des robots signifie désormais la gestion des coûts. Si vous procédez correctement, vous pouvez améliorer l'efficacité opérationnelle, réduire les risques commerciaux et financiers, contrôler les dépenses informatiques, libérer du temps pour les équipes de sécurité et les analystes de fraude, et gérer stratégiquement les robots partenaires avec une détection et une déviation précises, tout en offrant une expérience client améliorée.
Les attaques automatisées représentent un défi économique que les entreprises et les organisations doivent relever pour préserver leurs résultats et la sécurité de leurs opérations commerciales. Pour atteindre leurs objectifs de revenus, les entreprises doivent protéger leurs clients contre la fraude et la prise de contrôle de compte et soulager leurs équipes de sécurité des flux de travail anti-bot manuels et inefficaces.
F5 Distributed Cloud Bot Defense empêche la fraude et les abus qui peuvent contourner les solutions de contrôle des robots existantes et fournit une surveillance et des renseignements en temps réel pour protéger les organisations contre les attaques automatisées, sans provoquer de frictions chez l'utilisateur ni perturber l'expérience client. Ces protections contribuent à réduire les coûts dus à la fraude et les impacts économiques du trafic de robots malveillants tout en réduisant les dépenses de support client.
Pour en savoir plus sur l'impact commercial du trafic de robots sur votre organisation, utilisez notre calculateur d'impact des robots pour découvrir combien les robots malveillants vous coûtent en fraude, manipulation des stocks, dépenses d'infrastructure, épuisement professionnel des employés et perte de clients.
Sources:
1. Gene Kim, Patrick Debois, John Willis, Jez Humble et John Allspaw. Le manuel DevOps : Comment créer une agilité, une fiabilité et une sécurité de classe mondiale dans les organisations technologiques . Portland, Oregon, IT Revolution Press, LLC, 2021.
LIVRE ÉLECTRONIQUE
CALCULATEUR DE ROI
Les dernières nouveautés en matière de renseignement sur les menaces applicatives.
La communauté F5 pour les forums de discussion et les articles d'experts.