Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Maîtriser la complexité pour gagner en agilité
by FireMon
SYNTHÈSE
Le paysage des menaces actuel évolue en permanence. Les cybermenaces sophistiquées deviennent plus intelligentes et plus rapides, ce qui entraîne une augmentation des violations de sécurité et des amendes sans précédent pour non-conformité. Dans le même temps, les entreprises s'empressent de gagner en agilité grâce à la transformation numérique, en adoptant des technologies émergentes telles que la mobilité, le cloud computing, la virtualisation à grande échelle, les réseaux définis par logiciel et l'Internet des objets hyperconnecté. Pourtant, partout dans le monde, les entreprises peinent à recruter et à fidéliser des professionnels de la sécurité qualifiés, ce qui pèse davantage sur des équipes de sécurité réduites et accroît leur risque de sécurité. Il en résulte un écart de complexité : les technologies réseau et cloud émergentes progressent plus vite que la capacité des équipes de sécurité à sécuriser et à gérer les périmètres de leurs environnements en expansion, ce qui freine considérablement l'agilité de l'entreprise. Les organisations se trouvent à la croisée des chemins : elles doivent veiller à ce que la sécurité ne ralentisse pas l'innovation et à ce que l'innovation ne compromette pas la sécurité. Combler l'écart de complexité à grande échelle exige d'automatiser les fonctions de sécurité réseau afin de remplacer les processus manuels, source d'erreurs, de maintenir la conformité réglementaire et interne et de réduire le risque de sécurité global. Cela améliorera l'efficience et l'efficacité des équipes de sécurité, stimulera l'innovation, favorisera l'agilité de l'entreprise et améliorera les résultats financiers. Cet article décrit l'incidence de l'écart de complexité sur les organisations et le rôle déterminant de l'automatisation des politiques de sécurité réseau pour les aider à réduire les risques et à renforcer leur posture de sécurité globale.
L'essentiel à retenir
L'automatisation des fonctions clés de sécurité réseau apportera la cohérence et le contrôle indispensables sur les environnements réseau hybrides, nécessaires pour réduire l'écart de complexité. Elle renforcera les efforts de conformité, réduira les risques et améliorera la productivité des équipes de sécurité à court de temps et de ressources. Les organisations peuvent ainsi améliorer leur posture de sécurité globale, satisfaire aux exigences de conformité réglementaire et interne et atteindre l'agilité dont elles ont besoin pour suivre les exigences croissantes de l'activité. Encadré : faits marquants
- Le rythme rapide de la transformation numérique impose d'automatiser les processus manuels de sécurité réseau, sources d'erreurs.
- Il est de plus en plus difficile de maintenir une conformité cohérente et continue des équipements de sécurité réseau provenant de plusieurs fournisseurs et d'éliminer les erreurs de configuration coûteuses dues à l'erreur humaine.
- Les points d'application des politiques de sécurité ne sont pas seulement un élément vital de l'architecture de sécurité réseau : ils deviennent de plus en plus critiques à mesure que les réseaux s'étendent en portée et en complexité sur de multiples environnements.
- Une plateforme intelligente de sécurité réseau fournira les capacités d'automatisation et d'analyse nécessaires pour maîtriser l'expansion du réseau et permettre aux professionnels de la sécurité de prendre des décisions mieux éclairées, fondées sur le contexte et sur des renseignements exploitables.
- Une gestion centralisée est essentielle pour assurer une visibilité et un contrôle en temps réel sur le réseau hybride, ainsi qu'un point central d'application des politiques.
- Des capacités avancées d'analyse et de renseignement de sécurité permettront de mieux décider et aideront à détecter et prévenir les menaces, ainsi qu'à y répondre de manière proactive.
L'expansion technologique accroît la complexité
Les réseaux hybrides sont devenus de plus en plus complexes, tant par le nombre de points de terminaison que par les technologies utilisées. La croissance explosive du nombre d'appareils mobiles et l'émergence de l'Internet des objets (IoT) ont massivement accéléré la prolifération des points de terminaison. Les applications et services basés sur le cloud ont également gagné en popularité, portés par la flexibilité, la rapidité et la commodité qu'ils offrent. Encadré : l'adoption du cloud dépasse la sécurité – 60 % des personnes interrogées déclarent que les initiatives métier dans le cloud progressent plus vite que la capacité des équipes de sécurité à les sécuriser. Comme les organisations ont tendance à recourir à plusieurs fournisseurs de sécurité dans un environnement de cloud hybride, elles peuvent, involontairement ou délibérément, accroître la complexité de la gestion et de la sécurisation de leurs réseaux. Le rapport FireMon 2019 State of Hybrid Cloud Security a montré que 59 % des personnes interrogées utilisent au moins deux pare-feu différents dans leur environnement et que, parmi celles-ci, 67 % utilisent également au moins deux plateformes de cloud public.

Figure 1 : complexité des réseaux. La généralisation du cloud dans l'entreprise a permis d'accroître l'agilité, mais elle s'accompagne d'une hausse de la complexité susceptible d'annuler ces gains. La plupart des entreprises sont déjà déployées dans des environnements cloud : 50 % disposent d'au moins deux clouds différents, 40 % sont déployées dans des environnements de cloud hybride et 23 % ont au moins deux clouds différents en phase de preuve de concept ou prévoient un déploiement dans les 12 prochains mois.

Figure 2 – Expansion technologique Encadré – L'expansion technologique accroît la complexité et entrave l'agilité de l'entreprise 1995 – Le pare-feu à inspection de paquets avec état est introduit. La plupart des organisations ne déploient qu'une poignée d'équipements en périphérie.2001 – L'impact du WAN, des DMZ et des multiples points d'entrée/sortie commence à faire croître le nombre d'équipements.2005 – La virtualisation et la mobilité, piliers de l'agilité de l'entreprise, entraînent l'érosion du périmètre et la prolifération des segments réseau.2009 – L'infrastructure virtualisée, combinée aux normes PCI-DSS, favorise une segmentation réseau accrue.2016 et au-delà – Les entreprises exploitent des infrastructures hybrides et la sécurité commence à s'adapter via des méthodologies incluant, sans s'y limiter, la microsegmentation et la conteneurisation.2019 – La pandémie de COVID-19 provoque un basculement rapide vers le télétravail ; les organisations font peser une charge importante sur les réseaux distribués.
Une visibilité limitée équivaut à une complexité accrue
La complexité croissante réduit la visibilité sur les réseaux hybrides et en leur sein, rendant les menaces plus difficiles à identifier et à contenir. Les organisations qui utilisent plusieurs outils de sécurité dans leurs environnements physiques et cloud peuvent constater qu'elles n'ont pas de vue d'ensemble de leur infrastructure réseau, ce qui entrave la chasse aux menaces ainsi que la priorisation des remédiations. Selon EY, 77 % des organisations ne disposent encore que d'une cybersécurité et d'une résilience limitées. Il se peut même qu'elles n'aient pas une vision claire de la nature et de la localisation de leurs informations et actifs les plus critiques, ni de garanties adéquates pour les protéger. Le manque de visibilité réseau pose également problème aux organisations qui ne peuvent ni gérer ni corriger des équipements qui n'ont pas été détectés. Ces équipements inconnus augmentent la probabilité de chemins de fuite, susceptibles d'entraîner des violations de politique ou de segmentation. Les chemins de fuite incluent aussi les connexions Internet non autorisées ou mal configurées depuis n'importe quelle partie d'un réseau d'entreprise, y compris le cloud, qui permettent d'acheminer du trafic vers un emplacement sur Internet. Les chemins de fuite peuvent être particulièrement difficiles à détecter dans les environnements cloud, où la visibilité réseau est moindre et les contrôles de sécurité moins nombreux.
La pénurie de compétences en sécurité crée une abondance de complexité
À la difficulté d'améliorer la posture de sécurité d'une organisation s'ajoute le manque de personnel de sécurité qualifié. Bien que le nombre de postes non pourvus en cybersécurité ait reculé pour la première fois depuis des années en 2021, il s'établit encore à près de 3 millions. Les organisations continueront de voir leurs équipes de sécurité sommées de faire plus avec moins, sans perspective d'amélioration. Un projet de recherche conjoint mené par l'ESG et l'ISSA a montré qu'un tiers des personnes interrogées (voir la figure 3) estiment que la pénurie mondiale de compétences en cybersécurité a eu une incidence significative sur leur organisation, tandis que 41 % jugent cette incidence modérée. En outre, une tendance observée sur trois ans indique clairement que les organisations n'améliorent pas leur capacité à faire face à la pénurie de compétences en cybersécurité. L'expansion technologique croissante et le manque de personnel qualifié ont créé un écart de complexité, comme le montre la figure 4. Le nombre d'équipements et de règles associées a augmenté de façon exponentielle au fil des ans, contrairement au nombre de collaborateurs qualifiés.

Figure 3 – L'impact de la pénurie de compétences en cybersécurité

Figure 4 – L'écart de complexité
L'automatisation est essentielle
Compte tenu de l'écart de complexité croissant provoqué par l'ensemble de ces facteurs, l'automatisation est essentielle. Les processus manuels sont chronophages et sources d'erreurs. Les erreurs de configuration sont devenues la principale cause des violations touchant les pare-feu et le cloud, alors que des équipes de sécurité en sous-effectif doivent composer avec trop d'outils, un manque de formation adéquate et la complexité des politiques. Selon le rapport FireMon 2019 State of the Firewall, 65 % des personnes interrogées recourent encore à des processus manuels de gestion des changements malgré des volumes élevés de demandes. Environ 36 % des personnes interrogées indiquent que plus de 10 % de leurs changements réseau nécessitent une reprise en raison d'inexactitudes ou de problèmes sur le réseau, principalement dus à l'erreur humaine.6 En définitive, l'absence d'automatisation peut entraîner des violations de conformité, une augmentation des risques et des interruptions imprévues susceptibles d'entraver les opérations de l'entreprise. Si l'agilité du cloud computing accélère l'innovation pour les équipes DevOps, elle accroît également la surface de menace potentielle d'une organisation. Bien que l'importance de la sécurité ait suscité certains efforts pour décaler la sécurité vers l'amont, de nombreuses équipes DevOps ont dû sacrifier la sécurité au profit de l'innovation. L'enquête 2019 DevSecOps Community Survey a révélé que 48 % des développeurs continuent de considérer la sécurité comme importante, mais n'ont pas assez de temps à y consacrer. Les équipements de sécurité réseau tels que les pare-feu doivent pouvoir gérer un renouvellement continu et évoluer rapidement à mesure que de nouveaux utilisateurs, applications et appareils obtiennent un accès. Ils doivent également pouvoir révoquer rapidement cet accès lorsque les besoins de l'entreprise changent. Des droits d'accès qui restent actifs alors qu'ils ne sont plus nécessaires représentent un risque de sécurité important pour l'organisation.

Figure 5 – Comment les organisations utilisent l'automatisation pour la gestion des changements. Un problème majeur dans la gestion des déploiements de pare-feu, en particulier à grande échelle et dans des environnements sur site et hybrides, consiste à obtenir une visibilité sur les politiques qui régissent les jeux de règles. Le manque de visibilité complète rend difficile l'identification des règles redondantes, masquées, occultées, obsolètes ou trop permissives. L'absence d'automatisation réduit l'agilité de l'entreprise en mobilisant de nombreuses équipes qui pourraient travailler sur d'autres projets cruciaux plutôt que sur des demandes de routine, comme le montre la figure 7. 72 % des personnes interrogées font intervenir au moins deux équipes dans le traitement et/ou l'approbation d'une demande de changement type. Et parmi ces 72 %, près de 30 % font intervenir trois équipes dans le traitement et/ou l'approbation d'une demande de changement type. Cela plaide clairement en faveur du remplacement des tâches manuelles par l'automatisation afin d'éliminer les goulets d'étranglement. Par ailleurs, comme le montre la figure 4 « L'écart de complexité », non seulement le nombre d'équipements en service a augmenté au fil des ans, mais le nombre de règles régissant leur configuration a explosé. En 2021, une grande entreprise peut compter plus de deux millions de règles en service, contre quelque 400 seulement lorsque les pare-feu se sont généralisés au milieu des années 1990.

Figure 6 – Caractère critique des pare-feu réseau

Exigences d'une gestion automatisée des politiques de sécurité réseau
Maintenir une posture de sécurité robuste est nécessaire pour protéger l'environnement réseau hybride contre les menaces et les incidents de sécurité, satisfaire aux exigences d'audit et de conformité et poser les bases d'une innovation sans compromis sur la sécurité. En automatisant la gestion des politiques de sécurité réseau, les organisations peuvent réduire les erreurs de sécurité, standardiser et simplifier les flux de travail et faire de la sécurité un levier pour atteindre leurs objectifs métier.
- Une exigence primordiale d'une plateforme automatisée de gestion des politiques de sécurité réseau est une visibilité complète et en temps réel sur l'ensemble de l'infrastructure réseau, y compris sur site, cloud privé et cloud public. Une gestion centralisée via une interface unique doit offrir la visibilité nécessaire sur les règles associées aux équipements de sécurité réseau afin de déterminer l'état de la configuration actuelle d'une organisation, d'évaluer l'efficacité des politiques de sécurité et de mesurer l'impact de tout changement de politique envisagé sur sa conformité et sa posture de sécurité. Des capacités d'analyse avancées aident les équipes de sécurité à planifier et à suivre l'efficacité des politiques de sécurité.
- Une plateforme automatisée de gestion des politiques de sécurité réseau offrira un point centralisé permettant de déterminer quelles politiques appliquer pour éliminer les accès inutiles et le risque de sécurité. Grâce à une analyse complète des règles et à des flux de travail automatisés et simplifiés, les organisations peuvent supprimer les erreurs techniques et les erreurs de configuration, retirer les accès inutilisés, réviser et affiner les accès afin d'optimiser les performances des équipements réseau, réduire la complexité des politiques et renforcer leur posture de sécurité.
- Une autre exigence d'une plateforme automatisée de gestion des politiques de sécurité réseau est la souplesse nécessaire pour adapter l'automatisation aux besoins spécifiques de l'organisation. Des interfaces de programmation applicative (API) robustes et ouvertes s'adapteront à l'évolution de l'infrastructure et des exigences de sécurité de l'organisation et intégreront les informations critiques nécessaires à une analyse concluante des équipements de sécurité réseau, des politiques et des risques sous-jacents.
Synthèse
Alors que les organisations cherchent à gagner en agilité en s'appuyant sur des technologies telles que le cloud computing, la virtualisation, les réseaux définis par logiciel et l'Internet des objets (IoT) hyperconnecté, elles sont également confrontées à l'impossibilité de recruter et de fidéliser des professionnels de la sécurité qualifiés. Il en résulte un écart de complexité, la transformation numérique progressant plus vite que la capacité des équipes de sécurité à la sécuriser et à la gérer. Pour surmonter cette complexité et atteindre une agilité durable, l'automatisation est essentielle. Déployer une plateforme de gestion des politiques de sécurité réseau qui automatise les fonctions manuelles et simplifie les flux de travail réduira les erreurs de configuration et l'exposition au risque, tout en accroissant la productivité d'équipes de sécurité à court de ressources. Grâce à l'automatisation, les équipes DevOps et SecOps peuvent travailler de concert pour satisfaire et maintenir leurs exigences de conformité, renforcer leur posture de sécurité et suivre les exigences croissantes de leur activité.