Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Le SASE a-t-il du sens dans votre environnement ?
by FireMon
Des experts de FireMon et de Zscaler expliquent pourquoi envisager le SASE et ce qu'il faut savoir au moment de la migration
Le monde est devenu hybride. Certains actifs sont sur site, d'autres dans le cloud. Et tous doivent être gérés. La tâche n'était déjà pas simple avant la COVID – et maintenant que les effectifs sont à distance et que le volume des charges de travail a explosé, le défi consistant à fournir un accès sécurisé n'en est que plus grand.
Le modèle de sécurité classique en étoile ne peut pas assurer une sécurité efficace dans un environnement hybride dynamique. Le Secure Access Service Edge, ou SASE (prononcé « sassy »), est un modèle distribué qui répond aux enjeux de sécurité auxquels les entreprises font face aujourd'hui. Bien que l'adoption du SASE n'en soit qu'à ses débuts, Gartner prévoit que son marché atteindra près de 11 milliards de dollars d'ici quatre ans.
Le SASE regroupe le WAN et des services de sécurité réseau tels que le CASB et le Zero Trust en un service unique délivré depuis le cloud. Ses capacités reposent sur l'identité de l'entité, le contexte en temps réel, les politiques de sécurité et de conformité, ainsi que l'évaluation continue du risque et de la confiance au cours de chaque session. Les entités peuvent être des personnes, des groupes de personnes, des équipements, des services, des applications, des objets connectés ou des sites d'edge computing.
Le SASE réduit les menaces en permettant à la politique de suivre l'utilisateur. « À mesure que les effectifs et les charges de travail se déplacent des agences vers les domiciles ou les cafés, le SASE rend l'ensemble de la pile de sécurité disponible en tant que site périphérique – au plus près de l'utilisateur », explique Naresh Kumar, Director of Product Management chez Zscaler. « Et comme la sécurité est appliquée près de la périphérie, l'expérience de l'utilisateur final n'est pas dégradée. C'est un élément essentiel du SASE. »
Les 3 principaux moteurs de l'adoption du SASE
« Le plus grand défi que nous ayons observé du point de vue de la sécurité est de savoir comment protéger tout le monde durant ce basculement soudain vers le travail depuis n'importe où », indique Naresh Kumar. « Agences, SaaS, effectifs à distance… la sécurité doit s'appliquer à tous de manière cohérente. »
« Vient ensuite la question de savoir si la DSI dispose de suffisamment de ressources au-delà du périmètre qu'elle détenait et gérait auparavant pour atteindre le niveau de protection souhaité. Avec la nouvelle phase du SaaS, il faut un contexte supplémentaire autour de la gestion des équipements de l'entreprise et des équipements personnels, notamment sur les questions de confidentialité des données. »
Le troisième défi, selon Naresh Kumar, est le plus important : comment garantir que les politiques de l'entreprise sont normalisées et que l'organisation dispose d'une visibilité complète sur son environnement hybride. Tim Woods, Vice President of Technology Alliances chez FireMon, ajoute : « Ce n'est pas une tâche facile quand on considère tous les domaines différents qui doivent être gérés du point de vue de la sécurité. Mais quelle que soit la façon dont nous connectons nos collaborateurs aux ressources requises, nous devons toujours maintenir une visibilité cohérente sur les politiques. Il est très important d'avoir de la visibilité et une conscience des changements sur l'ensemble de ce modèle hybride, de bout en bout. »
Comment relever ces défis avec le SASE
« Centraliser les contrôles de sécurité sur toutes les entités »
La visibilité est entravée par ce que Tim Woods appelle la fragmentation de la sécurité et des responsabilités. « Lorsqu'il n'y a pas de contrôle centralisé des politiques — trop de cuisiniers dans la cuisine, en quelque sorte — on commence à constater un impact négatif sur la cohérence, et l'incohérence crée des failles de sécurité. »
« Si vous traitez des éléments de sécurité différents pour vos utilisateurs situés dans les agences ou au siège par rapport à vos utilisateurs distants passant par un VPN, vous ne parviendrez jamais à la cohérence », précise Naresh Kumar. « Or la cohérence est un principe clé du SASE. Elle est essentielle à la performance et à la mise à l'échelle. »
Naresh Kumar estime que le nombre d'outils de sécurité actuellement utilisés par les entreprises fait partie du problème. « Aujourd'hui, les équipes sécurité et réseau doivent passer d'un écran à l'autre pour comprendre ce qui se passe. Chaque entité, qu'il s'agisse d'une agence ou d'un utilisateur, est traitée différemment. » Or la visibilité ne peut être obtenue que si elle est assurée de manière centralisée. Cela inclut la capacité à gérer les politiques dans un environnement hétérogène tel qu'un cloud hybride.
« Quand j'entends hétérogénéité, je pense complexité », déclare Tim Woods. « Et c'est là que non seulement la visibilité centralisée, mais aussi le contrôle qualité centralisé deviennent primordiaux. Cela ne vaut pas seulement pour nos propres collaborateurs, mais pour tout accès que nous autorisons dans notre infrastructure hybride étendue. » La visibilité et le contrôle qualité doivent s'appliquer aux connexions des partenaires, des prestataires temporaires, des filiales, des fusions et acquisitions, etc., au même titre qu'aux connexions propres à l'entreprise. « Nous devons prendre en compte ces connexions distantes et le risque potentiel qu'elles comportent », souligne Tim Woods. Sinon, l'entreprise est à la merci des contrôles de sécurité que les fournisseurs tiers de ces connexions ont choisi de mettre en place – ou qu'ils ont omis de mettre en place.
« Bien trop souvent, nous avons vu des violations survenir parce qu'un acteur malveillant avait obtenu l'accès à une connexion tierce », indique Tim Woods. « Les acteurs malveillants recherchent en permanence la voie de moindre résistance. Et lorsqu'ils la trouvent, ils l'exploitent à coup sûr. Être en mesure d'intégrer ces connexions tierces à votre plan de sécurité cloud permet donc de garantir une même base — des contrôles de sécurité équivalents — sur l'ensemble des entités. »
« Vous ne valez que ce que vaut votre dernière modification »
« Je ne saurais dire combien de fois j'ai entendu des clients dire qu'ils n'avaient pas le sentiment d'avoir une bonne vue d'ensemble de tout leur parc », rapporte Tim Woods. « Ils ne savent pas où ils sont protégés ni où se situent leurs failles de sécurité. Ils ne savent pas combien d'outils ni combien de plateformes ils possèdent. Ils ne savent pas comment partager l'information entre les plateformes ni comment enrichir les données pour accroître la valeur totale de l'ensemble de leurs solutions de sécurité. »
Les entreprises qui ne disposent pas de ces capacités n'ont pas non plus la capacité de se mettre à l'échelle, et certainement pas à la demande. Tim Woods explique : « Le paysage du cloud est comme du sable mouvant. Il change très vite. C'est une réalité inquiétante quand on considère que les ressources que nous plaçons dans le cloud peuvent rapidement se retrouver exposées sur Internet à cause d'une simple erreur de configuration. Cela souligne vraiment la nécessité d'un modèle agile de gestion des politiques de sécurité. J'aime dire que vous ne valez que ce que vaut votre dernière modification. »
Selon Tim Woods, avant qu'une modification ne soit mise en œuvre, l'entreprise devrait déjà connaître les réponses aux questions suivantes :
- Cette modification va-t-elle rompre la conformité ?
- Va-t-elle introduire un risque inacceptable ?
- Va-t-elle exposer l'infrastructure à une vulnérabilité connue qui ne l'était pas auparavant, par exemple à cause d'un conflit de politiques ?
- Accorde-t-elle un accès trop permissif du point de vue des politiques ?
- Rompt-elle la continuité d'activité ?
- Va-t-elle affecter un élément critique pour les opérations de l'entreprise ?
« Vais-je courir partout et faire du dépannage pour découvrir tout cela », interroge Tim Woods, « ou puis-je être proactif et en savoir suffisamment à l'avance pour dire : nous ne pouvons pas autoriser cette modification, car nous l'avons déjà évaluée et nous savons qu'elle aura un impact négatif sur notre continuité d'activité ? »
« N'importez pas d'anciennes règles dans de nouveaux systèmes »
À propos de la migration, Naresh Kumar indique : « Ce n'est pas une bonne idée de transférer telles quelles les politiques de vos équipements vers le cloud. Vous ne faites alors que déplacer le problème d'un endroit à un autre. La migration vers le cloud est l'occasion d'identifier quelles règles protègent réellement vos ressources. Car avec le temps, les règles s'accumulent et certaines ne sont même plus sollicitées. Elles sont simplement là, sans rien faire d'autre que ralentir vos performances et peut-être même créer des vulnérabilités. »
« La surcharge des politiques est un vrai problème », affirme Tim Woods. « Il s'agit de tout ce qui s'accumule dans les politiques au fil du temps et qui n'a pas lieu d'être : règles inutilisées, règles redondantes, règles masquées, règles en double ou erreurs techniques, règles obsolètes, règles tout simplement endormies. Et si vous ne restez pas vigilant à leur égard, de mauvaises choses peuvent arriver — comme des accès involontaires. Tenter d'analyser le comportement des politiques devient un casse-tête. Aussi, chaque fois que vous souhaitez migrer une politique, je recommande de toujours vous assurer de partir d'une politique saine et propre. Elle doit être cohérente avec l'environnement vers lequel vous migrez.
Le SASE aide les entreprises à « aller plus vite que le changement »
Les cinq facteurs qui nuisent à l'agilité des politiques de sécurité réseau sont les suivants :
- Le manque de visibilité et d'informations
- Le manque de compatibilité et d'intégration
- Les changements dans l'environnement
- L'incapacité à monter en charge
- L'élargissement de la surface d'attaque
Le SASE aide les organisations à s'affranchir de ces contraintes en permettant une conformité cohérente et proactive, associée à une visibilité et une gestion des politiques centralisées et simplifiées. Les entreprises peuvent suivre tout ce qui se passe sur le réseau. Le résultat, selon Tim Woods, ce sont « des résultats positifs pour l'activité, issus d'une posture proactive et d'une surveillance des changements. Les entreprises doivent être “plus rapides que le changement”, c'est-à-dire que je veux pouvoir analyser une modification avant qu'elle ne soit mise en œuvre. Si vous n'évaluez pas les modifications, vous serez pris au dépourvu. Tôt ou tard, vous passerez à côté de quelque chose de critique. Partout où nous pouvons réduire la complexité, nous améliorons intrinsèquement la sécurité et la conformité. »