Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Cinq conseils pour garantir une hygiène de sécurité réseau constante
by FireMon
La sécurité s'est toujours concentrée sur la protection contre les attaques complexes et sophistiquées. L'affrontement entre attaquants chevronnés et défenseurs hors pair fait une belle histoire. Le bien contre le mal, en somme.
Nombre d'entre vous se préparent probablement à une cyberattaque venue de Russie, compte tenu de sa guerre contre l'Ukraine. Le gouvernement américain nous a dit de nous attendre à une attaque. J'ignore si la Russie lancera des cyberattaques d'envergure contre l'Occident, mais si elle le fait, quel type d'attaques emploiera-t-elle ? Je dirais qu'il s'agira de l'attaque la plus simple permettant d'arriver à ses fins. Chaque État-nation doté de capacités cyber significatives dispose de dizaines (voire davantage) d'attaques zero-day. Mais pourquoi griller une attaque sophistiquée sans y être contraint ?
Les attaquants rationnels cherchent la voie de moindre résistance pour prendre pied dans votre environnement. Cela revient à exploiter le maillon le plus faible, en général des éléments simples comme les erreurs de configuration et autres défauts de sécurité élémentaires. Lorsqu'on me demande quelle est la meilleure façon de se protéger contre ces attaques, je réponds généralement qu'il faut bien faire les choses simples. Le b.a.-ba, en quelque sorte.
Mon associé (et cofondateur de DisruptOps) Rich Mogull a toujours dit que « la simplicité ne passe pas à l'échelle », et il a raison. Modifier la configuration d'un pare-feu sur deux équipements n'a rien de difficile. Appliquer des politiques de pare-feu sur des centaines d'équipements répartis dans le monde entier est très, très difficile. Et le faire correctement à chaque fois rend l'exercice encore plus ardu.
Voyons donc comment bien faire les choses simples, et de manière constante. Assez logiquement, cela passe par une combinaison de personnes, de processus et de technologies. Et nous insistons particulièrement sur les processus, car c'est le meilleur moyen d'obtenir de la constance. Si chacun sait ce qu'il doit faire et que vous disposez des moyens de suivre les activités, vous obtenez généralement des résultats constants.
Ces cinq conseils devraient vous fournir une feuille de route pour améliorer votre hygiène de sécurité, ainsi que votre posture de sécurité globale.
Conseil 1 : aligner les politiques
Si vous ne savez pas où vous allez, vous ne saurez pas quand vous y arriverez, ni même où se trouve ce « là ». Le premier conseil consiste donc à définir votre politique d'hygiène afin de savoir à quoi ressemble la réussite. Qu'il s'agisse de fixer l'objectif d'appliquer les correctifs sous une semaine ou de bloquer les connexions sortantes vers certaines zones géographiques, des politiques définies et documentées garantiront que tout le monde parle le même langage, avant que vous ne commenciez à bloquer quoi que ce soit.
Conseil 2 : élargir la visibilité
Vous avez sans doute entendu l'adage selon lequel on ne peut pas gérer ce que l'on ne voit pas. Il se trouve que c'est vrai. Une fois que tout le monde est aligné sur les politiques, vous devrez déterminer ce que contient l'environnement. Pour être clair, vous en savez déjà un peu. Vos sites, par exemple, et l'infrastructure déjà installée. Peut-être disposez-vous même d'une CMDB qui contient (soi-disant) des informations sur les actifs. C'est un début.
Quelles que soient la liste d'actifs et les informations de posture dont vous disposez, elles sont probablement obsolètes, en particulier avec la prolifération du cloud et du SaaS. Il vous faut donc un processus défini et des outils pour comprendre l'ensemble du parc technologique, sur site comme dans le cloud.
Conseil 3 : gérer les changements
Un autre processus essentiel à mettre en place est la gestion des changements. Qui effectue quelles modifications, et quand ? Ce processus doit être réfléchi avant que vous n'entendiez parler de Log4j (ou de la prochaine vulnérabilité de grande ampleur). La clé d'opérations constantes et réussies est de s'assurer que chacun connaît son rôle. En situation de mobilisation générale, la dernière chose dont vous avez besoin est l'incertitude quant aux rôles et responsabilités.
Des approbations sont-elles nécessaires pour effectuer des modifications ? Les approbateurs ont-ils un RTO (objectif de délai de réponse) ? Existe-t-il des situations suffisamment urgentes pour effectuer la modification sans approbation ? Quelle interruption de service est acceptable ? Voilà le type de situations que le processus de gestion des changements doit couvrir.
Veillez également à auditer les auteurs des modifications dans le cadre du processus. Vous voudrez savoir qui s'est trompé en cas de modification défectueuse (je ne plaisante qu'à moitié). Et si un poste d'administration est compromis, toute modification effectuée par l'attaquant sera journalisée, ce qui vous permettra de l'annuler rapidement.
Conseil 4 : surveillance continue
À ce stade, vous en avez probablement assez des processus : il est temps de passer à l'action. C'est la partie amusante, non ? La clé de l'hygiène, c'est la surveillance. De même que vous allez chez le dentiste deux fois par an pour vérifier l'absence de caries, vous devez surveiller votre infrastructure pour vous assurer que tout est conforme aux politiques.
Cela suppose de vérifier les équipements pour détecter les modifications de configuration. Comme indiqué plus haut, une erreur de configuration constitue souvent la voie de moindre résistance pour les attaquants : vous voudrez donc savoir si et quand une configuration est modifiée.
Vous voudrez également surveiller les correctifs disponibles. Vous attendrez peut-être la prochaine fenêtre de correction pour les appliquer, mais vous devez savoir quels équipements doivent être mis à jour et connaître l'urgence relative du correctif afin de planifier efficacement le travail.
Notez que j'ai employé le terme « continue » plus haut, mais c'est un terme relatif. Faut-il vérifier les configurations toutes les minutes ? Toutes les heures ? Tous les jours ? Cela dépend, mais en règle générale, mieux vaut surveiller plus que moins. La meilleure option consiste en réalité à rechercher les modifications dans vos flux de journaux. Vous pouvez par exemple configurer une alerte lorsqu'un groupe de sécurité est modifié dans AWS ou une règle de pare-feu dans Panorama (si vous utilisez des pare-feu Palo Alto). Ce déclencheur vous permet d'être informé d'une modification dès qu'elle survient, et si elle est le fait d'un acteur malveillant, croyez bien que chaque minute compte.
Conseil 5 : automatiser (presque) tout
Nous sommes de fervents partisans de l'automatisation. C'est d'ailleurs un aspect central de tous nos produits. Rappelez-vous que « la simplicité ne passe pas à l'échelle » : à mesure que votre environnement s'agrandit et se complexifie, l'adoption de l'automatisation devient absolument essentielle. Compte tenu de la pénurie de compétences en sécurité et de la difficulté à recruter et à fidéliser les équipes, plus les machines peuvent en faire, mieux c'est.
Vous pouvez automatiser l'application des correctifs sur vos équipements, ainsi que l'annulation des modifications non autorisées. Vous pouvez laisser les machines surveiller les sources d'information relatives aux correctifs, et ces mêmes machines peuvent rassembler quantité de données sur les modifications afin d'identifier celles qui sont hors cycle ou non autorisées.
Nos amis d'AWS estiment que chaque fois qu'un humain modifie leur infrastructure, cela traduit un échec de l'automatisation. C'est une ambition élevée pour la grande majorité des entreprises, mais c'est une bonne vision. À mesure que vous rodez vos processus et que vous constatez quelles tâches répétitives vos équipes effectuent encore et encore : automatisez-les. Il existe une hésitation (compréhensible dans certains cas) à trop automatiser. N'automatisez pas plus vite que vous ne le souhaitez, mais ne laissez pas non plus la peur du changement paralyser votre organisation.
En conclusion, vous *ne voulez pas* être la voie de moindre résistance pour les attaquants. Votre posture de sécurité sera nettement plus solide si vous parvenez à garantir une hygiène de sécurité constante sur le plan opérationnel. Nous ne prétendons pas que vous serez à l'abri de toute attaque, mais vous obligerez les attaquants à travailler pour y parvenir.