Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Mythe n° 2 : la conformité n'est urgente qu'en cas d'audit
by FireMon
Ceci est la 2e partie d'une série de 4 articles consacrés aux mythes de la conformité et à ce que vous devez savoir pour unifier conformité et sécurité dans un environnement hybride.
De nombreuses organisations ont adopté une approche passive de la conformité. Faute de savoir déterminer ce qui se trouve réellement sur leurs réseaux hybrides, elles font au mieux avec des informations limitées et espèrent que leurs contrôles répondent aux exigences. Mais lorsque vient le moment d'un audit, elles ignorent ce qu'elles ignorent. Et la course contre la montre commence.
Pendant qu'elles pansaient les plaies du dernier audit, leur infrastructure est devenue plus complexe et plus dynamique. Les réglementations ont continué d'évoluer, mais les politiques de pare-feu n'ont pas nécessairement été mises à jour. Des menaces cachées se sont accumulées, sans que personne n'en ait conscience. Et la capacité de l'organisation à répondre à un audit est devenue de plus en plus difficile, sans que personne ne s'en aperçoive.
Si cette situation vous semble familière, vous avez un problème. Mais vous avez aussi une solution. Pendant que votre réseau évoluait, la technologie permettant d'assurer une préparation aux audits 24/7/365 évoluait elle aussi.
Pourquoi les audits de sécurité réseau sont-ils si difficiles
Une nouvelle alerte réglementaire est publiée toutes les sept minutes, et les normes de conformité évoluent également dans le contexte de ces environnements hybrides changeants. Par exemple, le GDPR et la CCPA demandent tous deux où sont stockées les données des consommateurs. Si la réponse est « dans le cloud », une toute nouvelle dimension d'obligations de conformité s'ajoute, au-delà de celles qui retiennent l'attention à l'approche d'un audit.
L'évolution des environnements hybrides demeure le défi le plus critique pour maintenir la sécurité et la conformité. Les applications sont partout : elles sont migrées vers le cloud puis ramenées vers le datacenter. Leurs bases de données se trouvent à un endroit et leurs données à un autre. Suivre toutes ces pièces mobiles est impossible avec des processus manuels, et les équipes de conformité et de sécurité peinent à rattraper leur retard.
En conséquence, la préparation d'un audit coûte extrêmement cher. Aux coûts directs de préparation s'ajoute celui de mobiliser tous les administrateurs réseau au détriment de leur travail, afin qu'ils se consacrent à l'audit alors qu'ils devraient se concentrer sur la maintenance ou sur l'avancement des technologies de l'entreprise.
Et puis il y a la dérive de conformité. Vous étiez conforme le mois dernier, mais votre réseau a changé depuis. Vos utilisateurs ont apporté leurs propres appareils. Quelqu'un dans DevOps a écrit une application sans la documenter. Vous n'avez pas de visibilité sur ces changements, donc vous l'ignorez, mais vous n'êtes pas conforme. Lorsqu'un auditeur se présentera l'an prochain, vous passerez des semaines ou des mois à vous préparer. Vous pourriez même engager des coûts supplémentaires : 34 percent des entreprises — contre 28 percent en 2019 ¾externalisent tout ou partie de leurs efforts de conformité, et la tendance s'accentue. Puis, une fois l'auditeur reparti, vous dériverez de nouveau hors conformité et recommencerez tout le processus la fois suivante.
Ce cycle n'est pas seulement coûteux : il est épuisant et démoralisant. Aucune étude ne relie directement le cycle incessant de préparation aux audits à la difficulté de fidéliser les professionnels de la sécurité, mais 40 percent des responsables de la sécurité affirment que les niveaux élevés de stress au travail constituent un facteur déterminant de leur incapacité à retenir leur personnel de sécurité. Et nul ne peut nier que la préparation d'un audit est source de stress.
Ce qu'il faut pour être prêt à tout moment pour un audit
La conformité devrait être simple. La préparation permanente aux audits est une réalité depuis que l'automatisation permet de vérifier en temps réel les contrôles associés à une réglementation. Dès 2011, Network World rapportait que « le seul moyen de survivre au processus d'audit est l'automatisation ». Pourtant, une décennie plus tard, de nombreuses entreprises restent enlisées dans les mêmes ornières, gaspillant argent et temps sur des tâches qu'une machine pourrait accomplir avec plus d'efficacité et de précision.
La conformité est atteinte lorsque vous disposez d'un processus et d'outils permettant d'analyser l'ensemble des données. Les pare-feu de nouvelle génération et les technologies de journalisation exploitent les données émises par votre réseau, afin que vos équipes de conformité et de sécurité réseau puissent examiner ces données en temps réel, procéder rapidement à des ajustements et réduire les risques.
Un renforcement des contrôles et des accès réseau donne aux auditeurs l'assurance que votre organisation prend des mesures proactives pour orchestrer le trafic réseau. Grâce à une analyse constante des journaux, vous pouvez vérifier que la conformité est atteinte. Cette analyse continue se poursuit qu'un audit soit programmé ou non.
À retenir : à mesure que votre réseau et les normes réglementaires évoluent, votre approche de la conformité doit évoluer elle aussi. La conformité ne peut plus être une évaluation ponctuelle — elle doit être un processus de validation continue, avec une surveillance continue en temps réel démontrant l'amélioration ou l'atténuation du risque.
Réduisez de 300% votre temps de reporting de conformité grâce à la conformité continue avec FireMon
- Abandonnez les processus manuels dépassés et restez prêt pour l'audit grâce à un ensemble complet de capacités d'automatisation des politiques de sécurité qui alimentent une automatisation intelligente des processus de sécurité. Nos clients font état d'une réduction de plus de 300 percent du temps nécessaire à la production de leurs rapports d'audit.
- Une conformité proactive des politiques de sécurité détecte 40 percent d'appareils supplémentaires et applique les politiques automatiquement, réduit de 90 percent le temps de reporting de conformité et assure une conformité d'audit complète pour l'ensemble des réglementations applicables.
- Gagnez en efficience, en agilité et en efficacité en alignant les tâches automatisées sur vos exigences spécifiques, et bénéficiez de la souplesse nécessaire pour mener votre démarche d'automatisation à votre rythme et selon votre niveau de confiance.
Une conformité des politiques de sécurité pour chaque cas d'usage, infrastructure et norme
FireMon fournit des outils puissants pour vous aider à réduire le temps consacré aux audits et à produire des résultats plus précis. Seule la plateforme agile de gestion des politiques de sécurité réseau de FireMon vous permet de :
- Réduire le risque et la complexité en orchestrant et en gérant une politique de sécurité et une configuration réseau optimales.
- Assurer une sécurité et une orchestration continues fondées sur l'intention pour les environnements hybrides complexes, en offrant aux parties prenantes de la sécurité comme du métier un modèle opérationnel cohérent qui améliore la sécurité, accroît l'agilité et réduit les coûts.
- Proposer des flux de travail et un provisionnement automatisés et intelligents, qui permettent aux équipes sécurité réseau et opérations de mettre en œuvre les bons changements avec précision sur l'ensemble du cycle de vie des règles.
- Automatiser le processus de revue des changements et rationaliser la justification et le nettoyage des règles afin d'optimiser les performances et de garantir une conformité continue aux normes internes et externes.
- Offrir une visibilité en temps réel pour identifier et éliminer les angles morts de votre infrastructure hybride, afin que les équipes cloud, réseau et sécurité puissent détecter et sécuriser les clouds, infrastructures réseau et terminaux inconnus, non autorisés ou fantômes.
Gagnez du temps et détectez davantage d'appareils grâce à la conformité continue
Les processus manuels et le manque de visibilité sur votre infrastructure ne doivent plus vous empêcher d'être prêt en permanence pour un audit. L'automatisation des politiques de sécurité de FireMon réduit la durée globale de vos audits, pour que vous n'ayez plus jamais à subir la redoutable course au rattrapage avant un audit.