Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

MYTHE N° 3 SUR LA CONFORMITÉ ET LA SÉCURITÉ : mieux vaut bloquer qu'autoriser l'accès

by FireMon

Ceci est la 3e partie d'une série de 4 articles consacrés aux mythes de la conformité et à ce qu'il faut savoir pour unir conformité et sécurité dans un environnement hybride. Lire le mythe n° 2 ici.

L'une des plus anciennes pratiques de sécurité consiste à « simplement dire non ». Les entreprises engagées dans une transformation numérique ne peuvent pas emprunter cette voie. Elles comptent des utilisateurs internes et externes, des API et des équipements IoT qui ont tous besoin d'accéder à leurs réseaux. Elles ne peuvent pas baisser les bras sous prétexte que la conformité et le contrôle des accès sont difficiles et chronophages. Elles doivent examiner attentivement les motifs et les conséquences de l'octroi d'un accès approprié.

Le problème du « simplement dire non », c'est qu'il court-circuite l'étape de définition des besoins métier pour passer directement à celle de l'établissement d'une posture de sécurité optimisée. Cela peut surprendre, car définir les besoins métier en matière d'accès semble relativement simple : il s'agit de déterminer qui a besoin d'accéder à quoi et pourquoi.

Pourtant, les entreprises disposent rarement d'un processus formel pour déterminer les accès, ou pour les supprimer une fois le besoin métier disparu — et un accès trop largement prescrit est tout aussi dangereux qu'un accès inutile. Il existe une rupture entre les opérations de sécurité réseau, la direction informatique, les professionnels de la conformité et les responsables métier ; cet écart accroît non seulement le risque de sécurité, mais freine également la mise sur le marché.

Le contrôle des accès n'est donc pas seulement un casse-tête technologique. C'est un problème organisationnel.

Bien planifier et laisser l'automatisation faire le reste

Les pare-feu modernes sont conçus autour d'un modèle de sécurité positif, ce qui signifie qu'ils refusent tout accès qui n'est pas explicitement autorisé par l'administration. Chaque règle ajoutée au pare-feu est une décision d'autoriser davantage d'accès – et d'accepter davantage de risque. De plus, chaque règle ajoutée doit être traitée chaque fois qu'elle est sollicitée, ce qui peut dégrader les performances.

Il n'existe pas de moyen simple d'évaluer chaque règle individuellement dans l'environnement actuel, où les besoins métier s'accélèrent en permanence et où un nombre croissant de terminaux et d'équipements requièrent un accès rapide au réseau. L'automatisation des politiques de sécurité permet de traiter une politique rapidement et de manière fiable, tout en garantissant que les règles n'entrent pas en conflit les unes avec les autres.

Mais le pare-feu ne sera sécurisé que dans la mesure où sa politique de sécurité globale le permet ; cette politique doit donc être soigneusement planifiée. Dans les grandes lignes, les étapes du processus de planification sont les suivantes :

  1. Poser les bases. Commencez par déterminer un niveau de risque acceptable et sollicitez l'avis des parties prenantes techniques et métier. Une première ébauche de cartographie indiquant quelles ressources seront consultées et quels terminaux ou équipements les utiliseront doit être élaborée à ce stade.
  2. Établir une gouvernance. Identifiez les parties prenantes clés et leurs responsabilités dans le processus de planification. Fixez des calendriers et des jalons. Poursuivez l'élaboration de la cartographie des ressources.
  3. Définir des principes directeurs fondés sur les besoins de sécurité et les besoins métier. Mais ne négligez pas non plus les besoins des utilisateurs. Comme le sait tout professionnel de la sécurité, les utilisateurs trouveront un moyen de contourner des contrôles trop restrictifs, ce qui peut exposer l'organisation à un risque caché. Le cas échéant, communiquez les décisions à l'ensemble de l'organisation afin d'obtenir et de conserver l'adhésion des utilisateurs. Votre cartographie des ressources devrait désormais être bien avancée.
  4. Appliquer la bonne pratique du moindre privilège. Le moindre privilège n'accorde à un terminal ou à un équipement que l'accès dont il a besoin pour accomplir ses tâches. Vérifiez si les terminaux et les équipements utilisent l'ensemble de leurs privilèges et retirez l'accès aux ressources qu'ils n'utilisent pas. L'automatisation des politiques de sécurité réseau de FireMon peut suivre l'activité et soit supprimer automatiquement les privilèges inutilisés, soit envoyer une alerte à un opérateur pour action complémentaire.
  5. Rechercher les redondances. Un contrôle d'accès approprié est peut-être déjà en place, et le dupliquer créerait du risque et réduirait la gérabilité. Si une solution d'automatisation des politiques de sécurité réseau telle que FireMon est en place, ignorez cette étape. FireMon s'en charge automatiquement.
  6. Automatiser les revues périodiques. Les règles doivent être revues régulièrement et soumises à des analyses de vulnérabilité portant sur les applications qui assurent leurs fonctions de contrôle. Les journaux doivent être collectés et surveillés afin de détecter les violations. Là encore, avec FireMon, ces activités se déroulent automatiquement.

L'automatisation des politiques de sécurité gère vos règles à votre place

La gestion des règles de pare-feu a été un processus extrêmement manuel et fragmenté. Les enjeux sont élevés lorsqu'une organisation s'en acquitte mal – de fait, un grand nombre des violations de données actuelles peuvent être directement attribuées à des pare-feu défaillants, et Gartner prévoit que 99 pour cent des violations des prochaines années seront imputables à des erreurs humaines dans la configuration des pare-feu.

FireMon est la première solution qui traite et automatise activement la sécurité des pare-feu.

Développé à partir des retours directs de nos clients les plus importants et les plus exigeants, FireMon offre des bénéfices concrets et un retour sur investissement total en quelques mois seulement.

Notre plateforme Agile NSPM fournit une intelligence de sécurité complète qui améliore l'application de l'infrastructure de sécurité réseau et oriente les décisions stratégiques en fonction des besoins actuels. Elle inclut la capacité de collecter rapidement des données et de valider les demandes de règles, ainsi que d'éliminer les règles superflues et de rendre les règles mises en œuvre plus ciblées, plus productives et plus efficaces, tout en maintenant le plus haut niveau de contrôle de sécurité.

Parmi les fonctionnalités d'Agile NSPM figurent :

  • Workflow métier intégré. Optimise les règles en fonction des exigences d'accès et les aligne sur les politiques et contrôles de sécurité. Plusieurs workflows conformes à la norme Business Process Model and Notation (BPMN) 2.0 peuvent être déployés.
  • Recertification automatisée des règles. Surveille et maintient les revues de justification continues et/ou déclenchées par des événements d'audit, ainsi que les évaluations d'impact en vue de l'ajustement ou de la suppression des règles.
  • Conseils proactifs et responsabilité applicable. Crée automatiquement des tickets de changement pour les règles supprimables et déclenche des recommandations au niveau applicatif, en ajoutant des listes d'applications pertinentes et en configurant le workflow en fonction des propriétés de règle liées à l'application et au propriétaire, telles que la destination et le service.
  • Nouveau processus de workflow et nouvelle interface. Fournit une interface de gestion des règles et des équipements pilotée par les besoins métier, afin d'impliquer les parties prenantes métier, d'améliorer les performances et de documenter les processus pour développer les bonnes pratiques.
  • Politiques centrées sur les actifs et les entités. Adapte les politiques aux besoins métier en suivant l'utilisateur, le service, l'hôte et les données afin de se conformer à vos normes de conformité.
  • Analyse continue. Met en évidence les écarts de conformité, permet une correction rapide et déclenche les actions nécessaires pour rétablir la conformité.

L'automatisation établit un équilibre entre accès et risque

La leçon de ce mythe est que le prétendu remède miracle du blocage peut se retourner contre vous. Toutefois, grâce à une analyse rigoureuse et constante fondée sur les données, les responsables de la conformité et de la sécurité peuvent repérer toute défaillance et y remédier rapidement, en temps réel.

Nous n'avons pas besoin de refuser l'accès aux actifs et aux informations essentiels de nos réseaux hybrides, ni d'ouvrir les vannes à tous ceux qui le réclament. Un équilibre peut être trouvé.

Mythe n° 3 : mieux vaut bloquer qu'autoriser l'accès | FireMon