Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
3 étapes pour réduire les risques dans vos environnements cloud
by FireMon
Comment garantir la confiance et la sécurité dans l'informatique d'entreprise et le cloud
La gestion du risque lié à la sécurité du cloud devrait être identique à la réduction du risque sur site. Pourtant, plus de la moitié des participants au récent MegaCast d'ActualTech Media, Ensuring Trust and Security in Enterprise IT and the Cloud, n'étaient pas convaincus que leurs données sont aussi sécurisées dans le cloud que sur site. Les entreprises craignent de perdre le contrôle de leur environnement, de ne plus pouvoir définir et gérer leur surface d'attaque et de ne pas suivre le rythme des tâches de gestion du réseau.
Robert Rodriguez, directeur de l'ingénierie terrain chez FireMon (Entrer en contact avec Robert sur LinkedIn), explique que la meilleure voie pour sécuriser un environnement hybride n'a rien d'une idée révolutionnaire. « Il faut revenir aux fondamentaux », dit-il. « Si vous évoluez dans ce domaine depuis un certain temps, vous avez déjà vu ce dont je vais parler. Vous l'avez fait. Vous en savez beaucoup sur la visibilité, la réduction des menaces et l'automatisation. Alors, si tout le monde connaît ces principes, pourquoi tout le monde ne les applique-t-il pas ? »
Les impératifs de l'entreprise se heurtent aux réalités de la sécurité
« Les approches traditionnelles vous obligent à ralentir pour rester sécurisé », déclare Robert Rodriguez. « Cela ne fonctionne pas dans l'environnement économique actuel. Les équipes sécurité et réseau devraient être des facilitateurs, pas des obstacles. »
Mais alors que les entreprises exigent transformation numérique, innovation, cloud hybride et rapidité de mise sur le marché, les équipes sécurité et réseau doivent composer avec trop de politiques réparties à trop d'endroits, davantage de types d'équipements, davantage de changements et trop de processus manuels, aggravés – bien entendu – par la pénurie de compétences.
Robert Rodriguez évoque l'appel d'un client qui se décrivait comme « celui qui met le non dans innovation ». L'entreprise cherchait à avancer vite, mais les services sécurité et réseau provoquaient des ralentissements en s'efforçant de garantir que les changements soient effectués de manière sécurisée. « C'est leur travail », précise Robert Rodriguez. « Et effectuer des changements rapides dans des environnements qui incluent le SD-WAN, le SASE, des agences, le cloud et d'autres complications est une lourde tâche. Mais c'est faisable, et cela doit être fait. »
Les effectifs constituent un obstacle fréquent à la mise en œuvre de changements rapides et sécurisés. « Nous ne sommes pas assez nombreux », indique Robert Rodriguez. « J'ai travaillé avec des centaines d'entreprises et je n'ai jamais entendu personne dire qu'il avait suffisamment de personnel et que ce personnel était pleinement formé. » Et à mesure que de nouvelles technologies se déploient à un rythme toujours plus soutenu, le problème s'aggrave. « CI/CD, SASE, le tout défini par logiciel… nous recevons rarement une formation sur les nouveautés. Nous essayons de les comprendre en avançant. » Pendant ce temps, le rythme des affaires s'accélère et la pression sur les équipes sécurité et réseau s'intensifie.
Y a-t-il une lumière au bout du tunnel ? Robert Rodriguez répond par l'affirmative. « Il y a trois choses à faire pour réduire le risque dans vos environnements hybrides, et aucune n'est révolutionnaire. Elles ne bouleversent aucun paradigme. Il s'agit de la visibilité, de la réduction des menaces et de l'automatisation. Faites-les aujourd'hui et vous vous préparez un lendemain plus simple et meilleur. »
Visibilité complète
« On ne peut pas sécuriser ce que l'on ne connaît pas », déclare Robert Rodriguez. « Imaginez que je possède des immeubles d'habitation et que je vous dise : “Allez protéger mes immeubles. Je ne sais pas vraiment où ils se trouvent tous. Parlez-en à Joe, il le sait peut-être.” Cela rendrait votre travail vraiment difficile. Et c'est ce à quoi nous sommes confrontés dans l'informatique. On nous demande de sécuriser absolument tout ce qui existe, mais nous ignorons ce qui existe. Et nous ne sommes pas responsables de tout ce qui existe : par exemple, nous ne sommes pas responsables du fournisseur cloud ni des éditeurs SaaS. Mais nous avons quand même besoin d'une visibilité complète sur tout ce qui se trouve dans notre environnement. »
Robert Rodriguez souligne qu'il existe sur le marché de nombreuses excellentes technologies d'analyse et de découverte réseau, et que le cloud offre de nombreux outils natifs qui aident les entreprises à comprendre ce que contient leur environnement. « Mais ce dont vous avez besoin », précise-t-il, « c'est de quelque chose capable de tout regrouper en un seul endroit. » Sinon, les équipes sécurité et réseau passent leur temps à naviguer d'une console à l'autre et à tenter de normaliser des volumes considérables de données disparates ; or il est tout simplement impossible de le faire manuellement tout en soutenant le rythme de l'activité – ou en conservant un quelconque niveau de fiabilité ou d'exactitude.
Robert Rodriguez donne quelques exemples de la façon dont un outil de découverte automatisé a aidé des organisations réelles. « Nous avons travaillé avec une entité gouvernementale qui présumait disposer d'environ 150 000 points de terminaison. Elle en avait 170 000. Cela représente un écart de 12 pour cent. Une entreprise du secteur financier pensait avoir 600 000 points de terminaison, alors qu'elle en avait en réalité deux fois plus, soit 1,2 million. » Ces points de terminaison inconnus peuvent être infectés par des virus ou héberger des logiciels non autorisés. Leur maintenance et leur sécurité ne sont pas intégrées aux budgets.
« Savoir simplement tout ce qui existe est un début », note Robert Rodriguez. « Mais vous voulez aussi tout savoir sur chaque équipement : quels logiciels il exécute, à quoi il est connecté, s'il est conforme, quand il change, qui l'a modifié, si ses règles sont trop permissives, s'il laisse entrer des vulnérabilités connues sur le réseau, et ainsi de suite. Ce n'est qu'une fois les éléments isolés réintégrés que vous pouvez les gérer correctement. »
La visibilité complète en bref : 5 attributs
- Visibilité et détection des changements en temps réel
- Aucun angle mort
- Aucun accès superflu
- Chaque équipement du réseau est identifié et classé
- Chaque chemin de fuite est identifié
Réduction des menaces
« Une fois que nous disposons d'un bel inventaire complet de tout ce qui se trouve dans notre environnement, nous voulons examiner les menaces les plus importantes et commencer à les éliminer », déclare Robert Rodriguez.
La sécurité réactive est une approche dépassée. « Personne ne veut condamner la porte de l'écurie une fois le cheval volé », observe Robert Rodriguez. « Nous voulons connaître l'impact d'un changement avant de le réaliser. Par exemple, l'introduction de ce nouvel outil exposera-t-elle l'environnement à de nouvelles vulnérabilités ou rompra-t-elle la conformité ? Nous voulons le savoir à l'avance. Nous voulons garantir que les nouveaux accès sont sûrs et conformes, et nous voulons réduire les erreurs humaines. »
5 étapes vers la réduction des menaces
- Obtenir une visibilité complète
- Évaluer le risque en temps réel
- Prioriser la correction des vulnérabilités
- Effectuer des contrôles de conformité en temps réel
- Commencer à éliminer les menaces
Automatisation
« Il est impossible de suivre le rythme des changements dans un environnement hybride avec des processus manuels », déclare Robert Rodriguez. « Ils prennent tout simplement trop de temps et sont trop sujets aux erreurs. Vous devriez chercher à éliminer entièrement les processus manuels. »
Robert Rodriguez indique que le principal bénéfice qu'il a tiré de l'automatisation au cours de sa carrière en sécurité a été la suppression des politiques inutiles. « Aujourd'hui, mon spécialiste pare-feu n'est plus assis là à 2 h du matin, pendant ma fenêtre d'intervention du samedi, à saisir 20 entrées différentes comportant 500 adresses IP. » On ne peut pas attendre de quiconque qu'il effectue ce type de travail sans commettre d'erreurs. Mais un ordinateur le peut.
Robert Rodriguez explique qu'il existe deux voies vers l'automatisation. La première est l'automatisation juste à temps, qui suit le processus traditionnel de gestion des changements à travers ses différentes phases. « Ainsi, par exemple, il est possible de déterminer dès la phase de conception si une modification d'ACL provoquera une nouvelle volatilité. » Si ce n'est pas le cas, le processus de changement peut passer à la phase suivante. L'autre approche est l'automatisation totale, qui indique au système d'automatisation que, tant qu'un changement ne rompt pas la conformité et ne provoque pas de volatilité, il peut être déployé.
Chacune de ces approches libère les collaborateurs hautement qualifiés qui exécutent actuellement des tâches répétitives, afin qu'ils puissent se consacrer à un travail plus important et à plus fort impact. Chacune réduit les erreurs humaines et soutient la conformité en automatisant les configurations. Et chacune optimise l'efficacité et réduit les coûts.
4 façons dont l'automatisation vous aide à rester sécurisé
- Suivre le rythme des changements du réseau
- Exécuter des scénarios hypothétiques pour les nouveaux accès
- Réduire la complexité en supprimant les politiques inutiles
- Rester conforme grâce à des contrôles en temps réel à chaque étape
Les fondamentaux sont une bonne chose parce qu'ils fonctionnent
Voici quatre actions concrètes que les entreprises peuvent mener pour renforcer la visibilité, la réduction des menaces et l'automatisation :
- Procurez-vous un bon outil de découverte pour savoir ce que vous possédez
- Commencez à déterminer où se situent vos vulnérabilités sur le réseau
- Affectez une équipe au traitement de ces vulnérabilités une par une et vous verrez votre niveau de menace diminuer au fil du temps
- Et pendant que vous y êtes, effectuez quelques changements simples. Automatisez ce qui vous apportera le plus grand bénéfice pour le moindre effort. Votre équipe sécurité sera ainsi libérée pour revenir sur ces vulnérabilités et rendre votre environnement toujours plus sûr.
Robert Rodriguez ajoute : « Les trois étapes dont j'ai parlé aujourd'hui relèvent des fondamentaux, et les fondamentaux sont une bonne chose parce qu'ils fonctionnent. Si vous travaillez sur ces trois points – visibilité, réduction des menaces et automatisation –, je vous le promets, votre lendemain sera meilleur et plus sûr. »