Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Renforcez vos capacités de sécurité et de réseau grâce à l'automatisation
by FireMon
Les politiques censées nous protéger deviennent elles-mêmes un vecteur de menace. À mesure que la complexité des réseaux explose et que les entreprises intègrent SASE, MPLS, pare-feu virtuels et groupes de sécurité réseau à leur infrastructure hybride, les politiques se multiplient – et la surface de menace s'étend au même rythme.
Pourtant, alors que les avancées technologiques arrivent sur le marché à une cadence vertigineuse, les équipes sécurité et conformité continuent de s'appuyer sur la configuration manuelle. Est-il logique que les mêmes équipes de sécurité qui maîtrisent l'intelligence artificielle, l'apprentissage automatique et d'autres technologies innovantes dans leur travail quotidien utilisent encore la messagerie et des tableurs pour communiquer les demandes de changement ?
Tim Woods, Vice President of Technology Alliances chez FireMon, s'est récemment exprimé sur la manière dont les entreprises peuvent maintenir leur rythme d'activité sans créer de risque supplémentaire. « Nous avons trop de politiques à trop d'endroits », déclare Woods. Ajoutez à cela l'augmentation du nombre de demandes de changement, et l'on comprend pourquoi les entreprises peinent à maîtriser la gestion de leurs politiques. « Si une entreprise conserve des processus manuels dans son processus de demande de changement, elle ne pourra jamais avancer assez vite. Nous devons être plus rapides que le changement », affirme Woods. « Une demande de changement ne devrait pas prendre une ou deux semaines. Elle devrait simplement se faire. Elle devrait être automatisée. »
5 causes profondes des violations de pare-feu
Les violations de pare-feu s'expliquent par une ou plusieurs de ces cinq causes profondes, indique Woods :
Règles trop permissives
Les règles trop permissives peuvent être exploitées par des acteurs malveillants. « S'agissant des énoncés de règles, le mot le plus dangereux est any », déclare Woods.
Accès involontaire
Un accès involontaire est créé lorsqu'une ressource est mise hors service, mais que les règles associées ne sont pas retirées de la politique qui en contrôlait l'accès. « Si cette adresse IP est réutilisée, nous donnons soudainement accès à quelque chose auquel nous n'avions jamais eu l'intention de donner accès », explique Woods, « et cela peut entraîner des conséquences imprévues. »
Vulnérabilités connues mais non corrigées
Les vulnérabilités connues mais non corrigées au sein du réseau peuvent ouvrir un accès non autorisé ou inattendu. « Trop souvent, nous ne corrélons pas les vulnérabilités connues avec nos mesures compensatoires », souligne Woods, « et lorsque nous ne faisons pas cette corrélation, nous augmentons le risque. Chaque fois que nous perçons des trous dans nos périmètres, le risque augmente. Nous devons nous efforcer de ne pas accroître le risque à mesure que nous ouvrons nos environnements. »
Erreurs de configuration des pare-feu
Les acteurs malveillants peuvent découvrir les erreurs de configuration des pare-feu à l'aide de scans de pénétration automatisés. « Les attaquants utilisent l'automatisation, et ils l'utilisent tous les jours », déclare Woods. « Cela a été démontré par des personnes qui ont ouvert des pots de miel et exposé des données sur Internet, puis chronométré le temps nécessaire avant que quelqu'un tente de les exploiter. »
Règles masquées
Les règles masquées sont un cadeau pour les acteurs malveillants. « Le problème, c'est qu'elles ne se ressemblent pas et qu'elles ne sont jamais côte à côte », explique Woods. « Les politiques d'aujourd'hui ne comptent pas seulement 500 ou 600 règles. Nous voyons des politiques de 40 000 et 100 000 règles — ce n'est pas rare du tout. Essayer de trouver ces règles contradictoires est donc une tâche colossale. Si vous tentez de le faire manuellement, vous ne les trouverez tout simplement pas. » Ensuite, lorsqu'on essaie de comprendre manuellement le comportement d'une politique, une règle masquée est facilement mal interprétée. « Vous pouvez croire que vous faites quelque chose que vous ne faites pas – et finir par créer de nouvelles vulnérabilités. »
Choisir votre voie vers l'automatisation
La décision d'automatiser se prend naturellement. Les entreprises décident souvent d'automatiser lorsqu'un événement déclencheur survient. Cet événement est généralement un incident de sécurité, mais il peut aussi s'agir d'une modification majeure d'un service ou d'une application existante, ou du déploiement d'un nouveau service ou d'une nouvelle application.
Décider quoi automatiser peut être plus flou. Mais selon Woods, cette décision ne devrait pas être compliquée. « Partout où vous pouvez éliminer des erreurs de configuration coûteuses — et soyons clairs, erreur de configuration n'est qu'un autre mot pour erreur humaine – c'est là que vous devez automatiser. Cherchez les occasions de rendre les personnes plus efficaces et plus cohérentes, et saisissez-les. Financez-les. C'est là que se trouvera votre retour sur investissement. »
Les approches traditionnelles de traitement des demandes de changement obligent les entreprises à ralentir pour rester sécurisées. « Je vois encore des personnes utiliser la messagerie et des tableurs pour suivre, initier, demander et traiter des changements », déclare Woods. « Voici ce que je dirais à ceux qui utilisent la messagerie et des tableurs : à mesure que vous grandirez, ces outils ne suivront pas. Débarrassez-vous-en. Automatisez d'abord vos demandes de changement : c'est ainsi que vous aurez le plus grand impact sur l'entreprise et le meilleur retour sur votre investissement en automatisation. »
Votre sécurité est-elle un frein ou un moteur pour l'activité
Les entreprises peuvent recourir à l'automatisation pour modéliser les changements et contourner ainsi certaines tâches qui freineraient autrement le rythme de l'activité. Woods déclare : « Nos échanges avec nos clients grands comptes nous ont appris que 40 à 60 pour cent des changements peuvent effectivement être modélisés et traités en voie rapide. »
Il ne suffit pas de détecter un mauvais changement de manière réactive. Et il n'est pas toujours possible d'analyser un changement en dehors du contexte de la politique, ni d'évaluer un changement sous l'angle de la conformité ou des bonnes pratiques. « Vous devez pouvoir analyser un changement proposé ou une demande de changement proposée de manière proactive, et cela doit se faire dans le contexte de la politique de destination », indique Woods.
Même les tâches qui exigent une approche traditionnelle peuvent être accélérées. « En tant que professionnels de la sécurité, nous ne voulons pas être des freins. Nous voulons être des moteurs », affirme Woods, « et nous pouvons réellement y parvenir — mais seulement si l'entreprise sait exploiter certaines fonctionnalités clés d'un système de gestion des politiques tout au long du workflow. »
Erreur de configuration est un autre mot pour erreur humaine
Woods cite l'exemple réel d'un client dont l'initiative d'automatisation ne donnait pas les résultats escomptés. Ce client a décidé d'essayer l'API d'orchestration de FireMon, et FireMon a intégré son moteur d'évaluation et son évaluation dynamique au provisionnement du workflow du client. Résultat : « ce client a obtenu un retour sur investissement concret qui lui a permis de réduire le temps nécessaire au provisionnement de son application », indique Woods. « Il suivait le pourcentage de ses changements devant être annulés ou ayant un impact négatif sur son activité, et nous avons pu réduire ces erreurs de façon significative. Cela a représenté un enjeu majeur pour cette entreprise. »
La clé pour tirer la plus grande valeur d'une solution d'automatisation, selon Woods, consiste à en choisir une dotée de l'API la plus puissante et la mieux prise en charge. « Si vous voulez augmenter la valeur totale de l'ensemble de vos solutions de sécurité, vous devez pouvoir échanger et enrichir les données de toutes les plateformes en place. Un engagement fort envers une structure d'API vous permet de le faire », déclare Woods.
Favoriser l'innovation grâce à l'automatisation
La valeur que les entreprises attendent de l'automatisation réside dans la capacité à gérer le changement rapidement, de manière cohérente et sans faille. Woods indique que trois capacités doivent être réunies pour servir cet objectif : la visibilité, l'évolutivité et l'agilité.
« Nous l'entendons encore et encore, nous la voyons arriver tout en haut de la liste des défis les plus difficiles — c'est le défi de la visibilité », déclare Woods. « Nous devons nous assurer de pouvoir détecter le changement lorsqu'il se produit. On ne peut pas protéger ce que l'on ne connaît pas. On ne peut pas sécuriser correctement ce que l'on ne voit pas. On ne peut pas mettre en place des contrôles de sécurité appropriés autour d'actifs dont on ignore l'emplacement, la durée de vie, etc. L'automatisation peut détecter de nouveaux actifs et vérifier que leurs politiques sont bien celles qu'elles devraient être – et les résultats peuvent être accessibles dans un format normalisé via une console unifiée. »
Les environnements hybrides sont dynamiques : l'évolutivité doit donc être simple et fonctionner dans les deux sens. « Vous pouvez disposer de la meilleure technologie, mais si elle ne s'adapte pas à la taille de votre environnement, elle ne sera pas acceptée. Elle ne sera pas adoptée. Vous devez pouvoir monter à l'échelle de l'environnement. » L'automatisation vous aide à gérer la base de règles en surveillant, collectant et analysant les données en temps réel issues de grandes infrastructures d'entreprise, sans dégradation notable des performances. « À mesure que le réseau s'étend avec davantage d'équipements et de fonctionnalités pour répondre aux besoins de l'activité, la capacité des équipes de sécurité à protéger leurs infrastructures doit rester constante. »
Et parce que le changement survient très rapidement dans les parcs hybrides actuels, Woods déclare : « Vous devez pouvoir vous adapter très vite au changement. Vous avez besoin d'une prise en charge robuste des équipements que vous cherchez à normaliser, à protéger et à comprendre, et pour y parvenir, il vous faut une API robuste. Sinon, vous ne pourrez pas réagir rapidement – cet engagement envers une architecture d'API est indispensable pour soutenir l'innovation de l'entreprise et placer fermement les équipes de sécurité et de conformité là où elles doivent être : dans le rôle de moteurs de l'activité. »