La gestion de la posture de sécurité cloud (CSPM) regroupe les méthodes, outils et pratiques permettant à une organisation de protéger les données stockées dans le cloud contre les menaces de sécurité. Alors que de plus en plus d’entreprises utilisent le cloud pour leurs activités et deviennent la cible de « cyberattaques », il est aujourd’hui plus important que jamais de donner la priorité à la sécurité du cloud
Menaces de sécurité courantes et comment les éviter
Plus votre organisation utilise d’applications et s’y connecte, plus les pirates disposent de possibilités d’intervenir. Cependant, votre entreprise peut prendre plusieurs mesures pour prévenir les menaces de cybersécurité.
API
La première série de recommandations consiste à définir des paramètres encadrant la manière dont vos utilisateurs interagissent avec les applications tierces. Définissez clairement vos politiques d’autorisation et d’authentification. Cela implique de mettre en place plusieurs niveaux de contrôle des accès afin d’atténuer les cyberattaques, par exemple une authentification à deux facteurs ou multifacteur pour bloquer les utilisateurs non autorisés.
En savoir plus sur CIO Insight : Bonnes pratiques de sécurité du contrôle des accès
Autre mesure : imposez des exigences plus strictes en matière de gestion des identités et des accès (IAM). Cela signifie demander aux utilisateurs de créer des mots de passe ou des jetons robustes. De fait, les pirates de Nobelium utilisent des techniques d’hameçonnage et de pulvérisation de mots de passe qui consistent à essayer des mots de passe courants pour accéder aux comptes.
Autre conseil : encouragez vivement les utilisateurs à accéder aux données et à les transmettre uniquement via une connexion Internet sécurisée et chiffrée. Vous pouvez également veiller à ce que les API elles-mêmes soient chiffrées, afin que les communications entre les applications restent sécurisées.
Stockage cloud
Nobelium cible spécifiquement les fournisseurs de services cloud : ne vous contentez donc pas des paramètres et identifiants de sécurité cloud par défaut. Veillez à les configurer correctement et à auditer régulièrement votre configuration de sécurité. Certains fournisseurs de services cloud intègrent des outils automatisés d’audit de sécurité.
Comment les solutions CSPM répondent aux menaces de sécurité
Le déploiement de solutions CSPM robustes réduit le risque de cyberattaque. Voici quelques-unes des façons dont la CSPM répond aux menaces de sécurité :
- Surveillance automatique et régulière des configurations de sécurité
- Audit automatique et régulier du respect des réglementations de conformité
- Détection et traitement rapides des menaces et attaques de cybersécurité
- Visibilité sur l’infrastructure et ses configurations de stockage des données
Les solutions CSPM, partenaires proactifs de la gestion de la sécurité
La CSPM n’est pas un accessoire « agréable à avoir ». C’est au contraire un partenaire indispensable de la gestion de la sécurité. Elle prend elle-même en charge plusieurs fonctions qui facilitent votre travail d’administrateur ou d’ingénieur cloud et empêchent votre entreprise de commettre de graves manquements en matière de protection des données :
- Audits réguliers des applications les moins utilisées pouvant être supprimées afin d’économiser de l’argent et de l’espace de stockage
- Cartographie des équipes de sécurité de votre organisation afin de comprendre la chaîne de commandement et les responsabilités de chacun
- Identification des faiblesses de sécurité comme autant de possibilités de formation et d’amélioration
Facteurs importants de la CSPM
Plusieurs facteurs importants doivent être pris en compte lors de la définition de votre stratégie CSPM, notamment le choix entre une CSPM gérée en interne ou externalisée, le degré de responsabilité partagée avec le fournisseur, la propriété de votre code d’infrastructure et la manière de rester conforme aux exigences de votre secteur.
Externaliser entièrement la sécurité ou la gérer en interne avec des logiciels dédiés
La décision de gérer votre CSPM en interne ou de l’externaliser auprès d’un fournisseur de services de sécurité gérés (MSSP)soulèvera différents défis en matière de formation, de support et de coûts, pour ne citer que quelques exemples.
Si vous choisissez l’externalisation, vous économiserez le temps, les coûts initiaux et les ressources nécessaires pour recruter et former une personne en interne. Vous pourrez également éviter de développer votre propre infrastructure interne en faisant simplement appel à des experts. En revanche, un MSSP peut ne pas fournir le niveau de protection dont votre organisation a besoin, car beaucoup se limitent à une analyse de niveau 1 des opérations de cybersécurité. De même, externaliser auprès d’un MSSP ne signifie pas renoncer à tout contrôle sur la CSPM. Il reste nécessaire de disposer d’une équipe interne d’analyse de la sécurité pour traiter certaines alertes et certains incidents qu’un MSSP ne peut pas résoudre.
La constitution d’une équipe interne dédiée à la CSPM présente plusieurs avantages :
- Contrôle total des opérations de sécurité
- CSPM personnalisable selon les besoins propres à votre organisation
- Temps de réponse rapide aux incidents
- Base solide pour évoluer vers un modèle CSPM plus complet
Les inconvénients du choix d’une CSPM gérée en interne sont toutefois le temps nécessaire et les coûts initiaux. Votre organisation devra consacrer du temps à planifier et à mettre en œuvre sa CSPM interne, à identifier et recruter les personnes adéquates, et à acheter des outils de sécurité coûteux basés sur l’IA.
Compte tenu de ces facteurs, tenez compte du niveau de maturité de votre entreprise, de ses ressources humaines actuelles et de son budget.
Modèle de responsabilité partagée entre le fournisseur et l’utilisateur
Comme indiqué précédemment, votre organisation continuera à jouer un rôle dans la CSPM, que vous externalisiez les opérations de sécurité auprès d’un MSSP ou que vous créiez une équipe interne dédiée aux opérations de sécurité. Toutefois, une autre relation doit être prise en compte : celle qui unit le fournisseur cloud — comme Amazon Web Services (AWS), Microsoft Azure ou Google Cloud Platform (GCP) — et l’utilisateur, c’est-à-dire votre entreprise.
Votre fournisseur cloud est responsable de la sécurisation de son infrastructure dans la pile cloud et de la mise à disposition de fonctionnalités de sécurité limitées pour les clients, tandis que les utilisateurs doivent configurer la sécurité cloud, les accès des utilisateurs et les paramètres des applications. Gardez à l’esprit que la part de responsabilité de l’utilisateur en matière de CSPM est plus importante si vous utilisez l’IaaS plutôt que le SaaS.
S’y retrouver dans un paysage de la conformité en constante évolution
Selon le lieu et la manière dont vous stockez et consultez les informations, différentes réglementations s’appliqueront. Assurez-vous que votre fournisseur cloud est certifié conforme. Parmi les programmes d’accréditation connus figurent PCI 3.2, NIST 800-53, HIPAA et RGPD. Vous pouvez également envisager un modèle hybride dans lequel votre organisation réserve les données sensibles à ses propres serveurs sur site et relègue les données non réglementées dans le cloud.
À lire également : Simplifier la gestion des données grâce aux réseaux hybrides
Bonnes pratiques de la CSPM
Il n’existe pas d’approche universelle de la CSPM. Le modèle CSPM propre à votre entreprise dépendra de sa taille, de son budget, de son personnel sur site et de nombreux autres facteurs. Nous avons toutefois quelques conseils à garder à l’esprit concernant les bonnes pratiques en matière de CSPM.
- Associer des applications de sécurité natives du cloud et des applications tierces, car les fournisseurs cloud offrent des fonctionnalités de sécurité limitées
- Aborder l’IAM en termes de groupes et de rôles plutôt que d’individus, et le renforcer à l’aide de délais d’expiration des sessions et d’exigences strictes en matière de mots de passe
- Adoptez l’approche Zero Trust en segmentant le cloud. Tous les membres de votre organisation ne devraient pas avoir accès à toutes les parties du cloud, et ils n’en ont pas besoin.
Alors que de plus en plus d’entreprises stockent leurs données dans le cloud et que les pirates perfectionnent leurs techniques, il est aujourd’hui plus important que jamais de mettre en œuvre une CSPM. Lorsque vous définissez et déployez votre CSPM en fonction des besoins de votre organisation, tenez compte des facteurs et des bonnes pratiques présentés ci-dessus.
À lire ensuite : Gérer la sécurité dans les environnements multicloud