
Plus que jamais, les clients comprennent leur droit à la confidentialité des données. Alors que les grandes marques continuent de perdre des données sensibles au détriment des cybercriminels en raison de défaillances majeures de la sécurité du cloud, la confiance des clients dans les entreprises de tous les secteurs s’estompe. Seulement 25% des consommateurs pensent que la plupart des entreprises traitent leurs données de manière responsable, selon PricewaterhouseCoopers (PwC). En conséquence, des pratiques de traitement des données sécurisées et transparentes sont plus impératives que jamais.
Les nouvelles réglementations indiquent que les instances dirigeantes prennent également très au sérieux la responsabilité de l’entreprise en matière de confidentialité des données. La loi brésilienne sur la protection des renseignements personnels et la loi sur la protection des renseignements personnels des consommateurs californiens reconnaissent au consommateur le droit de comprendre comment ses données sont collectées et utilisées, et les exigences du département des services financiers de New York (NYDFS) figurent parmi les premières réglementations à prendre en compte les risques liés à la sécurité du cloud. Les règles proposées exigent que les institutions financières procèdent à des évaluations de la vulnérabilité et pratiquent la classification et la gestion sécurisées des données, que les données se trouvent sur site ou dans le cloud.
Des problèmes de configuration entraînent un problème de sécurité dans la base de données
Malgré une pression accrue pour protéger les données des clients, les équipes de sécurité ont toujours du mal à gérer les risques liés à la sécurité des bases de données. Des serveurs mal configurés, des incidents de sauvegarde en réseau et d’autres configurations mal configurées du système ont entraîné une exposition de 2 milliards d’enregistrements de données en 2017, selon l’indice «IBM X-Force Threat Intelligence Index 2018», ce qui représente une augmentation de 424% du nombre de violations de données par rapport à l’an dernier.
Les cybercriminels innovent rapidement pour tirer parti des défis de la sécurité dans le cloud des entreprises. Beaucoup utilisent et créent des outils open source pour analyser le Web à la recherche d’un stockage encloud non protégé et, dans certains cas, verrouiller ces systèmes contre rançon. Les résultats d’une étude Threat Stack indiquent que la majorité des bases de données en cloud sont non protégées ou mal configurées. Les chercheurs ont attribué la fréquence des erreurs de configuration à la négligence des employés et à des politiques informatiques insuffisantes.
Pourquoi le cloud d’entreprise est-il vulnérable?
Néanmoins, il serait injuste de blâmer l’état actuel de la sécurité du cloud d’entreprise sur la négligence des employés – du moins, pas entièrement. Les erreurs de configuration critiques sont techniquement le résultat d’une erreur d’initié par inadvertance, mais la réalité est un peu plus complexe. La correction des configurations et des risques de conformité est difficile car les équipes de sécurité manquent de visibilité exploitable sur les risques du cloud. Il existe une surabondance de risques pour la sécurité, et les méthodes traditionnelles d’évaluation des risques se traduisent par une abondance de données avec peu de renseignements exploitables.
L’environnement en cloud d’entreprise est complexe et difficile à appréhender grâce aux outils d’évaluation des vulnérabilités conçus pour l’évaluation des risques liés aux réseaux physiques et aux terminaux. Le paysage NoSQL non structuré du big data sur le cloud évolue presque quotidiennement pour s’adapter aux nouvelles formes de données non structurées. Il n’est pas étonnant que l’essai d’évaluer le risque de sécurité des bases de données dans des environnements hétérogènes soit souvent comparé à la recherche d’une aiguille dans une botte de foin.
Les évaluations de vulnérabilité en couches sont essentielles pour assurer une protection contre les risques de sécurité et de conformité du cloud. En vertu de certaines exigences réglementaires récentes, les évaluations de vulnérabilité sont obligatoires. Toutefois, l’entreprise a besoin de solutions de vulnérabilité pouvant prendre en charge de manière significative les bases de données Cloud en tant que service (DBaaS), les bases de données locales traditionnelles, les entrepôts et les environnements Big Data.
Des analyses avancées sont nécessaires pour trier des données d’événement complexes afin de corréler les modèles et de trouver de véritables valeurs aberrantes associées à un risque significatif de perte de données ou de menaces avancées. Le volume et la variété des données dans le cloud d’entreprise exigent une évaluation proactive des vulnérabilités. Une solution d’évaluation des vulnérabilités doit automatiser la hiérarchisation des risques, recommander des mesures de correction et simplifier les exigences de conformité complexes.
Comment atteindre la sécurité et la conformité en temps réel dans des environnements cloud ou hybrides
La réduction des risques nécessite visibilité et contrôle avec une approche adaptative et en temps réel pour comprendre l’exposition. Dans un environnement de base de données, les évaluations doivent examiner activement les privilèges, l’authentification, la configuration, les versions et les correctifs. La recherche et la résolution des menaces avancées d’initiés, de ransomware et de violations de données nécessitent des analyses avancées. Votre solution d’évaluation de la vulnérabilité doit classer les risques en fonction de l’importance des données et de la probabilité de violation, et recommander des actions de correction.
La sécurité et les risques se rencontrent au sein de l’entreprise et les outils de vulnérabilité devraient fournir des informations sur les risques pouvant être partagées avec le responsable de l’information, le responsable de la sécurité et le responsable du risque. Les environnements de cloud d’entreprise sont complexes, mais un outil d’évaluation des vulnérabilités peut fournir une vue consolidée et exploitable des risques, de la résolution, de la conformité et des stratégies. Toutefois, pour générer une valeur continue, une solution d’évaluation des vulnérabilités doit s’adapter aux nouveaux services, au fur et à mesure du déploiement de nouvelles applications, bases de données et services cloud.
Le cloud a modifié le paysage et créé le besoin d’une nouvelle approche pour évaluer les risques. Si comprendre la conformité et les configurations vous paraissent comme chercher des aiguilles dans une botte de foin, il est peut-être temps d’automatiser. La confidentialité des données est désormais un impératif de conformité et du client. Comprendre l’état de vos bases de données est donc essentiel. Par conséquent, vous devez redimensionner vos évaluations de sécurité avec une solution conçue pour les complexités de l’environnement en cloud d’entreprise.


