Il est temps de sortir les environnements cloud des ombres

Il est temps de sortir les environnements cloud des ombres

La rapidité et l’ampleur de l’informatique dématérialisée ont procuré aux entreprises du monde entier plus de flexibilité, des coûts indirects moindres et un temps de mise en valeur plus rapide pour une grande variété d’applications. Bien que la valeur commerciale de l’adoption du cloud soit indiscutable, cette transition rapide peut exposer les équipes de sécurité et les informations sensibles.

Ramper, marcher, puis courir vers le nuage

Les entreprises impatientes se pressent souvent pour répondre aux besoins urgents des entreprises en déplaçant les données vers des environnements cloud, mais dans de nombreux cas, ces opérations sont effectuées à l’insu des équipes informatiques et de sécurité centrales. Alors que les motivations de l’entreprise sont positives, l’adoption non gérée de nouveaux services de cloud computing peut laisser des données sensibles non contrôlées et exposées. Voici quelques-uns des défis les plus courants associés à l’adoption du cloud.

Un  IT dans l’Ombre

Si vous avez déjà travaillé pour une entreprise qui utilisait un outil de collaboration lent, vous savez à quel point les solutions telles que Box, Dropbox et Google Drive peuvent être incroyables. Vos employés ressentent probablement la même chose.

Si votre entreprise utilise des outils qui génèrent des frictions et ralentissent la productivité, il est fort probable que vos utilisateurs aient adopté des applications informatiques fantômes pour éviter la frustration. Lorsque les utilisateurs commencent à adopter des outils basés sur le cloud plutôt que des outils approuvés par l’entreprise, ils accèdent souvent à ces solutions avec des informations d’identification personnelles. Une fois que cela se produit, vous perdez le contrôle de vos données propriétaires, ce qui peut entraîner des risques de sécurité et de conformité inutiles.

Adoption de l’IaaS sans expertise

Lorsque les secteurs d’activité expérimentent les services cloud pour des projets ponctuels, ils manquent souvent de l’expertise de sécurité nécessaire pour garantir que les projets sont à la fois opérationnels et sécurisés. Alors que de nombreux experts en sécurité connaissent le besoin de partager les responsabilités de sécurité dans les environnements IaaS (infrastructure-as-a-service), les équipes métier ont tendance à supposer que tout est pris en charge par le fournisseur. Au fur et à mesure que de nouveaux projets surgissent et ne répondent pas aux exigences de sécurité de base, ces environnements IaaS peuvent involontairement exposer des données ou être piratés par des pirates à des fins malveillantes, comme l’extraction de bitcoins.

Rendre l’inconnu connu

La plupart des responsables de la sécurité savent qu’ils ont des données dans le cloud, mais ils ne savent pas combien de données, quels types de données ou quel Cloud les contiennent. Pour gérer efficacement les risques, la première chose à faire est de rendre l’inconnu connu. Ensuite, déterminez des stratégies efficaces pour sécuriser les données et les charges de travail dans ces environnements et surveillez-les de manière proactive pour détecter les risques et les menaces en cours. Décortiquons  ces étapes ci-dessous.

Sortez l’informatique de l’ombre

Avant de pouvoir reprendre le contrôle de vos données, vous devez savoir où elles se trouvent. Le trafic réseau peut fournir des informations significatives sur les utilisateurs qui utilisent les services de cloud. En examinant le trafic réseau sortant, vous pouvez déterminer quelles applications SaaS (Software-as-a-Service) et environnements IaaS ont été adoptés et prendre un inventaire de base de l’utilisation du cloud au sein de votre organisation.

Armé de cette idée, vous pouvez alors prendre des décisions basées sur les risques quant aux services qui devraient être autorisés tels quels, qui devraient être autorisés mais gérés par l’entreprise et qui devraient être bloqués. Même si vous reconnaîtrez probablement la plupart des services en cloud qui ont été découverts, vous pourriez découvrir des services dont vous n’avez jamais entendu parler. Les flux d’informations sur les menaces peuvent vous aider à comprendre les risques potentiels associés aux applications inconnues.

Reprendre le contrôle

Une fois que vous avez déterminé les services que vos utilisateurs utilisent et que vous souhaitez autoriser, il est temps de commencer à surveiller de manière proactive ces environnements cloud pour y détecter les risques et les menaces.

Une bonne solution d’analyse de sécurité devrait être capable de surveiller les applications SaaS et les environnements IaaS pour vous fournir des informations sur les erreurs de configuration, les risques et les menaces. Par exemple, vous souhaiterez que votre équipe de sécurité s’assure que les compartiments S3 (Simple Storage Service) Amazon Web Services (AWS) sont correctement configurés et que les utilisateurs IAM (Identity and Access Management) disposent des privilèges appropriés.

Vous souhaiterez également surveiller le comportement de vos administrateurs de cloud et de vos développeurs. Si leurs informations d’identification sont compromises, soit par spear phishing, soit dans le cadre d’un mouvement latéral, l’analyse comportementale peut aider votre équipe à repérer les violations tôt afin qu’elles puissent contenir et bloquer la progression de l’attaquant.

Choisir les bons outils pour gérer les environnements cloud

Les environnements cloud exigent le même niveau de supervision de la sécurité que les environnements locaux, voire plus. Moins il y a de solutions ponctuelles impliquées dans les processus de surveillance, de détection, d’investigation et de réponse, plus votre équipe peut être efficace.

Une solution d’analyse de sécurité puissante peut vous aider à étendre votre programme d’opérations de sécurité existant dans des environnements cloud sans nécessiter d’outils distincts. Lorsque vous commencez à prendre des mesures pour améliorer la visibilité de vos environnements cloud, recherchez des solutions couvrant l’ensemble de votre environnement informatique, qu’il s’agisse de cloud sur site, de cloud privé, de SaaS ou d’IaaS. Le cloud est la nouvelle frontière informatique et votre fournisseur d’analyses de sécurité devrait être en mesure de vous soutenir tout au long de chaque étape du voyage.

100% des applications Web sont vulnérables aux cyberattaques... Applications Pirates : Comment repérer un imposteur avant qu'il ne soit trop tard ?