In this article
Qu’est-ce que la gestion de la posture de sécurité des données (DSPM) ?
Gestion de la posture de sécurité des données (DSPM) : explications
Le pire moment pour se poser de grandes questions sur les données de son entreprise est aussi l’un des moments où les entreprises le font le plus souvent : juste après une violation de données.
À la suite d’une violation de données, les entreprises se retrouvent trop souvent à chercher où sont stockées les données sensibles, qui a accès à quoi, comment les différents types de données ont été utilisés et si elles disposent même d’un moyen de surveiller ces données.
Les entreprises qui ne se posent ces questions qu’après une violation sont contraintes d’adopter une approche réactive. Elles devraient plutôt connaître ces éléments avant même qu’une violation ne se profile. Pour cela, la meilleure solution consiste à utiliser une solution de gestion de la posture de sécurité des données (DSPM).
Cet article présente la DSPM dans le cadre d’une posture de sécurité plus large, explore ses liens avec le cloud et en identifie les principaux composants.
Qu’est-ce que la gestion de la posture de sécurité des données (DSPM) ?
La DSPM consiste à mettre en place des outils d’automatisation et de surveillance pour améliorer la visibilité sur les données et mieux comprendre la posture de sécurité actuelle et évolutive d’une entreprise.
La DSPM a gagné en popularité lorsque Gartner l’a mentionnée pour la première fois dans son Hype Cycle 2022 pour la sécurité des données. Gartner explique que la DSPM « offre une visibilité sur l’emplacement des données sensibles, les personnes qui y ont accès, la manière dont elles ont été utilisées et la posture de sécurité du magasin de données ou de l’application ». Comprendre ces quatre composants permet de saisir à la fois l’utilité et l’urgence de l’adoption de la DSPM.
Où se trouvent les données sensibles ?
À première vue, la question de savoir où se trouvent les données sensibles semble non seulement facile, mais aussi être une question à laquelle les entreprises devraient déjà pouvoir répondre.
Malheureusement, de nombreuses entreprises n’ont qu’une idée superficielle de l’emplacement des données sensibles dans le cloud. Cette impression peut les rassurer jusqu’à ce qu’une violation révèle la réalité.
Jonathan Gossels, président du cabinet de conseil en sécurité réseau SystemExperts, explique que de nombreuses entreprises ne savent pas « où se trouvent leurs données sensibles, car elles n’ont pas défini de politiques pour les catégoriser de manière systématique et cohérente. Par conséquent, elles ne disposent pas de contrôles garantissant que toutes les catégories de données sont traitées correctement. »
Sans sensibilisation aux politiques ni mise en place de contrôles, les données sensibles sont exposées à des risques. Par exemple, une entreprise peut restreindre l’accès aux données sensibles de paie, mais si un employé autorisé à y accéder l’ignore et en fait une copie, une violation devient possible. Dans ce cas, l’employé aurait dû être mieux informé des politiques, et le contrôle aurait dû prendre en compte davantage de scénarios de risque.
Qui a accès aux données sensibles ?
En règle générale, l’accès aux données sensibles devrait respecter le principe du moindre privilège : les employés ne devraient avoir accès qu’au minimum de données nécessaires à la tâche à accomplir.
Cependant, ce principe est souvent difficile à appliquer, car les besoins en matière d’accès évoluent. Il arrive que des employés aient besoin d’accéder à davantage de données sensibles que d’habitude pour une tâche particulière, un audit par exemple, mais que leurs nouvelles autorisations restent en place une fois le travail terminé. Si les entreprises ne surveillent pas les autorisations, de plus en plus de personnes y auront accès au fil du temps, parfois sans même le savoir.
Au-delà de cette accumulation d’accès, certains employés peuvent accéder indirectement aux données sensibles. Il semble évident que la plupart des employés ne devraient pas y avoir accès. Mais qu’en est-il des développeurs et des professionnels de l’informatique qui gèrent les applications où ces données sont stockées ? De nombreux cas, comme la violation de LastPass en 2022, montrent que des attaquants ont dérobé des identifiants de développeurs aux privilèges étendus précisément parce que ceux-ci leur donnaient un accès considérable.
Comment les données sensibles ont-elles été utilisées ?
Il est tentant de croire que les données sensibles ne sont que des secrets à garder sous clé. Mais en réalité, les entreprises collectent souvent des données sensibles pour les utiliser au nom de leurs clients.
Prenons l’exemple des cartes de crédit : les clients veulent que les entreprises conservent leurs informations de carte de crédit en toute sécurité afin de ne pas avoir à saisir leur numéro à chaque fois. De même, les clients peuvent souhaiter que les entreprises stockent leur numéro de sécurité sociale comme moyen d’authentification de dernier recours s’ils oublient leur mot de passe.
Les entreprises doivent pouvoir suivre et surveiller l’utilisation des données sensibles afin d’améliorer leur stockage.
Un exemple récent marquant de violation de données est la violation des données d’Equifax en 2017. Les attaquants ont pu accéder aux systèmes en exploitant une vulnérabilité non corrigée dans une dépendance, trouver des noms d’utilisateur et des mots de passe stockés en clair, puis extraire du réseau des données chiffrées, notamment des données personnelles concernant des centaines de millions de personnes.
Quelle est la posture de sécurité de votre magasin de données ou de votre application ?
C’est la question fondamentale à laquelle la DSPM cherche à répondre, en réunissant les réponses aux questions précédentes.
Grâce à la DSPM, il devient possible de répondre aux questions précédentes et de déterminer facilement la posture de sécurité actuelle de l’entreprise. Celle-ci peut ensuite examiner et, à terme, améliorer sa posture de sécurité.
Quel est le lien entre la DSPM et le cloud ?
La DSPM est étroitement liée à l’essor et à la croissance du cloud, car c’est l’échelle du cloud qui la rend nécessaire.
Même lorsqu’un changement de paradigme est largement reconnu, les entreprises tardent souvent à faire évoluer leurs produits pour s’adapter au nouveau paradigme et à créer des produits conçus dès le départ pour celui-ci. Ainsi, bien qu’elles reconnaissent depuis des années l’ampleur du changement apporté par le cloud, rares sont encore les entreprises, en particulier dans le domaine de la sécurité du cloud, qui conçoivent leurs produits en intégrant dès le départ les capacités et les risques propres au cloud.
Galia Nedvedovich, vice-présidente du marketing chez Sentra, une entreprise spécialisée dans la sécurité du cloud, l’explique ainsi : « La façon dont les données circulent dans le cloud est très différente de celle pour laquelle les outils de sécurité traditionnels ont été conçus. La plupart sont conçus pour empêcher les utilisateurs et les produits non autorisés d’accéder à l’infrastructure, mais ils n’examinent pas les données elles-mêmes. » La DSPM est apparue parce que les outils de sécurité traditionnels, fondés sur des hypothèses conventionnelles, ne pouvaient pas pleinement prendre en compte la manière dont les données circulent dans le cloud.
La sécurité traditionnelle des données porte moins sur les données elles-mêmes que sur le périmètre de l’infrastructure qui les stocke. Le cloud a remis en question ces hypothèses liées à l’infrastructure, obligeant à repenser la sécurité des données. La DSPM adopte une approche centrée sur les données : ainsi, malgré l’étendue et la complexité du cloud, les données restent sécurisées en toutes circonstances.
Sécurisez vos données avec Snyk
La DSPM est une solution nécessaire, mais insuffisante, au défi de la sécurité des données à l’échelle du cloud. Comme pour la plupart des stratégies de sécurité, les entreprises doivent adopter une approche globale de leur posture de sécurité et réfléchir à la manière de combiner différentes méthodes et différents produits.
Une combinaison particulièrement utile consiste à associer un produit DSPM à une solution de surveillance des vulnérabilités de niveau entreprise, comme Snyk. Snyk peut surveiller les conteneurs, le code, les dépendances open source et l’IaC, ce qui permet aux entreprises de repérer rapidement les possibilités d’améliorer la sécurité de leurs données en corrigeant les vulnérabilités. Snyk permet de sécuriser l’ensemble des applications et des environnements cloud d’une entreprise.
Comment réaliser une analyse des écarts en sécurité applicative
Dans ce guide, nous vous expliquons comment réaliser une analyse des écarts en sécurité applicative afin d’améliorer la visibilité sur vos actifs, la couverture AppSec et la priorisation.