Découvrez le rapport Snyk 2022 sur l’état de la sécurité du cloud
13 septembre 2022
0 minutes de lectureLe cloud computing a entraîné la transformation la plus profonde des technologies de l’information de ces dernières années. Grâce au cloud, les entreprises peuvent développer, déployer et faire évoluer leurs applications plus rapidement que jamais. Mais l’adoption d’outils et de processus cloud native s’accompagne aussi de nouveaux défis de sécurité. Entre la complexité des infrastructures cloud et l’essor des services basés sur le cloud, les acteurs malveillants disposent d’une surface d’attaque plus vaste qu’il y a encore quelques années.
Snyk a toujours eu pour objectif de créer des outils de sécurité conçus avant tout pour les développeurs. Avec l’ajout de Snyk Cloud, notre offre s’étend désormais à la sécurité du cloud. Dans le cadre de nos investissements croissants pour aider les équipes à sécuriser leurs applications et les environnements cloud qui les exécutent, nous sommes fiers de présenter le rapport Snyk 2022 sur l’état de la sécurité du cloud. Au deuxième trimestre 2022, Snyk a mené une enquête ciblée pour comprendre l’impact de la sécurité du cloud sur les organisations, les défis rencontrés par les équipes et les domaines où elles obtiennent de bons résultats. Pour réaliser ce rapport, les chercheurs de Snyk spécialisés dans la sécurité du cloud ont associé l’analyse des données de l’enquête aux observations tirées de leur propre expérience.
Les incidents de sécurité du cloud sont répandus
Le rapport détaille les difficultés rencontrées par les professionnels de la sécurité et les ingénieurs cloud face aux risques et aux défis complexes liés à la sécurité du cloud, qui découlent de l’adoption rapide du cloud et de l’essor du développement d’applications cloud native. Plus précisément, nous avons constaté que :
80 % des organisations ont connu au moins un incident grave de sécurité du cloud au cours de l’année écoulée (comme une violation ou une fuite de données, ou une intrusion dans leur environnement).
41 % des personnes interrogées estiment que les services cloud native complexifient les choses et compliquent davantage leurs efforts de sécurité.
Près de la moitié (49 %) des organisations constatent un déploiement plus rapide grâce à l’amélioration de la sécurité du cloud.
Des organisations de tailles et de secteurs variés ont déclaré avoir été touchées par des incidents majeurs de sécurité du cloud au cours des 12 derniers mois. Les start-up (89 %) et les organismes du secteur public (88 %) ont été les plus touchés. Les grandes entreprises s’en sont mieux sorties (sans doute grâce à des investissements plus importants dans l’infrastructure cloud), tandis que les petites et moyennes entreprises ont déclaré avoir été les moins touchées (probablement en raison d’une empreinte cloud plus réduite et d’une infrastructure moins complexe).
Les équipes ont besoin d’objectifs de sécurité clairs
L’enquête révèle également que de nombreuses équipes ne savent pas clairement qui est responsable de la sécurité du cloud dans leur organisation. Parmi les personnes interrogées, 42 % des ingénieurs cloud estiment que leur équipe en est responsable, contre seulement 19 % des professionnels de la sécurité. La sécurisation des ressources cloud nécessite une coordination et une sensibilisation entre les équipes, une pratique que de nombreuses organisations n’ont pas encore adoptée.
« La sécurité du cloud souligne l’importance de responsabilités bien comprises et clairement définies, afin d’éviter toute confusion lorsque l’entreprise œuvre à un objectif commun : protéger ses environnements cloud contre les pirates. »
Ashish Rajan, responsable de la sensibilisation à la sécurité du cloud chez Snyk
Autres éléments essentiels : une meilleure formation et l’infrastructure as code
Les données de l’enquête révèlent également que de nombreux échecs en matière de sécurité du cloud sont aujourd’hui dus à un manque de collaboration et de formation efficaces entre les équipes. Lorsque différentes équipes utilisent des outils ou des cadres de politiques distincts, il peut être difficile de coordonner leur travail et de garantir une application cohérente des règles. De plus, des outils insuffisants générant des faux positifs peuvent entraîner une lassitude face aux alertes chez les équipes de sécurité et contribuer aux erreurs humaines lorsque des problèmes critiques doivent être identifiés et résolus.
Certaines organisations qui utilisent le cloud ont déjà recours, au moins en partie, à l’infrastructure as code (IaC). L’IaC applique un cycle de vie de développement logiciel à l’infrastructure cloud et permet ainsi d’intégrer la sécurité du cloud plus tôt dans le processus. En plus d’aider les équipes à travailler plus efficacement et de manière cohérente à grande échelle, l’infrastructure as code offre une excellente occasion de renforcer la sécurité du cloud avant le déploiement des applications. En sécurisant l’IaC grâce à des contrôles automatisés fondés sur des politiques as code, les équipes d’ingénierie cloud peuvent créer des environnements de développement et de test qui reproduisent la production et l’ensemble de ses contrôles de sécurité.
Perspectives d’avenir
Chaque jour, de plus en plus d’organisations s’appuient sur le cloud pour développer et exécuter leurs applications. Elles adoptent ainsi davantage d’architectures cloud native, comme les environnements basés sur des conteneurs et les environnements serverless. Comprendre les risques inhérents à l’infrastructure cloud et donner aux équipes les outils et les politiques nécessaires pour s’en protéger produit des résultats mesurables. En améliorant leur sécurité du cloud, les organisations en tirent des bénéfices qui vont bien au-delà de la seule atténuation des incidents.
À propos de cette étude
Ce rapport s’appuie sur une enquête menée auprès de plus de 400 professionnels et responsables de l’ingénierie cloud et de la sécurité, issus d’organisations et de secteurs variés. L’enquête a été réalisée au deuxième trimestre 2022 par Propeller Insights.
État de la sécurité du cloud 2022
Pour découvrir d’autres informations précieuses, lisez le rapport complet.
