Fondamentaux de la sécurité cloud, partie 4 : harmoniser et automatiser grâce aux politiques sous forme de code
3 novembre 2022
0 minutes de lectureLes politiques de sécurité attendent toujours leur transformation numérique.
Expression clé dans le monde actuel dominé par le cloud, la « transformation numérique » désigne généralement le travail continu de numérisation de processus autrefois gérés sur papier. Le « papier » n’est toutefois pas à prendre au pied de la lettre : de nombreux processus n’utilisent pas de papier, mais suivent encore son fonctionnement. Autrement dit, importer un document dans Google Drive ne constitue pas une transformation numérique.
À cet égard, les politiques de sécurité informatique ont encore beaucoup de chemin à parcourir. Dans de nombreuses entreprises, les équipes de sécurité consignent les politiques de sécurité dans des manuels, des PDF et des listes de contrôle, puis veillent manuellement à leur application. Or, le travail manuel, qui repose sur l’intervention et le suivi humains, est sujet aux erreurs.
Une politique de sécurité peut être stricte et complète sur le papier, mais laxiste et limitée dans la pratique. Lorsque de tels processus sujets aux erreurs sont déployés à grande échelle dans le cloud, les risques peuvent être considérables.
Il n’est pas nécessaire qu’il en soit ainsi. Grâce aux politiques sous forme de code (PaC), les entreprises peuvent créer et faire respecter des politiques de sécurité évolutives.
Former les utilisateurs est une tâche difficile et stressante à grande échelle
Dans le secteur de la sécurité, on entend souvent que « l’humain est toujours le maillon faible ». Les humains étant une source fréquente de vulnérabilité, les équipes de sécurité doivent s’attacher à sensibiliser les utilisateurs finaux aux comportements qui renforcent leur sécurité et celle de l’entreprise. Cette sensibilisation peut porter sur des gestes simples (utiliser des mots de passe robustes plutôt que des mots de passe faibles) ou plus complexes (concevoir des environnements cloud sans erreurs de configuration susceptibles d’exposer l’entreprise à des attaques).
Former les utilisateurs, même les plus techniques, n’est toutefois pas chose facile. Selon une étude d’ESG, 38 % des professionnels de la cybersécurité indiquent que l’aspect le plus stressant de leur travail consiste à faire comprendre les risques de cybersécurité aux utilisateurs et à les inciter à modifier leur comportement en conséquence.
Cela ne signifie pas que les utilisateurs ne se soucient pas de la sécurité. Cela suggère plutôt que les exigences liées à leur travail peuvent les inciter à choisir des solutions de facilité, comme noter un mot de passe sur un pense-bête ou survoler les documents de politique de sécurité lors de la création d’un environnement. Il s’agit moins d’un manque d’intérêt que d’un manque de temps et de ressources.
L’écart entre une priorité et une préférence est important. Il montre que faire respecter manuellement les politiques de sécurité n’est ni une stratégie évolutive ni une stratégie durable.
Les politiques sous forme de code sont objectives et automatiques
Les PaC offrent une solution évolutive à un problème qui a déjà pris une ampleur considérable.
Les environnements cloud peuvent compter des centaines de milliers de ressources et un nombre encore plus élevé de configurations. Aucun être humain ne peut mémoriser ni faire respecter toutes les règles de sécurité associées, surtout lorsque l’environnement évolue constamment. Et même lorsqu’une politique est consignée, l’utilisateur concerné peut encore l’ignorer ou mal l’interpréter. De plus, les politiques écrites comportent souvent une part d’ambiguïté, et les cas d’usage du cloud varient considérablement. Il revient donc souvent aux ingénieurs de déterminer comment appliquer les politiques à ce qu’ils développent.
Les PaC tirent parti de la programmabilité du cloud en rendant également la sécurité cloud programmable. Elles permettent aux équipes de sécurité d’exprimer les règles de sécurité et de conformité dans des langages que les applications peuvent lire et valider automatiquement. Dans les environnements cloud, les PaC peuvent vérifier la conformité d’autres codes, au niveau de l’application comme de l’infrastructure.
Avec les PaC, les équipes de sécurité peuvent créer une source unique de vérité, claire, objective et facile à interpréter. Cette référence commune harmonise les équipes et favorise la rapidité, grâce à l’automatisation et à une compréhension partagée. Les équipes de développement n’ont ainsi pas à sacrifier la rapidité au profit de la sécurité, ni l’inverse.
Les équipes de sécurité, fournisseurs de politiques
En utilisant les PaC pour créer et faire respecter les politiques de sécurité, les équipes de sécurité peuvent passer d’un rôle de contrôle à un rôle de maintenance. Au lieu de rédiger manuellement les politiques et d’expliquer aux utilisateurs comment et pourquoi les suivre, elles peuvent devenir des expertes du domaine, chargées de maintenir les bibliothèques PaC, de transmettre les bonnes pratiques et de veiller à leur application.
Les PaC ne sont toutefois pas une panacée. Lors de leur mise en œuvre, les équipes de sécurité ont tout intérêt à garder trois éléments à l’esprit :
Utilisez un framework PaC qui couvre l’ensemble du cycle de développement logiciel (SDLC). Le recours à différents frameworks selon les étapes entraîne des désaccords et des lacunes de sécurité.
N’utilisez pas de produits PaC propriétaires. Les offres PaC des fournisseurs manquent souvent de la flexibilité dont les entreprises ont besoin pour leurs cas d’usage spécifiques. L’open source est généralement la meilleure option pour mettre en œuvre les PaC.
Si vous n’avez pas accès à des spécialistes de la conformité cloud, utilisez des bibliothèques prêtes à l’emploi élaborées et distribuées par des experts de la conformité. Vous pourrez ainsi interpréter des contrôles parfois ambigus, les adapter à votre cas d’usage et les exprimer sous forme de PaC.
En tenant compte de ces trois facteurs, les équipes de sécurité peuvent mettre en œuvre efficacement les PaC.
Seul le code peut évoluer à l’échelle du cloud
L’évolutivité est essentielle à la sécurité cloud. Le cloud est tout simplement trop complexe — trop vaste et trop hétérogène — pour que les efforts humains manuels soient efficaces. Seul le code peut évoluer pour répondre aux exigences du cloud tout en offrant le niveau de détail nécessaire aux politiques de sécurité.
Prêt à bâtir les fondations de votre sécurité cloud ?
Pour en savoir plus, téléchargez notre livre blanc sur les 5 fondamentaux de la sécurité cloud.


