Skip to main content

Les fondamentaux de la sécurité cloud, 5e partie : mesurer ce qui compte

Écrit par

11 novembre 2022

0 minutes de lecture

De nombreux ingénieurs en sécurité se sont réveillés avec des dizaines de messages Slack et d’e-mails leur annonçant que le jour qu’ils redoutaient était arrivé : une vulnérabilité avait été déployée et devait maintenant être corrigée. Les réunions et les projets passent au second plan tandis que les ingénieurs en sécurité se précipitent pour régler le problème.

Souvent, c’est un dysfonctionnement des processus qui a conduit à cette situation devenue urgente. Et ces urgences peuvent concerner tout un éventail d’activités de remédiation. Dans ces cas-là, la sécurité cloud peut ressembler à un jeu de tape-taupe, que les ingénieurs en sécurité s’attaquent à des vulnérabilités urgentes ou à une nouvelle série de mauvaises configurations.

La solution consiste à passer à des systèmes et des processus proactifs qui quantifient et mesurent les efforts consacrés à la sécurité.

Qu’est-ce qui compte, et pourquoi ?

On répète souvent que « ce qui se mesure se gère » — une formule attribuée au consultant en management Peter Drucker — car elle met en lumière une vérité essentielle : si vous ne mesurez pas un effort donné, vous ne donnez probablement pas la priorité au travail que vous y consacrez.

C’est pourquoi il est essentiel, pour rendre vos pratiques opérationnelles, de déterminer ce qui compte et pourquoi le mesurer.

Pour la sécurité cloud, la raison de mesurer est simple : un environnement non sécurisé peut entraîner une violation de données, avec des pertes financières, une atteinte à la réputation et des conséquences réglementaires. Déterminer ce qui compte, en revanche, est plus complexe. À l’échelle du cloud, de nombreux éléments peuvent avoir de l’importance, et le travail nécessaire pour les identifier et les quantifier constitue à lui seul un parcours :

  • Certains taux sont à mesurer, comme le taux de mauvaises configurations et le délai moyen de remédiation (MTTR).

  • Certains systèmes sont à évaluer : par exemple, la capacité des différents outils à fonctionner ensemble et le temps consacré à corriger les vulnérabilités, à réparer l’infrastructure et à concevoir des systèmes sécurisés.

  • Il faut aussi mesurer les efforts d’automatisation et d’allocation des ressources, comme le travail continu d’automatisation des tâches simples pour permettre aux équipes de se consacrer à des activités à plus forte valeur ajoutée.

La méthode reste la même : établir une référence, fixer des objectifs et s’employer à les atteindre. Mais chaque effort s’inscrit dans un contexte différent et implique un ensemble de variables qui lui est propre.

Prenons le MTTR, par exemple. De nombreuses entreprises le mesurent en heures ou en jours. Or, après avoir découvert une vulnérabilité, les attaquants agissent rapidement : les correctifs doivent donc l’être aussi. En particulier pour les configurations des ressources critiques, les équipes doivent :

  1. Mesurer le MTTR.

  2. Mesurer le MTTR afin de pouvoir viser la remédiation des problèmes en quelques minutes plutôt qu’en plusieurs jours.

Comment mesurer ce qui compte ?

La mesure précise est trop complexe et dépend trop du contexte pour être définie et imposée de l’extérieur. Les entreprises peuvent toutefois s’appuyer sur des questions fondamentales pour orienter leurs réponses.

Trois questions fondamentales vous aideront à structurer vos efforts de mesure :

  1. Quel est votre niveau de sécurité ? 

  2. Quel est votre niveau de productivité ?

  3. Quel est votre retour sur investissement ?

Chacune de ces questions en soulève plusieurs autres.

Quel est votre niveau de sécurité ?

Pour y répondre, demandez-vous :

  • Quelle est la couverture de visibilité de votre environnement ?

  • Dans quelle mesure votre environnement cloud n’est-il pas conforme ?

  • Combien de vulnérabilités détectez-vous et éliminez-vous ?

  • Quel est votre MTTR ?

  • Combien de vulnérabilités empêchez-vous d’atteindre la production ?

Quel est votre niveau de productivité ?

Pour y répondre, demandez-vous :

  • À quelle vitesse approuvez-vous les déploiements cloud ?

  • Combien d’heures vos équipes d’ingénierie cloud y consacrent-elles ?

  • Combien d’heures vos équipes de sécurité cloud y consacrent-elles ?

Quel est votre retour sur investissement ?

Pour y répondre, demandez-vous :

  • Les développeurs livrent-ils plus rapidement de nouveaux produits et fonctionnalités ? 

  • Les ingénieurs cloud consacrent-ils davantage de temps à créer de la valeur ?

  • Les équipes de sécurité parviennent-elles à faire davantage avec les ressources dont elles disposent ?

Ces questions vous serviront de guide et vous donneront les éléments nécessaires pour commencer à mesurer ce qui compte.

Qu’est-ce qui permet de mesurer et de progresser ?

À terme, les équipes de sécurité devraient pouvoir répondre sur-le-champ aux questions ci-dessus. Pour y parvenir, il ne suffit toutefois pas de mener les activités de mesure décrites précédemment : les différentes équipes doivent aussi pouvoir s’organiser de manière autonome et travailler ensemble.

La sécurité cloud est intrinsèquement complexe : aucune équipe, et encore moins une seule personne, ne peut la gérer seule. L’excellence opérationnelle repose autant sur l’organisation (savoir ce qui fonctionne dans vos environnements cloud et en assurer la maintenance) que sur la collaboration (DevSecOps), puis sur des mesures qui montrent comment les équipes de développement et de sécurité pourraient utiliser leur temps plus efficacement.

Une sécurité cloud efficace ne repose pas uniquement sur la mise en place de processus opérationnels, mais aussi sur l’excellence opérationnelle de toutes les équipes. Les équipes de sécurité doivent collaborer avec les ingénieurs cloud pour quantifier l’ensemble des ressources, des attributs de configuration, des relations entre ressources et du code applicatif. Elles doivent cartographier l’ensemble du cycle de vie du développement logiciel (SDLC) et de la chaîne d’outils, et faire participer toutes les personnes qui y contribuent.

Pour mesurer ce qui compte, les entreprises doivent développer leur capacité à mesurer. Cela suppose que tout le monde travaille ensemble. 

Rendez le concret mesurable pour pouvoir l’évaluer et l’améliorer

Il n’existe pas de différence objective ni de frontière nette entre ce qui est sécurisé et ce qui ne l’est pas. De nombreuses entreprises sont convaincues d’être en sécurité… jusqu’à ce qu’une violation de données survienne.

En rendant la sécurité cloud opérationnelle, vous pouvez transformer votre intuition sur le niveau de sécurité de votre environnement en un ensemble concret et mesurable de processus et de métriques. Vous ne pouvez progresser que si vous êtes en mesure de mesurer où vous en êtes et où vous souhaitez aller.

La mise en place de processus opérationnels révèle ce qui compte, vous montre comment le mesurer et pose les bases d’un travail durable de mesure et d’amélioration. Lorsque la sécurité devient une activité opérationnelle, les incidents sont moins susceptibles de se produire et les ingénieurs en sécurité peuvent dormir plus sereinement.

Prêt à bâtir les fondations de votre sécurité cloud ?

Pour en savoir plus, téléchargez notre livre blanc sur les 5 fondamentaux de la sécurité cloud.

Publié dans: