Défense en profondeur
29 février 2024
0 minutes de lectureLa défense en profondeur est une approche de la cybersécurité qui invite les entreprises à mettre en place et à combiner plusieurs couches de mesures de sécurité. Plutôt que de s’appuyer sur une seule mesure de sécurité, elle consiste à créer une série de couches afin que, si l’une échoue, une autre prenne le relais. L’objectif est préventif : rendre la réussite des attaques aussi difficile que possible.
La sécurité d’une maison repose sur une approche similaire. Pour protéger votre domicile, vous ne vous contentez pas de verrouiller la porte et de considérer que le travail est fait. Vous pouvez aussi ajouter un verrou à la porte, fermer les fenêtres, installer un système d’alarme et poser des caméras de surveillance.
Pour entrer chez vous, un intrus devrait franchir chaque couche de sécurité, chacune exigeant des compétences et des tactiques différentes. L’ajout de couches de sécurité ne fait pas qu’accroître la difficulté d’une effraction : il la rend exponentiellement plus difficile.
La défense en profondeur repose sur la même approche, appliquée à l’informatique et à la sécurité des applications. La différence, bien sûr, est qu’une maison est un objet unique autour duquel vous pouvez établir un périmètre, tandis qu’une entreprise et son ensemble d’applications et de services peuvent être vulnérables à bien plus de types d’attaques.
Le principe reste le même, mais la défense doit être plus approfondie. Dans cet article, nous vous expliquons donc la défense en profondeur, son fonctionnement et quelques exemples de sa mise en œuvre.
Qu’est-ce que la défense en profondeur et pourquoi est-elle importante ?
La défense en profondeur est une méthodologie de cybersécurité qui recourt à plusieurs techniques d’atténuation pour prévenir l’exploitation d’une même vulnérabilité.
Le terme vient d’un document publié en 2012 par la National Security Agency (NSA). Ce document décrit la défense en profondeur comme une « stratégie pratique pour assurer la sécurité de l’information dans les environnements hautement interconnectés d’aujourd’hui ». Cette stratégie est encore plus pertinente dix ans plus tard, car les environnements modernes sont devenus encore plus interconnectés.
La défense en profondeur conçoit la sécurité comme une série de couches plutôt que comme un périmètre unique. Adopter cette approche oblige les équipes de sécurité à trouver un équilibre entre pessimisme et optimisme. Au lieu d’adopter un nouvel outil ou une nouvelle pratique en supposant que vous êtes à l’abri de l’attaque contre laquelle cet outil ou cette pratique est censé vous protéger, la défense en profondeur vous invite à partir du principe que la mesure adoptée échouera. Que faire alors ?
Les entreprises qui adoptent une approche de défense en profondeur choisissent les meilleurs outils et pratiques, mais se préparent aussi à leur éventuel échec. Elles veillent à ce que, même si un attaquant parvient à contourner une mesure de sécurité, il lui reste de nombreuses autres protections à vaincre pour parvenir à ses fins.
La défense en profondeur est importante, car les attaquants et leurs modes opératoires ne cessent de gagner en sophistication et en capacité de passage à l’échelle. Pour éviter de faire la une des journaux à la suite d’une importante fuite de données, les entreprises doivent bâtir des défenses profondes, et non superficielles.
Comment fonctionne la défense en profondeur ?
La défense en profondeur s’articule autour de trois couches : physique, administrative et technique (cette dernière étant la plus pertinente pour les professionnels de la sécurité). Chaque couche peut être décomposée en de nombreuses méthodes. Une stratégie efficace s’appuie donc sur ces trois couches et combine de nombreuses méthodes au sein de chacune d’elles.
Sécurité physique
Les contrôles de sécurité physique protègent les systèmes de l’entreprise contre les accès matériels et en personne. Ils peuvent inclure des portails et des portes verrouillés, ainsi que des caméras et des agents de sécurité.
Mesures administratives
Les contrôles administratifs sont des politiques et procédures qui fournissent aux employés et aux utilisateurs des conseils en matière de sécurité et les encouragent à les suivre. Ils peuvent être consignés dans un manuel de l’employé et inclure des éléments tels que l’hygiène numérique, communiqués lors du processus de recrutement, enseignés dans le cadre de formations à la sécurité et rappelés lors de simulations d’hameçonnage en entreprise.
Mesures techniques
Les contrôles techniques, qui approfondissent véritablement la défense en profondeur, comprennent tous les matériels et logiciels que les entreprises peuvent utiliser pour protéger leurs systèmes et leurs ressources.
Les exemples de contrôles techniques sont nombreux, notamment :
Les logiciels antivirus installés sur les postes des employés
Le chiffrement des données au repos et en transit
L’authentification multifacteur, qui gère les personnes autorisées à utiliser les systèmes de l’entreprise, et l’accès soumis à approbation, qui contrôle l’accès aux ressources particulièrement importantes
Les scanners de vulnérabilités, comme Snyk, qui recherchent les vulnérabilités dans les logiciels open source, le code et les conteneurs
Les pare-feu et autres mesures de sécurité réseau
Dans les faits, une combinaison non coordonnée de mesures de sécurité ne relève de la défense en profondeur que sur le plan technique. Une véritable stratégie de défense en profondeur cartographie le parcours d’attaque qu’un attaquant pourrait emprunter, met en place plusieurs défenses tout au long de ce parcours, puis reproduit cette démarche pour chaque parcours d’attaque possible.
Exemples de défense en profondeur
La défense en profondeur se comprend mieux à l’aide d’exemples. En théorie, cette méthodologie est intuitive, mais sa mise en pratique est difficile, notamment parce qu’il est toujours possible d’aller plus loin et d’ajouter des couches.
La défense en profondeur grâce à plusieurs tactiques
Comme indiqué plus haut, une bonne stratégie de défense en profondeur ne consiste pas simplement à regrouper différentes tactiques. Elle évalue plutôt un parcours d’attaque et met en place des couches de défense tout au long de celui-ci.
Examinons un exemple.
Prenons les attaques par cross-site scripting. Dans ce type d’attaque, un attaquant utilise une application web pour envoyer du code malveillant à un utilisateur au moyen d’un script exécuté dans son navigateur. Selon une étude de Unit42 portant sur 6 443 vulnérabilités publiées entre novembre 2021 et janvier 2022, le cross-site scripting figurait parmi les vecteurs d’attaque les plus courants.
Ces données devraient vous alarmer, car une attaque réussie par cross-site scripting peut permettre l’usurpation de comptes, l’espionnage des utilisateurs, le chargement de contenu externe sur leurs appareils et le vol de données sensibles.
La stratégie habituelle, et largement efficace, pour se protéger contre ces attaques consiste à valider les entrées, ce que décrit l’OWASP comme le fait de « vérifier que toutes les variables sont validées, puis échappées ou assainies ». Des frameworks populaires comme React et Angular facilitent la validation des variables, mais des failles de sécurité subsistent malgré tout, et les attaques par cross-site scripting restent possibles.
Dans une approche de défense en profondeur, les entreprises doivent partir du principe que les attaquants peuvent contourner ces mesures courantes. Elles doivent donc ajouter d’autres couches de protection, comme l’encodage des sorties, l’assainissement du HTML, les points d’insertion sécurisés et les politiques de sécurité du contenu. En combinant ces méthodes et d’autres encore, les entreprises peuvent se sentir mieux protégées contre les attaques par cross-site scripting.
La défense en profondeur grâce à plusieurs produits
En plus d’adopter et de mettre en œuvre plusieurs techniques de sécurité, les entreprises peuvent envisager des produits de sécurité évolutifs offrant plusieurs couches de protection.
Une excellente stratégie de défense en profondeur fondée sur des outils ne consiste pas non plus à accumuler une quantité écrasante d’outils sous prétexte de faire de la défense en profondeur. Selon 451 Research, 39 % des entreprises utilisent entre 11 et 30 outils de surveillance à la fois, et près de 10 % en utilisent entre 21 et 30. Cette « prolifération des outils » peut surcharger les employés, qui doivent suivre trop d’alertes et d’interfaces.
Il est souvent plus pratique d’adopter des produits riches en fonctionnalités offrant de nombreuses intégrations, afin de pouvoir les utiliser dans le cadre d’une stratégie de défense en profondeur coordonnée.
Snyk, par exemple, propose plusieurs produits, notamment :
Snyk Open Source, qui recherche les vulnérabilités introduites par les dépendances
Snyk Container, qui recherche les vulnérabilités introduites par les images de conteneurs
Snyk Code, qui recherche dans le code les vulnérabilités introduites lorsque les développeurs n’appliquent pas de pratiques de codage sécurisé.
Snyk IaC, qui analyse l’infrastructure en tant que code pour détecter les erreurs de configuration et garantir la conformité aux politiques de sécurité.…
De tels produits évolutifs peuvent constituer une couche de protection efficace au sein d’une stratégie de défense en profondeur plus vaste.
Sécurisez vos applications avec Snyk
Lancez-vous avec Snyk pour permettre à vos développeurs de créer en toute sécurité dès le départ.
Rendez la réussite aussi difficile que possible pour les attaquants
La défense en profondeur part du principe que des attaquants sont à l’affût et finiront par s’en prendre à votre entreprise. En l’adoptant, vous pouvez cesser de considérer la sécurité comme une couche de défense unique et la voir plutôt comme un processus de prévention à plusieurs niveaux.
La réalité de la sécurité est inconfortable : aucune bonne pratique n’est parfaite, aucun outil n’est invulnérable et aucune entreprise ne peut mettre en œuvre et maintenir des politiques de sécurité parfaites, surtout à grande échelle. Avec suffisamment de temps et de ressources, les attaquants peuvent franchir presque toutes les défenses.
C’est dans cette optique que la défense en profondeur prend tout son sens. L’objectif final est de rendre la réussite aussi difficile que possible pour un attaquant et de veiller à ce que, chaque fois qu’il franchit une défense, une autre l’attende. Les attaquants ne disposent pas de temps ni de ressources illimités. Plus vous leur compliquez la tâche, moins vous risquez de subir une attaque.