Skip to main content

Développer votre équipe sécurité sans recruter

Écrit par
feature cloud security

2 novembre 2022

0 minutes de lecture

La difficulté que rencontre actuellement le secteur de la cybersécurité — combler l’écart considérable entre le nombre de postes à pourvoir et celui des candidats qualifiés — est apparue bien avant que la pandémie de coronavirus ne déclenche la Grande Démission. Aujourd’hui, (ISC)² fait état d’un déficit mondial de 2,7 millions de professionnels de la cybersécurité.

La pandémie a néanmoins contraint les entreprises à accélérer la migration de leurs applications vers le cloud, compliquant encore la tâche d’équipes de sécurité déjà débordées. Mais cela ne signifie pas que les entreprises doivent répondre à la demande croissante et à l’utilisation grandissante du cloud en augmentant leurs effectifs. La priorité devrait plutôt être d’automatiser les processus de sécurité à l’aide de la policy as code, afin de répondre aux besoins croissants et à la complexité liés à l’utilisation du cloud.

Un nouveau paradigme de sécurité

Pour comprendre pourquoi recruter davantage de spécialistes de la cybersécurité n’est pas la solution, il faut prendre la mesure de la transformation radicale — et durable — que le cloud a fait subir à la sécurité informatique.

Lorsqu’elles commencent à utiliser le cloud, les organisations ne font pas marche arrière pour revenir à l’époque où l’essentiel de leur infrastructure informatique était hébergé dans un centre de données. Les avantages commerciaux du cloud sont trop importants pour revenir à ce modèle. Les entreprises continueront donc à migrer davantage d’applications vers le cloud, à y déployer des applications tierces et à concevoir et exécuter de nouvelles applications dans des environnements cloud natifs. À mesure que leurs infrastructures cloud se développent, leur complexité augmente.

Sans surprise, la demande d’ingénieurs en sécurité de l’information et d’ingénieurs cloud est forte et ne cesse de croître. Mais même les organisations disposant de budgets illimités ont une raison essentielle de ne pas continuer à étoffer leurs équipes de sécurité : la sécurisation du cloud ne relève pas uniquement de la responsabilité de l’équipe de sécurité informatique.

Partager les responsabilités en matière de sécurité

Lorsque les développeurs créent des applications dans le cloud, ils conçoivent aussi l’infrastructure qui les héberge, au lieu d’acheter un ensemble d’infrastructures pour y installer leurs applications. L’infrastructure cloud étant créée à partir de code, les développeurs en maîtrisent le processus. Autrement dit, la sécurité est désormais une responsabilité partagée — non seulement entre l’entreprise et ses fournisseurs cloud, mais aussi au sein même de l’organisation. Les ingénieurs cloud prennent de plus en plus en charge la sécurité de leur environnement cloud.

C’est une occasion à saisir pour les équipes de sécurité. Elles peuvent désormais intervenir en tant qu’expertes du domaine et donner aux développeurs les outils nécessaires pour vérifier la sécurité avant le déploiement, conformément aux bonnes politiques. Cela accélère le développement et réduit les erreurs de configuration dans l’environnement cloud. Les équipes de sécurité peuvent mettre en œuvre la policy as code (PaC) pendant le développement, dans le pipeline d’intégration et de livraison continues (CI/CD) et à l’exécution.

Qu’est-ce que la policy as code ?

La policy as code permet aux équipes de sécurité d’exprimer les règles de sécurité et de conformité dans un langage de programmation qu’une application peut utiliser pour vérifier la conformité des configurations. Aucune intervention manuelle n’est nécessaire. L’application vérifie automatiquement les erreurs de configuration et autres situations indésirables dans le code et les environnements en cours d’exécution. Toutes les parties prenantes du cloud peuvent ainsi travailler en toute sécurité, sans désaccord sur les règles ni sur la façon de les appliquer au cycle de développement logiciel (SDLC).

Les défis de sécurité sont les mêmes pour toutes les entreprises qui utilisent le cloud, mais, comme le dit l’adage, le diable se cache dans les détails. Les startups en forte croissance devront peut-être démontrer leur conformité à SOC 2, tandis que les grandes institutions financières doivent respecter SPCI, NIST 800-53 et ISO 27001. La PaC peut aider les organisations à renforcer leur posture de sécurité cloud et à démontrer leur conformité aux normes, lois et réglementations applicables. Elle est également très utile pour présenter l’état de la sécurité d’un environnement cloud à toute partie intéressée (direction, membres du conseil d’administration, clients, auditeurs, etc.).

La PaC est le seul moyen de répondre efficacement aux besoins de plusieurs unités opérationnelles — et à la multitude de leurs cas d’usage et exigences locales en matière de politiques — sans les ralentir. Pour commencer, vous pouvez vous tourner vers Open Policy Agent (OPA), un projet de la Cloud Native Computing Foundation (CNCF) utilisé par un nombre croissant de grandes entreprises.

Il existe plusieurs solutions propriétaires, mais elles sont généralement très spécifiques à certaines applications ou à certains cas d’usage. En adoptant une solution open source flexible et standardisée comme Open Policy Agent, vous pouvez appliquer la PaC et sa source unique de vérité à un plus large éventail de cas d’usage (par exemple, régir les transactions Kubernetes ou détecter les vulnérabilités dans un environnement cloud en cours d’exécution). Les équipes de sécurité peuvent ainsi rédiger une seule politique de sécurité ou de conformité et l’appliquer partout. Les autres équipes peuvent également l’appliquer à leurs propres activités.

Limiter les erreurs humaines

Si vos politiques de sécurité existent uniquement sous forme de texte dans un PDF, un tableur ou un classeur, elles ne peuvent pas vraiment servir de source unique de vérité. Vous ne pouvez pas attendre de chacun qu’il mémorise plusieurs politiques différentes et sache automatiquement comment les appliquer. Leur examen manuel prend du temps, et le risque d’erreur humaine est toujours présent. Chaque personne qui lit une politique peut l’interpréter différemment, ce qui entraîne confusion et inefficacité.

Une application interprète fidèlement une politique, de la même façon à chaque fois, en quelques millisecondes. Si une politique de sécurité doit changer d’un déploiement à l’autre, vous pouvez exprimer cette exception sous forme de code et ainsi tout documenter clairement. Avec l’automatisation par la PaC, les problèmes sont corrigés dans l’éditeur de code avant la mise en production.

Vous devriez bien sûr recruter des spécialistes de la sécurité qui savent sécuriser les environnements cloud. Mais cette seule mesure ne suffira pas à contrer le risque de sécurité croissant lié à l’adoption du cloud. En adoptant une approche globale de la sécurité cloud qui aide les ingénieurs logiciels à développer une infrastructure cloud sécurisée, prévient les erreurs de configuration lors du déploiement et repose sur une base cohérente et évolutive de policy as code, les entreprises peuvent développer leur utilisation du cloud en toute sécurité.

Une sécurité IaC pensée pour les développeurs

Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.