Skip to main content

Récapitulatif du webinaire : l’histoire méconnue derrière chaque faille de sécurité cloud

Écrit par

Sarah Wills

blog feature snyk docs

19 juillet 2022

0 minutes de lecture

Josh Stella, architecte en chef chez Snyk, a récemment animé un webinaire sur la sécurité cloud. Stella était le cofondateur et PDG de Fugue, une entreprise spécialisée dans la sécurité et la conformité cloud qui a été rachetée par Snyk. Grâce aux capacités de Fugue, Snyk étendra sa plateforme de sécurité conçue pour les développeurs au domaine de la sécurité cloud.

Lors de cette présentation, Stella a abordé l’histoire méconnue derrière chaque faille de sécurité cloud : comment, quand et où les attaquants opèrent dans le cloud. Il a également présenté une méthode pour protéger les ressources cloud contre les attaques modernes.

Dans cet article, nous mettons en lumière quelques-unes des principales idées de la présentation.

Comment le cloud a transformé la sécurité

Pour commencer, il est essentiel de comprendre comment le cloud computing a changé la nature de la sécurité. Autrefois, les centres de données étaient relativement isolés et reposaient sur du matériel ; la protection du périmètre était donc une approche efficace. À l’inverse, l’infrastructure cloud actuelle est définie par logiciel, car les clients d’un même fournisseur cloud partagent le même matériel.

L’avantage d’un cloud défini par logiciel est qu’il est très dynamique et programmable, ce qui permet aux entreprises d’automatiser de nombreuses fonctions, notamment la sécurité cloud. Cette flexibilité s’accompagne toutefois d’une complexité accrue : les environnements cloud modernes comptent des centaines de milliers de composants, et les fournisseurs cloud proposent des centaines de services.

Le défi tient au fait que la configuration de ces composants et services est de plus en plus confiée aux développeurs, qui utilisent l’infrastructure as code. Les équipes de développement doivent ainsi assumer des responsabilités supplémentaires en matière de sécurité cloud.

Les attaquants ont également changé leur mode opératoire

Le cloud a également modifié le mode opératoire des attaquants. Avant l’ère du cloud, les pirates choisissaient une cible, puis recherchaient des vulnérabilités pour préparer une attaque lentement et méthodiquement. Aujourd’hui, ils utilisent des outils automatisés pour rechercher des vulnérabilités, choisir leurs cibles, puis lancer rapidement leurs attaques.

Cela signifie qu’il n’existe pas de sécurité par l’obscurité. Si vous disposez d’une adresse IP ou d’un DNS accessible au public, vous serez détecté en quelques minutes. Vous n’avez pas des heures ou des jours avant de devenir une cible potentielle pour les pirates informatiques.

SnykSnyk

Josh Stella

Les informations relayées par les médias au sujet de failles cloud très médiatisées sont souvent trompeuses lorsqu’elles laissent entendre qu’une faille est due à une seule vulnérabilité ou erreur de configuration. En réalité, la plupart résultent d’une architecture système défaillante qui ne protège pas le plan de contrôle. Les attaquants peuvent d’abord pénétrer dans un système par l’intermédiaire d’un seul serveur cloud mal configuré, puis tenter de se déplacer latéralement dans le système pour localiser et extraire des données de valeur.

Les cinq principes fondamentaux de la sécurité cloud

Si la protection du périmètre était pertinente pour les centres de données traditionnels, elle ne suffit plus à arrêter les attaquants dans les environnements cloud d’aujourd’hui. Selon Stella, cinq principes fondamentaux forment un cercle vertueux permettant d’améliorer continuellement la sécurité cloud.

1. Connaître votre environnement

Bien connaître votre environnement est essentiel pour pirater et protéger les systèmes cloud. Par exemple, savoir à quoi ressemblent concrètement les vulnérabilités dans un environnement cloud donné est crucial pour réduire les risques liés à la sécurité cloud.

2. Prévention et conception sécurisée

Les erreurs de configuration étant l’un des principaux points d’entrée des attaquants, il est essentiel de les détecter et de les corriger lors du développement de l’infrastructure as code et des pipelines CI/CD. Prendre en compte la sécurité de l’architecture cloud dès la phase de conception peut également empêcher les attaquants de se déplacer latéralement dans un système s’ils parviennent à en franchir le périmètre.

3. Donner les moyens d’agir à vos développeurs

Les développeurs peuvent se former à la conception sécurisée grâce à des formations et des certifications, mais le meilleur moyen de partager les bonnes pratiques de sécurité cloud est de miser sur l’automatisation et les outils. Les outils de sécurité IaC peuvent donner aux développeurs des conseils de sécurité concrets, intégrés à leurs workflows DevOps habituels.

4. Les politiques sous forme de code

Les politiques sous forme de code sont des logiciels capables de déterminer ce qui est sûr ou non dans l’infrastructure as code et les environnements cloud en cours d’exécution. Elles permettent ainsi aux équipes de sécurité de déployer et d’appliquer automatiquement des politiques de sécurité à grande échelle tout au long du cycle de développement logiciel (SDLC).

5. Mesurer ce qui compte

Chaque organisation souhaite mesurer des indicateurs de sécurité différents. Il est donc important de déterminer ce qui compte le plus pour elle et de le quantifier. Il peut s’agir du nombre de vulnérabilités éliminées avant le déploiement, de la réduction du délai d’approbation des déploiements ou de l’amélioration de la productivité des équipes d’ingénierie cloud. Mesurer  permet de suivre les progrès et fournit des informations essentielles pour revenir à la première étape de ce cycle en cinq étapes.

Les clients de Snyk qui réussissent vraiment en sécurité cloud font constamment ces cinq choses.

SnykSnyk

Josh Stella

La sécurité cloud pensée pour les développeurs avec Snyk

Snyk a pris conscience des difficultés que rencontrent les développeurs en matière de sécurité cloud et souhaite alléger davantage leur charge. En intégrant la gestion de la posture de sécurité cloud aux workflows DevSecOps, Snyk aidera les organisations à mieux comprendre leur environnement cloud, à concevoir des systèmes plus sûrs et à donner aux développeurs les moyens de livrer des logiciels plus sécurisés.

Pour en savoir plus, regardez le webinaire complet : L’histoire méconnue derrière chaque faille de sécurité cloud — et ce que vous devez savoir et faire.

Une sécurité IaC pensée pour les développeurs

Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.