Skip to main content

Pourquoi les pannes de Facebook et la fuite de données de Twitch concernent les dirigeants d’entreprise

Écrit par
Headshot of Josh Stella

Josh Stella

14 octobre 2021

0 minutes de lecture

Note de la rédaction

Cet article est paru à l’origine sur fugue.co. Fugue a rejoint Snyk en 2022 et constitue un élément clé de Snyk IaC.

Ce mois-ci, Facebook et Twitch ont toutes deux subi de graves conséquences de leurs propres erreurs. Chaque dirigeant doit comprendre ce qui s’est passé et comment éviter ce type d’incident.

Facebook Outage and Twitch Breach Explained in 2 Minutes
  • Chez Facebook, une modification de la configuration réseau a interrompu le service pendant plusieurs heures — ainsi que WhatsApp et Instagram —, entraînant des pertes de revenus de plusieurs dizaines de millions et empêchant des millions d’utilisateurs d’accéder à ces services.

  • Chez Twitch, un service de diffusion en direct interactif appartenant à Amazon, une mauvaise configuration de serveur a permis à un pirate d’accéder à une vaste quantité de données sensibles, notamment des informations sur les utilisateurs et le code source d’applications dont la sortie n’était pas encore prévue. Le pirate a ensuite publié ces données sur Internet.

  • Au cours de la seule année écoulée, 36 % des entreprises ont subi une fuite ou une violation grave de la sécurité du cloud due à une mauvaise configuration.

Nous avons souvent vu des entreprises clientes du cloud victimes d’erreurs de configuration qu’elles auraient pu éviter. Ce qui est notable ici, c’est que Facebook et Twitch sont en quelque sorte clientes de leurs propres plateformes cloud. Les fournisseurs cloud ayant transféré une grande partie de la complexité à leurs clients, ces incidents se répètent — non pas parce que les gens sont mauvais en sécurité cloud, mais parce qu’il est vraiment difficile d’en maîtriser tous les aspects. Voyons pourquoi.

Dans le cloud, les risques sont liés à la configuration

Dans le cloud, la surface d’attaque est la configuration, pas le réseau. La configuration correspond essentiellement à la façon dont vous avez conçu et construit votre infrastructure. Le terme « configuration » peut sembler désigner un détail, mais dans le cloud, c’est un enjeu majeur. Une erreur peut créer des vulnérabilités et perturber les applications. Une seule mauvaise configuration peut avoir des conséquences considérables, comme une interruption de service ou une fuite de données, et entraîner une perte de revenus et de confiance de la part des clients.

Prenons l’exemple d’une voiture. Elle comprend un moteur, une transmission, des roues, etc. Tous ces composants ont des configurations, dont certaines touchent à la sécurité et sont encadrées par la loi. Des personnes et des machines ont inspecté les configurations de la voiture avant sa sortie de la chaîne de production, et le propriétaire a pu les modifier au fil du temps. Un inspecteur de sécurité signale les non-conformités, car une mauvaise configuration peut provoquer une panne ou un accident.

En matière d’échelle et de complexité, un environnement cloud d’entreprise ressemble davantage à un porte-avions. Il peut comporter des centaines de milliers de ressources, chacune associée à des dizaines de paramètres de configuration. Les équipes d’ingénierie cloud effectuent des dizaines, voire des centaines, de changements de configuration chaque jour. Pour reprendre l’analogie de la voiture, c’est comme remplacer la transmission en roulant sur l’autoroute à 110 km/h, sans ralentir.

Le cloud évolue sans cesse, et chaque changement comporte des risques 

Le cloud est la plateforme informatique la plus sûre jamais conçue par l’humanité — à condition de la construire correctement et de veiller à ce que les changements n’introduisent pas de vulnérabilités. C’est là toute la difficulté.

L’évolution constante du cloud joue un rôle essentiel dans la réussite des entreprises modernes : elle leur apporte rapidité et agilité. Les entreprises qui opèrent dans le cloud accèdent généralement plus vite au marché que celles qui exploitent leurs propres centres de données. Mais tous ces changements comportent de grands risques. Chaque jour, des personnes prennent des décisions de configuration, puis les modifient le lendemain. Dans quelle mesure ces décisions tiennent-elles compte de la sécurité ?

Malheureusement, pas suffisamment. Il ne s’agit pas de dénigrer les ingénieurs logiciels. Nous leur en demandons beaucoup, et ils accomplissent de grandes choses pour nous. Mais les humains sont incapables de garder en tête des milliers de points de données et autant de règles. Personne ne peut connaître parfaitement un système cloud et les conséquences de chaque changement sur sa sécurité. Pourtant, connaître en profondeur votre environnement cloud — et empêcher vos adversaires d’en savoir autant — est essentiel pour le sécuriser.

À mesure que les environnements cloud gagnent en taille et en complexité, le problème ne fera que s’aggraver.

Le piratage amateur au XXIe siècle

La bonne nouvelle, c’est que les équipes de sécurité cloud prennent de plus en plus conscience de cet enjeu. La mauvaise, c’est que nous avons beaucoup de retard sur les pirates, qui sont devenus très efficaces pour obtenir les informations nécessaires à l’exploitation des systèmes cloud. Ils utilisent l’automatisation pour analyser Internet à la recherche de mauvaises configurations cloud leur permettant d’accéder à un environnement. Une fois à l’intérieur, ils exploitent d’autres erreurs pour découvrir des ressources, se déplacer latéralement et exfiltrer des données sans être détectés.

Twitch n’a découvert la fuite qu’après la publication de ses données sur Internet. Une seule mauvaise configuration de serveur a permis au pirate d’accéder à des données bien au-delà du périmètre de ce serveur. La même chose est arrivée à Capital One il y a quelques années, alors que l’entreprise est largement considérée comme l’une des meilleures en matière de sécurité cloud.

Facebook Outage and Twitch Breach Explained in 4 Minutes

Que peuvent faire les dirigeants d’entreprise et de la sécurité dès aujourd’hui ? 

Tous les dirigeants d’entreprise et de la sécurité qui opèrent dans le cloud doivent rester vigilants et poser des questions. Le cloud peut être bien plus sûr qu’un centre de données, et certainement plus compétitif. Mais le fait qu’il puisse être plus sûr ne signifie pas qu’il l’est aujourd’hui. Partez du principe que vous n’êtes pas à l’abri.

Voici cinq étapes essentielles :

1. Connaître l’état de votre environnement cloud

Vous devez comprendre la situation actuelle de la sécurité de votre cloud. Demandez à votre équipe de sécurité cloud un rapport sur l’état actuel de votre environnement — pas celui d’il y a six mois, ni celui de votre dernier audit. Ce rapport doit donner une vue complète de la configuration de l’infrastructure et répertorier les vulnérabilités par niveau de gravité. Si l’équipe ne peut pas vous le fournir avant midi, c’est qu’elle ne dispose pas de ces informations. Cela devrait vous inquiéter, et les obtenir doit être la priorité absolue de votre équipe. Tout ce qui se trouve dans votre environnement cloud peut être connu : mobilisez votre équipe pour y parvenir.

2. Adopter une approche préventive de la sécurité cloud

Une fois que vous savez où vous en êtes, il est temps de repenser votre approche de la sécurité cloud. Votre équipe de sécurité se concentre peut-être encore sur la détection des intrusions et la surveillance du réseau pour repérer les attaquants, mais ce n’est pas ainsi que fonctionne la sécurité cloud. Dès qu’un pirate a accédé à votre environnement, il est trop tard. Les violations du cloud surviennent en quelques minutes, et les outils de sécurité traditionnels ne sont d’aucune ou presque d’aucune aide. La sécurité cloud consiste à prévenir les vulnérabilités dues aux mauvaises configurations avant qu’elles ne surviennent.

3. Faire de la Policy as Code un levier d’efficacité

La seule façon d’éviter les mauvaises configurations cloud consiste à intégrer l’automatisation de la sécurité à chaque aspect des opérations cloud. Pour cela, il faut utiliser la Policy as Code, qui permet à votre équipe d’exprimer les règles de sécurité et de conformité dans un langage de programmation qu’une application peut utiliser pour vérifier la conformité des configurations. Au lieu de s’en remettre à des contrôles humains incohérents et à l’application manuelle des règles, la Policy as Code permet à toutes les parties prenantes du cloud d’opérer en toute sécurité, sans ambiguïté ni désaccord sur les règles à suivre et leur mise en œuvre.

4. Fédérer les parties prenantes du cloud

Dans ce modèle, votre équipe de sécurité devient un fournisseur d’outils pour les développeurs d’applications et les ingénieurs cloud. Les ingénieurs qui développent des systèmes cloud vérifient automatiquement leur travail au regard des politiques et corrigent rapidement et facilement les problèmes avant de construire quoi que ce soit. Des garde-fous automatisés empêchent le déploiement de ressources cloud présentant des vulnérabilités dangereuses. Et les équipes de sécurité surveillent en continu votre environnement pour détecter les mauvaises configurations qui auraient échappé aux contrôles, avant que les attaquants ne les repèrent.

5. Instaurer une culture où la sécurité est partout

Transformer l’approche de votre organisation en matière de sécurité cloud nécessitera de nouveaux recrutements, de la formation, des processus et une évolution de la culture. Ce n’est pas facile, mais tant que vous ne le ferez pas, vous resterez très exposé. En misant sur l’automatisation et la Policy as Code, vous n’aurez pas besoin de recruter une armée d’ingénieurs, ce qui est une bonne nouvelle compte tenu de la guerre des enchères qui fait rage pour les attirer. L’automatisation et la Policy as Code permettent à votre équipe de sécurité de se consacrer à des défis plus complexes et à vos équipes applicatives de proposer plus rapidement des innovations sécurisées.

Une sécurité IaC pensée pour les développeurs

Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.