Le rapport de Snyk sur l’état de la sécurité cloud révèle que 80 % des organisations ont subi un incident grave de sécurité cloud au cours de l’année écoulée
13 septembre 2022
L’étude souligne également l’augmentation des risques, tandis que les investissements accrus dans la sécurité cloud accélèrent le déploiement des applications
BOSTON, Massachusetts — 13 septembre 2022 — Snyk, leader de la sécurité des développeurs, a publié aujourd’hui son rapport sur l’état de la sécurité cloud. Les résultats montrent comment les professionnels de la sécurité et les ingénieurs en sécurité cloud font face aux risques et aux défis complexes liés à la sécurité cloud, apparus avec l’adoption fulgurante du cloud et la popularité croissante des méthodes de développement d’applications cloud natives.
Dans le même temps, l’étude met en lumière les avantages des investissements accrus dans la sécurité cloud, notamment une meilleure prévention des incidents, une efficacité renforcée et une collaboration améliorée entre les équipes, qui contribuent à accélérer le déploiement global des applications. Plus précisément, le rapport révèle que :
Quatre organisations sur cinq (80 %) ont subi au moins un incident grave de sécurité cloud au cours de l’année écoulée (par exemple, une violation ou une fuite de données, ou une intrusion dans leur environnement) ;
41 % des répondants estiment que les services cloud natifs complexifient davantage les efforts de sécurité ; et
Près de la moitié des organisations (49 %) constatent que l’amélioration de la sécurité cloud accélère les déploiements.
« Cette nouvelle étude doit servir de signal d’alarme : le risque collectif lié à la sécurité cloud est universel et ne fera que croître si nous continuons à nous appuyer sur des méthodes dépassées et des outils obsolètes », déclare Josh Stella, vice-président et architecte en chef chez Snyk. « La situation n’est toutefois pas entièrement sombre : les données montrent clairement qu’en intégrant la sécurité cloud plus tôt dans le cycle de développement et en adoptant une collaboration DevSecOps, les organisations du monde entier peuvent poursuivre leur rythme d’innovation actuel en toute sécurité. »
80 % ont subi un incident grave de sécurité cloud ; les startups et le secteur public sont les plus touchés
Des clients du cloud représentant des organisations de toutes tailles et de tous secteurs ont indiqué avoir été touchés par des incidents majeurs de sécurité cloud au cours des 12 derniers mois. Les startups (89 %) et les organisations du secteur public (88 %) sont les plus touchées. À l’inverse, les grandes entreprises s’en sortent mieux (probablement grâce à des investissements plus importants), tandis que les petites et moyennes entreprises (PME) semblent les moins touchées (sans doute en raison d’une empreinte cloud et d’une complexité de l’infrastructure moindres).
Les répondants ont cité les violations et les fuites de données, ainsi que les intrusions dans leur environnement, parmi les incidents les plus graves dont ils avaient connaissance. Tous entraînent indéniablement des coûts élevés pour les entreprises du monde entier, notamment des amendes pour échec aux audits et non-respect des obligations de conformité, des frais de cryptominage facturés sur la facture cloud du client et une perte de productivité due aux interruptions de service.
Fait révélateur, les répondants ont également indiqué que ce risque universel devrait probablement s’accroître à court terme. Ainsi, ils reconnaissent que :
Un quart (25 %) craint d’avoir récemment subi une violation de données dans le cloud sans le savoir ; et
La majorité (58 %) des professionnels de la sécurité et des développeurs estime que le risque de violation de données cloud au sein de leur organisation ne fera qu’augmenter au cours de l’année prochaine.
Approche cloud native : 41 % évoquent une complexité accrue en contrepartie
Le développement d’applications cloud natives permet incontestablement aux développeurs d’aujourd’hui d’avancer plus vite et de produire davantage. Mais de nouveaux défis et une complexité accrue sont apparus à mesure que la surface d’attaque s’est élargie et que la répartition des responsabilités en matière de sécurité est devenue moins claire.
En définitive, bon nombre des échecs actuels en matière de sécurité cloud résultent d’un manque de collaboration efficace entre les équipes et de formation. Lorsque différentes équipes utilisent des outils ou des cadres de politiques différents, il peut être difficile de coordonner leur travail et de garantir une application cohérente des règles. En outre, des outils inadaptés générant de nombreux faux positifs provoquent souvent une lassitude face aux alertes au sein des équipes de sécurité. Cela favorise les erreurs humaines lorsqu’il s’agit de repérer les problèmes critiques à prioriser et à résoudre.
Par ailleurs :
77 % des organisations citent les lacunes en matière de formation et de collaboration comme un défi majeur ; et
45 % des entreprises citent la demande de ressources d’ingénierie comme la principale conséquence d’une sécurité cloud inefficace.
Les bénéfices stratégiques d’une sécurité cloud renforcée : la moitié constate une accélération des déploiements
Les organisations qui améliorent leur sécurité cloud en retirent des avantages qui vont au-delà de la simple atténuation des incidents.
En adoptant pleinement le cloud pour créer de nouvelles applications, les équipes ne peuvent plus s’appuyer sur les approches et technologies de sécurité traditionnelles conçues pour les environnements hérités — et peuvent donc les abandonner. Compte tenu des réalités du développement cloud natif et du grand nombre de parties prenantes internes concernées, les entreprises qui défendent et adoptent ce changement de paradigme bénéficient d’une meilleure collaboration entre les équipes, ce qui renforce la productivité des développeurs et accélère l’innovation sécurisée.
À ce sujet, les répondants ont indiqué que :
La sécurité de l’infrastructure en tant que code (IaC) réduit de 70 % les erreurs de configuration cloud en médiane ;
Près de la moitié (48 %) ont déclaré que l’amélioration de la sécurité cloud permet à leur équipe de sécurité d’accomplir davantage avec les ressources disponibles ; et
44 % ont déclaré que les améliorations en matière de sécurité avaient renforcé la collaboration entre les équipes.
Snyk présentera l’ensemble des résultats de ce rapport ainsi que des mesures recommandées pour améliorer la sécurité cloud lors de plusieurs événements à venir :
Session en présentiel avec Josh Stella à SnykWeek: New York City, du mardi 13 au jeudi 15 septembre, au PUBLIC Hotel.
Session en présentiel avec Josh Stella à SnykWeek: San Francisco, du mardi 11 au jeudi 13 octobre, au Parc 55 Hotel.
Webinaire avec Drew Wright, « Comprendre l’état de la sécurité cloud », le mercredi 21 septembre à 13 h, heure de l’Est. Pour vous inscrire, rendez-vous ici.
Pour découvrir plus en détail les principaux enseignements de ce rapport et consulter l’ensemble des résultats, rendez-vous ici. Pour en savoir plus sur l’approche de Snyk en matière de sécurité cloud, centrée sur les développeurs, rendez-vous ici.
À propos du rapport
Ce rapport s’appuie sur une enquête menée auprès de plus de 400 responsables et professionnels de l’ingénierie cloud et de la sécurité, issus d’organisations et de secteurs variés. L’enquête a été réalisée au deuxième trimestre 2022 par Propeller Insights.
À propos de Snyk
Snyk est le leader de la sécurité des développeurs. Nous donnons aux développeurs du monde entier les moyens de créer des applications sécurisées et aidons les équipes de sécurité à répondre aux exigences du monde numérique. Notre approche axée sur les développeurs permet aux organisations de sécuriser tous les composants essentiels de leurs applications, du code au cloud, et favorise ainsi la productivité des développeurs, la croissance des revenus, la satisfaction client, la réduction des coûts et l’amélioration globale de la posture de sécurité. La plateforme de sécurité des développeurs de Snyk s’intègre automatiquement au flux de travail des développeurs et est conçue pour permettre aux équipes de sécurité de collaborer avec les équipes de développement. Aujourd’hui, plus de 2 000 clients dans le monde utilisent Snyk, parmi lesquels des leaders du secteur tels qu’Asurion, Google, Intuit, MongoDB, New Relic, Revolut et Salesforce.
