Il n’est pas (encore) trop tard pour passer à la sécurité à la demande

Posté le 23/10/2018

Alors que les entreprises migrent leur informatique dans le cloud, elles hésitent à lui confier leur cybersécurité. A tort, car la sécurité est indispensable à l’agilité.

Les entreprises ont bien compris tous les avantages qu’elles pouvaient tirer du cloud. Mais elles paraissent encore peu sensibilisées aux enjeux liés à la sécurité dans le cloud. « Les défis de la sécurité du cloud proviennent de la confusion régnant autour de la responsabilité partagée entre client et fournisseur », constate Donald Meyer, Directeur marketing Datacenter chez CheckPoint. Cela est d’autant plus vrai que les pirates ne s’en prennent plus uniquement aux données – qui peuvent être assez facilement protégées par un cryptage réalisé par le fournisseur et/ou le client – mais aussi aux ressources de calcul (à des fins de minage du Bitcoin notamment).

 

Selon la société RedLock, des API mal sécurisées et l’absence de surveillance de l’activité des utilisateurs rendent les entreprises vulnérables. De mauvaises configurations qui vont à l’encontre des bonnes pratiques (laisser l’administrateur lancer n’importe quelle application, par exemple) ou des configurations détournées (les compartiments d’Amazon S3 sont par défaut privés, mais parfois rendus accessibles) sont à l’origine de nombreux problèmes. A cela s’ajoutent les nouvelles méthodes de développement agiles (DevOps), dont les tutélaires manquent de connaissances en matière de sécurité.

 

Convaincre les responsables sécurité

 

Il ne s’agit pas ici de remettre en cause le cloud, encore moins la méthodologie DevOps. Les comités exécutifs ont raison d’opter pour le cloud pour profiter de son coût avantageux (paiement à la demande) et de son élasticité, tout comme ils ont raison de privilégier les méthodes agiles de développement pour disposer d’applications modifiables en quasi temps réel et capables de s’adapter instantanément à leurs besoins métiers.

 

Mais face à eux, les RSSI (Responsables sécurité du système d’information) restent souvent plus prudents – il est vrai que ce sont les premiers responsables en cas de piratage, de vol d’informations sensibles – préférant opter pour des solutions de sécurité pérennes, choisies après moult tests d’intrusion et calculs de risque. La cybersécurité doit donc passer à un mode de consommation à la demande, pour pouvoir elle aussi s’adapter aux besoins métiers. Tout comme une puissance de calcul maximale n’est pas nécessaire en permanence, la sécurité doit être adaptable au contexte et à l’évolution de l’application.

 

Pour parvenir à cette cybersécurité élastique, rien ne sert de râler contre le RSSI : il faut au contraire l’intégrer dans le processus de création, pour passer d’une méthodologie DevOps à une méthodologie DevSecOps, et englober la sécurité dès la conception (Security by design). Cette transition vers la sécurité à la demande, qui se concentre sur les risques réels à un instant t, n’aura que des avantages : le maintien d’une nécessaire agilité, mais aussi des dépenses réduites, ce qui transformera le RSSI « d’empêcheur de tourner en rond » en apporteur d’innovations. L’IT à la demande fonctionne, pourquoi pas la cybersécurité ?

 

Lire l’article

 

Pour aller plus loin :

Sécuriser le cloud face aux menaces croissantes,

Le modèle de sécurité de VMware (en anglais).


Categorie: Business, Les Informations

Mots-clés : , ,

Articles similaires

Posté le 24/07/2017 par VMware_France

De Ops à Devop : montez en compétence en suivant les étapes d’un projet concret

Il devient de plus en plus nécessaire de faire évoluer ses compétences orientées Administration Système & Gestion d’infrastructure vers des compétences DevOps, notamment orienté « infrastructure as a code ». La transition commence par la motivation ! Et pour accompagner cette motivation, rien de tel qu’analyser un projet concret. Vincent Méoc, Ingénieur Avant-vente VMware, vous fait partager son […]

1 minute lecture
Posté le 26/11/2018 par vmwareemeasmt

VMware se classe en tête de l’étude d’IDC

VMware a été classé leader sur le marché des solutions de gestion des terminaux d’entreprise (EMM) par IDC. Plus tôt cette année, le bureau d’études IDC a invité plusieurs fournisseurs majeurs de solutions EMM, notamment VMware, à participer à une enquête. Tous les participants interrogés disposaient de suites EMM proposant des fonctions de gestion des […]

2 minute lecture
Posté le 27/11/2017 par VMware_France

S’affranchir de la norme avec vRealize

Les études comparatives sont essentielles pour comprendre où l’on se situe dans un domaine précis. En effet, bien que les notions de progrès et de réussite soient relatives, les étudiants, entreprises et autres professionnels capables d’évaluer leurs performances par rapport à celles de leurs pairs peuvent ainsi mesurer leur développement et établir une feuille de […]

2 minute lecture

Commentaires

Pas encore de commentaire

Ajouter un commentaire

Your email address will not be published.

*

This site uses cookies to improve the user experience. By using this site you agree to the privacy policy