Comprendre les défis de sécurité du cloud hybride

Les environnements cloud hybrides combinent des centres de données sur site avec des services publics comme AWS, Microsoft Azure ou Google Cloud. Bien que cette architecture offre flexibilité et optimisation des coûts, elle introduit des complexités de sécurité importantes. Les données se déplacent à de multiples frontières, les utilisateurs accèdent aux ressources de différents emplacements et appareils, et chaque fournisseur de cloud a ses propres contrôles de sécurité et formats de journalisation.Cette fragmentation conduit souvent à des mesures d'application de la politique incohérentes et des points aveugles que les attaquants peuvent exploiter.

Qu'est-ce qu'un courtier en sécurité d'accès Cloud (CASB) ?

Un courtier en sécurité d'accès Cloud (CASB) est un point d'application de la politique de sécurité placé entre les consommateurs de services cloud et les fournisseurs de services cloud. Gartner a défini à l'origine les CASB comme étant des logiciels sur site ou en nuage qui facilitent l'accès aux services cloud. Les CASB modernes sont devenues des plateformes globales qui fournissent quatre piliers principaux : visibilité[, sécurité des données[, protection contre les menaces[ et conformité. Ils opèrent en plusieurs modes de déploiement – proxy, proxy, proxy inversé et inline – pour traiter les différents cas d'utilisation et les différents schémas de trafic.

Modes de déploiement expliqués

  • Mode basé sur l'API:[ L'ACSB se connecte directement aux API de service en nuage (p. ex. API Microsoft Graph, API Google Workspace) pour inspecter les données au repos, surveiller l'activité des utilisateurs et appliquer les politiques sans exiger de modifications au trafic réseau. Ce mode fonctionne bien pour les applications en nuage sanctionnées mais peut ne pas détecter l'utilisation non autorisée (en mode de veille).
  • Mode mandataire vers l'arrière: Les utilisateurs sont acheminés par l'intermédiaire de la CASB via une configuration ou un agent mandataire. La CASB peut inspecter tous les trafics sortants vers les services cloud, bloquer le contenu malveillant et appliquer en temps réel des règles de prévention de la perte de données (DLP).
  • Mode de proxy inverse:[ La CASE se trouve devant les applications cloud, interceptant les demandes des utilisateurs. Elle peut imposer des contrôles d'accès basés sur la posture, l'emplacement et l'identité du périphérique avant que le trafic n'atteigne le fournisseur de cloud. Ce mode s'intègre souvent avec les fournisseurs d'identité (IdPs) pour une seule connexion (SSO).
  • Mode d'accès : La CASE traite le trafic en temps réel, car il circule entre les utilisateurs et les services cloud, souvent combiné à une passerelle Web sécurisée (SWG).

La plupart des déploiements d'entreprises utilisent une combinaison de modes pour couvrir tous les trafics cloud, à la fois des applications gérées liées à l'API et du trafic initié par l'utilisateur vers des services non gérés.

Rôle critique des CASE dans la sécurité des clouds hybrides

Dans un environnement hybride, les politiques de sécurité doivent couvrir à la fois les actifs sur site et les services cloud sans créer de friction pour les utilisateurs. Les CASC comblent cette lacune en agissant comme une couche d'application unifiée. Ils ingèrent des données provenant de pare-feu sur site, de listes de contrôle d'accès au cloud et de fournisseurs d'identité pour construire un profil de risque holistique. Par exemple, un CASC peut détecter un utilisateur accédant à une application SaaS d'entreprise à partir d'un appareil personnel en dehors du réseau d'entreprise, puis imposer une authentification progressive ou bloquer les téléchargements de fichiers sensibles.

Fonctions clés élargies

1. Visibilité dans tous les services Cloud

Les BCAP découvrent et cataloguent l'utilisation des applications cloud en analysant les journaux de réseau, les extensions de navigateur ou les connecteurs API. Ils fournissent un tableau de bord indiquant les applications utilisées, par qui et à partir de quels appareils. Cette visibilité permet aux équipes de sécurité d'évaluer le risque de chaque application (p. ex., outils de collaboration à faible risque par rapport aux sites de partage de fichiers à haut risque) et de décider de bloquer, de permettre ou de surveiller.

2. Sécurité des données et DLP

Les CASE classent et protègent les données sensibles en procédant à une inspection de contenu, à un couplage de motifs et à un apprentissage automatique. Ils appliquent les règles de prévention de la perte de données en détectant les numéros de carte de crédit, les dossiers médicaux, la propriété intellectuelle ou d'autres informations confidentielles avant de quitter le contrôle de l'organisation. Dans les environnements hybrides, les politiques DLP doivent être synchronisées entre les serveurs de messagerie sur site, le stockage en nuage et les plateformes de collaboration.

3. Contrôle d'accès granulaire

Le contrôle d'accès dans les nuages hybrides est intrinsèquement complexe parce que les utilisateurs authentifient par l'intermédiaire de plusieurs magasins d'identité (p. ex., Active Directory on-premises et Azure AD ou Okta dans le cloud). Les BCSA unifient l'identité et appliquent des politiques contextuelles qui tiennent compte du rôle de l'utilisateur, de la santé des appareils, de l'emplacement géographique et du pointage des risques.

4. Détection avancée de la menace

Les CASE utilisent l'analyse du comportement des utilisateurs et des entités (UEBA) pour détecter des anomalies telles que les déplacements impossibles, le rembourrage des titres de compétence, l'exfiltration des données et la reprise de comptes. Ils corrélent l'activité à travers plusieurs services cloud – à la recherche de modèles comme un utilisateur téléchargeant soudainement des milliers de fichiers d'un CRM puis les supprimant. Dans les environnements hybrides, les CASE peuvent ingérer les flux d'intelligence de la menace des pare-feu sur site et des systèmes de détection et de réponse des paramètres (EDR) pour corréler les événements.

Avantages de l'adoption des CASE dans les déploiements de nuages hybrides

Les organisations qui mettent en oeuvre les OCSA signalent plusieurs améliorations tangibles dans leur posture de sécurité et leur efficacité opérationnelle.

  • Application de la politique unifiée:[ Les équipes de sécurité écrivent des politiques une fois dans la console de la CASE et les appliquent à tous les services cloud – y compris IaaS, PaaS et SaaS – ainsi que des ressources sur site lorsqu'elles sont intégrées aux outils de sécurité du réseau.
  • Conformité réglementaire :[ Les BCSA simplifient les audits en fournissant des modèles de données de journalisation centralisées, des modèles de politiques prédéfinis pour le RGPD, le HIPAA, le SSD PCI et le SOC 2, ainsi que la capacité de démontrer les contrôles de résidence des données.
  • Risque réduit de rupture de données :[ En surveillant les données en mouvement et au repos, les CASE préviennent les fuites accidentelles ou malveillantes de données. La combinaison de DLP, de chiffrement et de contrôle d'accès réduit considérablement la surface d'attaque.
  • Productivité accrue des utilisateurs :[ Plutôt que de bloquer tous les services cloud, les CASB permettent une adoption sûre en autorisant les applications sanctionnées et en fournissant un accès conditionnel.
  • Épargnes de coûts :[ Les BCSA remplacent souvent les produits à points multiples (DLP, passerelle web, gestion de la posture du cloud) et réduisent les frais généraux de l'analyse manuelle du journal et de la réponse incidente.

Défis et considérations liées à la mise en œuvre

Bien que les avantages soient clairs, le déploiement d'une BCSA exige une planification minutieuse afin d'éviter les pièges communs.

  • La complexité de l'intégration :[ La connexion d'un CESA à plusieurs plateformes cloud et à des systèmes de gestion d'identité sur site peut être techniquement difficile.Les organisations doivent cartographier les ports, les API et les flux d'authentification.
  • Latence et performance:[ Les déploiements de proxy en ligne introduisent des sauts supplémentaires qui peuvent augmenter la latence. Pour atténuer cela, les fournisseurs de la CASE offrent des points de pré-présence et de mise en cache intégrés.
  • Vie privée et souveraineté des données:[ Lorsque vous utilisez une BCSA basée sur le cloud, les métadonnées sensibles peuvent être traitées en dehors de la juridiction de l'organisation. Évaluer les fournisseurs qui soutiennent les options de déploiement régionales et ont des certifications comme ISO 27001, SOC 2 et la conformité au RGPD.
  • Évolution du paysage des menaces:[ Les cybercriminels ciblent les services cloud avec une sophistication croissante.Les fournisseurs de la CASE doivent constamment mettre à jour leurs signatures de menaces, leurs modèles de l'UEBA et leurs capacités d'intégration.
  • Lacunes dans les compétences :[ L'administration de la DGSAC exige une connaissance de l'architecture du cloud, des politiques de sécurité et de la gestion des API.

Architecture de confiance de la BCSA et Zero

Les principes de Zero Trust – jamais confiance, toujours vérifier, assumer la violation – s'alignent étroitement avec les fonctionnalités de la CASE. Les CASE mettent en œuvre Zero Trust en vérifiant chaque demande d'accès en fonction de l'identité de l'utilisateur, de la posture du périphérique et du risque avant d'accorder l'accès aux ressources en nuage. Ils font également respecter le moindre privilège par des politiques d'accès conditionnel et de microségrégation à la couche d'application. Dans un cloud hybride, Zero Trust exige qu'aucune ressource ne soit implicitement fiable en fonction de son emplacement réseau.

Cas d'utilisations réelles dans le monde

Services financiers : Protéger les données réglementées dans Salesforce et AWS

Une banque mondiale utilise une CASE pour surveiller son instance CRM Salesforce et sa charge de travail AWS. La CASE détecte lorsqu'un représentant du service à la clientèle accède aux détails du compte d'un appareil mobile non relié et déclenche automatiquement une demande d'authentification multi-facteurs. Simultanément, elle scanne tous les fichiers téléchargés dans Salesforce pour les données PCI et empêche le stockage des numéros complets de la carte. La même CASE scanne les seaux AWS S3 pour les erreurs de configuration d'accès public et impose le chiffrement sur toutes les données stockées.

Santé : renforcer l'HIPAA dans l'espace de travail et sur les lieux de travail de Google

Un fournisseur de soins de santé a migré les courriels et la gestion de documents vers Google Workspace tout en conservant les dossiers des patients sur place en raison des exigences de résidence des données. Le CASB, déployé en mode API, inspecte toutes les données stockées dans Google Drive et Gmail pour PHI (informations de santé protégées). Il chiffre automatiquement les fichiers contenant des noms de patients ou des numéros de dossiers médicaux qui sont partagés à l'extérieur.

Meilleures pratiques pour la mise en œuvre d'un CASE dans les nuages hybrides

  1. Démarrer par découverte: Exécutez le CASA en mode moniteur seulement pendant quelques semaines pour cataloguer tous les services cloud, les utilisateurs et les flux de données. Utilisez ces données pour créer un profil de risque et établir des politiques prioritaires.
  2. Alignez les politiques sur les besoins des entreprises:[ Impliquer les chefs d'unité commerciale à comprendre quelles applications cloud sont critiques et quels niveaux de sensibilité existent.
  3. Intégrer avec les outils existants:[ Connectez le CASA avec votre SIEM, SOAR, fournisseur d'identité et plate-forme de protection des paramètres pour partager les signaux et les réponses orchestrées.
  4. Phase d'exécution:[ Commencez par alerter, puis passez au blocage automatisé pour les activités à haut risque (p. ex., téléchargement de données de masse), et finalement appliquer l'accès conditionnel à tous les utilisateurs.
  5. Former les utilisateurs et le personnel de TI:[ Communiquer la valeur de la BCSA (p. ex., un accès plus sûr aux applications cloud) et fournir une formation sur la reconnaissance des avertissements de sécurité.
  6. Review and accord Regular: Les services Cloud changent rapidement: de nouvelles applications apparaissent, les comportements des utilisateurs changent et les acteurs de la menace évoluent.

Tendances futures : L'évolution des OCSA

La technologie CASB se rapproche de plus en plus d'autres outils de sécurité cloud. Cloud Security Posture Management (CSPM), qui se concentre sur les risques de configuration dans IaaS, est maintenant livré avec les CASB pour fournir une vue unique de la sécurité des données et de la gestion de la posture. De même, Cloud Workload Protection Platforms (CWPP)[] s'intègrent avec les CASB pour protéger les charges de travail dans les environnements hybrides. Gartner appelle cette convergence -Cloud-Native Application Protection Platforms (CNAPP)[.

Conclusion

Pour assurer la sécurité des environnements nuageux hybrides, il faut assurer une visibilité, un contrôle et une protection constantes des risques sur les sites et les infrastructures cloud. Cloud Access Security Brokers fournit exactement cela, agissant comme une couche d'application de la politique qui s'adapte à la nature dynamique de l'utilisation moderne des applications. En assurant une sécurité unifiée des données, une gestion des accès granulaires et une détection avancée des menaces, les CASE aident les organisations à réduire les risques tout en favorisant l'agilité des entreprises.