Cloud Access Security Broker, une solution déjà nécessaire dans un marché en pleine maturation

L’un des rôles essentiels des équipes IT est de sécuriser la confidentialité, l’intégrité et la disponibilité des données sensibles de l’entreprise.

Publié et mis à jour le 10 mars 20164 min de lecture
Cloud Access Security Broker, une solution déjà nécessaire dans un marché en pleine maturation

[caption id="attachment_27058" align="alignleft" width="300"]

Frédéric Braibant, Consultant, Nomios[/caption]

L’un des rôles essentiels des équipes IT est de sécuriser la confidentialité, l’intégrité et la disponibilité des données sensibles de l’entreprise. Pour cela elles ont généralement déployé et continuent à déployer des systèmes visant à sécuriser les accès internes à la donnée, les accès à la donnée des collaborateurs en situation de nomadisme, les accès à la donnée des partenaires, etc. Certaines ont déployé des systèmes de DLP (Data Loss Prevention) pour ne pas que les actifs sensibles sortent du réseau de l’entreprise.

La montée en puissance du Cloud Computing public est en train de modifier la donne, avec en première ligne les solutions de Sotfware as a service (Saas). Elles foisonnent, sont en général bien faites et surtout permettent aux sociétés de bénéficier de l’application tout en se dégageant des problématiques d’intégration et de maintenance. Les exemples les plus communs sont Salesforce, Google Apps, Microsoft Office365 ou encore Dropbox. Les solutions de type Infrastructure as a service (Iaas) comme Amazon Web Services (AWS) ou Platform as a service (Paas) engendrent la même problématique, la donnée à protéger n’est plus uniquement physiquement présente à l’intérieur du réseau de l’entreprise !

Les équipes IT sont donc ou seront bientôt confrontées à de nouvelles problématiques. Elles doivent potentiellement découvrir les applications « as a service » utilisées sans leur accord – ce que l’on appelle le Shadow IT - détecter les comportements suspects dans l’usage des applications « as a service » approuvées, prévenir les transferts de données non autorisés dans le Cloud, et sécuriser la donnée d’entreprise présente dans le Cloud.

IMS carnet cybersécurité

IMS carnet cybersécurité

En sécurité, les nouveaux marchés sont vite pris d’assaut

Comme toujours dans le monde de la sécurité, des sociétés se sont créées pour combler le vide et tenter de répondre à ces nouvelles problématiques. Elles se positionnent sur un nouveau marché, celui du Cloud Access Security Brocker.

Le Gartner définit un Cloud Access Security Broker ou CASB comme un point d’accès unique au Cloud permettant de contrôler simultanément plusieurs services Cloud pour tout utilisateur ou dispositif d’accès.

La majorité des CASB apportent une visibilité sur l’usage par l’entreprise des applications Cloud qu’il soit légitime ou non, cela permet à l’entreprise de détecter des comportements risqués ou malveillants mais aussi d’observer les tendances d’utilisation.

A l’heure actuelle les fonctionnalités de sécurisation portent essentiellement sur la sécurisation des applications d’entreprise en mode Saas de type CRM, HR (Salesforce), ERP, bureautique (Office365) et d’échange de fichier (Box, dropbox). Elles permettent de contrôler les accès à ces applications, de disposer de la visibilité sur les actions des utilisateurs ou administrateurs, de positionner des politiques de conformité. Elles apportent des fonctionnalités d’audit, de DLP dans le Cloud, de chiffrement ou de tokenization pour sécuriser la donnée, de l’analyse comportementale ou anti-malware.

Nous ne sommes qu’aux prémices de l’usage des solutions « as a service ». Les CASB, ou leurs successeurs, car nous sommes ici sur un marché en plein essor, s’adapteront pour répondre aux besoins de sécurisation de la donnée des services Iaas ou Paas. Par exemple, ils utiliseront les API des différents fournisseurs qui n’auront cesse elles aussi de s’enrichir et s’adapteront aux cas d’usage. Ils pourront aussi prendre en considération les applications Saas métier.

Des offres techniquement riches, mais laquelle est la plus pertinente pour mon besoin ?

Tous les acteurs ne disposent pas de toutes les fonctionnalités citées précédemment, certains sont plus pertinents que d’autres sur telle ou telle fonction. Cela est souvent dû à leur postulat de départ. Ils se différencient aussi par la manière dont ils s’insèrent entre l’utilisateur du service Cloud et celui-ci. Ils peuvent être déployés en mode Reverse Proxy en local à l’entreprise ou eux-mêmes dans le Cloud, en mode Forward Proxy local ou dans le Cloud, utiliser les API des services Cloud ou nécessiter l’utilisation d’un agent (pour certaines fonctionnalités ou pour prendre en compte le cas des nomades).

Certains acteurs permettent dès à présent un couplage avec les solutions de sécurité déjà en place, avec la solution DLP d’entreprise, avec le SIEM ou la solution de MDM. D’autres s’appuient sur le proxy web local pour rediriger les utilisateurs vers leur solution. Finalement nous pouvons nous dire qu’un CASB n’est pas une solution de sécurité supplémentaire mais une évolution de l’infrastructure de sécurité nécessaire pour prendre en considération l’évolution inévitable vers le Cloud.

La difficulté ici est qu’un CASB est dès à présent une nécessité pour répondre au besoin de visibilité sur les applications Cloud utilisées et de sécurisation des applications Saas de plus en plus utilisées en entreprise tout en étant un marché encore en perpétuelle évolution. Le choix est là, et techniquement l’offre est riche. Pour les décideurs IT, la difficulté reste de faire un choix. Pour cela ils doivent évaluer l’acteur qui répond le mieux en termes de déploiement et de fonctionnalités à leurs cas d’usage actuels mais aussi qui offre la meilleure réponse actuelle ou celle qui anticipe au mieux leurs futurs besoins.

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement