Nouveaux défis et menaces de sécurité
En raison de la hausse des commandes en ligne causée par la pandémie, la mise à l'échelle des ressources réseau et informatiques a été cruciale pour l'activité de distribution des clients de XXXXXXX. Compte tenu des variations de la demande des clients, le recours à une plateforme cloud pour l'infrastructure s'est avéré extrêmement bénéfique. Le provisionnement à la demande de diverses ressources a été un facteur clé dans l'adoption du cloud et le choix d'Amazon AWS comme plateforme de prédilection.
Cependant, la découverte récente d'une piratage de bas niveau réussi sur les serveurs cloud a mis en lumière de nouveaux défis et menaces de sécurité pour le client. L'organisation avait clairement échoué à sécuriser les services basés sur le cloud et à garantir que les risques associés à l'informatique cloud étaient correctement maîtrisés. La détection de cette attaque lors d'un audit a souligné le besoin d'expertises professionnelles pour évaluer et mettre en œuvre une meilleure sécurité cloud.
Trois domaines clés de la sécurité cloud
Les experts en sécurité cloud de NobleProg ont identifié trois domaines clés sur lesquels se concentrer :
- Identification et authentification basées sur les politiques.
- Contrôles de sécurité réseau cloud de confiance zéro.
- Utilisation d'un pare-feu d'application web nouvelle génération pour sécuriser toutes les applications web.
En collaboration avec les équipes IT et les équipes métier, nous avons défini des groupes et des rôles clairs pour l'accès et la gestion des ressources cloud, en accordant les privilèges d'accès minimaux nécessaires pour effectuer les tâches. Un examen complet des politiques de sécurité a été réalisé pour s'assurer que l'hygiène IAM, telle que les politiques de mots de passe et autres, était en place. L'authentification à deux facteurs a été implémentée pour tout accès administrateur.
En utilisant des nuages privés virtuels (VPC) dans AWS, des microsegments ont été conçus pour isoler les applications critiques pour le métier des autres charges de travail. Des sous-réseaux ont été planifiés pour ajouter une couche supplémentaire d'isolation. La mise en œuvre d'un pare-feu nouvelle génération dans le cloud a été effectuée pour protéger tous les serveurs d'applications web contre les menaces.
Pendant l'intervention, dans le cadre du respect des bonnes pratiques d'hygiène de sécurité cloud, nous avons découvert des buckets de stockage mal configurés, qui exposaient accidentellement certaines données. De plus, les pare-feu d'application web ont dû être repositionnés pour être plus proches des microservices exécutant les applications. Ces étaient des contretemps mineurs et ont constitué une leçon importante. Plusieurs autres contrôles ont été proposés pour assurer une meilleure sécurité cloud, tels que des solutions de renseignement sur les menaces et des contrôles supplémentaires de sécurité des données, mais compte tenu des priorités commerciales et de la maturité IT, ils ont été inscrits dans la feuille de route future.
Livrables clés
Dans le cadre de cette intervention, NobleProg a évalué avec succès les risques de sécurité cloud pour un client de la grande distribution et, grâce à notre expertise, a livré la mise en œuvre de la sécurité cloud. Les livrables clés étaient :
- Réduction du risque de compromission des comptes administrateurs.
- Limitation du risque lié aux menaces sur les applications.
- Conception cloud sécurisée, limitant les dégâts en cas de compromission.
- Une feuille de route claire des contrôles et des priorités de mise en œuvre.
- Garantie que l'entreprise peut continuer à tirer parti des capacités cloud tout en minimisant les risques.
Besoin d'aide?
Contactez-nous pour en savoir plus sur notre équipe et les types de solutions sur mesure que nous pouvons offrir à votre organisation.
Prenez contact avec nousfrance@nobleprog.fr ou 06 69 91 00 06