Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article aide les équipes de sécurité et de technologie à établir et moderniser une discipline Architecture de sécurité qui fournit une vision technique claire et de bout en bout pour la sécurité au sein de l’organisation.
Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.
Pourquoi cette discipline ?
Les approches traditionnelles de l’architecture de sécurité sont souvent les suivantes :
- Centré sur le réseau ou sur le périmètre
- Fragmenté entre les équipes et les outils
- Limité aux diagrammes statiques ou aux documents de référence
- Déconnecté de la conception, de l’implémentation et des opérations quotidiennes
Ces limitations rendent difficile la gestion de la sécurité en tant que système. Au lieu de cela, les organisations finissent par optimiser les outils ou plateformes individuels en isolation, ce qui entraîne des incohérences, des lacunes, des conflits et un risque accru.
La discipline Architecture de sécurité modernise ce modèle en établissant une vision technique cohérente et de bout en bout qui connecte les personnes, les processus et la technologie. Au lieu de se concentrer sur des contrôles individuels isolés, cette discipline garantit que tous les contrôles et fonctionnalités de sécurité fonctionnent ensemble en tant que système intégré aligné sur les principes de Confiance nulle.
Sans discipline d’architecture de sécurité efficace en place, les organisations connaissent généralement :
- Les équipes de sécurité et de technologie qui opèrent en silos.
- Solutions de sécurité fragmentées et dupliquées.
- Lacunes et chevauchements dans les contrôles de sécurité.
- Prévention, détection et réponse lentes et inefficaces.
- Incidents répétés causés par des faiblesses systémiques non résolues.
- Augmentation des risques organisationnels et de l’impact sur l’entreprise.
Une architecture de sécurité mature dépasse ces limitations en procédant comme suit :
- Utilisation d’une architecture commune : assurez-vous que les contrôles et les décisions s’alignent sur un modèle architectural partagé plutôt que sur des solutions techniques isolées.
- Connexion d’une stratégie à l’exécution. Une architecture de sécurité commune traduit la stratégie de sécurité, les stratégies et les normes en une approche technique coordonnée qui guide la conception, l’implémentation et les opérations dans le cycle de vie de sécurité complet.
- Appliquer Confiance nulle de manière cohérente. S’assurer que les principes de Confiance nulle sont appliqués uniformément dans tous les efforts de planification, de conception et d’implémentation de la sécurité.
Le diagramme suivant illustre la façon dont l’architecture de sécurité permet la résilience au sein de l’entreprise avec des principes de Confiance nulle.
Mission et résultats
La discipline Architecture de sécurité fournit une clarté technique et une structure pour la façon dont les fonctionnalités de sécurité s’intègrent au sein de l’organisation. Elle permet aux organisations de :
- Définissez un état final clair : établissez une compréhension partagée de la façon dont les plateformes de sécurité, les contrôles et les technologies fonctionnent ensemble pour protéger les ressources métier.
- Intégrez la sécurité au sein du patrimoine technologique : assurez-vous que les identités, les appareils, les réseaux, l’infrastructure, les applications, les données et les technologies émergentes sont protégées par le biais d’une architecture cohérente et de bout en bout.
- Améliorer la cohérence et l’intégration : réduisez la fragmentation en guidant les équipes pour implémenter des contrôles qui s’alignent sur les principes architecturaux plutôt que sur des décisions spécifiques à l’outil ou à un point dans le temps.
- Enable hiérarchisation efficace : concentrez-vous sur les risques les plus impactants à l’aide d’une approche alignée sur les données Confiance nulle, au lieu de réagir aux problèmes les plus visibles ou urgents.
- Réduire la fréquence et l’impact des incidents : améliorez la résilience en éliminant les faiblesses systémiques, en accélérant la réponse et en réduisant les incidents répétés au fil du temps.
Comment appliquer cette discipline
Pour appliquer efficacement la discipline Architecture de sécurité, concentrez-vous sur l’établissement d’une approche cohérente au sein de l’organisation :
-
Établir des principes architecturaux et des modèles de conception
Fournissez des conseils clairs qui garantissent que les contrôles et technologies de sécurité sont conçus et implémentés de manière cohérente entre les systèmes et les environnements. -
Intégrer l’architecture dans la conception, l’implémentation et les opérations
Assurez-vous que les conseils architecturaux sont incorporés dans les processus décisionnels, non traités comme une activité statique ou isolée. -
Aligner l’architecture entre les disciplines et les domaines technologiques
Assurez-vous que l’identité, l’infrastructure, les applications et les protections des données fonctionnent ensemble dans le cadre d’un système cohérent plutôt que de solutions indépendantes. -
Affiner en continu l’architecture en fonction des risques et des commentaires
Utilisez des insights à partir de la posture de sécurité, des incidents et de la modification des exigences métier pour faire évoluer l’architecture au fil du temps.
Gérer les modifications par le biais de l’architecture
Pour fournir ce soutien et avancer la modernisation, une discipline architecture de sécurité moderne doit se concentrer sur de nombreux domaines.
Couverture complète
L’architecture de sécurité doit tenir compte de la complexité de bout en bout au sein de l’organisation. Cela nécessite d’intégrer des disciplines de sécurité individuelles dans un ensemble cohérent et de maintenir une compréhension partagée de la façon dont les technologies et les contrôles de sécurité fonctionnent ensemble pour protéger les ressources métier. La couverture complète réduit les zones de visibilité faible, empêche les silos et garantit que les décisions de sécurité prennent en compte le système plus large, pas seulement les composants individuels.
Hiérarchisation impitoyable
L’architecture de sécurité doit continuellement favoriser la hiérarchisation afin que les ressources limitées soient axées sur les risques les plus impactants. Sans hiérarchisation claire, les organisations gaspillent les efforts sur des distractions à faible valeur (et apparemment urgentes) ou des solutions trop complexes qui ne font que peu pour améliorer les résultats réels de la sécurité.
Hiérarchisation pilotée par les données
La hiérarchisation efficace est fondée sur les données et se concentre sur trois facteurs :
- Attaques à faible coût, faciles et fiables : traitez les techniques d’attaque les plus faciles à exécuter pour les adversaires et qui ont le plus de chances de réussir. Cela maximise la perturbation des activités des attaquants et le retour sur investissement en matière de sécurité.
- Impact sur l’entreprise : hiérarchiser les défenses qui protègent les ressources métier les plus importantes ou ont un impact organisationnel large.
- Atténuations efficaces et efficaces : pour les risques les plus importants, investissez d’abord dans les mesures d’atténuation les plus simples, les moins chères et les plus efficaces pour réduire rapidement et efficacement les risques.
Amélioration continue
L’architecture de sécurité doit passer par une amélioration continue et incrémentielle plutôt que de tenter de concevoir des solutions parfaites à l’avance. L’amélioration continue reconnaît que :
- La sécurité devrait s’améliorer tous les jours, même à partir d’un point de départ non optimal.
- Le travail n’est jamais terminé, et les conceptions doivent évoluer avec les menaces, la technologie et l’entreprise.
- Des gains rapides combinés à des investissements à long terme maintiennent la sécurité à l’avenir et empêchent la stagnation.
Le graphique suivant montre comment la discipline Architecture de sécurité se concentre sur l’ensemble de l’entreprise.
Rôles par discipline et collaborateurs
Les architectes de sécurité et les architectes d’entreprise possèdent principalement la discipline Architecture de sécurité.
Dans les grandes organisations, ces responsabilités sont réparties entre les rôles formels et prises en charge par les processus d’architecture documentés. Dans les petites organisations, les rôles peuvent être combinés et gérés de manière plus informelle. Dans tous les cas, la documentation de l’architecture de sécurité au fur et à mesure qu’elle se développe, formellement ou informellement, est recommandée.
La livraison efficace dépend de la collaboration étroite avec :
- Stratégie de sécurité, intégration et discipline de gouvernance : aligner l’architecture sur la stratégie, la stratégie, les normes et la posture des risques, tout en fournissant des commentaires techniques pour garantir que la stratégie est pratique et exploitable.
- Équipes technologiques et d’ingénierie : implémentez des conseils architecturaux et fournissez des commentaires sur la faisabilité et l’impact opérationnel.
- Rôles d’architecture de domaine : aligner l’identité, l’application, l’infrastructure, les données et les architectures réseau aux principes et normes de l’architecture de sécurité.
- Discipline opérations de sécurité (SecOps) : fournissez des commentaires continus à partir d’incidents, de détections et de comportements d’attaquants pour informer les améliorations architecturales.
La discipline Architecture de sécurité fournit la clarté technique qui maintient la conception, l’ingénierie et les équipes opérationnelles alignées sur une vision commune, ce qui garantit que les décisions architecturales renforcent, et non pas fragmentées, le programme de sécurité.
Le diagramme suivant montre l’étendue de l’architecture de sécurité et le contraste avec les experts techniques et techniques qui ont tendance à se concentrer sur des technologies uniques.
Alignement avec d’autres disciplines
| Discipline | Rôle d’architecte sécurité |
|---|---|
| Stratégie, intégration et gouvernance | Traduit la stratégie de sécurité, la stratégie et les priorités en une approche technique coordonnée, tout en fournissant des commentaires techniques qui maintiennent la stratégie réaliste et clairement communiquée. |
| Disciplines de stratégie technique | Garantit que les conceptions et les implémentations s’alignent sur les principes architecturaux partagés, ce qui permet l’intégration et la réutilisation plutôt que l’évolution isolée. |
| Disciplines opérationnelles | Guide les améliorations architecturales qui renforcent la prévention, la détection, la réponse et la récupération au fil du temps. |
Ensemble, ces disciplines permettent une amélioration continue de la stratégie de sécurité, de l’architecture et des opérations.
Le diagramme suivant illustre ces relations.
Alignement avec les piliers technologiques
L’architecture de sécurité garantit que les contrôles de tous les piliers technologiques s’alignent sur une conception cohérente basée sur des Confiance nulle et restent cohérents au fil du temps. L’alignement avec les piliers technologiques est le suivant :
- Identities : garantit que les systèmes d’identité et les contrôles d’accès privilégié s’alignent sur Confiance nulle et protègent l’accès à toutes les ressources.
- Points de terminaison : sécurise les appareils utilisés comme pieds opérationnels par des attaquants via une gestion cohérente du cycle de vie.
- Infrastructure : protège les plateformes cloud et locales qui sous-tendent les charges de travail et les systèmes d’identité.
- Applications : applique des contrôles de sécurité cohérents entre SaaS, empaquetés et applications personnalisées et leurs canaux de communication.
- Données : protège les données critiques contre le vol, la manipulation et l’extorsion.
- Réseau : garantit que les contrôles réseau prennent en charge les modèles d’accès centrés sur l’identité tout en réduisant les attaques classiques basées sur le réseau.
- IA : intègre de nouvelles compétences, outils et contrôles pour gérer les risques liés à l’IA et l’utilisation des attaquants de l’IA.
Étapes suivantes
Microsoft Unified propose des architectures de référence en cybersécurité, des conseils sur le Confiance nulle et des ateliers animés par des experts pour aider les organisations à concevoir une architecture de sécurité de bout en bout.
- En savoir plus sur les architectures de référence de cybersécurité Microsoft.
- En savoir plus sur les ateliers SAF (Security Adoption Framework).
- Passez en revue d’autres disciplines de sécurité.