Établir une discipline Sécurité de l’infrastructure

Cet article aide les équipes de sécurité et de technologie à établir et moderniser une discipline Sécurité de l’infrastructure au sein de l’entreprise. Cette discipline se concentre sur la protection des systèmes et plateformes fondamentaux qui sous-tendent la sécurité des systèmes et des données au sein de l’organisation.

Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.

Pourquoi cette discipline ?

La discipline Sécurité de l’infrastructure aide les organisations à réduire les risques de compromission à grande échelle en empêchant et en limitant les dommages aux centres de données, aux serveurs, aux conteneurs, aux réseaux, au stockage, aux services cloud et à d’autres ressources qui stockent et traitent des données sensibles et des charges de travail.

Il s’agit d’une priorité stratégique essentielle fréquemment ciblée par les acteurs des menaces, car la compromission leur permet d’accéder à de nombreux systèmes à la fois. Une approche moderne et disciplinée des limites de sécurité de l’infrastructure, améliore la résilience et permet des opérations sécurisées à grande échelle.

L’infrastructure sous-tend chaque résultat de sécurité. Si le cloud, les conteneurs, la virtualisation ou d’autres plateformes d’infrastructure sont compromis, les attaquants peuvent accéder rapidement aux charges de travail, aux données et aux identités au sein de l’organisation.

Sans sécurité réseau et d’infrastructure efficace, les organisations peuvent rencontrer :

  • Attaques par rançongiciel et d'extorsion
  • Violations de données à grande échelle
  • Non-conformité réglementaire
  • Interruptions opérationnelles et interruptions de service

Ces impacts se traduisent directement par des pertes financières, des dommages de réputation et des dommages aux clients et aux services critiques. La sécurité de l’infrastructure est donc une priorité stratégique, pas seulement une préoccupation technique.

Mission et résultats

La mission de la discipline Sécurité de l’infrastructure est de protéger les systèmes fondamentaux qui prennent en charge les charges de travail et les données dans les environnements locaux, hybrides et multiclouds. Les résultats de la mission sont les suivants :

  • Réduction du périmètre d’impact d’une compromission de l’infrastructure
  • Contrôles de sécurité cohérents entre les environnements
  • Résilience améliorée contre les pannes de ransomware et de service
  • Protection renforcée pour les charges de travail et les données sensibles
  • Alignement de la sécurité de l’infrastructure avec les risques métier

La sécurité de l’infrastructure réduit les risques en empêchant, détectant et limitant les dommages aux centres de données, aux serveurs, aux conteneurs, aux réseaux, au stockage et aux services cloud tout au long de leur cycle de vie.

Comment appliquer cette discipline

Pour appliquer efficacement la discipline Sécurité de l’infrastructure et de la mise en réseau, concentrez-vous sur l’établissement d’une approche cohérente pour sécuriser les plateformes et la connectivité qui prennent en charge votre organisation :

  • Définir une stratégie de sécurité d’infrastructure alignée sur les risques métier
    Établissez une approche claire pour sécuriser les plateformes, les charges de travail et les environnements réseau d’une manière qui protège les systèmes critiques et réduit les risques les plus importants.
  1. Garantir une protection cohérente entre les environnements hybrides et multiclouds
    Appliquez une approche unifiée pour sécuriser l’infrastructure dans des environnements locaux, cloud et edge afin de réduire les lacunes et les incohérences.
  2. Établir des configurations et des pratiques de sécurité standardisées
    Fournissez des conseils clairs pour vous assurer que les contrôles d’infrastructure et de réseau sont implémentés de manière cohérente entre les environnements et les charges de travail.
  3. Aligner la sécurité de l’infrastructure avec les services et scénarios critiques pour l’entreprise
    Hiérarchiser les protections pour les systèmes et services qui prennent en charge les opérations métier critiques et les scénarios clés tels que le travail à distance sécurisé et la protection des ressources critiques.
  4. Surveiller et améliorer en continu la posture de sécurité de l’infrastructure
    Utilisez des insights sur les vulnérabilités, les configurations incorrectes et les signaux opérationnels pour renforcer les protections et réduire les risques au fil du temps.

Gérer les modifications

La stratégie de technologie de sécurité de l’infrastructure définit comment une organisation applique des outils et des architectures modernes pour protéger ses systèmes fondamentaux où résident les données critiques.

  • La stratégie se concentre sur l’implémentation de principes Confiance nulle, la protection avancée contre les menaces, la mise à jour corrective automatisée et la surveillance continue pour garantir la confidentialité, l’intégrité et la disponibilité des données dans les environnements hybrides.
  • La stratégie aligne les investissements technologiques avec les objectifs de réduction des risques, permettant une connectivité sécurisée, la résilience contre les cyberattaques et la conformité aux normes réglementaires.
  • Sans stratégie claire, les organisations font face à des contrôles de sécurité fragmentés, à des vulnérabilités accrues et à des risques plus élevés de violations de données, de pannes de service et de pénalités réglementaires.

La modernisation de cette discipline est axée sur les points suivants :

  • Amélioration continue de la sécurité de l’infrastructure tout au long du cycle de vie de la gouvernance, de l’identification, de la protection, de la détection, de la réponse et de la récupération.
  • Implémentation de contrôles de sécurité tels que l’architecture Confiance nulle, la mise à jour corrective automatisée et la surveillance continue pour améliorer la visibilité et répondre aux exigences de conformité/menaces en constante évolution.

Ces efforts garantissent la confidentialité, l’intégrité et la disponibilité des données en réduisant les surfaces d’attaque, en empêchant l’accès non autorisé et en conservant la résilience contre les interruptions.

L’infrastructure technologique est très complexe, a de nombreuses parties mobiles, évolue constamment et doit rester sécurisée contre les menaces persistantes et en constante évolution. Cela signifie que la sécurité efficace de l’infrastructure doit être :

  • Complet : les contrôles doivent traiter les différents éléments techniques de l’infrastructure, notamment les réseaux, les points de terminaison (serveurs, conteneurs, etc.), les données, les applications et bien plus encore pour éviter de fournir aux acteurs des menaces un chemin d’accès non surveillé qu’ils peuvent exploiter. Cela nécessite l’utilisation d’une combinaison de techniques de sécurité bien connu et de l’intégration de l’automatisation et de la technologie avancées dès qu’elle devient disponible.
  • Cohérent et rigoureux : les contrôles de sécurité doivent être appliqués de manière cohérente et rigoureuse dans toutes les instances de chaque technologie afin d’éviter de fournir aux acteurs des menaces une opportunité d’exploiter les vulnérabilités dans des ressources ignorées ou non découvertes.
  • Amélioration continue : l’infrastructure elle-même et les acteurs des menaces évoluent constamment, de sorte que tous les aspects de la sécurité doivent évoluer en permanence, y compris les modèles de menace, les architectures de sécurité et les contrôles, la façon dont la sécurité est intégrée à la gestion et à l’automatisation de l’infrastructure, et bien plus encore.

La gestion des changements est essentielle. Les opérateurs d’infrastructure doivent être impliqués tôt et de manière cohérente : les contrôles de sécurité qui ignorent la réalité opérationnelle échouent ou sont contournés.

Rôles par discipline et collaborateurs

La discipline Sécurité de l’infrastructure nécessite généralement une collaboration étroite entre les équipes techniques et de sécurité. Ces rôles doivent :

  • Collaborez pour vous assurer que les contrôles de sécurité sont incorporés entre les couches d’infrastructure pour assurer la confidentialité, l’intégrité et la disponibilité des données.
  • Sont responsables de la planification, de la conception et de l’exploitation de systèmes fondamentaux sécurisés (réseaux, calcul, stockage et plateformes cloud) où résident des données critiques.

Dans les grandes organisations, les spécialistes dédiés possèdent généralement des responsabilités en matière de sécurité de l’infrastructure. Dans les petites organisations, les rôles peuvent être combinés à d’autres rôles techniques.

Rôles principaux :

  • Security Architect : conçoit des architectures sécurisées pour l’infrastructure locale et cloud, en appliquant des principes Confiance nulle et en intégrant l’identité, le réseau et la sécurité de la plateforme.
  • Ingénierie et opérations de l’infrastructure : implémente et gère les configurations sécurisées, la mise à jour corrective, la surveillance et la conformité des serveurs, des réseaux et des charges de travail cloud. Conservez des configurations sécurisées et appliquez la conformité entre les composants de l’infrastructure.
  • Ingénieur réseau : se concentre sur la connectivité sécurisée, la segmentation et la protection des données en transit dans les environnements hybrides.

Les collaborateurs internes clés sont les suivants :

  • Architectes d’entreprise et de solution : assurez-vous que les exigences de sécurité sont intégrées aux conceptions d’infrastructure et aux initiatives de modernisation.
  • Stratégie de sécurité, intégration et gouvernance : assure la gouvernance et la supervision des contrôles de sécurité, en alignant la sécurité de l’infrastructure avec la gestion des risques organisationnels. Aide à hiérarchiser les projets et les vulnérabilités en fonction du risque et de l’impact de l’organisation.
  • Développeurs et Équipes d’applications : collaborez pour garantir que l’infrastructure prend en charge le déploiement d’applications sécurisé et la protection des données.
  • Leadership du CISO et de la sécurité : définissez les priorités stratégiques, la tolérance aux risques et les objectifs de conformité pour la sécurité de l’infrastructure.

Les architectes d’infrastructure doivent comprendre comment la sécurité des identités, du réseau et de la plateforme se croise pour protéger efficacement les charges de travail.

Alignement avec d’autres disciplines

La sécurité de l’infrastructure et de la mise en réseau fonctionne en collaboration avec d’autres disciplines SAF :

  • Accès et identités : sécurise l’accès privilégié et au service à l’infrastructure
  • Opérations de sécurité (SecOps) : détecte et répond aux attaques basées sur l’infrastructure
  • Sécurité des données : protège les données sensibles hébergées et traitées sur l’infrastructure
  • Architecture et gouvernance de la sécurité : aligne les contrôles avec les risques et les priorités métier

Cet alignement garantit que la sécurité de l’infrastructure prend en charge les résultats de sécurité de bout en bout plutôt que de fonctionner en tant que silo isolé.

Alignement avec les piliers technologiques

Piliers de la sécurité et de la technologie de l’infrastructure

L’exécution de la stratégie de la discipline de sécurité de l’infrastructure nécessite des contrôles de sécurité sur plusieurs piliers technologiques :

Sécurité de l’infrastructure : mappage aux piliers technologiques

L’alignement avec les piliers technologiques comprend :

  • Identités : les contrôles d’identité constituent la base de tous les contrôles d’accès.
    • Tout comme vous ne pouvez pas former une phrase sans objet et objet, vous ne pouvez pas établir de stratégies d’accès fiables qui déterminent qui peut accéder à quoi si vous n’avez pas de comptes et d’identités affectés aux employés, partenaires, clients, agents IA, ordinateurs, applications, microservices, etc.
    • Les attaquants tentent régulièrement de compromettre et d’abuser des comptes, des informations d’identification, des jetons et d’autres artefacts d’identité pour accéder aux ressources métier de l’organisation (souvent hiérarchiser les comptes privilégiés tels que les administrateurs informatiques pour accéder à un grand nombre ou à toutes les ressources numériques de l’organisation).
  • Points de terminaison : les garanties de contrôle d’accès s’appuient sur la sécurité des points de terminaison pour être efficaces. Les attaquants qui compromissent un point de terminaison peuvent emprunter l’identité des comptes qui se connectent au point de terminaison et peuvent voler des informations d’identification, des jetons et d’autres artefacts d’identité pour les attaques ultérieures. La mise hors service des protocoles d’authentification hérités et du chiffrement nécessite souvent la mise à jour et la reconfiguration des points de terminaison.
  • Infrastructure : l'infrastructure de l'organisation héberge des systèmes d'identité (tels que les contrôleurs domaine Active Directory, les serveurs LDAP, les serveurs de fédération, etc.), de sorte que toute compromission de ces ressources peut entraîner une compromission de plusieurs comptes et identités au sein de l'organisation. En outre, les administrateurs informatiques doivent suivre les meilleures pratiques d’identité et d’accès pour les comptes privilégiés utilisés pour gérer les ressources d’infrastructure (y compris l’infrastructure en tant que code (IAC) et d’autres automatisations). La mise hors service des protocoles d’authentification hérités et du chiffrement nécessite souvent la mise à jour et la reconfiguration de l’infrastructure.
  • Applications : les applications sont un magasin de valeurs clé pour l’organisation et sont couramment utilisées comme points d’entrée par les acteurs de menace pour accéder à d’autres ressources. Toutes les applications doivent suivre les meilleures pratiques en matière d’accès et de sécurité des identités, notamment les applications saaS (Software as a Service) commerciales et mobiles, les applications développées personnalisées, les processus CI/CD pour le développement, etc.
  • Données : les données sont un magasin de valeur clé pour l’organisation et souvent ciblée par des attaquants pour le vol de propriété intellectuelle, le chiffrement pour tirer parti de l’exttorsion ou des ransomwares, la planification des attaques futures et d’autres fins. Les meilleures pratiques de sécurité doivent être suivies rigoureusement, car l’accès et l’identité constituent le principal moyen de protéger les données.
  • Mise en réseau. Les contrôles réseau sont fondamentaux pour le contrôle d’accès. Bien que le réseau ait été une fois la technologie et la compétence dominantes de contrôle d’accès, l’utilité et l’importance des contrôles réseau ont diminué, car les ressources sont de plus en plus sur les fournisseurs de cloud, les appareils mobiles et d’autres environnements en dehors du réseau de l’organisation. L’accès et l’identité ne peuvent plus concentrer uniquement les contrôles réseau, mais doivent conserver des contrôles de base pour bloquer les attaques plus anciennes et intégrer l’application du réseau dans des contrôles modernes tels que la périphérie du service de sécurité (SSE).
  • IA : les applications et agents IA doivent avoir des identités pour régir ce qu’ils peuvent accéder. Les identités doivent être soigneusement conçues pour appliquer le principe des privilèges minimum et surveiller l’activité anormale. L’IA augmente également le volume et la qualité de toutes les attaques, en augmentant davantage la nécessité de suivre les meilleures pratiques de sécurité telles que l’authentification résistante au hameçonnage et bien plus encore. L’accès et l’identité peuvent également tirer parti de l’IA pour automatiser la découverte de configurations incorrectes de stratégie et d’autres problèmes.

Ressources Microsoft

Atelier

Microsoft Unified propose des ateliers dirigés par des experts pour aider les organisations à moderniser leur stratégie, architecture et technologie de sécurité de l’infrastructure. Ces ateliers sont les suivants :

  • Ateliers d’architecture et de stratégie - Le Cadre d’adoption de la sécurité (SAF) - Session de conception de l’architecture : sécurité de l’infrastructure et du développement est axé sur l’accélération de la modernisation de la sécurité du développement et de son intégration à la sécurité de l’infrastructure. Cet atelier est disponible sous la forme d’un résumé ou d’une discussion de moins de quatre heures axé sur les apprentissages clés et les meilleures pratiques.
  • Ateliers d’adoption de la technologie - Microsoft Unified propose des ateliers pour aider les organisations à en savoir plus sur, planifier, implémenter et optimiser l’utilisation des technologies d’infrastructure et de mise en réseau Microsoft, notamment Microsoft Entra et Microsoft Intune.

Technologie

Microsoft offre des solutions technologiques qui permettent et accélèrent la modernisation de la sécurité de l’infrastructure.

Technologie Détails
Microsoft Defender pour le Cloud Fournit des fonctionnalités de détection et de réponse étendues (XDR) et de gestion de la posture de sécurité pour surveiller et sécuriser votre infrastructure hybride sur Azure, AWS, GCP et les ressources locales (y compris les machines virtuelles, les réseaux, Kubernetes/Conteneurs, SQL, le stockage, l’IoT/OT, et plus encore). Les principales fonctionnalités de Microsoft Defender for Cloud sont les suivantes :

- Defender pour les serveurs - fournit des recommandations pour améliorer et corriger la posture de sécurité, protège les machines contre les menaces et attaques de sécurité en temps réel avec Defender pour l’intégration de point de terminaison et offre une analyse sans agent pour détecter les vulnérabilités.
- Defender For Containers - solution native cloud pour améliorer, surveiller et maintenir la sécurité de vos ressources conteneurisées (clusters, nœuds, charges de travail, registres, images, etc.) et leurs applications dans des environnements multiclouds et locaux.
- Defender pour SQL - permet de découvrir et d’atténuer les vulnérabilités potentielles de base de données avec l’évaluation des vulnérabilités et les alertes sur les activités anormales susceptibles d’indiquer des menaces pour vos bases de données.
- Defender pour le stockage - détecte les menaces potentielles pour les comptes de stockage avec l’analyse des programmes malveillants et la détection des menaces de données sensibles entre Stockage Blob Azure, Azure Files et Azure Data Lake Storage.
- Defender pour les bases de données - permet de protéger les patrimoines de bases de données contre les menaces et les vulnérabilités avec la protection contre les menaces et la gestion de la sécurité pour les Azure SQL, les bases de données open source et Cosmos DB.
- Gestion de la posture de sécurité de l’IA : détecte les applications IA génératives, identifie les vulnérabilités et réduit les risques avec des recommandations intégrées et une analyse du chemin d’accès aux attaques pour les charges de travail IA.
Microsoft Sentinel Solution SIEM native cloud + SOAR + lac de données qui inclut la détection et la réponse pour les composants d’infrastructure.
Azure Arc Permet une gouvernance et une gestion unifiées entre les centres de données locaux, plusieurs clouds et composants de périphérie en projetant vos ressources non Azure et/ou locales existantes dans Azure Resource Manager.
Microsoft Entra Prend en charge des identités robustes pour les développeurs comme pour l’application, tout en évitant de créer vos propres mécanismes d’identité et de cryptographie.
Microsoft Intune Prend en charge la sécurisation des postes de travail des développeurs à l’aide d’une solution de gestion des terminaux basée dans le cloud, avec la gestion des appareils mobiles (MDM) et la gestion des applications mobiles (MAM)
Microsoft Defender XDR Prend en charge les fonctionnalités de détection et de réponse pour les stations de travail des développeurs, les systèmes CI/CD, les serveurs, les conteneurs et bien plus encore pour un environnement de développement sécurisé.
Microsoft Azure Prend en charge les fonctionnalités de sécurité de l’infrastructure cloud qui doivent être exploitées pour la conception et l’implémentation de logiciels, notamment Pare-feu Azure, Azure WAF, DDoS Protection, Azure Key Vault, Azure Bastion, Azure Lighthouse et Sauvegarde Azure.

Étapes suivantes

Découvrez comment La sécurité OT/IoT s’intègre à la discipline Infrastructure et Mise en réseau.