Mettre en place une discipline de posture de sécurité

Cet article aide les responsables de la sécurité et des technologies à établir ou moderniser une discipline de gestion de la posture de sécurité. Cette discipline se concentre sur la réduction continue de l’exposition organisationnelle aux attaques en identifiant et en éliminant les chemins d’attaque les plus probables pour les ressources critiques.

Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.

Pourquoi cette discipline

Les cyber-attaques les plus réussies ne commencent pas par des exploits avancés. Ils commencent par abuser des faiblesses connues et facilement exploitables, souvent dans l’identité, les points de terminaison, l’infrastructure, les applications ou l’hygiène de configuration.

La discipline Posture de sécurité existe pour empêcher les attaques avant qu’elles ne se produisent, en complément de la discipline Opérations de sécurité (SecOps), qui se concentre sur la détection, l’investigation et la réponse après la compromission.

  • La posture de sécurité réduit les opportunités pour les attaquants.
  • Les opérations de sécurité limitent l’impact en cas d’échec de la prévention.

Ensemble, ils forment un modèle d’exploitation de sécurité complet.

Sans discipline de posture de sécurité dédiée, les organisations traitent souvent la gestion de la posture comme :

  • Analyse périodique des vulnérabilités.
  • Case à cocher conformité.
  • Une collection de projets de remédiation disjoints.

Cette approche laisse des faiblesses systémiques en place jusqu’à ce que les attaquants les exploitent.

Ce diagramme illustre la nature complémentaire des opérations de gestion de la posture de sécurité et de sécurité :

Diagramme montrant Security Posture Management se concentre sur la prévention des attaques (à gauche du bang), tandis que les opérations de sécurité gèrent les incidents qui se produisent (à droite du bang).

Mission et résultats

Réduisez la probabilité et l’impact des cyberattaques en identifiant et en éliminant en continu les risques les plus exploitables dans le patrimoine technologique de l’organisation.

Les organisations qui mûrissent cette discipline sont les suivantes :

  • Découverte continue des biens dans le patrimoine moderne.
  • Visibilité hiérarchisée des vulnérabilités exploitables et des chemins d’attaque.
  • Une remédiation plus rapide et plus efficace par les équipes responsables des actifs.
  • Réduisez la surface d’attaque et le rayon d’explosion.
  • Résilience améliorée contre les perturbations de l’entreprise.

La posture de sécurité agit comme l’extension opérationnelle de la gouvernance, ce qui traduit les priorités des risques d’entreprise en travail de correction quotidien.

Comment appliquer cette discipline

Pour appliquer efficacement la discipline Gestion de la posture de sécurité, concentrez-vous sur l’établissement d’une approche continue basée sur les risques pour comprendre et améliorer la posture de sécurité de votre organisation :

  1. Définir une stratégie de gestion de la posture alignée sur les risques métier
    Établissez une approche claire pour identifier, mesurer et hiérarchiser les risques de sécurité en fonction de leur impact potentiel sur l’entreprise.
  2. Garantir une visibilité continue dans l’environnement
    Conservez une vision à jour des actifs, des configurations et des expositions aux risques concernant les identités, les appareils, les applications, l’infrastructure et les données.
  3. Normaliser la façon dont les risques de sécurité sont évalués et hiérarchisés
    Fournissez des conseils clairs pour vous assurer que les vulnérabilités, les configurations incorrectes et les risques sont évalués de manière cohérente et traitées en fonction de l’impact.
  4. Aligner la gestion de la posture avec les priorités métier et les ressources critiques
    Concentrez les efforts de correction sur les risques les plus importants affectant les ressources à valeur élevée et les scénarios métier clés.
  5. Améliorer continuellement la posture grâce à la mesure et à la correction
    Utilisez les insights des évaluations, des tendances des risques et des efforts de correction pour réduire l’exposition et renforcer la sécurité au fil du temps.

Gérer les modifications

La gestion moderne de la posture de sécurité représente un passage du rapport de vulnérabilité statique à la réduction continue des risques.

Approche traditionnelle Discipline moderne
Analyses périodiques des vulnérabilités Découverte continue des ressources et des risques.
Hiérarchisation pilotée par la conformité Hiérarchisation fondée sur les menaces.
Constatations attribuées à l’équipe Sécurité Responsabilité partagée avec les équipes d’ingénierie et les propriétaires d’entreprise des systèmes.
Correction ponctuelle Correction et amélioration continues.
Application de correctifs par exception Corrige par défaut.

Le diagramme suivant montre les éléments clés de la discipline Posture de sécurité.

Diagramme montrant la mission de gestion de la posture de sécurité avec des éléments clés : découvrir en permanence les ressources, identifier et hiérarchiser les vulnérabilités et activer l’atténuation.

Principes clés

Les principaux principes de modernisation sont les suivants :

  • Accompagnement : Allez au-delà des outils et des rapports. Équiper les équipes d’ingénierie et d’exploitation avec des conseils, du contexte, de l’automatisation et de l’éducation pour réduire les risques dans le cadre de leur travail normal.
  • Étendue : résoudre les faiblesses de plusieurs dimensions :
    • Fonctionnel - Résoudre les défauts de conception et d’implémentation.
    • Configuration -Corriger les erreurs de configuration et la dérive de configuration au fil du temps.
    • Opérationnel : traitez les pratiques administratives et opérationnelles qui permettent un abus (par exemple, gestion des informations d’identification faibles).
  • Opérations : Faites de l’amélioration de la posture une activité d’ingénierie continue, et non une opération de nettoyage ponctuelle. Cela nécessite une collaboration soutenue, un changement culturel et des progrès incrémentiels.

Cette discipline nécessite un changement culturel, une collaboration soutenue et une amélioration incrémentielle plutôt que des projets de correction ponctuels.

Stratégie de posture de sécurité

Une stratégie efficace de posture de sécurité se concentre sur trois activités continues :

  1. Découvrir les ressources : identifiez en permanence les ressources dans l’ensemble du patrimoine moderne, notamment :

    • Systèmes d’identité
    • Endpoints
    • Applications en mode SaaS
    • Infrastructure cloud et locale
    • Ot, IoT et plateformes émergentes

    Cela nécessite une collaboration étroite avec la propriété des ressources, la configuration et les équipes de plateforme.

  2. Identifier et hiérarchiser les risques exploitables : concentrez-vous sur les vulnérabilités et les chemins d’accès aux attaques :

    • Bon marché pour les attaquants à exploiter.
    • Fiable à grande échelle.
    • Points d’entrée courants pour les attaques multistages.

    Le renseignement sur les menaces et les modèles d’attaque réels doivent informer la hiérarchisation, et non les scores de gravité seuls.

  3. Activer l’atténuation : collaborez avec les équipes propriétaires de ressources pour :

    • Intégrez la correction aux flux de travail existants.
    • Réduisez les frictions et répétez les efforts.
    • Suivez les progrès réalisés par rapport aux objectifs de réduction des risques.

    La posture de sécurité réussit lorsque la correction devient plus rapide et plus facile que d’ignorer les risques.

Rôles par discipline et collaborateurs

La posture de sécurité est intrinsèquement interfonctionnale.

Les rôles principaux sont les suivants :

  • Équipes d’ingénierie et d’exploitation : responsables de la technologie et de la sécurité, ingénieurs de sécurité et d’automatisation responsables de l’implémentation d’atténuations et de maintenance de l’hygiène entre :

    • Identité et accès
    • Networking
    • Points de terminaison et productivité des utilisateurs
    • Infrastructure et plateformes (cloud, local, CI/CD)
    • Data
    • Intelligence artificielle
    • Environnements OT
  • Rôles d’architecture : conçoivent les systèmes et les contrôles que la discipline de la posture de sécurité surveille et améliore :

    • Architecte d’entreprise
    • Architecte de sécurité
    • Architecture, identité, application, données et architectes IA.
    • Architectes d’intelligence artificielle (IA).
  • Stratégie de sécurité, intégration et gouvernance (toutes les autres) : fournir une orientation et un support via :

    • Hiérarchisation et métriques des risques
    • Alignement de la conformité et de la stratégie
    • Éducation et engagement en matière de sécurité
  • Threat Intelligence et SecOps : Orientez la priorisation en fonction du comportement des attaquants, des campagnes actives et des techniques émergentes.

Alignement avec d’autres disciplines

Security Posture Management fonctionne en étroite collaboration avec d’autres disciplines :

  • SecOps : la prévention complète la détection et la réponse.
  • Stratégie de sécurité, intégration et gouvernance : hiérarchisation et métriques des risques.
  • Architecture de sécurité : positionnement de contrôle cohérent.
  • Accès et identités : réduction des chemins d’accès aux attaques basées sur l’identité.
  • Infrastructure, développement et sécurité des données : élimination des faiblesses systémiques.

Ensemble, ces disciplines créent un modèle d’exploitation de sécurité cohérent.

Alignement avec les piliers technologiques

La posture de sécurité s’étend sur tous les piliers technologiques :

  • Identités : ce pilier est une priorité absolue pour la posture de sécurité, car l’identité est un point d’entrée à haut risque qui est fondamental pour presque toutes les attaques. Presque toutes les attaques multiétapes s’appuient sur des attaques visant les identités, telles que le pass-the-hash, le ticket et d’autres méthodes, pour se déplacer latéralement et accéder ensuite à des ressources supplémentaires de l’organisation. Ces attaques utilisent souvent des comptes privilégiés associés aux administrateurs informatiques ou aux comptes de service administratif.
  • Terminaux : les terminaux constituent un point d’appui courant pour les attaquants et un environnement de préparation. Il est essentiel de trouver et de corriger rapidement les vulnérabilités de point de terminaison.
  • Infrastructure : la recherche et l’atténuation rapides des vulnérabilités de l’infrastructure sont importantes, car l’infrastructure a un impact étendu en raison de dépendances partagées pour les charges de travail hébergées et les données.
  • Applications : la recherche et l’atténuation rapides de ces vulnérabilités sont importantes, car les acteurs des menaces ciblent souvent les e-mails, la collaboration, la ligne d’entreprise et d’autres applications pour entrer et traverser ultérieurement dans une organisation pour accéder aux ressources de l’entreprise.
  • Données : les données fournissent une cible à valeur élevée pour le vol, l’extorsion et l’interruption. Les attaquants ciblent souvent des données pour le vol de propriété intellectuelle, le chiffrement pour tirer parti de l’exttortion ou des ransomwares, planifier des attaques futures et d’autres fins.
  • Réseaux : les acteurs des menaces attaquent les opérations qui s’appuient sur la connectivité réseau. Les contrôles de sécurité réseau limitent les chemins de communication, limitent le déplacement des attaquants et détectent les flux anormaux.
  • IA : les surfaces d’attaques ia émergentes nécessitent de nouvelles fonctionnalités de découverte et de protection.

La discipline crée des compétences, des outils et des processus cohérents dans tous les piliers.

Étapes suivantes

Microsoft Unified propose des ateliers dirigés par des experts pour aider les organisations à accélérer la modernisation de la stratégie de gestion de la posture de sécurité, de l’architecture et de la technologie. Ces ateliers sont les suivants :

  • Ateliers sur l’architecture et la stratégie - Le Cadre d’adoption de la sécurité (SAF) – atelier destiné aux directeurs de la sécurité des systèmes d’information (CISO)* porte sur la gestion de la posture de sécurité dans le cadre d’une stratégie et d’un programme de sécurité modernes et efficaces.
  • Ateliers d’adoption technologique - L’Accélérateur d’intégration - Gestion de la surface d’exposition à la sécurité Microsoft accélère l’adoption de la Gestion de la surface d’exposition à la sécurité Microsoft.

Pour plus d’informations sur les ateliers dirigés par Microsoft, contactez votre responsable de compte de réussite client.