Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment renforcer la posture et la conformité à l’aide de principes Confiance nulle, dans le cadre du Microsoft [modèle d’adoption de la sécurité]((security-adoption-model.md).
Ce scénario métier vous aide à obtenir les résultats suivants :
Améliorer continuellement la posture de sécurité et la conformité
En tant que chef d’entreprise, vous devez respecter votre devoir fiduciaire de vous protéger contre les risques de sécurité. La protection doit couvrir les incidents de sécurité contre les menaces en constante évolution et répondre aux exigences de conformité réglementaire, souvent avec les mêmes ressources limitées.
Ce scénario métier fait partie de notre modèle d’adoption structuré qui vous aide à atteindre des objectifs métier à l’aide d’une approche de sécurité moderne fondée sur des principes de Confiance nulle.
Ces conseils aident votre organisation à améliorer la posture de sécurité et à maintenir la conformité en identifiant en permanence les risques, en hiérarchisant la correction et en renforçant la protection au sein de l’organisation.
Fonctionnement de ces conseils
Cet article fait partie d’un modèle d’adoption structurée qui connecte la stratégie de sécurité à l’implémentation :
Commencez par un scénario métier comme celui-ci pour définir le résultat que vous souhaitez obtenir.
Identifiez les disciplines de sécurité qui s’appliquent à ce scénario.
Utilisez ces disciplines pour définir la stratégie, l’architecture, les processus et les contrôles requis pour le scénario. Travaillez dans chaque discipline pour comprendre ce qui doit être planifié, conçu et mis en œuvre au sein de l’organisation.
Utilisez des solutions techniques pour implémenter ces exigences à l’aide de technologies Microsoft, en appliquant des contrôles dans des piliers technologie tels que l’identité et les données.
Cette approche garantit que l’amélioration et la conformité de la posture de sécurité sont maintenues en permanence dans le cadre de votre architecture globale de Confiance nulle, plutôt que comme un effort distinct.
Pourquoi la posture de sécurité nécessite une nouvelle approche
Les organisations sont confrontées à deux défis croisés : la défense contre les menaces de plus en plus sophistiquées tout en répondant à des obligations réglementaires et de conformité croissantes.
- Posture de sécurité : votre posture de sécurité représente la capacité globale de votre organisation à prévenir, détecter et répondre aux cybermenaces. Une posture de sécurité forte est mesurable, mesurable et continue à s’améliorer à mesure que les risques et les technologies évoluent.
- Conformité réglementaire : la conformité réglementaire exige l’adhésion aux lois, réglementations et normes du secteur telles que RGPD, CCPA, HIPAA et les exigences de résidence des données. La conformité n’est pas un effort ponctuel : elle nécessite des contrôles soutenus, des preuves et une discipline opérationnelle.
Vous pouvez répondre aux deux exigences suivantes :
- Approche systématique de l’implémentation de contrôles de sécurité
- Fonctionnalités intégrées qui dépassent souvent les exigences de conformité
- Outils intégrés qui réduisent la complexité et les coûts opérationnels
- Suivi et création de rapports de progression mesurables
Valeur commerciale
La valeur de l’amélioration continue de la posture de sécurité et de la conformité bénéficie à l’ensemble de l’organisation, mais elle est différente pour différents rôles.
| Rôles | Valeur |
|---|---|
| Direction d’entreprise | Fonctionnez avec une sécurité intégrée qui s’aligne sur les résultats métier sans introduire de friction inutile. Réduisez le temps de récupération après les incidents de sécurité tout en respectant les exigences réglementaires et législatives. Limitez l’impact financier, juridique et réputation des défaillances de sécurité et de conformité. |
| Rôles technologiques | Établissez une posture de sécurité standardisée avec la conformité automatisée, les coûts prévisibles et réduisez les frictions opérationnelles tout en répondant aux exigences technologiques et de sécurité. |
| Rôles de sécurité | Bénéficiez d’une visibilité et d’un contrôle améliorés sur les risques organisationnels. Augmentez de façon incrémentielle les frictions d’attaque pour réduire le retour sur investissement des attaquants (ROI) et limiter le rayon d’explosion et les surfaces d’attaque exposées. |
Aligner les disciplines de sécurité
Les disciplines de sécurité représentent les domaines structurés de la responsabilité requises pour fournir ce scénario métier.
- Les disciplines de planification et de supervision définissent la stratégie, la gouvernance et la coordination inter-organisations requises.
- Les disciplines de stratégie technique définissent les fonctionnalités architecturales, opérationnelles et de contrôle requises.
- Les disciplines opérationnelles garantissent que les contrôles de sécurité restent efficaces au fil du temps grâce à la surveillance, à la réponse et à l’amélioration continue. Ils détectent les usages abusifs, répondent aux menaces et favorisent l’amélioration continue de la posture de sécurité.
Disciplines de planification et de supervision
| Discipline | Action |
|---|---|
| Stratégie, intégration et gouvernance | Établissez des processus de gouvernance qui définissent la posture de sécurité et les objectifs de conformité, les priorités et la tolérance aux risques. Définissez des objectifs mesurables et suivez les progrès en matière de maturité de sécurité. |
| Architecture de sécurité de bout en bout | Implémentez des contrôles de sécurité et une surveillance dans l’ensemble du patrimoine technologique. Intégrez ces contrôles dans une vue unifiée pour les propriétaires et les gestionnaires d’actifs et les architectures de conception sécurisées par défaut tout en prenant en charge les exigences de conformité. |
Disciplines de stratégie technique
| Discipline | Action |
|---|---|
| Accès et identités | Assurez-vous que l’organisation a une approche intentionnelle et saine pour gérer l’accès aux ressources. Implémentez des contrôles de sécurité basés sur des identités qui prennent en charge les principes de Confiance nulle et fournissent une visibilité sur les modèles d’accès. |
| Sécurité de l’infrastructure | Appliquez de manière cohérente et efficace des contrôles de sécurité sur toutes les ressources d’infrastructure du patrimoine technique, y compris tous les clouds, les centres de données locaux et les systèmes hérités. Établissez, surveillez et appliquez des bases de référence sécurisées et des normes de configuration sur les systèmes d’exploitation courants, les appareils, les applications et d’autres composants. |
| Sécurité du développement | Appliquez de manière cohérente et efficace des contrôles de sécurité sur les logiciels existants et le nouveau développement. Intégrez et automatisez l’inclusion de contrôles de sécurité dans les processus de développement. Établissez des processus pour corriger rapidement les failles de sécurité qui sont trouvées à tout moment pendant le cycle de vie du logiciel, y compris après la mise en production. |
| Sécurité des données | Appliquez de manière cohérente et efficace des contrôles de sécurité pour garantir des garanties de sécurité et de confidentialité pour les ressources de données qui stockent la propriété intellectuelle, les secrets commerciaux, les données réglementées et d’autres données sensibles. Implémentez des contrôles qui répondent aux exigences réglementaires et protègent contre la perte de données. |
| Sécurité ot et IoT | Assurez-vous que l’organisation a une approche intentionnelle et sonore pour les appareils OT/IoT qui interagissent avec les processus physiques et le monde physique. |
Disciplines opérationnelles
| Discipline | Action |
|---|---|
| SecOps | Hiérarchisez la surveillance et l’atténuation en fonction des incidents de sécurité les plus fréquents et impactants, à l’aide du renseignement sur les menaces provenant de secOps et de sources externes. Améliorez en permanence les fonctionnalités de détection et de réponse. |
| Gestion de la posture de sécurité | Évaluez, mesurez et améliorez continuellement la posture de sécurité au sein de l’organisation. Implémentez des outils comme Sécurité Microsoft Exposure Management et secure Score pour suivre la progression. Hiérarchiser la correction en fonction des risques et de l’impact sur l’entreprise. |
Piliers technologiques requis
Les piliers technologiques représentent les principales fonctionnalités de sécurité Microsoft qui prennent en charge ce scénario métier.
| Pilier | Gestion de l’exposition en matière de sécurité | sécurité avancée GitHub | Priva |
|---|---|---|---|
| Identity | Sécurité Microsoft Exposure Management identifie les risques liés à l’identité, notamment les comptes surprivilegés, les informations d’identification obsolètes et les chemins d’attaque qui utilisent des configurations incorrectes d’identité. | GitHub Advanced Security détecte les informations d’identification codées en dur et les clés API dans le code source pour réduire les risques liés à l’identité causés par l’exposition des informations d’identification. L’intégration avec les contrôles d’accès au référentiel garantit que seuls les utilisateurs autorisés peuvent modifier du code sensible. | Microsoft Priva s’intègre à Microsoft Entra pour suivre les identités qui accèdent aux données personnelles et prend en charge les demandes de droits des personnes concernées pour aider les personnes à exercer le contrôle de leurs informations personnelles. |
| Points de terminaison | Sécurité Microsoft Exposure Management agrège les vulnérabilités des points de terminaison, les configurations incorrectes et les risques d’exposition, ce qui offre une vue unifiée de la posture de sécurité des appareils. | N/D | Microsoft Priva surveille la gestion des données personnelles sur les points de terminaison et permet d’identifier les risques de confidentialité des données stockées sur les appareils utilisateur. |
| Networks | Sécurité Microsoft Exposure Management mappe les surfaces d’attaque réseau, identifie les services exposés et met en évidence les lacunes de segmentation du réseau qui peuvent permettre un mouvement latéral. | N/D | Microsoft Priva permet d’identifier quand des données personnelles se déplacent entre les limites du réseau et prennent en charge les évaluations de transfert de données pour la conformité transfrontalière. |
| Applications | Sécurité Microsoft Exposure Management détecte les vulnérabilités des applications, les configurations risquées et l’informatique fantôme pour sécuriser la surface d’attaque de l’application. | L’analyse du code (SAST) dans GitHub Advanced Security identifie les vulnérabilités de sécurité et les erreurs de codage avant la mise en production, ce qui réduit le nombre de failles exploitables dans les applications déployées. Les campagnes de sécurité et Copilot Autofix aident les équipes à corriger les problèmes à grande échelle, tout en favorisant l’application cohérente de normes de sécurité des applications. | Microsoft Priva découvre des données personnelles dans Microsoft 365 applications et fournit une visibilité sur l’utilisation des informations personnelles dans les outils de collaboration. |
| Données | Sécurité Microsoft Exposure Management identifie les risques d’exposition des données, notamment les fichiers surpartagés, les données sensibles dans des emplacements vulnérables et les chemins d’accès aux attaques liés aux données. | L’analyse des secrets détecte les informations d’identification, les jetons et les chaînes de connexion exposés dans les référentiels, tandis que la protection push permet d’empêcher les nouvelles fuites avant qu’elles ne soient validées. Cela réduit le risque d’accès aux données via des secrets divulgués et favorise la conformité aux exigences de protection des données. | Microsoft Priva offre des fonctionnalités axées sur la confidentialité, notamment la découverte de données personnelles, la gestion des risques liés à la confidentialité, l’automatisation des demandes de droits des personnes concernées et la gestion des consentements. |
| Infrastructure | Sécurité Microsoft Exposure Management offre une visibilité sur les vulnérabilités de l’infrastructure cloud et locale, les configurations incorrectes et les lacunes de conformité dans les environnements multiclouds. | L’analyse des dépendances et la révision des dépendances identifient les vulnérabilités connues dans les composants open source et les fichiers de configuration avant le déploiement de l’infrastructure ou des applications, ce qui réduit les risques hérités et prend en charge la posture d’infrastructure sécurisée par défaut. | Microsoft Priva étend la visibilité de la confidentialité aux données stockées dans l’infrastructure cloud, ce qui aide les organisations à maintenir la conformité de la confidentialité dans les environnements multiclouds. |
| Intelligence artificielle | Sécurité Microsoft Exposure Management utilise l’IA pour modéliser les chemins d’attaque, hiérarchiser les risques en fonction de leur exploitabilité et de leur impact sur l’entreprise, et fournir des recommandations intelligentes pour améliorer la posture de sécurité. | GitHub Advanced Security analyse le code assisté par l’IA et écrit par l’homme, ce qui aide les équipes à maintenir les normes de sécurité à mesure que l’IA accélère le développement. La correction assistée par l’IA accélère la résolution des vulnérabilités sans contourner les contrôles de sécurité. | Microsoft Priva prend en charge la conformité de la confidentialité pour les charges de travail IA en aidant les organisations à comprendre comment les données personnelles sont utilisées dans les scénarios d’apprentissage et d’inférence d’IA. |