L’automatisation de la sécurité est beaucoup plus facile à dire qu’à faire.
Pensez à l’expérience du Département de la sécurité intérieure, avec son programme de diagnostic et d’atténuation continus (CDM). Développé en 2012, l’objectif du programme est d’améliorer la sécurité des agences fédérales grâce à l’évaluation et à la remédiation continues des systèmes pour les menaces, vulnérabilités, fuites de données et outils de sécurité qui ne sont pas conformes aux politiques.
En raison des erreurs d’agence et des complexités, le programme a pris un départ lent. Selon un rapport du DHS du Bureau de l’inspecteur général, le DHS espérait initialement que la première partie du programme soit en place d’ici 2017, mais cela est passé à 2022. Cependant avril 2023, d’ici , les agences fédérales civiles devront effectuer des évaluations de sécurité hebdomadaires automatisées et effectuer une comptabilité précise des failles de sécurité qu’elles trouvent.
C’est une autre étape que le gouvernement fédéral prend pour augmenter l’automatisation de la sécurité. Mais une telle altération des progrès ne doit pas nécessairement être la norme avec les agences fédérales, ou avec les entreprises du secteur privé, d’ailleurs. En apprenant des meilleures pratiques clés du secteur, les organisations peuvent automatiser la sécurité de la bonne manière.
[Lire également : Pourquoi la sécurité et l’automatisation sont réunies]
Le défi de l’automatisation
Depuis des années, l’automatisation de la sécurité est considérée comme un Saint Graal. Les efforts ont inclus la tentative d’IBM de faire passer l’industrie aux capacités d’auto-réparation de l’informatique « autonome », et plus tard la poussée du secteur des réseaux pour les capacités de guérison automatisée du « contrôle d’accès au réseau ». Aucune n’a gagné en popularité autant que les partisans l’avaient espéré.
« L’automatisation contribue à réduire ou à éliminer la majorité des... tâches opérationnelles répétitives, ce qui permet aux équipes informatiques de consacrer plus de temps aux initiatives stratégiques de sécurité. »
Les choses se sont considérablement améliorées depuis ces efforts antérieurs. Un grand nombre de processus de sécurité peuvent être automatisés, principalement en raison de l’adoption accrue de nouvelles normes d’automatisation de la sécurité, d’interfaces de programmation d’applications (API) connectant des programmes informatiques et de systèmes cloud. L’automatisation contribue à réduire ou éliminer la majorité des tâches opérationnelles fastidieuses et souvent répétitives, ce qui permet aux équipes informatiques de consacrer plus de temps aux initiatives stratégiques de sécurité. C’est essentiel compte tenu de l’ écart persistant des compétences en sécurité. En effet, avec la menace continue des États-nations, des gangs de rançongiciels et d’autres acteurs indésirables, les entreprises ont besoin d’aide en cybersécurité partout où elles peuvent la trouver.
Pour relever ces défis, les experts interrogés par Focal Point ont confirmé qu’ils prenaient les mesures suivantes.
Adopter DevSecOps
L’une des stratégies les plus simples que les entreprises peuvent adopter est d’intégrer des tests de sécurité dans le cycle de vie du développement logiciel, un processus connu sous le nom de DevSecOps. Les failles logicielles se glissent autrement dans les produits et services, où elles pourraient être utilisées pour attaquer d’autres systèmes. Une fois en production, ces vulnérabilités sont plus coûteuses à corriger.
Cependant, le champ DevSecOps a beaucoup de marge d’amélioration. Une enquête menée par le fournisseur de sécurité des certificats cryptographiques et numériques Venafi a révélé que 97 % des cadres supérieurs informatiques conviennent que les processus de développement logiciel ne sont pas suffisamment sécurisés. De plus, l’ enquête mondiale DevSecOps 2022 de GitLab a révélé que moins de la moitié des répondants (42 %) mettent en œuvre DevSecOps, bien que cela représente une augmentation par rapport à 36 % en 2021.
« La sécurité des applications est un domaine qui doit certainement être automatisé, en particulier avec tous les outils disponibles pour les contrôles de sécurité automatisés dans les pipelines de développement et de livraison continus », déclare Kenneth Swick, consultant principal en sécurité chez le fournisseur de services de sécurité NCC Group. « Ces domaines regorgent de capacités d’automatisation. »
Gérer l’infrastructure en tant que code
Avec la tendance à l’infrastructure en tant que code (IaC), les systèmes informatiques physiques et virtuels peuvent être déployés et gérés automatiquement via des fichiers de définition prédéfinis lisibles par machine plutôt que des processus physiques ou manuels. Cela permet de garantir que les paramètres système et de sécurité restent unifiés.
Les systèmes peuvent être automatiquement rétablis aux paramètres souhaités lorsqu’ils s’écartent. Et cette approche a un autre avantage : « Dans la mesure où les organisations peuvent automatiser et appliquer des charges de travail sécurisées tout au long de leur cycle de vie, elles peuvent réduire considérablement leur surface d’attaque », déclare Swick.
NetOps est une tendance associée. Il s’agit d’une phrase à suivre pour automatiser la sécurité, la gestion et les performances réseau. Tout comme IaC, les configurations réseau, la tolérance aux performances et la sécurité sont codifiées et automatiquement appliquées chaque fois que possible.
« Dans les réseaux, nous commençons tout juste à voir les fonctions réseau être automatisées », déclare Gary Marks, président d’Opengear, une société de technologie réseau. Les organisations commencent à adopter des approches telles que le provisionnement sans intervention, dans lequel un système en réseau est déployé et configuré et géré automatiquement.
Dans son infrastructure en tant que fiche d’aide sur la sécurité des codes, l’OWASP (Open Web Application Security Project) explique comment les environnements IaC permettent une journalisation exceptionnelle des événements et la surveillance « immuable » et continue de l’infrastructure. Vous construisez les composants de l’infrastructure selon un ensemble exact de spécifications, sans écarts ni modifications. Si une modification d’une spécification est requise, un nouvel ensemble d’infrastructures est provisionné en fonction des exigences mises à jour, et l’infrastructure précédente est mise hors service.
Automatiser l’identité
La gestion des identités, en s’assurant que les utilisateurs, les appareils et les systèmes n’ont accès qu’aux ressources et aux données auxquelles ils ont droit, consiste à authentifier ces entités qui sont et ce qu’elles prétendent être, puis à autoriser l’accès à ces entités. Étant donné que l’authentification et l’autorisation sont des processus hautement répétitifs, la gestion des identités est un domaine qui offre de nombreuses opportunités d’automatisation. Cependant, étant donné que les entreprises sont confrontées à des environnements et applications sur site et dans le cloud de plus en plus complexes, ainsi qu’à une forte pression réglementaire, la fourniture de ressources aux utilisateurs et la gestion de leurs niveaux d’accès sont de plus en plus difficiles.
« Dans la mesure où les organisations peuvent automatiser et appliquer des charges de travail sécurisées tout au long de leur cycle de vie, elles peuvent réduire considérablement leur surface d’attaque. »Kenneth Swick, consultant principal en sécurité, NCC Group
De nombreux processus liés à l’identité sont cloisonnés au sein des unités commerciales. Par conséquent, la centralisation des systèmes d’identité, leur intégration aux systèmes de ressources humaines et la définition des niveaux d’accès et des privilèges d’utilisateur en fonction de rôles professionnels spécifiques (connus sous le nom de contrôle d’accès basé sur les rôles) peuvent rendre l’automatisation du provisionnement, la gestion continue et la désapprovisionnement beaucoup plus simples.
« Un ensemble correctement conçu de workflows automatisés et soucieux de la sécurité peut potentiellement remplacer les pratiques de gestion des comptes de la plupart des organisations et permettre à l’entreprise de gérer elle-même sa base d’utilisateurs avec un niveau de risque acceptable convenu au préalable », déclare Jason Sieroty, architecte de solutions d’entreprise chez le fournisseur de solutions technologiques e360. « Le processus qui en résulte sera efficace et reproductible, ce qui permettra aux employés d’être productifs plus rapidement et de manière plus sûre. »
Adopter une plateforme SOAR
SOAR, qui signifie orchestration, automatisation et réponse à la sécurité, est un ensemble d’outils et de processus de sécurité qui permettent aux équipes de sécurité d’automatiser certains aspects des opérations de sécurité, de la réponse aux incidents et de la gestion des vulnérabilités.
« De nombreux centres d’opérations de sécurité utilisent SOAR, et ils élaborent des playbooks automatisés ou partiellement automatisés pour répondre aux incidents. »Scott Crawford, responsable de la recherche sur la sécurité de l’information, 451 Research
Par exemple, les flux de renseignements sur les menaces et les alertes de sécurité peuvent automatiquement déclencher certains « playbooks » de réponse aux incidents , en fonction de ce qui est détecté. SOAR utilise également l’ intelligence artificielle et l’ apprentissage automatique, lorsque cela est possible, pour aider les analystes de sécurité, les chasseurs de menaces et les équipes d’opérations de sécurité.
Certaines activités au sein du centre des opérations de sécurité (SOC) peuvent être automatisées. Les équipes SOC travaillent à la prévention, à la surveillance, à la détection et à la réponse aux incidents de sécurité. Par exemple, lorsque les alertes de sécurité peuvent être corrélées aux données de veille sur les menaces et de gestion des vulnérabilités, les systèmes peuvent être en mesure de déterminer automatiquement que certaines alertes sont à faible risque, ou ils peuvent faire remonter une réponse lorsque les conditions semblent plus menaçantes. Ces tâches de base sont généralement effectuées par des analystes de sécurité dits de « niveau un ».
[Lire également : Voici comment rapidement faire évoluer un centre d’opérations de sécurité]
« Une grande partie de l’activité d’analyste de niveau un peut être automatisée », déclare Scott Crawford, responsable de la recherche sur la sécurité de l’information chez 451 Research, qui fait partie de S&P Global Market Intelligence. « De nombreux centres d’opérations de sécurité utilisent SOAR, et ils élaborent des playbooks automatisés ou partiellement automatisés pour répondre aux incidents. »
Surmonter les obstacles un par un
Bien sûr, l’automatisation de la sécurité n’est pas facile, et toutes les organisations, voire la plupart, ne sont pas suffisamment matures pour automatiser tout. Certains défis comprennent un manque de compréhension des politiques de sécurité internes ou une standardisation insuffisante des outils.
« De nombreuses organisations ont des approches très incohérentes de leur programme de sécurité, et le meilleur endroit pour commencer pour ces organisations sera d’abord de normaliser leur programme de sécurité », déclare Swick. « Identifiez ensuite les domaines avec une forte probabilité de réussite et divisez ces projets en segments gérables. »
Crawford ajoute qu’en plus des équipes de sécurité qui choisissent des domaines à automatiser avec une forte probabilité de réussite, les organisations doivent comprendre les processus qu’elles ont en place avant de tenter d’automatiser. En automatisant moins que des processus optimaux ou médiocres, « vous allez très probablement aggraver votre situation », dit-il. Par exemple, le provisionnement automatique des utilisateurs avec des rôles mal définis ou le déploiement automatique de charges de travail cloud qui ne sont pas correctement configurées.
De plus, les dirigeants doivent tirer parti de l’aide du gouvernement. En juin 2021, le National Institute of Standards and Technology (NIST), en partenariat avec l’industrie privée, a annoncé le développement du langage d’évaluation des contrôles de sécurité ouverts (OSCAL), un cadre multiformat qui facilite l’automatisation de la sécurité, les évaluations continues et les audits. Le NIST estime qu’OSCAL améliorera l’efficacité, la précision et la cohérence des évaluations de sécurité et permettra un examen et une surveillance continus des capacités.
De tels efforts pourraient éventuellement aider toutes les organisations à automatiser plus facilement certaines parties de leurs efforts de sécurité. Et bien que la sécurité ne puisse pas être entièrement automatisée, un nombre croissant d’outils et d’approches peuvent aider à augmenter ce qui peut être automatisé.
Lorsque les organisations examinent de près et automatisent ce qu’elles peuvent, elles libèrent leur personnel des tâches banales et rendent leurs opérations de sécurité beaucoup plus efficaces. Alors que le nombre et la sophistication des attaques augmentent, et que les talents en matière de sécurité restent stricts, les professionnels de la sécurité ont besoin de toute l’efficacité qu’ils peuvent obtenir.

