Passer au contenu principal
Décodage de la conformité Essential 8  : le chemin unique vers la réussite de Tanium
Explications

Décodage de la conformité Essential 8  : le chemin unique vers la réussite de Tanium

Depuis le bureau australien de Tanium, nous nous penchons sur les stratégies d’atténuation de base Essential 8 et révélons comment l’architecture unique de Tanium va au-delà de l’approche traditionnelle des autres fournisseurs et permet aux organisations de surmonter les défis clés pour les aider à atteindre avec succès une conformité continue automatisée. Il s’agit de la première partie d’une série en deux parties. Lisez la deuxième partie ici.

La mondialisation n’est rien de nouveau. Il est devenu la norme pour les entreprises d’avoir des transactions commerciales transnationales importantes. Cela pourrait prendre la forme de fournir des biens ou des services à des clients à l’étranger ou de s’appuyer sur des chaînes d’approvisionnement mondiales pour des intrants clés tels que la main-d’œuvre ou les pièces fabriquées.

Cela pose une grave préoccupation pour les professionnels du risque informatique et de la conformité. Les réglementations gouvernementales sur des éléments tels que la confidentialité des données et la cybersécurité varient d’une juridiction à l’autre, et il incombe à ces experts en conformité de s’assurer que leur organisation fonctionne dans les cadres juridiques de chaque juridiction dans laquelle elle exerce ses activités.

Heureusement, la plateforme Converged Endpoint Management (XEM) de Tanium est conçue pour alléger le fardeau de la conformité dans un large éventail de régimes et de cas d’utilisation.

Dans cette publication, nous aborderons l’un de ces cadres de conformité en matière de cybersécurité, Essential Eight en Australie, et montrerons comment la solution « Compliance by Design » de Tanium aide les organisations à atteindre leurs objectifs de conformité en conséquence d’une gestion efficace du réseau plutôt que de le traiter comme un exercice distinct.

Qu’est-ce que The Essential Eight ?

L’Essential Eight est un ensemble de stratégies d’atténuation de base que l’Australian Cyber Security Centre (ACSC) a recommandé pour rendre plus difficile pour les adversaires de compromettre les systèmes informatiques en fonction des données d’incident réelles. Bien que la mise en œuvre de l’Essential Eight ne garantit pas que toutes les attaques échoueront, l’objectif vise à réduire considérablement la surface d’attaque.

Comme son nom l’indique, l’ACSC Essential Eight est composé de huit piliers :

  • Contrôle des applications : pour empêcher l’exécution de programmes non approuvés/malveillants, y compris .exe, DLL, scripts (par ex., hôtes de script Windows, PowerShell et HTA) et programme d’installation)
  • Application Patching : visionneuses Flash, navigateurs Web, Microsoft Office, Java et PDF. Corrigez/atténuez les ordinateurs avec des vulnérabilités à « risque extrême » dans les 48 heures. Utilisez uniquement la dernière version des applications.
  • Configurer les paramètres macro de Microsoft Office : bloquez les macros d’Internet et autorisez uniquement les macros vérifiées dans des « emplacements approuvés » avec un accès en écriture limité ou signées numériquement avec un certificat approuvé, ainsi que activez les fonctions Windows Defender approfondies pour bloquer les menaces.
  • Renforcement de l’application utilisateur : configurez les navigateurs Web pour bloquer Flash (idéalement la désinstaller), les publicités et Java sur Internet. Désactivez les fonctionnalités inutiles dans Microsoft Office (par ex., OLE), les navigateurs Web et les visionneuses PDF, et activez d’autres fonctions Microsoft Defender.
  • Restreindre les privilèges administratifs : limiter les privilèges administratifs aux systèmes d’exploitation et aux applications en fonction des tâches de l’utilisateur. Revalidez régulièrement le besoin de privilèges. N’utilisez pas de comptes privilégiés pour lire les e-mails et naviguer sur le Web.
  • Systèmes d’exploitation avec correctifs : corrigez/atténuez les ordinateurs (y compris les appareils réseau) présentant des vulnérabilités à « risque extrême » dans les 48 heures. Utilisez la dernière version du système d’exploitation. N’utilisez pas de versions non prises en charge.
  • Authentification multifacteur : implémentez l’authentification multifacteur (MFA) pour les VPN, RDP, SSH et autres accès à distance, et pour tous les utilisateurs lorsqu’ils effectuent une action privilégiée ou accèdent à des systèmes ou données privilégiés.
  • Sauvegardes quotidiennes : maintenez une sauvegarde quotidienne des données, logiciels et paramètres de configuration nouveaux/modifiés importants, stockés déconnectés et conservés pendant au moins trois mois. Testez la restauration initialement, annuellement et lorsque l’infrastructure informatique change.

Tirer parti de Tanium pour gérer et sécuriser les environnements informatiques offre des avantages significatifs pour relever le défi de la conformité Essential Eight. Nous explorerons ces avantages en comparant la solution moderne « Compliance by Design » de Tanium aux approches traditionnelles. Nous soulignerons les lacunes de ces méthodes de conformité existantes et montrerons comment les organisations opérant entièrement ou seulement partiellement en Australie peuvent atteindre leurs objectifs de conformité en conséquence d’une gestion efficace du réseau plutôt que de traiter la conformité comme un exercice distinct.

Veuillez noter que ce document fait partie d’un ensemble de documentation qui inclut également des détails spécifiques sur la manière dont Tanium applique les contrôles essentiels et d’autres justifications plus généralisées derrière l’approche Tanium à Essential Eight.

Comment Tanium contribue-t-elle à maintenir la conformité ACSC Essential Eight ?

Étant donné les difficultés rencontrées par les organisations pour élaborer une approche de la conformité Essential Eight depuis sa création, on pourrait se pardonner de penser qu’il n’y a pas de détails disponibles sur ce qui doit être mesuré, et que ces détails ont été laissés à des entités commerciales externes pour se faire entendre et considérer comme leur propriété intellectuelle.

La réalité est cependant que l’ACSC a produit une documentation et des conseils détaillés sur chacune des 8 stratégies d’atténuation et leurs contrôles associés jusqu’aux niveaux de maturité. Cela inclut non seulement des informations sur l’intention de chaque contrôle pour aider à l’interprétation, mais également des outils et des détails spécifiques sur ce qui doit être mesuré. Donc, si ce que nous devons mesurer est bien connu et compris, quel est le problème ?

Il existe quatre domaines clés à prendre en compte qui ont traditionnellement empêché les organisations de comprendre une véritable représentation de leur niveau de conformité (et encore moins de l’améliorer).

  • Couverture : pouvez-vous comptabiliser tous vos actifs et les gérer ?
  • Devise : quel âge ont les données de votre dernier rapport ?
  • Complétude : les tests se produisent-ils sur tous vos endpoints ou simplement sur un sous-ensemble ?
  • Action corrective : comment les activités de remédiation s’intègrent-elles à votre régime ?

Tanium s’appuie sur une architecture unique et innovante qui fournit un accès en temps réel aux endpoints. Cette architecture permet à Tanium de fonctionner d’une manière qui répond intrinsèquement aux quatre défis ci-dessus. L’objectif de ce document est de travailler dans chacun de ces domaines, de décrire le défi plus en détail et de montrer comment la conception unique de Tanium garantit que ces défis n’obstruent pas les objectifs de conformité.

Couverture

La couverture des actifs est un élément fondamental de la gestion des endpoints. L’adage « ce qui est mesuré est géré » est indéniable. À ce stade, les personnes les plus raisonnables s’accordent à dire que l’application de produits et de pratiques de sécurité avancés à seulement un pourcentage d’actifs est une approche manifestement erronée. Pourtant, les organisations le font régulièrement (souvent sans le savoir).

Cela pose plusieurs questions :

  • Êtes-vous vraiment conscient de chaque actif qui rejoint le réseau ?
  • Disposez-vous d’une CMDB actuelle et complète ?
  • Tous les outils de gestion et de sécurité tirent-ils parti de la CMDB comme source d’enregistrement ?
  • Comment vous assurez-vous que les outils des endpoints restent en bonne santé ?

Une modification récente de l’Essential Eight a ajouté un contrôle explicite de détection des actifs aux stratégies d’atténuation Application Patching et Operating Patching. Pour les versions antérieures, il s’agissait d’une condition préalable supposée ou implicite.

Heureusement, Tanium inclut une fonction de découverte d’actifs. Cette capacité exploite l’architecture Tanium en effectuant des analyses distribuées. Autrement dit, les endpoints découvrent eux-mêmes leurs actifs voisins, plutôt que via un point d’analyse centralisé. Cela permet de savoir ce qui se trouve sur le réseau d’être acquis beaucoup plus rapidement lorsque la charge est propagée et permet l’analyse d’atteindre des zones du réseau qu’un point centralisé peut ne pas être en mesure d’atteindre. Les principaux objectifs de la découverte des actifs de Tanium sont les suivants :

1. Identifiez les actifs gérables qui ne sont pas actuellement sous gestion et faites-les mettre sous gestion.

Diagramme de la manière dont Tanium Asset Discover analyse et rapporte un réseau à l’aide d’une architecture de chaîne linéaire par rapport à un modèle hub-and-spoke traditionnel.
Figure 1

2. Identifiez les actifs qui étaient sous gestion, et pour une raison quelconque, ils ne le sont pas actuellement, et faites-les enquêter et corriger.

Comment Tanium identifie les actifs qui étaient sous gestion, et pour une raison quelconque, ils ne le sont pas actuellement, et les fait enquêter et corriger par rapport à une approche traditionnelle.
Figure 2

Tanium s’assure que tous les endpoints d’une organisation relevant du périmètre Essential Eight sont gérés et qu’il n’y a pas d’écarts entraînant des niveaux de pourcentage de conformité supérieurs ou inférieurs. En fin de compte, l’objectif de l’Essential Eight est de fournir un point de départ aux organisations pour comprendre et améliorer leur posture de sécurité. Si vous n’obtenez pas l’aspect de couverture juste, alors tout l’effort échoue à cette intention.

Devise

Le défi de la devise des données est applicable dans tout le domaine de la gestion des endpoints. Les outils et architectures traditionnels ont eu du mal à évoluer avec des tailles de réseau toujours croissantes, tout en garantissant que la visibilité et le contrôle de ce réseau sont disponibles à une vitesse permettant de répondre aux besoins opérationnels et de sécurité actuels.

Les outils traditionnels utilisent l’architecture classique de type hub and spoke. C’est-à-dire des connexions point à point du serveur de gestion à chaque endpoint. La seule façon pour cette architecture d’évoluer est d’ajouter des niveaux intermédiaires d’infrastructure pour répartir la charge à partir d’un point centralisé unique, cependant, cela ralentit la récupération des données et introduit plus de points de rupture.

Tanium exploite une architecture de chaîne linéaire brevetée. Les endpoints se connectent et transmettent des données entre voisins, ce qui permet de minimiser les communications à partir d’un seul serveur de gestion. Le résultat est une plateforme de communication extrêmement efficace et extrêmement évolutive qui peut accéder aux endpoints pour récupérer des données et effectuer des actions à des vitesses mesurées en secondes.

Diagramme de l’architecture de chaîne linéaire de Tanium par rapport à un modèle hub-and-spoke traditionnel
Figure 3

Comment ces architectures ont-elles un impact sur la conformité à Essential Eight ?

Tout d’abord, les approches traditionnelles pour mesurer la conformité Essential Eight sont souvent effectuées via une approche de type audit. Cela implique les services de ressources internes ou externes pour se connecter aux endpoints auxquels ils ont accès, exécuter des scripts pour évaluer la conformité, renvoyer les résultats, puis corréler/conserver pour le reporting. Il peut s’agir d’un exercice opportun et coûteux, donc il n’est généralement pas effectué régulièrement. Le rapport de conformité résultant reflète un moment donné et est utilisé jusqu’à ce qu’un autre audit puisse être effectué.

En revanche, lorsque Tanium gère un environnement, elle collecte déjà une grande variété de données en temps réel : les points de données spécifiques requis pour la génération de rapports Essential Eight ne sont qu’un autre cas d’utilisation. Lorsque vous affichez des données de rapport de cette nature, elles reflètent l’ état actuel de l’environnement. Cela est important non seulement pour la validité des résultats à tout moment, mais lors de l’introduction de la notion de prise de mesures pour remédier et améliorer la posture de sécurité, comme discuté dans la section « Action corrective » de ce document. À mesure que chaque effort de remédiation est entrepris, un ancien rapport ponctuel devient moins représentatif de l’environnement et par conséquent moins utile.

Complétude

Il existe plusieurs façons dont les organisations sont mises au défi d’obtenir l’exhaustivité des données pour la surveillance de la conformité Essential Eight.

  • Contraintes de ressources/coûts : les approches de style d’audit pour collecter des données consomment des ressources limitées.
  • Contraintes techniques : les méthodes traditionnelles de récupération de données ont des limitations sur leur échelle, leur vitesse, leur accès à l’ensemble des endpoints (par ex., les endpoints connectés à distance et non-domaine) et finalement l’étendue et la profondeur de la visibilité au niveau du endpoint.

Pour contourner ces contraintes, les approches suivantes sont généralement employées :

  • Mesurez un petit sous-ensemble d’endpoints pour la conformité, puis extrapolez-le sur le réseau.
  • Consultez la configuration et les journaux centralisés et déduisez/supposez que cela reflète l’état réel des endpoints.

Tanium est conçu nativement pour gérer l’ensemble des environnements réseau très volumineux et complexes. De nombreuses fonctionnalités architecturales garantissent que cela est atteint et que ces fonctionnalités s’inscrivent naturellement dans le cas d’utilisation de la surveillance de la conformité Essential Eight. Les avantages comprennent :

  • Tanium gère les endpoints exécutant plusieurs systèmes d’exploitation disparates tels que Windows, macOS et Linux de manière cohérente et normalisée.
  • Tanium n’est pas lié au domaine. Les endpoints ont simplement besoin d’une connectivité réseau au serveur Tanium. Cela permet aux endpoints d’être gérés dans le cadre d’une flotte mondiale sur Internet, VPN ou lorsqu’ils sont situés dans des enclaves sécurisées du réseau.
  • Tanium évolue massivement tout en maintenant des capacités de gestion en temps quasi réel.
  • L’étendue et la profondeur de la visibilité au niveau de l’endpoint sont étendues. Toute récupération de données ou tâche qui peut être accomplie à partir d’une ligne de commande (via un utilitaire natif ou un script) au niveau du endpoint peut être réalisée à l’échelle du domaine avec Tanium.
. Tanium fournit des mécanismes pour catégoriser les données des endpoints de diverses manières.
Figure 4

Une fois que la surveillance complète de la conformité Essential Eight à l’échelle du domaine a été établie à l’aide de Tanium, il peut être bénéfique de construire des sous-vues de ces données. Tanium fournit des mécanismes pour catégoriser les données des endpoints de diverses manières, afin que les vues puissent être présentées sur une base géographique, d’unité commerciale, de sous-réseau ou toute autre distinction logique qui a du sens.

Action corrective

La capacité à améliorer la posture de sécurité via une certaine forme d’action corrective ou d’activité de remédiation est finalement l’objectif final de la conformité Essential Eight.

Cependant, comme indiqué dans les sections ci-dessus, le style d’audit type des rapports Essential Eight fournit un ensemble de chiffres de conformité en pourcentage dérivés, mais vous êtes ensuite laissé pour déterminer comment résoudre les domaines de non-conformité. Sans la mise à disposition de données détaillées et attribuables sur les endpoints, cela devient en effet une tâche très difficile.

La surveillance Essential Eight de Tanium met en évidence les lacunes en matière de conformité, montrant non seulement les pourcentages résumés, mais également les endpoints sous-jacents pertinents, les contrôles spécifiques qui ont échoué et les données qui ont constitué ce résultat par rapport à chaque niveau de maturité. À partir de là, Tanium peut être utilisé pour remédier, ou un outil existant peut être utilisé comme souhaité. Étant donné l’état actuel des rapports, les nouveaux résultats seront reflétés peu de temps après dans les rapports.

Tanium offre intrinsèquement la possibilité d’améliorer la posture de sécurité et, par conséquent, la conformité à Essential Eight. Les activités standard de reporting et d’application de l’hygiène utilisant Tanium peuvent être exploitées pour avoir un impact positif sur la conformité de la plupart des contrôles. Le reporting de ces activités devient simplement un résultat de cette gestion plutôt qu’un exercice distinct ou disparate. Cette boucle fermée de retour d’information sur la conformité est ce que nous appelons la « Conformité dès la conception ».

En savoir plus sur l’ACSC Essential Eight et comment Tanium peut aider votre organisation à maintenir la conformité.