Si vous considérez la conformité comme la fin de vos pratiques d’hygiène de sécurité globales, vous passerez à côté de mises à jour cruciales. La mise à niveau imminente du chiffrement PCI TLS nous offre un excellent cas en quelques mots.
L’hygiène en matière de conformité et de sécurité va de pair. La sagesse conventionnelle suppose que plus vous êtes conforme, plus votre programme d’hygiène de sécurité sera efficace. C’est le cas si votre organisation utilise PCI-DSS, leCadre de cybersécurité duNIST, lesContrôles de sécurité critiques duCIS ou toute réglementation spécifique au secteur en fonction du type de données sensibles que vous stockez et partagez.
Bien qu’une bonne hygiène de sécurité vous aidera à respecter vos obligations de conformité, l’inverse n’est pas nécessairement vrai. Les exigences de conformité sont souvent les niveaux minimaux de protection les plus stricts pour vos données. Si vous considérez la conformité comme la fin de vos pratiques d’hygiène de sécurité globales, vous passerez à côté de mises à jour cruciales.
Secteur des cartes de paiement
Prenons un exemple du secteur des cartes de paiement (PCI). SSL/TLS est depuis longtemps utilisé comme protocole de chiffrement au sein de PCI. En avril 2015, le Conseil des normes de sécurité (SSC) PCI a annoncé que SSL ne serait plus utilisé comme contrôle de sécurité, et que les organisations seraient tenues de mettre à niveau leur mise en œuvre TLS de la v. 1,0 à la v. 1,1. Ce mouvement a été conçu pour combler une faille de conformité qui permettait d’utiliser des protocoles de chiffrement plus anciens. Certaines de ces versions SSL/TLS avaient plus de 15 ans et présentaient des vulnérabilités connues.
Il s’agissait essentiellement d’une mise à niveau d’un protocole de sécurité unique, de TLS v. 1,0 à v. 1,1. Le protocole le plus récent, TLS v. 1,2, qui a été défini dans avril 2014, a été recommandé, mais non requis par le PCI SSC.
Les organisations ont initialement reçu une date limite de 30 juin 2016 pour se conformer aux exigences de mise à niveau. Mais à l’approche de la date limite, les organisations commençaient à comprendre à quel point il serait difficile de franchir cette étape simple en matière d’hygiène de sécurité. Quelques temps plus tard, avec la publication de la norme PCI DSS v3,2, la date limite de ces modifications a été reportée à 30 juin 2018.
Comment les exigences de conformité sont insuffisantes
L’exemple TLS est une illustration particulièrement bonne de la manière dont les exigences de conformité peuvent être insuffisantes. Bien que l’exigence de mise à jour du PCI SSC ait été conçue pour combler les failles de sécurité, elle signifiait également que les organisations seraient tristement obsolètes même après la mise à niveau. TLS v. 1,1 avait déjà neuf ans en avril 2015, lorsque le PCI SSC a dit pour la première fois aux organisations qu’elles devaient y effectuer une mise à niveau. Le protocole sera presque un adolescent d’ici 2018, lorsque la nouvelle date limite de conformité entrera en vigueur. Bien que la version légèrement plus récente de TLS v.1,2 ait été définie dans août 2008, les organisations seront prises en compte dans la conformité PCI sans la mettre en œuvre.
Il s’agit d’une fenêtre extrêmement longue pour protéger les données aussi sensibles que les cartes de crédit et autres informations personnellement identifiables (PII), en particulier lorsque nous examinons la fréquence à laquelle nous mettons à jour nos téléphones portables ou même nos automobiles. L’objectif de PCI et d’autres normes de conformité est d’améliorer les postures de sécurité des organisations en les mesurant régulièrement. Mais comme le montre l’exemple PCI, si vous attendez qu’un organisme du secteur vous demande de mettre en œuvre des mises à niveau, vous constaterez que votre environnement de sécurité est dangereusement obsolète.
Un programme rigoureux d’hygiène de sécurité aurait permis aux organisations de mettre en œuvre ces mises à jour de chiffrement en 2008. De cette manière, les organisations participant à PCI auraient été conformes à la norme mise à jour bien avant qu’elle ne devienne requise.
Comment Tanium peut vous aider
Pour toute personne exploitant la plateforme Tanium gérant cette mise à jour, disposerait d’un sensor pour la détection des versions TLS qui s’exécute sur l’ensemble de votre infrastructure en quelques secondes. À partir de la liste des systèmes détectés, Tanium peut ensuite déployer le contenu de configuration sur ces endpoints pour les amener à la dernière version, encore une fois en quelques secondes.
Il est essentiel de considérer l’hygiène de sécurité comme un voyage, et non comme une destination. Vous apprendrez tout au long du parcours et ajusterez le cours en conséquence. Avec l’évolution annuelle des normes et réglementations de conformité. Tanium rend les organisations beaucoup plus adaptables aux changements de réglementations d’une manière qui n’était pas possible avec les outils de 2008. Étant donné que Tanium est une plateforme ouverte et extensible, le nouveau contenu, tel que le capteur PCI TLS et la remédiation mentionnée ci-dessus, peut faciliter l’ajustement de votre posture de sécurité en réponse aux changements juridiques ou réglementaires.
À propos de l’auteur : en tant que directeur de la gestion des produits pour Tanium, Alexander Quilter apporte son expérience en matière de sécurité d’entreprise, de systèmes et de logiciels d’automatisation réseau. Avant Tanium, Alexander a dirigé les efforts de gestion des produits pour les lignes de produits de sécurité et de conformité de Cisco, Lancope, Qualys, nCircle et Opsware. Il est titulaire d’une maîtrise en gestion de l’ingénierie logicielle de l’Université Carnegie Mellon et d’une licence en informatique de l’Université de l’Utah.
