Passer au contenu principal
Tanium Blog

Responsabiliser les fabricants et les constructeurs

J’ai rejoint Tanium en 2012 en tant que l’un de nos deux premiers responsables de comptes techniques (TAM). Comme beaucoup de personnes travaillant dans la technologie, j’ai porté un tas de chapeaux informatiques au fil des ans, du service d’assistance aux opérations, en passant par la sécurité et les logiciels. En tant que responsable de la sécurité, j’ai vu Tanium à ses premiers stades de développement et j’étais accro à ses capacités et à son potentiel.

Au fil des ans, il est devenu clair pour moi que les équipes informatiques et de sécurité ne peuvent pas s’appuyer sur des solutions « boîte noire » pour suivre le rythme des défis urgents, uniques et en constante évolution. Lorsqu’une organisation adopte une technologie de fournisseur, cette technologie doit être un multiplicateur de force complémentaire à un ensemble essentiel d’opérations, de compétences et de capacités de sécurité.

Dans cette publication, je souhaite partager un point de vue sur ce que cela signifie et comment cela inspire ce que nous construisons chez Tanium. Veuillez suspendre votre incrédulité alors que j’essaie de faire semblant de ne pas travailler pour notre entreprise, mais plutôt de parler en tant que citoyen concerné dans votre secteur.

Flexibilité pour résoudre les problèmes difficiles

Même à petite échelle, les environnements informatiques de la plupart des organisations sont incroyablement difficiles à contrôler et à surveiller. Chaque logiciel unique, chaque configuration système distincte, boulonné au réseau ajoute une complexité significative. À mesure que vous ajoutez plus d’utilisateurs, d’endpoints et d’appareils, cette complexité augmente logarithmiquement, et non linéairement. Les équipes en sous-effectif luttent contre le chaos dû aux mauvais logiciels, aux systèmes mal compris et aux acteurs malveillants. La sécurité et les risques vont bien au-delà d’un simple problème de logiciel malveillant.

C’est pour cette raison même que moi-même et d’autres vétérans de ce secteur sommes sceptiques quant aux solutions ponctuelles qui tentent de résoudre des domaines entiers de menaces de sécurité. Il n’y a rien que nous puissions acheter, aussi tentant que l’idée ait toujours été, qui nous exonère de la nécessité de faire le travail non glamour, mais critique, des fondamentaux de la sécurité et de la gestion informatique.

Tanium a fait beaucoup de chemin depuis mon arrivée il y a plus de quatre ans. Nous avons beaucoup investi dans le développement de workflows qui permettent à nos utilisateurs d’effectuer plus facilement des tâches de sécurité et d’opérations informatiques à grande échelle, sans avoir à nous soucier de la  façon dont l’architecture ou le logiciel sous-jacent le rend possible. Nos modules de produits tels que Comply, Protect, IOC Detect, Trace, Patch et Trends sont tous construits autour de cette philosophie.

Au-delà des modules de produit, nous voulons toujours que Tanium donne aux « fabricants » et aux « constructeurs » les moyens de fournir une boîte noire de fonctionnalités statiques. Dès le début, Tanium a été fondamentalement conçu pour maintenir la plateforme évolutive, le client principal aussi simple que possible et la plateforme globale infiniment extensible. Cette flexibilité sous-jacente est la raison pour laquelle j’ai rejoint Tanium à ses débuts. Aujourd’hui, nos TAM aident à fournir rapidement du contenu et des solutions personnalisés pour répondre aux besoins uniques de l’environnement de chaque client. Ces mêmes clients sont également autonomes, créant fréquemment leurs propres sensors, packages, tableaux de bord et intégrations, le tout sans avoir à recourir à des langues exclusives au fournisseur. Nous avons mis en évidence de nombreuxexemples   simples de la manière dont l’ouverture de Tanium a fourni des solutions à des problèmes critiques et urgents dans des articles de  blog techniques  antérieurs.

Construire l’équipe idéale

L’un des aspects les plus convaincants que j’ai découverts en travaillant chez Tanium est de découvrir les défis auxquels sont confrontées les équipes de sécurité dans tant d’organisations, en particulier les différentes façons dont ces équipes sont dotées en personnel et structurées. En plus d’apprendre auprès de nos clients, j’ai également eu la chance d’apprendre auprès de pairs de notre propre organisation TAM, qui tire un large éventail de compétences dans la détection et la réponse aux menaces, l’informatique légale, les opérations informatiques, l’administration des systèmes, le développement de logiciels, le dépannage et l’intégration.

Ces expériences ont façonné mon point de vue sur ce qui comprend le plan « idéal » d’une équipe de sécurité qui, je pense, aurait les meilleures chances dans l’environnement actuel. Il va sans dire que l’expertise du domaine est essentielle : les équipes CIRT ont besoin de praticiens IR solides plutôt que d’experts en criminalistique des réseaux et des endpoints ; les équipes d’évaluation bénéficient de travailleurs expérimentés, etc. Mais ce qui est souvent négligé dans la recherche de talents hautement spécialisés, ce sont les membres de l’équipe avec des hachages de script/codage (même s’ils sont appliqués à d’autres disciplines), ainsi que ceux qui sont chevronnés dans les opérations informatiques ou de sécurité. Cela ne permet pas seulement d’élargir les capacités du groupe ; il peut également décomposer les silos qui existent souvent entre les organisations de sécurité et informatiques dans de nombreuses grandes entreprises.

Un vétéran des opérations, en particulier s’il travaille dans l’organisation depuis longtemps, connaîtra un réseau d’entreprise comme un cabinet londonien et saura à qui parler pour quoi. (Si cette personne est appréciée dans toute l’entreprise, cela aide certainement !) Assurez-vous qu’ils ont été responsables soit de faire exploser quelque chose de majeur il y a des années, soit de résoudre la crise de quelqu’un d’autre, afin qu’ils aient la « peur » en eux. Ils ne doivent pas avoir peur de la création de scripts ou de l’automatisation. Leur travail consiste à savoir ce que vous possédez, comment cela fonctionne et à s’assurer que les bonnes choses sont faites, en toute sécurité et rapidement.

Un bon codeur agira comme multiplicateur de force pour les outils et les compétences d’une équipe de sécurité. Ils n’ont pas besoin d’avoir une solide expérience en infosec, mais peuvent apprendre des membres de l’équipe tout en partageant leurs propres connaissances. Ils n’ont pas besoin d’être un pirate de noyau, mais ils peuvent avoir besoin de travailler avec au moins l’une des langues les plus couramment utilisées pour la sécurité ou les opérations de développement : Python, Ruby, Golang, PowerShell, peut-être une fois Perl ou shell scripting, et peuvent au moins lire C++. Ils peuvent aider vos spécialistes à automatiser leurs processus, à coller vos systèmes existants via des API et des plateformes telles que Tanium, à faire évoluer et à simplifier les tâches de sécurité de base dans l’ensemble de l’entreprise. De même, vos praticiens axés sur les opérations peuvent vous aider à contrôler ces efforts et à vous assurer qu’ils sont testés et déployés de manière sûre.

Il existe tellement de compétences spécialisées dans le secteur de la sécurité ; étonnamment, c’est l’une ou les deux de ces compétences extrêmement larges qui semblent faciles à négliger pour les équipes. Les équipes qui peuvent produire et déployer du code rapidement et en toute sécurité ont un avantage considérable.

Une véritable autosuffisance

Une partie essentielle de la mission de Tanium consiste à donner aux organisations les moyens de gérer et de sécuriser leurs propres systèmes, afin d’être véritablement autonome et efficace. Cela signifie créer des solutions faciles à utiliser et pouvant aider les petites équipes à réussir rapidement, tout en restant suffisamment flexibles pour permettre aux utilisateurs plus expérimentés de s’adapter rapidement aux nouveaux cas d’utilisation et workflows. De nombreux « nouveaux » problèmes de sécurité peuvent être résolus avec quelques lignes de code, tant que vous pouvez tester, exécuter et collecter de manière fiable les résultats dudit code à l’échelle de l’entreprise, rapidement, en toute sécurité et sur plusieurs plateformes. La Tanium Platform permet aux auteurs de sensor de détecter, en quelques secondes, les conditions que les produits de sécurité traditionnels n’ont pas trouvées et de déployer des actions pour aider à résoudre le problème du jour, quel qu’il soit.

À l’inverse, tant de produits de sécurité semblent incroyables lorsqu’ils passent par des démonstrations de preuve de concept préprogrammées, mais se dévoilent rapidement lorsqu’ils doivent être adaptés ou étendus aux cas d’utilisation plus larges dans chaque environnement unique, ou lorsqu’ils sont appliqués à grande échelle. La plateforme ouverte de Tanium était un objectif de conception original, et non une réflexion après coup, construit par des personnes qui connaissaient intimement les limites de tout fournisseur et ce qu’une équipe de classe mondiale avec une telle plateforme peut faire au-delà des fonctionnalités ponctuelles.

À propos de l’auteur : Rory Prendergast est responsable technique principal de compte dans le bureau d’Emeryville de Tanium.