La gestion de la configuration de la sécurité est un processus qui implique d’ajuster les paramètres par défaut d’un système d’information afin d’augmenter la sécurité et d’atténuer les risques.
La gestion des configurations de sécurité identifie les erreurs de configuration des paramètres par défaut d’un système. Les mauvaises configurations peuvent entraîner une multitude de problèmes, notamment de mauvaises performances du système, une non-conformité, des incohérences et des vulnérabilités de sécurité.
Dans les routeurs ou les systèmes d’exploitation, par exemple, les fabricants définissent souvent les configurations par défaut avec des mots de passe prédéfinis ou des applications préinstallées. L’acceptation de paramètres par défaut facilement exploitables peut permettre aux pirates d’obtenir facilement un accès non autorisé aux données d’une organisation et peut entraîner une perte de données catastrophique.
Des outils spécialisés de gestion des configurations permettent aux équipes de sécurité de comprendre ce qui change dans leurs actifs clés et de détecter une violation tôt. Ces outils effectuent généralement les tâches suivantes :
- Classer et gérer les systèmes
- Modifier les configurations de base
- Déployer de nouveaux paramètres sur les systèmes applicables
- Automatiser les correctifs et les mises à jour
- Identifier les configurations problématiques et non conformes
- Accéder et appliquer la remédiation
Les mauvaises configurations de sécurité sont une cause majeure de failles de sécurité. En 2019, par exemple, près de la moitié (45 %) de toutes les violations ont été causées par des erreurs attribuées à des erreurs de configuration. L’impact de ces violations peut être coûteux : chaque violation causée par une mauvaise configuration du cloud coûte aux organisations une moyenne de 4,4 millions USD, selon le Ponemon Institute et IBM.
Fonctionnement de la gestion des configurations de sécurité
Les correctifs, les mises à jour et les modifications apportées au matériel et aux logiciels informatiques nécessitent généralement des ajustements de la configuration du système. Pour éviter que ces ajustements n’aient un impact sur la sécurité, les organisations ont besoin d’un processus de gestion de la configuration de la sécurité bien défini et des bons outils.
Un processus solide est essentiel à la reprise après sinistre. Vous ne pouvez pas récupérer la dernière configuration connue sans une documentation correcte et approfondie, par exemple. Les outils de gestion des configurations de sécurité sont également importants car ils identifient les erreurs de configuration et détectent et signalent les modifications inhabituelles apportées aux fichiers ou aux clés de registre, ce qui permet aux organisations de comprendre comment leurs actifs évoluent.
La gestion de la configuration de la sécurité comporte quatre phases, selon l’ Institut national des normes et de la technologie :
- Planification. Cette étape implique l’élaboration de politiques et de procédures pour intégrer la gestion de la configuration de la sécurité dans les programmes informatiques et autres programmes de sécurité existants, puis la diffusion de ces directives dans l’ensemble de l’organisation.
- Identifier et mettre en œuvre des configurations. La création, l’examen, l’approbation et la mise en œuvre d’une configuration de référence sécurisée pour le système sont essentiels. L’approche peut traiter des paramètres de configuration, des charges logicielles, des niveaux de correctifs, de l’agencement physique ou logique des données, de la mise en œuvre du contrôle de sécurité et de la documentation.
- Contrôle des modifications de configuration. Les organisations s’assurent que les modifications sont formellement analysées pour leur impact sur la sécurité, puis testées et approuvées avant la mise en œuvre. Les organisations peuvent employer diverses restrictions pour apporter des modifications afin de limiter les mises à jour non autorisées ou non documentées du système.
- Surveillance. Cette phase identifie les composants système, les erreurs de configuration, les vulnérabilités et les modifications non autorisées précédemment non découverts ou non documentés, qui peuvent tous exposer les organisations à un risque accru. Les outils automatisés aident les organisations à identifier efficacement lorsque le système n’est pas cohérent avec la configuration de référence approuvée et lorsque des mesures de remédiation sont nécessaires.
Les avantages des outils modernes de gestion des configurations de sécurité
La gestion de la configuration de la sécurité peut être difficile pour les organisations disposant de grands réseaux et d’architectures complexes. Il peut être difficile d’inventorier et de mettre à jour avec précision les enregistrements sur le matériel et les logiciels dans le réseau, et de créer et de maintenir des paramètres de référence pour les configurations des endpoints . De plus, les processus manuels peuvent introduire des erreurs, il est donc important d’analyser les modifications avant qu’elles ne soient appliquées et de vérifier les configurations par rapport aux politiques et normes. Enfin, les modifications de configuration peuvent être difficiles à documenter correctement.
« La gestion de la configuration de la sécurité peut être difficile pour les grands réseaux et les architectures complexes. »
Les outils de gestion des configurations de sécurité peuvent relever ces défis, offrant un certain nombre d’avantages aux entreprises :
- Automatisation et visibilité. Sans outil de gestion des configurations de sécurité, il est presque impossible de maintenir des configurations sécurisées sur les serveurs, routeurs, pare-feux et commutateurs. Le bon outil permet d’aligner automatiquement les mauvaises configurations tout en offrant une visibilité en temps réel.
- Conformité accrue. Les outils de gestion des configurations de sécurité surveillent la conformité d’une organisation aux normes internes et externes. Cela réduit le temps d’identification de la non-conformité, ce qui permet d’éviter d’encourir des pénalités et des frais coûteux.
- Réduction des risques et récupération plus rapide. Les outils détectent et corrigent rapidement les erreurs de configuration, réduisant ainsi les risques organisationnels. Cela permet aux organisations de fournir un niveau de service plus élevé et une récupération plus rapide, car la configuration correcte est documentée et automatisée.
[Lire également : Qu’est-ce que l’automatisation de la sécurité ?]
La gestion de la configuration de sécurité est nécessaire pour chaque organisation. Un processus efficace et les bons outils protègent contre les vulnérabilités et les menaces de sécurité tout en réduisant les risques, en assurant la conformité et en empêchant la perte catastrophique de données.

