En 2017, des enquêtes indiquaient que 83 % de toutes les charges de travail des entreprises s'exécutaient dans le cloud, et que l'entreprise moyenne utilisait 1 427 services cloud distincts et était confrontée à environ 23 menaces liées au cloud par mois. Cinq ans et une pandémie plus tard, ces chiffres ont explosé. Avec une telle augmentation spectaculaire de l’adoption du cloud et compte tenu des défis du modèle de responsabilité partagée du cloud, comment les équipes de sécurité peuvent-elles atteindre un niveau élevé de sécurité au sein de l’organisation ?
C'est ici que gestion de la posture de sécurité du cloud (CSPM) Les outils entrent en jeu. Dans cet article, vous obtiendrez un aperçu du CSPM, de sa portée et des fonctionnalités essentielles que les équipes de sécurité devraient rechercher dans les outils de gestion de la posture de sécurité du cloud.
Qu’est-ce que la gestion de la posture de sécurité du cloud ?
Celui de votre organisationposture de sécurité du cloud est l'état de sécurité combiné de toutes vos ressources cloud résultant de vos priorités commerciales, de vos politiques de sécurité, de vos pratiques de gestion, de vos opérations quotidiennes et des activités de vos employés.
CSPM fait référence à la gestion active de votre posture de sécurité cloud de manière à réduire les risques de sécurité pour votre infrastructure cloud en suivant les meilleures pratiques de sécurité.
Vous souhaitez l'avis d'un expert ? Plongez plus profondément dans les nuances du CSPM avec notre équipe.
Services cloud couverts par le CSPM
Le cloud computing se compose de trois couches de services :
- Logiciel en tant que service (SaaS): Les offres SaaS sont des applications cloud qui fournissent des fonctionnalités de bout en bout pour aider vos employés à accomplir leurs tâches. Ils disposent généralement d’interfaces utilisateur Web et mobiles avec lesquelles vos employés peuvent interagir. Par exemple, Google Workspace et Box sont des applications SaaS.
- Plateforme en tant que service (PaaS): Les offres PaaS sont des composants logiciels basés sur le cloud qui fournissent des fonctionnalités essentielles pour les applications SaaS. Une base de données comme Microsoft Azure SQL Database ou une plateforme de gestion de la relation client comme Salesforce sont des exemples de PaaS. Les utilisateurs finaux interagissent rarement directement avec eux.
- Infrastructure en tant que service (IaaS): les offres IaaS fournissent des infrastructures de bas niveau telles que les serveurs, la mise en réseau et le stockage requis par les services SaaS et PaaS. Amazon Elastic Compute Cloud et Compute Engine de Google Cloud Platform en sont deux exemples.
Pour un client SaaS type, CSPM couvre les applications SaaS qu'il utilise et toutes les ressources cloud qu'il gère directement.
CSPM n'inclut généralement pas le PaaS et l'IaaS sous-jacents utilisés par un SaaS, car leur sécurité est gérée par le fournisseur SaaS. Cependant, il existe des applications SaaS qui permettent aux clients de configurer certains détails PaaS et IaaS. Par exemple, un SaaS de rendu vidéo peut permettre aux animateurs de personnaliser les serveurs de rendu. Dans de tels cas, le CSPM du client doit inclure la posture de sécurité du PaaS ou de l’IaaS utilisé.
Solutions CSPM
Les solutions CSPM sont des systèmes logiciels qui permettent à une organisation d'évaluer et d'améliorer sa posture de sécurité dans le cloud. Explorons les fonctionnalités clés que devraient avoir des outils performants de gestion de la posture de sécurité du cloud.
14 fonctionnalités clés que vous devriez rechercher dans les outils CSPM

Quels facteurs devez-vous prendre en compte lors de l’évaluation de l’efficacité d’un outil CSPM ? Les 14 fonctionnalités décrites ci-dessous sont indispensables pour la gestion de la sécurité du cloud.
1. Prise en charge du multi-cloud et du cloud hybride
Pour la haute disponibilité et la reprise après sinistre, vous utilisez peut-être plusieurs fournisseurs de cloud public. Certaines organisations, pour des raisons de protection des données et de conformité aux normes, préfèrent les cloud hybrides qui stockent certaines données sur site et intègrent de manière transparente leurs réseaux locaux et leur stockage aux cloud publics.
Chaque modèle apporte son propre ensemble de vulnérabilités et de menaces de sécurité. Un bon outil CSPM doit :
- Avoir une excellente connaissance des aspects sécurité de toutes ces possibilités
- Comprendre les services et les nuances de chaque cloud
- Intégration aux interfaces de programmation d'application (API) de tous les services
- Offrez à tout moment une visibilité approfondie sur les environnements multi-cloud
2. Surveillance continue des environnements cloud hautement dynamiques
Les modèles de tarification à l'utilisation des cloud publics encouragent les environnements hautement dynamiques dans lesquels les ressources cloud telles que les conteneurs Kubernetes ou les fonctions sans serveur sont créées à la demande et supprimées rapidement, parfois en quelques secondes.
Mais même ces ressources de courte durée peuvent présenter des erreurs de configuration ou des vulnérabilités qui peuvent être exploitées par des logiciels malveillants en attente.
Pour contrer cela, les outils de gestion de la posture de sécurité du cloud doivent :
- Surveiller en permanence tous les accès au cloud en temps réel à l'aide de technologies telles que les courtiers de sécurité d'accès au cloud (CASB) et les plateformes de protection des charges de travail dans le cloud (CWPP)
- Recherchez des indices de problèmes de sécurité dans les journaux et événements publiés par les services cloud.
3. Découverte automatisée des actifs

L'estimation de la surface d'attaque (c'est-à-dire l'étendue et la liste de toutes les ressources cloud confrontées à des menaces de sécurité) est un élément important de la gestion de la posture de sécurité. Mais combien de ressources cloud existe-t-il ?
UN Enquête sur le cloud 2017 a montré que même à l'époque, une entreprise moyenne utilisait 1 427 services cloud différents et que l'employé moyen travaillait avec 36 services cloud. Avec une telle variété de services cloud utilisés, il est pratiquement impossible d’examiner manuellement tous les actifs cloud.
Ainsi, un outil performant de gestion de la posture de sécurité du cloud doit :
- Découvrez automatiquement toutes les ressources cloud utilisées, à l'aide d'API
- Détecter l'utilisation de services Shadow IT (c'est-à-dire des services cloud qui ne sont pas officiellement approuvés par une organisation mais qui sont populaires parmi les employés)
- Surveiller les listes d'actifs et détecter les changements
- Aidez le personnel de sécurité à visualiser et à rechercher les actifs pour avoir une idée du terrain
4. Connaissance approfondie de la sécurité SaaS
Chaque application SaaS est livrée avec un ensemble unique de fonctionnalités, de concepts et de bonnes pratiques de sécurité. Les outils efficaces de gestion de la posture de sécurité du cloud doivent soit maîtriser ces détails, soit s'intégrer de manière robuste aux services cloud natifs spécialisés dans la sécurité SaaS.
5. Assurance de la sécurité des données

Les problèmes de sécurité des données tels que les violations de données, les accès non autorisés et le partage de données sensibles sont quelques-uns des problèmes liés à la sécurité des données. principaux défis en matière de sécurité du cloud pour les organisations. Un bon outil de gestion de la posture de sécurité du cloud doit permettre la mise en œuvre des meilleures pratiques en matière de sécurité des données.