Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Blog Tenable

S'abonner

Sécurité du cloud : 5 points clés à retenir de l'étude SANS DevSecOps

5 faits marquants liés à la sécurité dans le cloud de l'« étude SANS 2022 DevSecOps ».

Un rapport récent du SANS Institute révèle que les équipes DevSecOps améliorent leurs outils, processus et techniques, même si les environnements IT multi-cloud deviennent de plus en plus complexes à sécuriser. Consultez les faits marquants de l'étude « SANS 2022 DevSecOps ».

Les entreprises continuent à faire évoluer DevSecOps (l'alignement des équipes de développement, des opérations et de la sécurité, des outils et des processus), mais l'amélioration de leur posture de sécurité est rendue difficile face à des défis toujours plus nouveaux et plus complexes.

Il s'agit d'un point clé de l'étude du SANS Institute « SANS 2022 DevSecOps Survey », basée sur une enquête menée auprès de 431 leaders et praticiens de la sécurité dans le monde.

Dans ce blog, nous mettons en lumière cinq informations clés qui examinent en détail les tendances du DevSecOps, ainsi que des recommandations concrètes pour grader les efforts DevSecOps sur la bonne voie. Nous fournissons également des informations sur la manière dont Tenable peut vous venir en aide.

La nature de plus en plus hybride et multi-cloud des environnements IT des entreprises est à l'origine de nombreux défis posés par le DevSecOps, décrits dans le rapport SANS. En effet, les applications sont « plus que jamais » hébergées sur site et sur une pluralité de plateformes cloud utilisant des machines virtuelles, des conteneurs et des fonctions sans serveur.

« De tels environnements présentent des défis de sécurité à cause des différences inhérentes qui caractérisent les fournisseurs cloud et les demandes d'hébergement sur site », indique le rapport de vingt pages, sponsorisé par Tenable.

5 informations pour renforcer votre stratégie DevSecOps

Étude SANS DevSecOps - 5 points clés sur la sécurité du cloud Source : SANS Institute, « SANS 2022 DevSecOps Survey », septembre 2022

  1. Lorsqu'on leur a demandé de répertorier les principaux facteurs qui contribuent au succès du DevSecOps, les répondants ont désigné les éléments suivants :
    • L'adhésion du management
    • Une communication améliorée entre le développement, la sécurité et les opérations
    • Un workflow automatisé de build, de test et de déploiement
    • Les tests de sécurité automatiques intégrés
    • L'adhésion des développpeurs
  2. Les équipes DevSecOps sous-utilisent les logiciels de gestion de la posture de sécurité cloud (CSPM), qui pourtant peuvent aider à sécuriser à grande échelle les environnements multi-cloud composés d'une multitude de machines virtuelles, de conteneurs et de fonctionnalités sans serveur. Le rapport suggère aussi que les entreprises sont prêtes à augmenter leur usage et leur adoption des produits CSPM.
  3. Le CSPM et l'approche Policy-as-Code aident les entreprises à automatiser davantage l'application de leur politiques de conformité à grande échelle. D'ailleurs, certains répondants indiquent que 100 % de leurs politiques sont automatiquement appliquées, avec un bond de 5,1 % en 2021 à 18,4 % cette année.
  4. Lorsque les équipes DevSecOps livrent des logiciels en production de plus en plus rapidement et fréquemment, certains quotidiennement, voire 24 heures sur 24, elles doivent s'assurer que l'intégralité du code est livré via un pipeline de CI/CD (intégration continue/déploiement continu) doté de tests de sécurité intégrés.
  5. On a assisté à une augmentation générale des tests de sécurité au cours du cycle de build et de livraison, à une exception près : l'utilisation des plug-ins de sécurité dans les environnements de développement intégrés (IDE) a diminué depuis l'an dernier.

Étude SANS DevSecOps - 5 points clés sur la sécurité du cloud

Source : SANS Institute, « SANS 2022 DevSecOps Survey », septembre 2022

Comment Tenable peut rendre ces informations utiles pour vous ?

Tenable offre des solutions et une expertise Software-as-a-Service (SaaS), telles que Tenable Cloud Security, une gestion unifiée de la posture de sécurité dans le cloud et des vulnérabilités qui peut être appliquée pour soutenir de nombreuses découvertes SANS, où que vous vous trouviez dans votre parcours :

  1. Pour améliorer l'adoption du management et assurer une collaboration DevSecOps, Tenable Cloud Security offre aux dirigeants et aux praticiens DevSecOps des dashboards intégrés basés sur les rôles qui fournissent des informations ciblées dont chacun a besoin pour prendre des décisions plus éclairées dans leurs fonctions respectives. Par exemple, un score CES (Cyber Exposure Score) d'ensemble permet aux dirigeants et aux architectes de la sécurité dans le cloud d'évaluer leur posture de sécurité cloud globale en la comparant avec leur pairs du secteur et de justifier leurs décisions en matière d'investissement.
  2. Pour alléger la complexité inhérente à la sécurisation d'environnements cloud multi-fournisseurs, Tenable Cloud Security prend en charge les meilleures pratiques poulaires telles que les benchmarks CIS (Center for Internet Security) prêts à l'emploi et les applique de manière homogène pour tous les fournisseurs cloud, et aussi les technologies des machines virtuelles aux architectures natives cloud utilisant l'Infrastructure-as-Code (IaC), les conteneurs et Kubernetes. Il permet agalement la définition d'une Policy-as-Code personnalisée pour répondre à des exigences uniques
  3. Pour appliquer une conformité à grande échelle, Tenable Cloud Security autorise les tests de conformité pour les frameworks critiques, tels que PCI DSS (Payment Card Industry Data Security Standard, HIPAA (Health Insurance Portability and Accountability Act), RGPD (Règlement général sur la protection des données) et d'autres encore, sur l'entièreté des environnements runtime (développement, test, staging et production) et fournit un reporting automatisé sur la conformité, la détection des dérives de sécurité, et des alertes lorsque la configuration du runtime dévie de la conformité exigée.
  4. Pour garantir l'application de tests de sécurité dans les pipelines de CI/CD, Tenable Cloud Security s'intègre à des outils de CI/CD populaires et applique une base de connaissances extensible de 1 500 politiques et de 72 000 vulnérabilités provenant de Tenable Research. Cela permet d'identifier les mauvaises configurations dans l'IaC et les vulnérabilités dans les images et fournit des garde-fous automatiques pour notifier ou empêcher le déploiement de violations sévères.
  5. Pour garantir une plus grande automatisation dans les worflows de build et de livraison, Tenable Cloud Security fournit des options de test supplémentaires pour les équipes DevSecOps, notamment le test du code par les développeurs sur leur station de travail, l'intégration et le test des référentiels de gestion du code source et la possibilité de créer des pull requests automatisées que les développeurs sont en droit d'accepter par simple clic, ou que les équipes de sécurité peuvent définir pour une auto-remédiation.

Pour en savoir plus

Articles connexes

Des actualités décisives sur la cyber-sécurité

Saisissez votre adresse e-mail et ne manquez plus aucune alerte ni aucun conseil en matière de sécurité de la part de nos experts Tenable.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme cloud moderne de gestion des vulnérabilités qui vous permet de visualiser l'ensemble de vos assets et d'en assurer le suivi avec une précision inégalée.

Votre essai de Tenable Vulnerability Management inclut également Tenable Lumin et Tenable Web App Scanning.

Tenable Vulnerability Management

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

100 assets

Sélectionnez votre option d'abonnement :

Acheter maintenant

Essayer Tenable Web App Scanning

Profitez d'un accès complet à notre dernière offre de scan des applications web conçue pour les applications modernes dans la plateforme de gestion des expositionsTenable One. Scannez l'ensemble de votre portefeuille en toute sécurité et avec une grande précision, sans effort manuel important ni interruption des applications web stratégiques. Abonnez-vous dès maintenant.

Votre essai de Tenable Web App Scanning inclut également Tenable Vulnerability Management et Tenable Lumin.

Acheter Tenable Web App Scanning

Bénéficiez d'un accès complet à une plateforme de gestion des vulnérabilités moderne hébergée dans le cloud qui vous permet de consulter l'ensemble de vos assets et d'en assurer le suivi, tout en bénéficiant d'une précision inégalée. Souscrivez votre abonnement annuel dès aujourd'hui.

5 FQDN

3 578,00 $

Acheter maintenant

Essayer Tenable Lumin

Visualisez et explorez votre gestion de l'exposition, suivez la réduction des risques au fil du temps et comparez-la à celle des autres entreprises avec Tenable Lumin.

Votre essai de Tenable Lumin inclut également Tenable Vulnerability Management et Tenable Web App Scanning.

Acheter Tenable Lumin

Contactez un commercial pour découvrir comment Lumin peut vous permettre d'obtenir des informations exploitables sur l'ensemble de votre entreprise et de gérer votre cyber-risque.

Essayer gratuitement Tenable Nessus Professional

GRATUIT PENDANT 7 JOURS

Tenable Nessus est aujourd'hui le scanner de vulnérabilités le plus complet du marché.

NOUVEAU - Tenable Nessus Expert
Maintenant disponible

Nessus Expert offre encore plus fonctionnalités, comme les scans de surface d'attaque externe, et la possibilité d'ajouter des domaines et de scanner l'infrastructure cloud. Cliquez ici pour essayer Nessus Expert.

Remplissez le formulaire ci-dessous pour profiter d'un essai de Nessus Pro.

Acheter Tenable Nessus Professional

Tenable Nessus est aujourd'hui le scanner le plus complet du marché. Tenable Nessus Professional vous permet d'automatiser le processus de scan des vulnérabilités, d'écourter les cycles de mise en conformité et de mieux tirer parti de votre équipe informatique.

Achetez une licence pluriannuelle et faites des économies. Ajoutez l'assistance avancée pour bénéficier de l'accès 24 h/24 et 7 j/7 à une assistance par téléphone, via la communauté et via le chat.

Sélectionnez votre licence

Achetez une licence pluriannuelle et faites des économies.

Ajoutez une assistance et une formation

Essayer gratuitement Tenable Nessus Expert

GRATUIT PENDANT 7 JOURS

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Vous avez déjà Nessus Professional de Tenable ?
Passez à Nessus Expert gratuitement pendant 7 jours.

Acheter Tenable Nessus Expert

Conçu pour la surface d'attaque moderne, Nessus Expert vous permet de bénéficier d'une meilleure visibilité et de protéger votre entreprise des vulnérabilités issues de l'IT, comme du cloud.

Sélectionnez votre licence

Achetez une licence pluriannuelle pour économiser davantage.

Ajoutez une assistance et une formation