Prenez contact avec nous

Nouveaux défis et menaces de sécurité

En raison de l'augmentation des commandes en ligne causée par la pandémie, la capacité d'évolutivité des ressources réseau et informatiques a été cruciale pour les clients détaillants de XXXXXXX. Face à des schémas de demande variés, l'utilisation d'une plateforme cloud pour leur infrastructure leur a apporté un avantage considérable. La mise à disposition à la demande de diverses ressources a été un facteur clé dans l'adoption du cloud et le choix d'Amazon AWS comme plateforme de référence.

Cependant, une récente découverte d'un piratage réussi à bas niveau sur les serveurs cloud a mis en lumière de nouveaux défis et menaces de sécurité pour le client. L'organisation avait clairement échoué à sécuriser les services basés sur le cloud et à s'assurer que les risques associés au calcul en nuage étaient gérés de manière appropriée. La découverte de cette attaque lors d'un audit a suscité le besoin d'une expertise professionnelle pour évaluer et imposer une meilleure sécurité du cloud.

Trois domaines clés de la sécurité cloud

Les experts en sécurité cloud de NobleProg ont identifié trois domaines clés à cibler :

  • Identité et authentification basées sur les politiques.
  • Contrôles de sécurité du réseau cloud "Zero Trust" (zéro confiance).
  • Utilisation d'un pare-feu Web de nouvelle génération pour sécuriser toutes les applications Web.

En travaillant avec les équipes informatiques et l'entreprise, nous avons identifié des groupes clairs et des rôles pour l'accès et la gestion des ressources cloud, fournissant les privilèges d'accès minimaux nécessaires aux groupes pour effectuer leurs activités. Un examen complet des politiques de sécurité a été réalisé pour assurer une bonne hygiène IAM, comme les politiques de mot de passe et autres. L'authentification à deux facteurs a été mise en œuvre pour tout accès administratif.

L'utilisation de VPC (Virtual Private Cloud) dans AWS a permis de concevoir des micro-segments visant à isoler les applications critiques des autres charges de travail. Les sous-réseaux ont été planifiés pour ajouter une autre couche d'isolation. La mise en œuvre d'un pare-feu de nouvelle génération dans le cloud a été effectuée pour protéger tous les serveurs d'applications Web contre les menaces.

Lors de cette mission, dans le cadre du respect des bonnes pratiques d'hygiène de sécurité cloud, nous avons découvert des compartiments de stockage mal configurés, exposant accidentellement certaines données. De plus, les pare-feux d'applications web ont dû être repositionnés pour être plus proches des microservices exécutant les applications. Ces écarts étaient mineurs mais constituaient une leçon importante. Plusieurs autres contrôles ont été proposés pour garantir une meilleure sécurité du cloud, tels que des solutions de renseignement sur les menaces et des contrôles supplémentaires de la sécurité des données, mais compte tenu des priorités commerciales et de la préparation des TI, ils ont été inscrits au roadmap futur.

Livrables principaux

Lors de cette mission, NobleProg a évalué avec succès les risques de sécurité cloud pour un client du commerce de détail et, en utilisant notre expertise, a livré la mise en œuvre de la sécurité cloud. Les livrables clés étaient :

  • Réduction des risques liés aux comptes administratifs compromis.
  • Limitation des risques provenant des menaces applicatives.
  • Conception sécurisée du cloud, limitant les dommages en cas de compromission.
  • Une feuille de route claire des contrôles et des priorités de mise en œuvre.
  • Assurer que l'entreprise puisse continuer à tirer parti des capacités du cloud tout en minimisant les risques.
Two persons looking at a tablet

Besoin d'aide?

Contactez-nous pour en savoir plus sur notre équipe et les types de solutions sur mesure que nous pouvons offrir à votre organisation.

Prenez contact avec nous

british_columbia@nobleprog.ca ou +1 604-901-6064