move-left Back
🌍 All Regions
Cybersecurity

Sensibilisation à la sécurité concernant les prestataires de services externes

Il existe différents types de méthodologies et de normes utilisées dans le monde informatique pour établir des principes de base en matière de pratiques opérationnelles sécurisées. Cela concerne non seulement l'infrastructure informatique et les logiciels, mais aussi les personnes impliquées.

Dans notre travail quotidien, nous sommes confrontés à des tests qui révèlent que nos clients ne disposent pas de procédures sécurisées en matière de gestion des correctifs, de codage et de tests, et qu’ils ne comprennent tout simplement pas les risques potentiels encourus. C’est notre rôle de les aider. De les former là où et quand ils en ont besoin. En tant que professionnels de la sécurité, nous devons nous-mêmes nous soucier de la sécurité, afin qu’ils sachent à leur tour que nous nous soucions de la leur.

Avec cette transition majeure vers l’utilisation de machines tierces (alias « le cloud ») pour prendre en charge les infrastructures, plateformes et services sur site, de nouvelles politiques et procédures doivent être envisagées. Ces « nouveaux » environnements sont souvent présentés comme totalement sécurisés. Même s’ils peuvent l’être en soi, ce que vous construisez sur ces fondations est une tout autre histoire. Vous pouvez bâtir les fondations les plus solides qui soient, mais si la structure qui repose dessus s’effondre… à quoi bon ?

Vos données sont-elles sécurisées ?

Cela nous amène à la question des prestataires de services tiers externes. La plupart des entreprises ont besoin de plusieurs solutions pour leur flux de travail quotidien. Ces besoins ne peuvent pas tous être satisfaits à l’aide de ressources internes ou d’applications sur mesure. Les raisons peuvent varier, mais le coût est généralement un facteur déterminant dans cette décision. Soit la solution actuelle fait perdre trop de temps à l’entreprise, soit la conception d’une solution en interne serait trop coûteuse à mettre en place, à développer et à maintenir. Si vous rencontrez un problème, il y a généralement d’autres personnes qui sont confrontées au même problème. Et souvent, il existe une solution à ce problème quelque part sur l’un des nombreux réseaux Internet.

Le principal argument de vente est qu’il s’agit d’un service prêt à l’emploi, dont la maintenance est assurée par un tiers. Il ne vous reste plus qu’à l’utiliser. Bien sûr, cela comporte en soi certains risques potentiels. Vous n’avez pas le contrôle total de ce qui se passe. Mais pourquoi le devriez-vous ? Vous avez payé quelqu’un d’autre pour s’en occuper !

Lorsque vous confiez vos données à un tiers, vous voulez vous assurer qu’elles sont traitées correctement et en toute sécurité. Lorsque vous contactez une entreprise au sujet de son produit, voici plusieurs points à garder à l’esprit :

  • Transparence
  • Flexibilité
  • Chiffrement
  • Sécurité

Transparence

De nombreuses plateformes de réseaux sociaux sont « gratuites » d’utilisation, et il vous suffit d’accepter leurs conditions générales. Si vous achetez un produit, vous devriez disposer de certains droits concernant ce que vous achetez, ainsi que d’un motif légitime de réclamation si le produit ne correspond pas à la description donnée.

L’une des premières questions à poser au fournisseur devrait être : « Quelle est votre politique de sécurité ? Quelles sont vos procédures de sécurité ? Réalisez-vous régulièrement des tests d’intrusion, ou en effectuez-vous tout simplement ? Et pouvons-nous consulter ces rapports ? ». Oui, cela fait plus d’une question. Ce n’est pas toujours aussi simple.

Notre avis sur la question est le suivant : s’ils ne sont pas prêts à répondre à ces questions, c’est qu’ils ne font pas de la sécurité une priorité. S’ils ne sont pas disposés à communiquer leur politique et leurs procédures, c’est peut-être qu’ils ne font pas de la sécurité une priorité. S’ils ne souhaitent pas partager les résultats de tests d’intrusion antérieurs, c’est peut-être qu’ils essaient de cacher quelque chose.

Flexibilité

Même si vous achetez un produit prêt à l’emploi, il peut s’avérer nécessaire de le personnaliser pour l’adapter aux besoins spécifiques de votre entreprise. Ce ne sont pas tant les besoins et les exigences concrets qui importent ici. Il s’agit davantage de savoir s’ils sont à l’écoute de vos besoins. Se soucient-ils de vos questions ? Semblent-ils disposés à vous aider à trouver une solution ? Des compromis sont-ils possibles ?

Certains services ne seront tout simplement pas en mesure de faire preuve de flexibilité dans leurs mises en œuvre. Mais cela pourrait être l'occasion de voir comment l'entreprise traite ses clients.

Chiffrement

Le recours au chiffrement pour protéger la transmission des données sur Internet est désormais une pratique courante. Fin 2018, la part du trafic utilisant le protocole HTTPS dépassait les 72 % et continuait de grimper. Il s’agit d’une augmentation considérable par rapport aux années précédentes ! Et bien que ce soit une excellente nouvelle, cela ne garantit en aucun cas que le chiffrement soit correctement mis en œuvre. Le protocole SSL/TLS est-il correctement implémenté ? Les dernières normes sont-elles appliquées ? Devez-vous « payer pour en profiter » afin d’obtenir le meilleur service et le meilleur niveau de chiffrement ? Votre environnement « sécurisé » se trouve-t-il sur la même machine que celle d’autres clients qui ne souhaitent pas payer pour bénéficier des options de sécurité haut de gamme ? … Ça met un peu mal à l’aise, n’est-ce pas ? Ont-ils oublié de vous le dire ? Oups ! On dirait que votre cryptage sophistiqué n’a plus vraiment d’importance maintenant…

Sécurité

Enfin, nous en arrivons au cœur de la question : pourquoi sommes-nous ici et pourquoi faisons-nous ce que nous faisons ? La sécurité nous tient à cœur. Non seulement celle de nos clients, mais aussi la nôtre, car en réalité, tout est interconnecté d’une manière ou d’une autre.

Nous constatons de nombreux problèmes dans notre travail quotidien. Le Top 10 de l’OWASP n’est pas une liste arbitraire : ces problèmes sont très répandus. Les raisons pour lesquelles nous les observons sans cesse sont innombrables et nous pourrions les énumérer toute la journée. Mais tout semble toujours se résumer à une seule chose. L’élément humain s’avère souvent être le maillon faible de la chaîne. Peu importe les produits et services de sécurité sophistiqués que vous achetez : ils sont tous inutiles s’ils ne sont pas correctement configurés, activés ou branchés, s’ils ne reçoivent pas régulièrement les correctifs nécessaires, ou s’ils sont trop difficiles à gérer.

Conclusion

Tout comme vous évalueriez minutieusement un nouvel employé potentiel – en vérifiant soigneusement ses antécédents, en validant ses références et en vous assurant de sa compréhension technique du poste à pourvoir –, vous devriez appliquer le même processus et la même méthodologie lorsque vous examinez une application tierce potentielle. Si vous avez plusieurs candidats plausibles, ne tombez pas dans le piège des coûts. N’excluez pas cette option avant d’avoir posé ces questions plus approfondies concernant la sécurité.

Pour vous aider, nous avons élaboré une liste de contrôle qui peut et doit être utilisée comme questionnaire lors de l’évaluation des services tiers que vous envisagez d’utiliser. Nous y avons ajouté quelques questions qui, selon nous, constituent un excellent point de départ pour évaluer la maturité en matière de sécurité de l’application d’un prestataire de services.

Téléchargez notre liste de contrôle

Tags

Cybersecurity All Industries All Business Units