{"id":1289989,"date":"2024-08-21T11:23:13","date_gmt":"2024-08-21T13:23:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/il-est-temps-de-demeler-la-pelote-de-laine-du-saas\/"},"modified":"2024-08-21T11:23:19","modified_gmt":"2024-08-21T13:23:19","slug":"il-est-temps-de-demeler-la-pelote-de-laine-du-saas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/il-est-temps-de-demeler-la-pelote-de-laine-du-saas\/","title":{"rendered":"Il est temps de d\u00e9m\u00ealer la pelote de laine du SaaS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Il-est-temps-de-demeler-la-pelote-de-laine-du.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Il n&#8217;est pas surprenant que les applications SaaS aient chang\u00e9 notre fa\u00e7on de travailler, tant dans notre vie personnelle que professionnelle. Nous nous appuyons r\u00e9guli\u00e8rement sur des applications bas\u00e9es sur le cloud et \u00e0 distance pour ex\u00e9cuter nos fonctions de base, ce qui fait que le seul v\u00e9ritable p\u00e9rim\u00e8tre de nos r\u00e9seaux est devenu les identit\u00e9s avec lesquelles nous nous connectons \u00e0 ces services.<\/p>\n<p>Malheureusement, comme c&#8217;est souvent le cas, notre app\u00e9tit pour de meilleurs flux de travail, collaboration et communications a d\u00e9pass\u00e9 notre volont\u00e9 de garantir la s\u00e9curit\u00e9 de ces outils et processus lorsque nous les avons int\u00e9gr\u00e9s \u00e0 nos environnements, nous d\u00e9chargeant ainsi de notre contr\u00f4le sur la s\u00e9curit\u00e9 de nos donn\u00e9es. Chacune de ces applications demande diff\u00e9rents niveaux d&#8217;autorisations sur nos donn\u00e9es, qui d\u00e9pendent souvent des services d&#8217;autres fournisseurs, cr\u00e9ant non pas un r\u00e9seau, mais un enchev\u00eatrement d&#8217;interd\u00e9pendances complexes qui sont devenues si complexes que la plupart des \u00e9quipes de s\u00e9curit\u00e9 et informatiques ne savent m\u00eame pas combien d&#8217;applications SaaS sont connect\u00e9es, et encore moins ce qu&#8217;elles sont ou leurs autorisations d&#8217;acc\u00e8s.<\/p>\n<p>Notre tentation collective \u2013 et compr\u00e9hensible \u2013 de flexibilit\u00e9 et d\u2019\u00e9volutivit\u00e9 nous a conduit l\u00e0 o\u00f9 nous en sommes aujourd\u2019hui : la plupart d\u2019entre nous ne peuvent pas op\u00e9rer dans des entreprises modernes sans applications SaaS, car elles sont devenues vitales pour nos op\u00e9rations, mais se retrouvent vuln\u00e9rables aux attaques sur ces services et applications bas\u00e9s sur le cloud.<\/p>\n<p>Les acteurs malveillants comprennent le mod\u00e8le \u00ab en tant que service \u00bb aussi bien que quiconque, vendant souvent des ransomwares en tant que service sur le dark web \u00e0 leurs affili\u00e9s. Ils comprennent qu&#8217;attaquer ces fournisseurs d&#8217;applications SaaS tiers ne m\u00e8ne pas seulement aux joyaux de la couronne d&#8217;une entreprise, mais \u00e0 de nombreuses autres.<a rel=\"nofollow noopener\" href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" target=\"_blank\"> Augmentation de 68 % des attaques provenant d&#8217;applications tierces<\/a> en 2023, et les chercheurs s&#8217;accordent tous \u00e0 dire que ce chiffre ne fera qu&#8217;augmenter \u00e0 mesure que l&#8217;adoption du SaaS continue de cro\u00eetre.<\/p>\n<p>Heureusement, il existe des mesures \u00e0 prendre pour d\u00e9m\u00ealer cette boule de poils SaaS dont les \u00e9quipes informatiques et de s\u00e9curit\u00e9 du monde entier doivent se d\u00e9brouiller.<\/p>\n<p><em><a rel=\"nofollow noopener\" href=\"https:\/\/www.reco.ai\/demo-request\" target=\"_blank\">D\u00e9couvrez comment gagner en visibilit\u00e9 sur les fichiers partag\u00e9s publiquement \u00e0 partir de vos applications SaaS<\/a><\/em><\/p>\n<h2><strong>Comprendre votre environnement SaaS et votre shadow IT<\/strong><\/h2>\n<p>Cela semble si simple : si vous avez besoin de s\u00e9curiser quelque chose, vous devez d&#8217;abord savoir que cette information existe. Mais comme nous le savons, en mati\u00e8re de SaaS, ce n&#8217;est jamais simple.<\/p>\n<p>Le Shadow IT, c&#8217;est-\u00e0-dire tout outil ou programme install\u00e9 et ayant acc\u00e8s aux donn\u00e9es de l&#8217;entreprise sans que les \u00e9quipes informatiques et\/ou de s\u00e9curit\u00e9 n&#8217;en soient inform\u00e9es, est omnipr\u00e9sent. Imaginez : lorsqu&#8217;un membre du service marketing a besoin d&#8217;utiliser un nouvel outil de conception disponible sous forme d&#8217;application SaaS, il se connecte, lui accorde l&#8217;acc\u00e8s \u00e0 vos fichiers partag\u00e9s pour faciliter les t\u00e9l\u00e9chargements et\/ou les chargements, et il ne veut pas passer par le service informatique pour l&#8217;obtenir pour un certain nombre de raisons (cela prend trop de temps, la demande peut \u00eatre refus\u00e9e, le d\u00e9lai est serr\u00e9, etc.). Ces applications ont souvent une visibilit\u00e9 et des autorisations immenses sur les donn\u00e9es de l&#8217;entreprise sans que personne du c\u00f4t\u00e9 de la s\u00e9curit\u00e9 ne sache m\u00eame qu&#8217;elles existent ou ne surveille les comportements suspects.<\/p>\n<p>Pour comprendre l\u2019ampleur du probl\u00e8me et pourquoi obtenir une vue compl\u00e8te de votre environnement SaaS, faisons quelques calculs approximatifs.<\/p>\n<ul>\n<li>La plupart des entreprises ont, en moyenne, ~<strong>500 applications m\u00e9tiers<\/strong> connect\u00e9s \u00e0 leur environnement.<\/li>\n<li>Parmi ceux-ci, environ 49 % sont sanctionn\u00e9s\/approuv\u00e9s par le service informatique\/s\u00e9curit\u00e9 et <strong>~51% sont des applications non autoris\u00e9es<\/strong>.<\/li>\n<li>Chaque application a g\u00e9n\u00e9ralement <strong>9 utilisateurs par application<\/strong><\/li>\n<li>Si nous multiplions le nombre d&#8217;utilisateurs par application (9) par le nombre d&#8217;applications non autoris\u00e9es (~255), cela \u00e9quivaut \u00e0 une moyenne de <strong>2 295 vecteurs d&#8217;attaque potentiellement uniques<\/strong> que les \u00e9quipes informatiques et de s\u00e9curit\u00e9 n&#8217;ont aucune visibilit\u00e9 et que les acteurs de la menace adorent exploiter.<\/li>\n<\/ul>\n<p>C&#8217;est pourquoi il est essentiel de comprendre combien d&#8217;applications sont connect\u00e9es \u00e0 votre environnement, ce qu&#8217;elles font, quelles sont leurs autorisations et leur activit\u00e9. Ces autorisations et cette surveillance doivent \u00e9galement \u00eatre effectu\u00e9es en permanence : vous ne savez jamais quand quelqu&#8217;un pourrait contourner le service informatique et ajouter une nouvelle application ou un nouveau service et lui accorder un acc\u00e8s complet \u00e0 vos donn\u00e9es.<\/p>\n<p><em><a rel=\"nofollow noopener\" href=\"https:\/\/www.reco.ai\/demo-request\" target=\"_blank\">D\u00e9couvrez toutes les applications connect\u00e9es \u00e0 vos donn\u00e9es, y compris les applications fant\u00f4mes<\/a><\/em><\/p>\n<h2><strong>Fermez les routes ouvertes \u00e0 vos donn\u00e9es<\/strong><\/h2>\n<p>Une fois que vous ma\u00eetrisez vos applications, il est temps de mod\u00e9liser vos autorisations et de vous assurer que ces applications et ces utilisateurs ne b\u00e9n\u00e9ficient pas d&#8217;autorisations excessives. Cela n\u00e9cessite \u00e9galement une surveillance constante : souvent, ces applications peuvent modifier leurs structures d&#8217;autorisations pour exiger davantage d&#8217;acc\u00e8s sans le pr\u00e9ciser clairement.<\/p>\n<p>R\u00e9cemment, la vague de violations tr\u00e8s m\u00e9diatis\u00e9es, toutes associ\u00e9es au fournisseur de stockage cloud Snowflake, a mis en \u00e9vidence <a rel=\"nofollow noopener\" href=\"https:\/\/www.reco.ai\/blog\/what-we-can-learn-from-the-snowflake-data-breach\" target=\"_blank\">Comment les organisations sont-elles vuln\u00e9rables ?<\/a> C&#8217;est souvent le cas. Ticketmaster, Santander Bank et Advance Auto Parts ont toutes \u00e9t\u00e9 victimes de la m\u00eame attaque, qui r\u00e9sultait du vol d&#8217;identifiants ant\u00e9rieurs, d&#8217;un fournisseur de stockage tiers (Snowflake) permettant la mise en place de ces coffres de stockage cloud sans IDP ou MFA, et d&#8217;entreprises contournant les meilleures pratiques pour configurer leurs donn\u00e9es massives de mani\u00e8re \u00e0 ce qu&#8217;elles soient prot\u00e9g\u00e9es uniquement par des mots de passe.<\/p>\n<p>Pour faire le premier pas vers la s\u00e9curisation de leur \u00e9cosyst\u00e8me SaaS, les entreprises doivent avant tout le cartographier : comprendre toutes les applications connect\u00e9es, les identit\u00e9s associ\u00e9es et les actions. Cela peut demander beaucoup de travail et ce n&#8217;est que la pointe de l&#8217;iceberg. Il y a aussi l&#8217;espoir que les employ\u00e9s fautifs diront la v\u00e9rit\u00e9 sur l&#8217;utilisation d&#8217;une application non autoris\u00e9e. <\/p>\n<p>Pour \u00e9viter une violation, les entreprises doivent :<\/p>\n<ul>\n<li>Conna\u00eetre toutes les applications SaaS utilis\u00e9es (connues et inconnues), en particulier celles qui ont des besoins d&#8217;acc\u00e8s approfondis ou qui d\u00e9tiennent des donn\u00e9es propri\u00e9taires\/clients<\/li>\n<li>Assurez-vous que ces applications \u00e0 haut risque sont prot\u00e9g\u00e9es avec IDP, MFA, etc.<\/li>\n<li>Assurez-vous que les utilisateurs de ces applications ne b\u00e9n\u00e9ficient pas de privil\u00e8ges excessifs<\/li>\n<li>Soyez alert\u00e9 et capable de prendre des mesures rapides lorsque les applications et\/ou les donn\u00e9es qui les transitent sont consult\u00e9es et\/ou d\u00e9plac\u00e9es de mani\u00e8re suspecte<\/li>\n<\/ul>\n<p>Ce type de surveillance des acc\u00e8s, des autorisations et de l&#8217;utilisation pr\u00e9sente l&#8217;avantage suppl\u00e9mentaire d&#8217;aider votre entreprise \u00e0 rester en conformit\u00e9 avec un certain nombre d&#8217;agences et\/ou de r\u00e9gulateurs. Si vos donn\u00e9es sont pirat\u00e9es en raison d&#8217;une violation par un tiers, le fait de ne pas conna\u00eetre l&#8217;application et son acc\u00e8s aux donn\u00e9es n&#8217;est pas bien accueilli. Ce type de surveillance ne doit pas non plus se faire au d\u00e9triment de la convivialit\u00e9, comme nous le voyons dans notre situation actuelle de shadow IT rampante.<\/p>\n<p><em><a rel=\"nofollow noopener\" href=\"https:\/\/www.reco.ai\/demo-request\" target=\"_blank\">D\u00e9couvrez comment \u00eatre inform\u00e9 des utilisateurs sans MFA activ\u00e9 dans vos applications SaaS<\/a><\/em><\/p>\n<h2><strong>En conclusion : s\u00e9curisez le fonctionnement de votre entreprise<\/strong><\/h2>\n<p>De toute \u00e9vidence, les applications SaaS sont l\u00e0 pour rester, de l&#8217;aide \u00e0 la vente \u00e0 la gestion de bases de donn\u00e9es en passant par les outils d&#8217;IA. C&#8217;est passionnant et cela nous a ouvert des opportunit\u00e9s de travailler de mani\u00e8res et dans des lieux nouveaux et innovants. Maintenant que nous en sommes conscients, il est \u00e9galement temps de commencer \u00e0 d\u00e9m\u00ealer la pelote de fil SaaS qu&#8217;est devenu notre environnement.<\/p>\n<p>\u00c0 mesure que les acteurs malveillants trouveront de plus en plus de n\u0153uds de d\u00e9faillance et de d\u00e9pendance dans cet enchev\u00eatrement, ils seront de plus en plus capables de les exploiter en commettant des violations plus importantes et plus d\u00e9vastatrices. Plus nous accorderons la priorit\u00e9 \u00e0 la s\u00e9curisation de notre fa\u00e7on de travailler, plus nous serons en mesure d&#8217;accomplir de grandes choses.<\/p>\n<p><b>Note: <\/b><i>Cet article est r\u00e9dig\u00e9 de mani\u00e8re experte et r\u00e9dig\u00e9 par Dvir Sasson, directeur de la recherche en s\u00e9curit\u00e9 chez Reco.<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/its-time-to-untangle-saas-ball-of-yarn.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il n&#8217;est pas surprenant que les applications SaaS aient chang\u00e9 notre fa\u00e7on de travailler, tant dans notre vie personnelle que professionnelle. Nous nous appuyons r\u00e9guli\u00e8rement sur des applications bas\u00e9es sur le cloud et \u00e0 distance pour ex\u00e9cuter nos fonctions de base, ce qui fait que le seul v\u00e9ritable p\u00e9rim\u00e8tre de nos r\u00e9seaux est devenu les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1289990,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,4168,6124,123388,40,2211,238584,200271,238334,98340,85124,44970,238617,246491,4172,835,4166,238583],"class_list":["post-1289989","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-cyberattaques","tag-demeler","tag-est","tag-laine","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pelote","tag-saas","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-temps","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1289989","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1289989"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1289989\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1289990"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1289989"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1289989"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1289989"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}