{"id":628360,"date":"2023-02-27T17:18:38","date_gmt":"2023-02-27T19:18:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/resultats-choquants-du-rapport-2023-sur-lacces-aux-applications-tierces\/"},"modified":"2023-02-27T17:18:40","modified_gmt":"2023-02-27T19:18:40","slug":"resultats-choquants-du-rapport-2023-sur-lacces-aux-applications-tierces","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/resultats-choquants-du-rapport-2023-sur-lacces-aux-applications-tierces\/","title":{"rendered":"R\u00e9sultats choquants du rapport 2023 sur l&#8217;acc\u00e8s aux applications tierces"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Spoiler Alert\u00a0: les organisations comptant 10\u00a0000\u00a0utilisateurs SaaS qui utilisent M365 et Google\u00a0Workspace ont en moyenne plus de 4\u00a0371\u00a0applications connect\u00e9es suppl\u00e9mentaires.<\/p>\n<p>Les installations d&#8217;applications SaaS \u00e0 SaaS (tierces) augmentent <em>sans arr\u00eat<\/em> dans des organisations du monde entier.  Lorsqu&#8217;un employ\u00e9 a besoin d&#8217;une application suppl\u00e9mentaire pour augmenter son efficacit\u00e9 ou sa productivit\u00e9, il r\u00e9fl\u00e9chit rarement \u00e0 deux fois avant de l&#8217;installer.  La plupart des employ\u00e9s ne r\u00e9alisent m\u00eame pas que cette connectivit\u00e9 SaaS \u00e0 SaaS, qui n\u00e9cessite des \u00e9tendues telles que la capacit\u00e9 de lire, mettre \u00e0 jour, cr\u00e9er et supprimer du contenu, augmente consid\u00e9rablement la surface d&#8217;attaque de leur organisation.<\/p>\n<p>Les connexions d&#8217;applications tierces ont g\u00e9n\u00e9ralement lieu en dehors de la vue de l&#8217;\u00e9quipe de s\u00e9curit\u00e9 et ne sont pas contr\u00f4l\u00e9es pour comprendre le niveau de risque qu&#8217;elles pr\u00e9sentent.<\/p>\n<p>Le dernier rapport d&#8217;Adaptive Shield, <a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptive-shield.com\/saas-to-saas-3rd-party-app-risk-report-2023?utm_source=The%20Hacker%20News&amp;utm_medium=sponsored_content&amp;utm_campaign=thn_therisksandrealitiesofthirdpartyconnectedapplications.1\" target=\"_blank\">D\u00e9couvrir les risques et les r\u00e9alit\u00e9s des applications connect\u00e9es tierces<\/a>, plonge dans les donn\u00e9es sur ce sujet.  Il examine le nombre moyen d&#8217;entreprises d&#8217;applications SaaS \u00e0 SaaS et le niveau de risque qu&#8217;elles pr\u00e9sentent.  Voici les 5 principales d\u00e9couvertes. <\/p>\n<h2 style=\"text-align: left;\">Constat n\u00b0\u00a01\u00a0: les applications connect\u00e9es s&#8217;ex\u00e9cutent en profondeur<\/h2>\n<p>Le rapport se concentre sur Google Workspace et Microsoft 365 (M365), car il brosse un tableau clair de l&#8217;\u00e9tendue des applications qui s&#8217;int\u00e8grent aux deux applications. <\/p>\n<p>En moyenne, une entreprise avec 10 000 utilisateurs SaaS utilisant M365 a 2 033 applications connect\u00e9es \u00e0 sa suite d&#8217;applications.  Les entreprises de cette taille utilisant Google Workspace disposent de plus de trois fois plus, avec une moyenne de 6 710 applications connect\u00e9es.<\/p>\n<p>M\u00eame les petites entreprises ne sont pas \u00e0 l&#8217;abri.  Le rapport a r\u00e9v\u00e9l\u00e9 que les entreprises utilisant M365 avaient en moyenne 0,2 applications par utilisateur, tandis que celles utilisant Google Workspace avaient en moyenne 0,6 applications par utilisateur.<\/p>\n<h2 style=\"text-align: left;\">Constat n\u00b0\u00a02\u00a0: plus il y a d&#8217;employ\u00e9s, plus il y a d&#8217;applications<\/h2>\n<p>Contrairement \u00e0 la plupart des courbes de croissance, la recherche montre que le nombre d&#8217;applications par utilisateur ne se stabilise pas ou ne plafonne pas une fois atteint une masse critique d&#8217;utilisateurs.  Au contraire, le nombre d&#8217;applications continue de cro\u00eetre avec le nombre d&#8217;utilisateurs. <\/p>\n<p>Comme le montre la figure\u00a01, les entreprises utilisant Google\u00a0Workspace comptant entre 10\u00a0000 et 20\u00a0000\u00a0employ\u00e9s disposent en moyenne de pr\u00e8s de 14\u00a0000\u00a0applications connect\u00e9es uniques.  Cette croissance continue est choquante pour les \u00e9quipes de s\u00e9curit\u00e9 et rend presque impossible pour elles de d\u00e9couvrir et de g\u00e9rer manuellement le volume \u00e9lev\u00e9 d&#8217;applications.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677525518_729_Resultats-choquants-du-rapport-2023-sur-lacces-aux-applications-tierces.png\" alt=\"Rapport d'acc\u00e8s aux applications tierces\" border=\"0\" data-original-height=\"550\" data-original-width=\"728\" title=\"Rapport d'acc\u00e8s aux applications tierces\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Figure\u00a01\u00a0: Nombre moyen d&#8217;applications int\u00e9gr\u00e9es \u00e0 Google\u00a0Workspace par les utilisateurs<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptive-shield.com\/saas-to-saas-3rd-party-app-risk-report-2023?utm_source=The%20Hacker%20News&amp;utm_medium=sponsored_content&amp;utm_campaign=thn_therisksandrealitiesofthirdpartyconnectedapplications.2\" target=\"_blank\"><strong>Pour le rapport complet sur l&#8217;acc\u00e8s SaaS \u00e0 SaaS 2023, cliquez ici.<\/strong><\/a><\/p>\n<h2 style=\"text-align: left;\">Constat n\u00b03 : Le risque li\u00e9 aux applications SaaS \u00e0 SaaS est \u00e9lev\u00e9<\/h2>\n<p>Lorsque des applications tierces s&#8217;int\u00e8grent aux applications SaaS principales, elles y acc\u00e8dent \u00e0 l&#8217;aide d&#8217;un processus OAuth.  Dans le cadre de ce processus, les applications demandent des \u00e9tendues sp\u00e9cifiques.  Ces \u00e9tendues donnent beaucoup de puissance aux applications.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677525518_624_Resultats-choquants-du-rapport-2023-sur-lacces-aux-applications-tierces.png\" alt=\"Rapport d'acc\u00e8s aux applications tierces\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Rapport d'acc\u00e8s aux applications tierces\"\/><\/div>\n<p>Parmi les port\u00e9es \u00e0 haut risque, 15\u00a0% des applications M365 demandent l&#8217;autorisation de supprimer tous les fichiers auxquels l&#8217;utilisateur peut acc\u00e9der.  Cela devient encore plus effrayant dans les applications Google Workspace, o\u00f9 40 % des champs d&#8217;application \u00e0 haut risque ont la possibilit\u00e9 de supprimer tous les fichiers Google Drive.<\/p>\n<p>Comme indiqu\u00e9 dans cet onglet d&#8217;autorisation, l&#8217;application demande explicitement l&#8217;autorisation de voir, modifier, cr\u00e9er et supprimer tous les documents Google Docs, les fichiers Google Drive, les pr\u00e9sentations Google Slides et les feuilles de calcul Google Sheets.<\/p>\n<p>Pour les \u00e9quipes de s\u00e9curit\u00e9 habitu\u00e9es \u00e0 contr\u00f4ler les donn\u00e9es, des ensembles d&#8217;autorisations comme ceux-ci sont troublants.  \u00c9tant donn\u00e9 que de nombreuses applications sont cr\u00e9\u00e9es par des d\u00e9veloppeurs individuels qui n&#8217;ont peut-\u00eatre pas donn\u00e9 la priorit\u00e9 \u00e0 la s\u00e9curit\u00e9 dans leur d\u00e9veloppement logiciel, ces autorisations fournissent aux acteurs de la menace tout ce dont ils ont besoin pour acc\u00e9der et voler ou chiffrer les donn\u00e9es de l&#8217;entreprise.  M\u00eame sans acteur malveillant, un bogue dans le logiciel peut avoir des cons\u00e9quences d\u00e9sastreuses sur les donn\u00e9es d&#8217;une entreprise.<\/p>\n<p><strong>Figure 2 : Demande d&#8217;autorisation \u00e0 haut risque d&#8217;une application tierce<\/strong><\/p>\n<h2 style=\"text-align: left;\">Constat n\u00b04\u00a0: les applications connect\u00e9es ont \u00e9galement une port\u00e9e consid\u00e9rable<\/h2>\n<p>Alors que le rapport plonge profond\u00e9ment dans les deux grandes applications SaaS, il publie \u00e9galement des recherches sur Salesforce (et Slack).  Salesforce compte en moyenne 41 applications int\u00e9gr\u00e9es par instance.  L&#8217;implication de ceci est remarquable.<\/p>\n<p>Salesforce est principalement utilis\u00e9 par un petit sous-ensemble de l&#8217;entreprise.  \u00c0 cet \u00e9gard, il est similaire \u00e0 Workday, Github et ServiceNow, qui sont utilis\u00e9s par les \u00e9quipes RH, d\u00e9veloppeurs et financi\u00e8res.  Une entreprise typique de 10 000 employ\u00e9s poss\u00e8de plus de 350 applications SaaS dans sa pile, dont beaucoup sont utilis\u00e9es par des services plus petits comme les applications d\u00e9crites ici.<\/p>\n<p>En supposant que Salesforce est typique des applications similaires, ces 350 applications s&#8217;int\u00e9grant \u00e0 40 applications chacune ajoutent 14 000 applications tierces suppl\u00e9mentaires \u00e0 l&#8217;\u00e9quation.<\/p>\n<h2 style=\"text-align: left;\">Constat n\u00b05\u00a0: M365 et Google\u00a0Workspace ont un nombre similaire d&#8217;applications \u00e0 haut risque<\/h2>\n<p>L&#8217;un des points les plus int\u00e9ressants \u00e9tait le volume \u00e9lev\u00e9 d&#8217;applications \u00e0 haut risque se connectant \u00e0 Microsoft par rapport \u00e0 Google Workspace.  Les applications demandent des autorisations \u00e0 haut risque \u00e0 M365 39\u00a0% du temps\u00a0;  Les applications Google\u00a0Workspace ne demandent des autorisations \u00e0 haut risque que 11\u00a0% du temps.  En termes de chiffres r\u00e9els, une installation moyenne dans une entreprise comptant 10 000 utilisateurs SaaS utilisant M365 aura 813 applications \u00e0 haut risque, tandis que Google Workspace aura 738 applications consid\u00e9r\u00e9es comme \u00e0 haut risque. <\/p>\n<p>Selon toute vraisemblance, cette disparit\u00e9 est due au processus de cr\u00e9ation de l&#8217;application.  Google exige que les applications demandant des autorisations \u00e0 haut risque (il les appelle Restrictive) soient examin\u00e9es.  Le processus de r\u00e9vision est beaucoup plus facile pour ceux qui demandent des autorisations moyennes ou sensibles.  Microsoft n&#8217;\u00e9tiquette pas les \u00e9tendues demand\u00e9es avec des niveaux de gravit\u00e9.  Ce manque de surveillance permet aux applications qui se connectent \u00e0 M365 de demander beaucoup plus facilement des champs d&#8217;application \u00e0 haut risque.<\/p>\n<h2 style=\"text-align: left;\">La s\u00e9curit\u00e9 SaaS est bien plus complexe que la plupart ne le reconnaissent<\/h2>\n<p>Le r\u00e9sultat global de la lecture du rapport est l&#8217;immense d\u00e9fi de la s\u00e9curisation des logiciels SaaS.  Il est clair que les \u00e9quipes de s\u00e9curit\u00e9 ont besoin de visibilit\u00e9 sur les milliers d&#8217;applications connect\u00e9es \u00e0 la pile SaaS et d&#8217;effectuer une analyse co\u00fbts-avantages pour chaque application connect\u00e9e \u00e0 haut risque.<\/p>\n<p>Les solutions de s\u00e9curit\u00e9 SaaS, comme Adaptive Shield, offrent aux \u00e9quipes de s\u00e9curit\u00e9 la visibilit\u00e9 n\u00e9cessaire pour voir les applications connect\u00e9es et leurs \u00e9tendues, entre autres fonctionnalit\u00e9s de s\u00e9curit\u00e9 SaaS importantes.  Arm\u00e9es de ces informations, les \u00e9quipes de s\u00e9curit\u00e9 seront bien mieux plac\u00e9es pour renforcer la s\u00e9curit\u00e9 de leurs applications et emp\u00eacher que les donn\u00e9es ne tombent entre de mauvaises mains.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptive-shield.com\/lp\/request-a-demo?utm_source=TheHackerNews&amp;utm_medium=sponsored_content&amp;utm_campaign=thn_therisksandrealitiesofthirdpartyconnectedapplications.4\" target=\"_blank\">Planifiez une d\u00e9mo pour voir combien d&#8217;applications SaaS \u00e0 SaaS sont connect\u00e9es \u00e0 votre pile SaaS<\/a><\/p>\n<p><noscript><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/Resultats-choquants-du-rapport-2023-sur-lacces-aux-applications-tierces.gif\" height=\"1\" width=\"1\" style=\"display:none;\" alt=\"\"\/><br \/>\n<\/noscript><\/p>\n<p><noscript><img height=\"1\" width=\"1\" style=\"display:none\" alt=\"Les nouvelles des pirates\"\/><\/noscript><br \/>\n<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/shocking-findings-from-2023-third-party.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Spoiler Alert\u00a0: les organisations comptant 10\u00a0000\u00a0utilisateurs SaaS qui utilisent M365 et Google\u00a0Workspace ont en moyenne plus de 4\u00a0371\u00a0applications connect\u00e9es suppl\u00e9mentaires. Les installations d&#8217;applications SaaS \u00e0 SaaS (tierces) augmentent sans arr\u00eat dans des organisations du monde entier. Lorsqu&#8217;un employ\u00e9 a besoin d&#8217;une application suppl\u00e9mentaire pour augmenter son efficacit\u00e9 ou sa productivit\u00e9, il r\u00e9fl\u00e9chit rarement \u00e0 deux [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":628361,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8361,507,21572,4168,4158,4165,4161,4157,4159,4171,4170,6489,4167,4160,4163,4162,1883,1605,4172,4169,60,40786,4166,4164],"class_list":["post-628360","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-applications","tag-aux","tag-choquants","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lacces","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-rapport","tag-resultats","tag-securite-informatique","tag-securite-internet","tag-sur","tag-tierces","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/628360","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=628360"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/628360\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/628361"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=628360"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=628360"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=628360"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}