{"id":693141,"date":"2023-04-19T09:12:54","date_gmt":"2023-04-19T11:12:54","guid":{"rendered":"https:\/\/teknomers.com\/fr\/decouvrir-et-comprendre-les-risques-caches-des-applications-saas\/"},"modified":"2023-04-19T09:12:56","modified_gmt":"2023-04-19T11:12:56","slug":"decouvrir-et-comprendre-les-risques-caches-des-applications-saas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/decouvrir-et-comprendre-les-risques-caches-des-applications-saas\/","title":{"rendered":"D\u00e9couvrir (et comprendre) les risques cach\u00e9s des applications SaaS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les r\u00e9centes violations de donn\u00e9es sur CircleCI, LastPass et Okta soulignent un th\u00e8me commun\u00a0: les piles SaaS d&#8217;entreprise connect\u00e9es \u00e0 ces applications leaders du secteur peuvent \u00eatre gravement compromises.<\/p>\n<p>CircleCI, par exemple, joue un r\u00f4le int\u00e9gral de SaaS \u00e0 SaaS pour le d\u00e9veloppement d&#8217;applications SaaS.  De m\u00eame, des dizaines de milliers d&#8217;organisations s&#8217;appuient sur les r\u00f4les de s\u00e9curit\u00e9 Okta et LastPass pour la gestion des identit\u00e9s et des acc\u00e8s SaaS.  Les applications SaaS d&#8217;entreprise et de niche ont effectivement introduit une multitude de terminaux non surveill\u00e9s dans des organisations de toutes tailles. <\/p>\n<p>Alors que <a rel=\"nofollow noopener\" href=\"https:\/\/www.gartner.com\/en\/newsroom\/press-releases\/2022-10-13-gartner-identifies-three-factors-influencing-growth-i\" target=\"_blank\">d\u00e9penses pour la s\u00e9curit\u00e9 SaaS<\/a> est \u00e0 la hausse, il est en retard par rapport \u00e0 des cat\u00e9gories telles que la protection de l&#8217;infrastructure cloud et la s\u00e9curit\u00e9 du r\u00e9seau.  Selon Statista, l&#8217;organisation moyenne emploie plus de 100 applications SaaS, dont beaucoup ne sont pas autoris\u00e9es par l&#8217;informatique, ce qui cr\u00e9e une lacune flagrante dans la s\u00e9curit\u00e9 SaaS. <\/p>\n<h2>Pourquoi les utilisateurs affluent vers les applications SaaS &#8211; et contournent souvent l&#8217;informatique dans le processus<\/h2>\n<p>Alors que les outils de productivit\u00e9 pour des t\u00e2ches telles que l&#8217;automatisation du marketing, la signature de documents et la pr\u00e9vision des ventes sont pass\u00e9s du logiciel install\u00e9 au SaaS, il en va de m\u00eame pour les comportements des utilisateurs finaux.  Les employ\u00e9s trouvent des solutions SaaS pour les aider \u00e0 accomplir plus en moins de temps, en particulier avec la d\u00e9centralisation croissante de la fonction informatique.<\/p>\n<p>Les employ\u00e9s chercheront toujours des moyens d&#8217;augmenter leur productivit\u00e9 avec les outils de leur choix.  Ce comportement n&#8217;a rien de nouveau ni de malveillant en soi, mais il pose des risques de s\u00e9curit\u00e9 importants.  \u00c0 l&#8217;\u00e8re des logiciels install\u00e9s, les entreprises ont ajout\u00e9 la s\u00e9curit\u00e9 des terminaux aux machines et appareils de travail pour s&#8217;assurer que leurs employ\u00e9s ne pouvaient pas t\u00e9l\u00e9charger de logiciels nuisibles ou \u00eatre victimes d&#8217;attaques bas\u00e9es sur des logiciels malveillants.  Cette approche reste un aspect cl\u00e9 de la s\u00e9curit\u00e9 globale des terminaux, mais elle ne refl\u00e8te pas l&#8217;\u00e9volution de la fa\u00e7on dont les gens travaillent aujourd&#8217;hui\u00a0: en dehors des r\u00e9seaux d&#8217;entreprise et souvent sur des appareils personnels.<\/p>\n<p>Plut\u00f4t que d&#8217;approcher la s\u00e9curit\u00e9 ou l&#8217;informatique pour comprendre les politiques d&#8217;int\u00e9gration de nouvelles solutions SaaS &#8211; et faire face \u00e0 la probabilit\u00e9 de bureaucratie, de retards ou de refus pour leurs demandes &#8211; ils sortent la carte de cr\u00e9dit ou optent pour un essai gratuit de 30 jours des applications SaaS .  Les travailleurs prennent rarement en compte les implications de s\u00e9curit\u00e9 de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.securitymagazine.com\/articles\/98795-shadow-it-risk-a-dangerous-connection\" target=\"_blank\">informatique fant\u00f4me<\/a> ils ont introduit dans l&#8217;\u00e9cosyst\u00e8me en autorisant la connexion de leurs nouvelles applications aux syst\u00e8mes SaaS d&#8217;entreprise tels que Microsoft 365, Salesforce, Workday ou ServiceNow.<\/p>\n<p>Ces connexions, associ\u00e9es aux param\u00e8tres d&#8217;autorisation h\u00e9rit\u00e9s des utilisateurs, pourraient toucher les donn\u00e9es les plus sensibles de l&#8217;organisation, sans possibilit\u00e9 de surveiller ou de contr\u00f4ler ce risque de surface d&#8217;attaque.  Et \u00e7a arrive tous les jours.<\/p>\n<div class=\"article-board\" style=\"background: rgb(249, 251, 255); border-radius: 10px; border: 2px solid rgb(217, 222, 255); box-shadow: rgb(226, 235, 255) 10px 10px 0px; color: #160755; margin: 0px 0px 28px; padding: 0px 5%; text-align: left;\">\n<h2 style=\"font-size: 18px; margin-top: 20px;\">AppOmni\u00a0: s\u00e9curit\u00e9 SaaS et plate-forme SSPM<\/h2>\n<p>Prot\u00e9gez les pr\u00e9cieuses donn\u00e9es de votre entreprise sur plusieurs applications avec <b>Le puissant logiciel de gestion de la s\u00e9curit\u00e9 SaaS d&#8217;AppOmni<\/b>.  Obtenez des informations et une visibilit\u00e9 pour vous prot\u00e9ger contre les menaces de s\u00e9curit\u00e9 potentielles.  Notre technologie de pointe garantit une protection contre les donn\u00e9es SaaS expos\u00e9es publiquement, les utilisateurs externes trop privil\u00e9gi\u00e9s, les applications tierces, etc.  Ayez l&#8217;esprit tranquille en sachant que les donn\u00e9es de votre entreprise sont entre de bonnes mains avec AppOmni.  Essayez-le aujourd&#8217;hui.<\/p>\n<\/p><\/div>\n<h2>Comment les applications SaaS h\u00e9ritent des autorisations via les jetons OAuth<\/h2>\n<p>Dans de nombreuses organisations, les applications SaaS (et les connexions SaaS \u00e0 SaaS) capitalisent sur les jetons d&#8217;acc\u00e8s OAuth \u00e0 la fois au point de connexion initiale et tout au long de leur cycle de vie.  Le processus suit g\u00e9n\u00e9ralement ces \u00e9tapes\u00a0:<\/p>\n<ul>\n<li>Un utilisateur a \u00e9t\u00e9 authentifi\u00e9 dans une application SaaS d&#8217;entreprise, que ce soit via une authentification simple ou une authentification forte Zero Trust.  Ils sont maintenant dans le cloud SaaS.<\/li>\n<li>Cet utilisateur souhaite gagner du temps en basculant entre son outil de gestion de projet et ses documents, feuilles de calcul et e-mails.  En cons\u00e9quence, ils recherchent des moyens de rationaliser leur travail.  Cette recherche m\u00e8ne \u00e0 un plug-in SaaS de gestion de projet populaire, peut-\u00eatre avec un essai gratuit, et l&#8217;utilisateur d\u00e9cide de l&#8217;essayer.<\/li>\n<li>L&#8217;utilisateur commence l&#8217;installation et clique sur &#8220;Oui&#8221; \u00e0 une invite autorisant l&#8217;acc\u00e8s en lecture-\u00e9criture aux donn\u00e9es d&#8217;une plate-forme SaaS majeure comme une suite de productivit\u00e9 bureautique, et aux donn\u00e9es qui y sont associ\u00e9es.  L&#8217;utilisateur ne peut s\u00e9lectionner aucun niveau de droits d&#8217;autorisation diff\u00e9rents.<\/li>\n<li>Un jeton OAuth est cr\u00e9\u00e9 par la suite bureautique.  Ce jeton permet \u00e0 l&#8217;application de gestion de projet et \u00e0 la suite de productivit\u00e9 bureautique de maintenir une communication cloud \u00e0 cloud bas\u00e9e sur l&#8217;API sans que l&#8217;utilisateur ait \u00e0 se connecter et \u00e0 s&#8217;authentifier r\u00e9guli\u00e8rement.<\/li>\n<\/ul>\n<p>\u00c0 partir de ce moment, l&#8217;application de gestion de projet est continuellement connect\u00e9e apr\u00e8s l&#8217;authentification forte initiale. <em>Les CASB et les SWG <\/em><strong><em>pas<\/em><\/strong><em>  d\u00e9tecter cette connectivit\u00e9 SaaS \u00e0 SaaS.<\/em><\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681902773_877_Decouvrir-et-comprendre-les-risques-caches-des-applications-SaaS.png\" alt=\"\" border=\"0\" data-original-height=\"290\" data-original-width=\"728\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Figure 1 : R\u00e9partition de la mani\u00e8re dont une connexion SaaS \u00e0 SaaS interagit avec un jeton OAuth.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Ces jetons d&#8217;application sont pr\u00e9cieux car ils rendent l&#8217;application de gestion de projet facilement accessible pour l&#8217;utilisateur.  Malheureusement, ils sont tout aussi pr\u00e9cieux, sinon plus, pour les attaquants \u00e0 la recherche d&#8217;un point d&#8217;entr\u00e9e facilement exploitable dans un syst\u00e8me SaaS d&#8217;entreprise. <\/p>\n<h2>La port\u00e9e &#8211; et le risque &#8211; des applications SaaS et des connexions SaaS \u00e0 SaaS pr\u00e9sentes <\/h2>\n<p>Si les pirates r\u00e9ussissent \u00e0 pirater les jetons OAuth, ils peuvent acc\u00e9der aux CRM, aux r\u00e9f\u00e9rentiels de code, etc.  Une connexion SaaS \u00e0 SaaS compromise peut fournir un acc\u00e8s API valide et autoris\u00e9 \u00e0 une multiplicit\u00e9 d&#8217;environnements et de donn\u00e9es SaaS de production diff\u00e9rents.<\/p>\n<p>Les \u00e9quipes de s\u00e9curit\u00e9 et informatiques sont surcharg\u00e9es de surveillance et de maintenance des param\u00e8tres de configuration et de la croissance de leurs plates-formes SaaS d&#8217;entreprise, sans parler des applications SaaS non autoris\u00e9es.  Sans aucun examen de s\u00e9curit\u00e9, les connexions SaaS \u00e0 SaaS cr\u00e9ent des terminaux potentiellement vuln\u00e9rables. <\/p>\n<p>La pr\u00e9valence de ces connexions SaaS \u00e0 SaaS est importante et souvent sous-estim\u00e9e par les organisations informatiques.  Selon le fournisseur de s\u00e9curit\u00e9 SaaS <b>AppOmni<\/b>:<\/p>\n<ul>\n<li>L&#8217;organisation moyenne d&#8217;une entreprise compte plus de <a rel=\"nofollow noopener\" href=\"https:\/\/appomni.com\/resources\/articles-and-whitepapers\/how-third-party-apps-can-compromise-the-security-of-saas-environments\/?utm_medium=article&amp;utm_source=hackernews&amp;utm_campaign=april-FY24-saas-app-endpoints\" target=\"_blank\">42 applications SaaS \u00e0 SaaS distinctes <\/a>connect\u00e9 \u00e0 des environnements SaaS en direct au sein d&#8217;une entreprise.  Pr\u00e8s de 50 % de ces applications \u00e9taient connect\u00e9es directement par les utilisateurs finaux, et non par les \u00e9quipes informatiques.<\/li>\n<li>Environ la moiti\u00e9 de ces 42 applications connect\u00e9es n&#8217;ont pas \u00e9t\u00e9 utilis\u00e9es au cours des six derniers mois.  Qu&#8217;elles soient actives ou inactives, les applications SaaS \u00e0 SaaS connect\u00e9es conservent leurs droits d&#8217;acc\u00e8s aux donn\u00e9es. <\/li>\n<li>Bon nombre de ces organisations ont atteint un total de pr\u00e8s de 900 connexions utilisateur-application.<\/li>\n<\/ul>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681902774_440_Decouvrir-et-comprendre-les-risques-caches-des-applications-SaaS.png\" alt=\"\" border=\"0\" data-original-height=\"444\" data-original-width=\"728\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Figure 2 : Les environnements SaaS contiennent de nombreux points d&#8217;entr\u00e9e en dehors du r\u00e9seau traditionnel et de la protection CASB.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Comme le montre cette recherche, le nombre d&#8217;applications \u00ab\u00a0autoris\u00e9es\u00a0\u00bb en contact avec des donn\u00e9es potentiellement sensibles est impossible \u00e0 \u00e9valuer et \u00e0 surveiller sans les outils de s\u00e9curit\u00e9 SaaS appropri\u00e9s. <\/p>\n<h2>\u00c9tapes pratiques pour surveiller et s\u00e9curiser les connexions SaaS<\/h2>\n<p>La plupart des \u00e9quipes de s\u00e9curit\u00e9 ne disposent pas des outils appropri\u00e9s pour obtenir une visibilit\u00e9 sur la connectivit\u00e9 SaaS et l&#8217;activit\u00e9 utilisateur associ\u00e9e.  Gestion de la posture de s\u00e9curit\u00e9 SaaS (<a rel=\"nofollow noopener\" href=\"https:\/\/appomni.com\/blog_post\/why-your-saas-security-strategy-is-incomplete-without-sspm\/?utm_medium=article&amp;utm_source=hackernews&amp;utm_campaign=april-FY24-saas-app-endpoints\" target=\"_blank\">SSPM<\/a>) r\u00e9pondent \u00e0 ces pr\u00e9occupations en apportant visibilit\u00e9 et contr\u00f4le sur le parc SaaS.<\/p>\n<p>Un professionnel de la s\u00e9curit\u00e9 ou de l&#8217;informatique peut, par exemple, utiliser SSPM pour d\u00e9couvrir tout ce qui s&#8217;ex\u00e9cute dans Salesforce, ainsi que les applications SaaS qui y sont connect\u00e9es.  Il en va de m\u00eame pour de nombreuses autres applications SaaS utilis\u00e9es par l&#8217;organisation.<\/p>\n<p>Cette visibilit\u00e9 et ce contr\u00f4le accrus dans la surveillance continue des applications SaaS et des connexions SaaS \u00e0 SaaS r\u00e9duisent le risque de surface d&#8217;attaque et permettent un contr\u00f4le de s\u00e9curit\u00e9 proactif.  Si une vuln\u00e9rabilit\u00e9 est d\u00e9couverte, l&#8217;\u00e9quipe de s\u00e9curit\u00e9 peut prendre des mesures, comme identifier les applications SaaS non autoris\u00e9es, non s\u00e9curis\u00e9es et sur-autoris\u00e9es. <\/p>\n<p>Gr\u00e2ce aux capacit\u00e9s de surveillance continue d&#8217;une solution SSPM, l&#8217;\u00e9quipe de s\u00e9curit\u00e9 est en mesure de d\u00e9terminer une ligne de base de l&#8217;activit\u00e9 SaaS \u00e0 utiliser comme cadre de r\u00e9f\u00e9rence temporel.  Bien que le potentiel d&#8217;une violation li\u00e9e au SaaS ne puisse jamais \u00eatre compl\u00e8tement \u00e9limin\u00e9, l&#8217;utilisation de SSPM r\u00e9duit consid\u00e9rablement ce risque.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/uncovering-and-understanding-hidden.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les r\u00e9centes violations de donn\u00e9es sur CircleCI, LastPass et Okta soulignent un th\u00e8me commun\u00a0: les piles SaaS d&#8217;entreprise connect\u00e9es \u00e0 ces applications leaders du secteur peuvent \u00eatre gravement compromises. CircleCI, par exemple, joue un r\u00f4le int\u00e9gral de SaaS \u00e0 SaaS pour le d\u00e9veloppement d&#8217;applications SaaS. De m\u00eame, des dizaines de milliers d&#8217;organisations s&#8217;appuient sur les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":693142,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8361,20265,4168,6564,4158,4165,4161,343,133,4157,4159,4171,4170,65,4167,4160,4163,4162,3979,44970,4172,4169,4166,4164],"class_list":["post-693141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-applications","tag-caches","tag-comment-pirater","tag-comprendre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrir","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-risques","tag-saas","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/693141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=693141"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/693141\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/693142"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=693141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=693141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=693141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}