channelnews


Graeme Nash, Fortinet : « l’auditabilité du Cloud pose problème »
30.09.11 - Le MagIT   

Graeme_NashConsumérisation de l’IT, transformation du rôle des DSI, adoption du Cloud Computing... Graeme Nash, directeur des stratégies solutions chez Fortinet, fait le point sur quelques-uns des défis de la sécurité informatique.


LeMagIT : Les analyses se multiplient sur la consumérisation de l’IT. Mais la constatez-vous, chez vos clients ?


Graeme Nash: Le phénomène est clairement marqué, en France comme ailleurs. Les smartphones, les iPad sont très répandus. Je vous cite un exemple. Lors d’un récent forum sur la sécurité, sur les APT, notamment, avec le gouvernement de la Malaisie, une question est régulièrement revenue : «mon Pdg veut utiliser son iPad dans l’entreprise, que fait-il ?» En France, c’est exactement le même problème. Dès qu’un nouveau produit tel que l’iPad est disponible - ou une tablette Android - la problématique est de nouveau poussée.


LeMagIT : Toujours à lire les études sur le sujet, les DSI donnent l’impression d’être quelque peu démunis, pris de vitesse par le phénomène... 


G.N : Ils sont responsables de la gestion des parcs technologiques, donc cela relève de leurs responsabilités. Mais il y a aussi l’accès distant au système d’information. Toutefois, aujourd’hui, la problématique est élargie : il faut prendre le phénomène en compte au sein des processus relatifs à la gestion des risques. Et c’est toute la difficulté : le rôle de la DSI est élargi. Plusieurs facteurs nous mènent à cela. Ce n’est pas à proprement parler nouveau, mais cela participe à l’évolution du rôle des DSI.


LeMagIT : Cela dit, lorsque l’on suit l’actualité des menaces informatiques, et notamment celle du premier semestre, très marquée par les attaques par phishing ciblé, le risque induit par la consumérisation paraît quelque sur-évalué...


G.N : Le spear phishing n’est qu’un vecteur d’attaque. Mais non, le problème de la consumérisation n’est pas surjoué. Les DSI doivent prendre en compte que le périmètre qui les concerne est élargi. Certes, il y a des exploits probablement surmédiatisés. Mais la menace des APT n'est pas exagérée; et il faut une réponse qui soit à la fois orientée technologie, métiers, et formation. Ce qu’il est important de considérer, c’est l’évolution et la diversification des plateformes.


Et la question de l’hétérogénéité n’est pas prête d’être close. Il y a toujours eu deux approches philosophiques différentes : soit on opte pour un environnement complètement homogène et l’on prend le risque d’exposer toute son infrastructure à un éventuel exploit, soit l’on mise sur un parc hétérogène et l’on peut minimiser l’impact d’un éventuel exploit. Ou du moins le périmètre concerné. Et, objectivement, il y aura toujours de nouvelles technologies à prendre en compte pour permettre à l’entreprise de les exploiter. Mais il faut calculer le risque au niveau de l’activité - risque légal, risque financier, continuité... - autant qu’au niveau technologique.


LeMagIT : Reste que cette consumérisation survient alors même que l’IT est poussée à se transformer, notamment sous la pression des utilisateurs et de la montée du Cloud Computing...


G.N : Oui, absolument. Et cela ne fait que complexifier la tâche des DSI. Dans ce cadre, la sécurité doit être abordée en changeant de perspective : il ne faut plus penser, à plat, à sécuriser un périmètre et des actifs IT; il faut intégrer la sécurité dans une perspective orientée service.


Il y a pour cela ITIL, qui a notamment pour but de bien définir ce qu’est un service (vu de son consommateur, etc.). En s’appuyant là-dessus, du point de vue de la sécurité, il faut avoir une approche à travers les différentes couches de technologie impliquées. Par exemple, pour un service Web : il faut penser à la sécurité de la base de données, du réseau et du serveur applicatif. Cela implique d’intégrer toutes ces couches dans le calcul de risque. Et ce n’est pas simple : cela induit de faire cohabiter UTM, pare-feu applicatif (WAF), IPS, sécurisation des bases et de leurs données... et de faire en sorte de créer une représentation du risque et la réponse associée. En somme, on peut avoir une notion de qualité de service - plus ou moins définie par ITIL - et lui associer une notion de qualité de sécurité. C’est un sujet qui fait actuellement l’objet de nombreuses discussions, notamment en raison du développement du Cloud. 


LeMagIT : Justement, le Cloud, et en particulier les offres SaaS, ont parfois l’air de boîtes noires.


G.N : Effectivement. Disposer des accès nécessaires, chez les fournisseurs de service pour audit, par exemple, c’est un peu difficile. Et si cela ne pose pas de problème technique, cela peut poser des problèmes légaux. C’est pour cela que la gestion de l’utilisation des services Cloud est quelque chose de très important. 


La plupart des entreprises sont soumises à des règles de conformité. Et dans la plupart des réglementations, on retrouve la notion d’audit. Avant d’aller vers des services Cloud, l’entreprise doit faire une étude sur les parties de son SI qui sont concernées par les obligations réglementaires d’audit. Et si la conformité réglementaire ne peut pas être obtenue dans le Cloud, il est impossible d’y aller. C’est clairement un grand frein au développement du Cloud.


Toutefois, la Cloud Security Alliance est en train de bâtir des recommandations pour essayer de répondre à cette problématique. Mais la question des audits de conformité constitue l’une des briques les plus difficiles à aborder.


Egalement sur LeMagIT :

HP va payer à Leo Apotheker son billet retour vers la France... 

Navigateurs : Chrome bientôt devant Firefox sur le marché mondial ? 

 Partager
 
Merci de vous identifier ou de vous inscrire pour discuter de l'article
Discutez de ceci sur le forum. (0 commentaires)

A lire également aujourdhui

Mercredi 23 Mai 2012


  • SAP avale Ariba

    SAPSAP a annoncé mardi soir le rachat de l’éditeur de solutions d’e-commerce BtoB en mode cloud Ariba au prix de 45 dollars l'action, ce qui valorise la société à 4,3 milliards de dollars.

  • Lire la suite




Mardi 22 Mai 2012




Cette semaine

La formation s’impose pour remédier aux difficultés de recrutement

Comme en 2011, l'enquête BMO 2012 de Pôle Emploi/Credoc recense près de 35 000 projets...
+ Lire la Suite

Synergy : Citrix déroule sa pelotte cloud au bénéfice des partenaires

Comme ses grands concurrents, le spécialiste de la virtualisation du poste de travail...
+ Lire la Suite

Polycom brade ses activités mobiles

Polycom se recentre sur son cœur de métier : les solutions de communications...
+ Lire la Suite

La France championne européenne du piratage de logiciels

La Business Software Alliance (BSA), qui réunit la plupart des grands éditeurs mondiaux...
+ Lire la Suite

Bull va proposer du HPC en mode cloud

Après avoir bénéficié des fonds du FSN pour se lancer dans le projet Andromède, Bull...
+ Lire la Suite

Free Mobile a recruté 2,6 millions d’abonnés

Free Mobile annonce avoir recruté 2.610.000 abonnés depuis le lancement de son offre le...
+ Lire la Suite

La compétence petite entreprise de Microsoft sera lancée le 15 juin

Microsoft lancera sa trentième compétence partenaires le 15 juin. Destinée aux petits...
+ Lire la Suite

Le doute plane sur la santé réelle des SSII indiennes

Infosys avait semé le doute avec ses résultats pour le premier trimestre 2012. Mais TCS...
+ Lire la Suite

Les entreprises prêtes pour le BYOD mais peu conscientes des risques

Selon une étude réalisée par Forrester à la demande de Trend Micro, 75 % des entreprises...
+ Lire la Suite

Logica : le carnet de commandes s’effondre de 80% outre-Manche

Logica affiche un premier trimestre en très leger repli à 971 millions de livres. En revanche le...
+ Lire la Suite

 

A la une

HP pourrait annoncer la suppression de 25.000 à 30.000 emplois

Le géant informatique serait sur le point d’officialiser une restructuration frappant de près de 9% de ses effectifs mondiaux. Activités...
+ Lire la Suite

Devoteam : CA trimestriel en léger repli et plan stratégique annoncé

La SSII maintient son chiffre d'affaires en France mais est pénalisée par l'international et les télécoms. Un plan stratégique, qui...
+ Lire la Suite

Microsoft : un prérequis de la spécialisation petites entreprises déclenche la polémique

Les candidats à la spécialisation Small business que Microsoft s’apprête à mettre en œuvre devront obligatoirement se former à...
+ Lire la Suite

Steve Ballmers cloué au pilori par Forbes

« Sans doute le pire patron actuellement aux commandes d’une grande entreprise américaine cotée en bourse ». Telle est...
+ Lire la Suite

Bientôt un quatorzième Apple Store ?

Bien qu’ils soient dans le rouge, les Apple Store français pèsent désormais plus que les APR. Un déséquilibre qui devrait...
+ Lire la Suite

Couverture du réseau : Free remplit son contrat

L'ANFR a publié son rapport sur la couverture de Free. Selon le document, l'opérateur respecte ses obligations et couvre 30% de la...
+ Lire la Suite

L'Etat finance un deuxième projet Andromède associant SFR et Bull

Comme promis, l'Etat va injecter 75 millions d'euros dans un projet Andromède concurrent à celui d'Orange-Thalès. Symétrique à ce...
+ Lire la Suite

Facebook fait son entrée en bourse dans la douleur

L’introduction en bourse de Facebook vendredi 18 mai, s’est soldée par un demi-échec. Il y a des gagnants : Mark Zuckerberg,...
+ Lire la Suite

Le marché de la prestation informatique repart à la hausse

Après un début d’année relativement maussade, qui s'est concrétisé par deux mois consécutifs de baisse, le baromètre Hitechpros indique que...
+ Lire la Suite

Logica : le carnet de commandes s’effondre de 80% outre-Manche

Logica affiche un premier trimestre en très leger repli à 971 millions de livres. En revanche le carnet de commandes s’effondre de manière...
+ Lire la Suite