Il est temps de productize votre Cloud Security !

Jan 04 2023
Avec les bons investissements dans les produits de sécurité, vous pouvez continuer à fournir de la valeur au rythme du cloud, tout en réduisant le risque d'une violation de données coûteuse ou d'une cyberattaque perturbatrice sur votre environnement. Un problème croissant de sécurité du cloud… Ce n'est un secret pour personne que le cloud public est à l'ordre du jour de toutes les organisations, le secteur devant générer environ 400 milliards de dollars de revenus d'ici 2025, et qui continue de croître d'année en année.

Avec les bons investissements dans les produits de sécurité, vous pouvez continuer à fournir de la valeur au rythme du cloud, tout en réduisant le risque d'une violation de données coûteuse ou d'une cyberattaque perturbatrice sur votre environnement.

Photo de Franck sur Unsplash

Un problème croissant de sécurité cloud…

Ce n'est un secret pour personne que le cloud public est à l'ordre du jour de toutes les organisations, le secteur devant représenter environ 400 milliards de dollars de revenus d'ici 2025, et qui continue de croître d'année en année. De nombreuses organisations commencent leur voyage vers le cloud avec quelques projets pionniers qui se développent et se développent rapidement à mesure que les équipes d'ingénieurs réalisent la valeur des services conçus pour fournir de la valeur au rythme.

Cela pose également des défis, car à mesure que le nombre de charges de travail augmente, cela peut souvent conduire à des domaines cloud tentaculaires qui peuvent ne pas être configurés de la meilleure façon, ouvrant des risques qui pourraient menacer les données de votre organisation. Avec plus de 90 % des organisations hébergeant des charges de travail dans le cloud, environ 80 % des entreprises ont signalé au moins une violation de données basée sur le cloud au cours des 18 derniers mois.

Il y a toujours un désir de fournir rapidement de la valeur dans la technologie, en particulier pendant la pandémie de COVID-19, où les charges de travail basées sur le cloud ont constitué l'épine dorsale de la réponse internationale pour lutter contre la pandémie. L'un des principaux vecteurs de menace est l'erreur humaine et la mauvaise configuration des ressources qui en résulte, ce qui est exacerbé lorsque les délais sont serrés et que les demandes des clients ne cessent de croître.

Des approches plus traditionnelles de gestion des risques, telles que des évaluations ponctuelles détaillées combinées à des contrôles souvent lourds et obsolètes, peuvent entraîner des retards dans la création de valeur, ce qui peut entraîner des frictions et des frustrations internes importantes entre les cohortes de sécurité de l'information et d'ingénierie.

L'un des moyens de réduire ces frictions et de vous assurer que vous pouvez apporter de la valeur grâce à la technologie en toute sécurité et au rythme consiste à traiter votre parc de sécurité cloud comme un produit.

Qu'est-ce qu'un produit et comment puis-je m'assurer qu'il a du succès ?

Parlons de la productisation, définie comme le processus de développement ou de modification d'un processus, d'une idée, d'une compétence ou d'un service pour le rendre commercialisable à la vente.

Habituellement, ce terme est utilisé lors de la vente de produits au public, mais dans ce contexte, les clients de votre produit de sécurité cloud seront au sein de votre organisation, probablement une combinaison d'équipes de sécurité de l'information et d'ingénierie.

Tout comme si vous vendiez au public, il est absolument primordial d'écouter la voix du client, dans ce scénario, il est probable que les clients aient des opinions différentes. Les ingénieurs souhaitant se concentrer sur la création de valeur via leurs produits sans surcharge de sécurité supplémentaire, tandis que la sécurité de l'information veillera à ce que les charges de travail cloud nouvelles et existantes soient exemptes de risques dans l'ensemble du parc.

Lorsque vous envisagez de produire un élément de votre sécurité Cloud, vous devez penser aux domaines suivants pour vous assurer qu'il est un succès, de nombreux produits tombent dans le piège de ne pas couvrir les bases.

  • Énoncé du problème — Quel est le problème que vous essayez de résoudre ? Cela pourrait constituer un risque ou une menace pour votre environnement cloud et comment votre produit générera-t-il de la valeur dans ce domaine ?
  • Critères de réussite - Quelle sera votre mesure de réussite ? Cela doit être quantifiable et limité dans le temps, par exemple : "Toutes les machines virtuelles doivent être inscrites à Microsoft Defender pour le point de terminaison d'ici le deuxième trimestre".
  • Backlog démocratisé - tous les utilisateurs du système devraient pouvoir demander de nouvelles fonctionnalités, permettant une itération facile du produit à mesure que le paysage réglementaire ou des menaces change.
  • Feuille de route claire / Parcours du produit — en écoutant vos parties prenantes en matière de sécurité et vos fonctions d'ingénierie , une feuille de route claire publiée sur les problèmes que l'équipe va résoudre ensuite et leur date de livraison.
  • Forums et révélations réguliers - il est très courant pour les organisations de mettre en œuvre des produits et des outils de sécurité sans consulter l'utilisateur final, ne tombez pas dans ce piège et assurez-vous de fournir plusieurs forums pour que les parties prenantes et les experts en la matière puissent contribuer à la plate-forme.
  • L'utilisateur d'abord - L'expérience utilisateur est une caractéristique si importante de tout produit que le produit doit avoir une excellente documentation et être facile à utiliser ou à consommer.

En traitant votre sécurité cloud comme un produit, avec un ensemble dédié d'ingénieurs et de propriétaires de produits, vous pouvez commencer à l'offrir en tant que service à vos fonctions d'ingénierie et de gestion des risques. Je suis un grand fan de l'analogie de la « route goudronnée » : votre objectif sera de réduire la barrière d'accès à l'exécution de charges de travail sécurisées dans le cloud !

Pour qu'un outil/produit soit largement accepté, il doit apporter une valeur tangible à ses clients.

Votre ou vos équipes de produits de sécurité pourraient être responsables de tout, de l'analyse et de la mise en œuvre d'outils tiers tels que des scanners de vulnérabilité jusqu'à l'écriture de solutions personnalisées pour signaler et corriger les ressources mal configurées dans le domaine du cloud.

Voici quelques exemples de produits de sécurité cloud qui pourraient offrir de la valeur, il convient de noter que chaque architecture d'entreprise est différente, il vaut donc la peine de sélectionner les produits qui offrent le plus de valeur en fonction de la voix de votre client !

  • Compte cloud "Vending" - Permettre le libre-service autour de la fourniture de comptes cloud garantissant l'application d'une politique de sécurité de base, réduisant ainsi l'obstacle à l'exécution de charges de travail sécurisées pour les équipes d'ingénierie.
  • Compliance as Code — un ensemble centralisé de politiques de sécurité définies par code qui régissent votre environnement cloud conformément à votre politique de sécurité des informations. Cela peut inclure des tableaux de bord et des rapports pour s'assurer que les équipes sont responsables de leurs solutions.
  • Modules d'infrastructure renforcés - modules d'infrastructure utilisant des outils tels que Terraform qui sont construits conformément aux meilleures pratiques de sécurité, que les équipes peuvent à la fois utiliser et contribuer.
  • Vérifications de l'état du cloud — Le cloud public contient tellement de données riches disponibles via les API que les vérifications de l'état du cloud regroupent ces informations et fournissent une vue de la conformité dans le temps pour le leadership et l'infosec.

Nous avons parlé de la définition d'un produit, de la manière de lancer un produit réussi et même de quelques exemples de produits de sécurité cloud potentiels sur lesquels votre organisation pourrait travailler. Parlons maintenant de la valeur que ces produits peuvent apporter.

  • Réduction des barrières à l'entrée pour les équipes d'ingénierie — Les équipes peuvent se concentrer sur l'innovation et fournir des fonctionnalités pour satisfaire le client. Tandis que votre suite de produits de sécurité et de garde-corps protège leurs charges de travail.
  • Intégrez les leçons apprises dans des modèles réutilisables — Les équipes de votre entreprise recevront constamment des commentaires sur les examens de sécurité, les audits et autres évaluations. Toutes les leçons apprises peuvent être prises en compte dans le produit de sécurité afin qu'elles ne soient pas à nouveau confrontées.
  • Résoudre les problèmes une seule fois, pas plusieurs fois — Ce problème affecte particulièrement les grandes organisations avec beaucoup de pièces mobiles, mais traiter votre sécurité comme un produit garantit que les commentaires seront dirigés vers la bonne équipe pour résoudre une fois, et ne le laisseront pas traîner pour être résolu plusieurs fois. fois par différentes équipes différentes.
  • Inner-Sourcing et collaboration — La technologie est une cible mouvante, le sourcing interne est la pratique consistant à partager du code entre les équipes en interne. Cela favorise un large sentiment de collaboration, ce qui signifie que le produit sera probablement mis à jour par la communauté au fur et à mesure que de nouvelles réglementations arriveront, etc.
  • La voie dorée vers la production — Faire passer une idée d'un bac à sable à la production peut être une tâche intimidante pour les équipes produit. Avoir un ensemble de produits pré-approuvés prêts à être consommés peut vraiment aider dans ce voyage.

Dans cet article, nous avons couvert les bases d'un produit, quelques conseils sur l'adoption dans une organisation, nous avons ensuite examiné quelques exemples d'initiatives de produits de sécurité cloud et enfin évoqué les avantages.

Le paysage Cloud Threat continue de s'amplifier, écoutez vos clients internes et générez des résultats d'ingénierie sécurisés en productisant votre sécurité cloud !