Faites confiance à AGILLY pour accélérer votre transformation digitale et sécuriser l’avenir devotre organisation.

Contactez-nous dès aujourd'hui pour discuter de vos projets.

AGILLY S.A.

Résidence Emeraude II, 2 Plateaux Aghien Las Palmas, Cocody, Abidjan

+225 25 25 00 14 22

AGILLY SENEGAL

Regus - 12 Boulevard El Hadji Djily Mbaye, Le Plateau, Dakar

+221 77 60 55 483

IBM Sécurité
blank

Un guide détaillé sur la modernisation des applications et la sécurité cloud

blank

L’informatique hybride a perturbé l’informatique traditionnelle en raison de sa capacité à introduire rapidement des technologies émergentes. Mais qu’est-ce que l’informatique hybride? C’est une combinaison de «services internes et externes, généralement à partir d’une combinaison de clouds internes et publics», selon Gartner.

Les entreprises, bien que réticentes à abandonner le contrôle de leurs données ou à faire face à des défis de conformité potentiels, reconnaissent les avantages de l’utilisation de services cloud publics et privés. La sécurité reste la principale préoccupation de nombreux directeurs de l’information (DSI) dans l’adoption de technologies informatiques et de cloud hybrides dans la poursuite de la modernisation des applications.

La préoccupation n’est pas sans raison: à maintes reprises, il y a eu des violations majeures de la sécurité, où les cybercriminels ont réussi à pirater les données des grandes sociétés. Non seulement de telles violations compromettent les données des utilisateurs et la confidentialité, mais elles créent également une mauvaise presse pour les entreprises concernées et leurs fournisseurs de services de cloud computing (CSP).

Pour cette raison, la sécurité du cloud est de la plus haute importance dans le contexte de la migration vers le cloud.

Les violations de la cybersécurité sont courantes

Les cybercriminels sont toujours à l’affût des opportunités de percer dans les systèmes. Les systèmes traditionnels sur site ne sont pas à l’abri de telles attaques. Selon un sondage réalisé en 2014 par la société de logiciels Alert Logic, rien n’indique que les applications et les données dans le cloud sont plus vulnérables que les systèmes traditionnels, a rapporté Forbes.

Par conséquent, c’est un mythe que le cloud computing est intrinsèquement moins sécurisé qu’une approche traditionnelle. En fait, en raison d’une attention accrue portée à la sécurité dans le cloud, les applications et les données sur le cloud deviennent plus sûres que dans les systèmes traditionnels.

Le piratage récent le plus notable qui a frappé les systèmes traditionnels est le ransomware WannaCry, qui a affecté les systèmes Microsoft Windows en mai 2017. On estime que l’attaque a touché plus de 200 000 ordinateurs dans 150 pays, avec des dommages totalisant des milliards de dollars.

L’état de la sécurité du cloud

La technologie du cloud devient chaque jour plus sûre, mais les techniques de cybercriminalité deviennent simultanément plus sophistiquées. Cela signifie que le défi pour les fournisseurs de services de cloud computing est de garder une longueur d’avance sur les cybercriminels.

De même, les entreprises mettent en œuvre diverses mesures pour rendre le cloud plus sécurisé, mais cela ne signifie pas que les entreprises qui migrent des données peuvent compter entièrement sur la sécurité de l’infrastructure cloud. Une partie de cette sécurité est également hors de leur contrôle – Gartner a prévenu en 2015 que d’ici 2020, 95% des défaillances de sécurité dans le cloud seraient dues à une erreur de la part des clients.

Par conséquent, la sécurité du cloud suit le modèle de responsabilité partagée, qui inclut à la fois la sécurité “du” le cloud et “sur” le cloud. C’est la responsabilité du CSP de protéger l’infrastructure qui fournit les services. La configuration, telle que celle de la gestion des identités et des accès (IAM) et du pare-feu, la sécurité des applications hébergées, le chiffrement des données et l’intégrité des données relèvent de la responsabilité des clients.

Grâce à ce double modèle de sécurité, CSP et ses clients seront également responsables de la sécurité des données sur le cloud. Ce modèle garantit que la plus haute priorité est accordée à la sécurité du cloud.

Processus de migration sécurisée

Les CSP prennent déjà des mesures suffisantes pour garantir la sécurité du cloud. Si les clients se montrent également à la hauteur en suivant les bons processus et en adoptant une stratégie de test de sécurité, le cloud sera beaucoup plus sécurisé.

Les directeurs informatiques et les chefs de file de la transformation soucieux de la sécurité peuvent également utiliser la sécurité comme moteur de modernisation des applications. En fait, les parties prenantes des entreprises sont plus susceptibles de financer des applications et des infrastructures identifiées comme vulnérables.

Pour la sécurisation de votre environnement Cloud, contactez-nous à [email protected]

Services de sécurité lors de la planification de la migration

Lors de la planification de la migration, la sécurité des applications doit être considérée comme une priorité absolue. Les entreprises doivent s’assurer que les applications sont exemptes de vulnérabilités et conformes aux normes de sécurité avant leur migration vers le cloud.

De nombreux services de sécurité peuvent être utilisés lors de la modernisation des applications. L’utilisation de tout ou partie de ces services augmentera sensiblement la sécurité des applications migrées.

Détecter les vulnérabilités de sécurité des applications

L’analyse de sécurité consiste à analyser le code source, les applications Web et les interfaces de programmation d’application (API)  pour détecter les vulnérabilités, telles que définies par OWASP et SANS Institute.

Il existe deux types d’analyse de sécurité:

  • Analyse de code statique ou source
  • Balayage dynamique

En analyse statique, le code source est analysé pour détecter toute vulnérabilité de sécurité. Passer du code avec des dizaines de milliers de lignes peut être long et fastidieux. Des outils automatisés sont donc utilisés à cette fin.

Dans l’analyse dynamique, les applications Web et / ou les API REST sont testées dynamiquement en envoyant diverses requêtes malveillantes et en recherchant les vulnérabilités existantes. Il existe de nombreux outils bien connus pour le balayage dynamique automatisé.

Avec l’aide de ces outils, les services de numérisation aideront à trouver de nombreuses vulnérabilités – bien que les outils eux-mêmes ne puissent pas tout trouver. L’analyse peut être intégrée au flux de travail des opérations de développement (DevOps) pour automatiser le processus. En corrigeant ces vulnérabilités dans les applications avant leur migration, le risque peut être grandement atténué.

Leave a comment

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *