Étiquette : Veritas Technologies

  • Quelle stratégie en matière de cybersécurité ?

    Cybersécurité : Une nouvelle stratégie à mettre en œuvre

    Par Jean-Pierre Boushira, VP South EMEA, Benelux & Nordics chez Veritas Technologies

    Du fait de la digitalisation, notre monde ne cesse d’évoluer et l’importance de la cybersécurité prend une place plus grande chaque jour. Les cyberattaques devenant de plus en plus sophistiquées, la proactivité via la mise en œuvre d’une stratégie de sécurité comprenant différents niveaux, est de mise.

    Outre-Atlantique, l’administration Biden-Harris a présenté sa stratégie nationale en matière de cybersécurité et cela représente une nouvelle étape vers un renforcement de la cybersécurité dans les organisations des secteurs public et privé, allant au-delà des protocoles de sécurité élémentaires. Cette stratégie globale met l’accent sur l’accroissement des responsabilités, le partage des charges et la création d’un front uni face aux cyber-défis, en particulier la menace croissante des ransomwares.
    En analysant cette stratégie, il est possible de dégager des points forts et l’impact qu’ils pourraient avoir sur les activités et les habitudes des utilisateurs, si elle est déployée par des entreprises et institutions à travers le monde.

    Un renforcement des pratiques en matière de résilience

    L’une des principales conclusions de l’annonce du gouvernement américain du 3 mars dernier réside dans la nécessité de rendre obligatoire le renforcement des pratiques en matière de résilience pour les organisations. Parallèlement, on peut s’interroger sur le besoin de créer un écosystème numérique qui soit intrinsèquement plus défendable, plus résilient et plus conforme à aux valeurs des entreprises et institutions. Ce que l’on entend par « défendable » est qu’il faut faire basculer l’avantage de l’attaquant au profit du défenseur en concevant des systèmes où la sécurité est intégrée. La résilience induit que lorsque les défenses tombent (ce qui peut parfois arriver) les conséquences ne sont pas irréversibles et la reprise est transparente et rapide. Ainsi, les incidents cybernétiques ne devraient pas avoir d’impact systémique dans notre monde tangible.

    De ce fait, une évolution vers de meilleures pratiques en matière de résilience est plus que souhaitable, elle est nécessaire. Néanmoins, actuellement sur le terrain, les cybercriminels parviennent souvent à déjouer les meilleures défenses en première ligne. Or, si les entreprises ont une meilleure résilience – avec des stratégies supplémentaires mises en place pour réduire l’impact d’une attaque, optimiser la récupération et protéger les données – alors les effets de cette dernière ne seront pas irréversibles. Il est de ce fait essentiel, pour une protection efficace contre les cybermenaces, de construire des systèmes reposant sur une infrastructure Zero Trust et une sécurité intégrée dès le départ (et non pas ajoutée ultérieurement). Cela passe par l’utilisation de l’authentification multifactorielle, la segmentation des réseaux et la mise en œuvre d’une sauvegarde immuable ; autant de moyens efficaces de prévenir les attaques de ransomware et de s’en prémunir.

    Une évolution de la responsabilité partagée en matière de protection des données

    Pour les entreprises, en particulier celles qui sont à la pointe de l’innovation, elles doivent assumer davantage de responsabilités et ne pas s’appuyer uniquement sur les réglementations en vigueur et sur leurs développeurs. C’est le deuxième point qui ressort de la stratégie américaine de cybersécurité, qui met en évidence l’évolution de la responsabilité partagée en matière de protection des données insistant davantage sur les entreprises IT, ainsi que sur les individus et les processus. Il s’agit là d’un pilier important, car il comprend la mise en œuvre de contrôles d’accès appropriés et la réalisation régulière de tests de vulnérabilité.

    Par ailleurs, la résilience des données est le troisième volet de la stratégie cybersécurité et est particulièrement pertinente au regard du contexte actuel. Elle souligne l’importance d’une plus grande responsabilisation des gestionnaires de données dans la protection de tous les types de données, en particulier les informations sensibles telles que les secrets commerciaux, la propriété intellectuelle et les informations personnelles identifiables. Face aux inquiétantes failles de sécurité de données qui ont été révélées ces derniers mois, aux conséquences dévastatrices relatives aux pénalités financières et atteintes à la réputation qu’elles ont engendrées, cela souligne à quel point il est crucial de prendre la protection des données au sérieux.

    Le développement des partenariats public-privé pour la cybersécurité

    Outre les principes à intégrer dans les stratégies cybersécurité au sein des organisations, ces dernières ne peuvent agir efficacement si elles sont isolées. C’est bien connu, l’union fait la force, surtout dans cette bataille contre les cybercriminels. L’importance de renforcer les partenariats public-privé est donc au cœur de cette stratégie visant à améliorer la cybersécurité des entreprises et institutions à travers le monde. De nombreuses solutions peuvent être intégrées pour justement répondre à ces besoins vitaux. Parmi les leviers à activer, le modèle de sécurité Zero Trust permet de minimiser le risque de cyberattaques en limitant l’accès aux informations sensibles et en vérifiant en permanence la confiance dans tous les appareils, applications et utilisateurs.

    Enfin, à l’instar des mesures prises par l’Union Européenne, l’administration Biden aspire à des efforts législatifs visant à limiter la collecte, l’utilisation, le transfert et la conservation des données, y compris les données commerciales sensibles, et dont le non-respect peut entraîner des conséquences importantes pour les entreprises – allant des sanctions financières aux atteintes à leur réputation. Il est donc essentiel que les organisations identifient et gèrent leurs données sensibles afin d’éviter tout problème de conformité, ce qui passe par des politiques et des procédures de protection des données, ainsi que par la mise en œuvre des mesures minimales de cybersécurité pour les infrastructures critiques.

    Finalement, le lancement de la stratégie américaine en matière de cybersécurité est une étape positive et incontournable pour améliorer la cybersécurité dans les organisations des secteurs public et privé. Pour nous européens, ces annonces et volontés relèvent du bon sens et font écho à ce qui est déjà engagé par de nombreux services IT. De plus, si la cybersécurité est un sport d’équipe, il n’y a aucun moyen de gagner contre des cybercriminels sans une coalition forte entre les différents acteurs. S’il est encourageant de voir revenir le débat sur le devant de la scène, celui-ci doit être alimenté en mettant l’accent sur les meilleures pratiques en matière de résilience, sur le partage des responsabilités et sur la responsabilisation accrue des gestionnaires de données, pour que les entreprises puissent ainsi mieux se protéger contre les cybermenaces et se préparer à d’éventuelles évolutions législatives en matière de données. En effet, ce type de changements légaux aux Etats-Unis peuvent également impacter l’activité des entreprises et des services IT en Europe et en France.

  • Etude VERITAS TECHNOLOGIES – State of the Hybrid Cloud

    State of the Hybrid Cloud

    L’étude indique que 74% des décideurs informatiques interrogés font appel à différents fournisseurs de cloud afin de répondre à leurs problématiques de sauvegarde et de protection des données.

    Veritas Technologies, spécialisé dans  la gestion de l’information, publie aujourd’hui les résultats de son étude réalisée auprès de 1 800 décideurs informatiques à l’échelle mondiale. Celle-ci révèle que près de ¾ des entreprises continuent d’adopter des solutions de cloud hybride, alliant cloud privé et cloud public.  

    Ces résultats démontrent clairement la nécessité pour les entreprises de mettre en place des stratégies de gestion de l’information et de sécurité à la fois diversifiées et adaptées à la nature des données. Mandaté par Veritas et réalisé par l’agence Cicero Group, ce rapport a sondé 1 800 décideurs IT à l’échelle mondiale, opérant au sein d’entreprises d’au moins 500 employés et ayant à gérer au minimum 75 téraoctets de données.

    L’étude a examiné le rythme auquel les entreprises déplacent leurs données vers le cloud, en ayant aussi bien recours au cloud privé que public, ainsi que le raisonnement qui a motivé leur décision. Celle-ci a également constaté que les opérations d’ordre stratégiques, telles que celles menées au sein d’un CRM ou d’un ERP, se tournent vers le cloud public au même rythme que les charges moins critiques. Cela va à l’encontre de la tendance du marché qui s’attendait à ce que ces dernières soient les premières à migrer très rapidement vers le cloud public.

    « Cette étude souligne à quel point il est indispensable de mettre en place des stratégies de gestion de l’information solides et diversifiées, permettant aux décideurs d’appréhender la complexité de ce nouvel environnement IT », déclare Laurent Martini, Country Manager France, Veritas Technologies. « Il est encourageant de voir que les entreprises sont aujourd’hui moins réticentes à déplacer des données de tous types – y compris des informations critiques – au sein d’un cloud hybride. Mais ceci a pour conséquence d’augmenter la pression des fournisseurs de services qui doivent assurer une haute disponibilité des données et éviter les temps d’arrêt. Le caractère hétérogène du cloud hybride nécessite d’adopter une approche beaucoup plus sophistiquée en matière de gestion de l’information, sur site comme dans le nuage. »

    Chiffres clés :

    –        38% des charges sont hébergées dans un cloud privé[1], et 28% dans un cloud public. Ces chiffres devraient croître respectivement de 7% et 18% au cours des douze prochains mois.

    –        74% des entreprises traitent avec au moins 2 fournisseurs d’infrastructure cloud pour répondre à leurs exigences opérationnelles et 23% ont au moins 4 fournisseurs distincts. Cela signifie que les services IT sont principalement responsables de la gestion et de la sécurité de ces données qui transitent via ces environnements ultra-hétérogènes.

    –        Le Japon et le Brésil sont en tête en matière de cloud public, avec environ plus de 50% de charges migrant vers le cloud public qu’aux États-Unis, au Canada, en France et en Allemagne.

    –        C’est le secteur de l’industrie qui a ouvert la voie de la migration vers le cloud public en y hébergeant 30% de ses charges. Un taux qui s’élève à 24% pour le secteur des télécommunications, à 23% pour ceux de la santé et des finances, et à 16% pour celui des services publics.

    –        Plus d’un tiers des répondants ont déclaré que la réduction des coûts constituait leur motivation première dans l’adoption du cloud public, la sécurité représentant toujours le principal frein, comme indiqué par 50% des interrogés. Fait intéressant, parmi ceux qui ont fait le choix du cloud public, la sécurité a été l’un de leurs principaux facteurs de satisfaction. Cela souligne la nécessité pour les fournisseurs de mieux définir et de promouvoir leurs capacités à sécuriser les données de leurs clients.

    –        Un nombre important de répondants ont indiqué que certaines charges seraient toujours traitées sur site et non via le cloud. Pour 28 %, il s’agit des opérations de sauvegarde et de récupération des données, pour 27%, de la reprise après incident et pour 26%, de l’hébergement des archives, du stockage des données et des bases de données relationnelles ou liées aux systèmes OLTP.

    –        81% des entreprises comptent sur les fournisseurs de cloud pour les aider à implémenter la solution, ainsi qu’à gérer les opérations en cours, soulignant à quel point le caractère complexe et hétérogène de ces environnements continuera de représenter un défi de taille pour les services informatiques.

    « Le rapport indique que le nombre de charges critiques et non critiques hébergées dans le cloud public devrait doubler au cours des 24 prochains mois, demandant aux responsables IT d’être encore plus vigilants quant à l’accessibilité et à la sécurité de l’ensemble des services, ajoute Martini. Pour les entreprises qui souhaitent adopter de multiples solutions de cloud hybride, il est primordial de pouvoir en évaluer les process et les risques potentiels, et de ne pas hésiter à demander des études de cas et une garantie de niveau de service. »

    Le rapport complet « State of the Hybrid Cloud » peut être téléchargé ici.