Posture cloud et applicative — détecter, gouverner, prioriser

CNAPP, garde-fous exécutables et matière première logicielle

Posture cloud et applicative — détecter, gouverner, prioriser CNAPP, garde-fous exécutables et matière première logicielle Configuration du cloud (CSPM) · écarts aux référentiels durcis · Posture observée en continu · correction par IaC Configuration du cloud (CSPM) écarts aux référentiels durcis correction par IaC Droits effectifs (CIEM) · chemins d'escalade de privilèges · Posture observée en continu · droits jamais utilisés Droits effectifs (CIEM) chemins d'escalade de privilèges droits jamais utilisés Protection à l'exécution (CWPP) · comportements interdits bloqués · Posture observée en continu · isolation immédiate Protection à l'exécution (CWPP) comportements interdits bloqués isolation immédiate Données et applicatif (DSPM, ASPM) · données sensibles et dette de sécurité · Posture observée en continu · priorisée par le risque Données et applicatif (DSPM, ASPM) données sensibles et dette de sécurité priorisée par le risque Politique-as-code · versionnée, testée, appliquée · Garde-fous exécutables · blocage, pas alerte Politique-as-code versionnée, testée, appliquée blocage, pas alerte Zones d'atterrissage · conforme dès la naissance · Garde-fous exécutables · garde-fous préventifs Zones d'atterrissage conforme dès la naissance garde-fous préventifs Registre des exceptions · propriétaire et date d'expiration · Garde-fous exécutables · aucune dérogation ouverte Registre des exceptions propriétaire et date d'expiration aucune dérogation ouverte Sécurité des API · inventaire, quotas, validation · Garde-fous exécutables · OWASP API Sécurité des API inventaire, quotas, validation OWASP API SBOM, CBOM et AIBOM · inventaire des composants et modèles · Matière première logicielle · ISO A.8.28 SBOM, CBOM et AIBOM inventaire des composants et modèles ISO A.8.28 Dépendances et mainteneurs · risque du projet porté par un seul · Matière première logicielle · open source Dépendances et mainteneurs risque du projet porté par un seul open source Remédiation par exploitabilité · exploitation observée et exposition · Matière première logicielle · KEV et EPSS Remédiation par exploitabilité exploitation observée et exposition KEV et EPSS Concentration et réversibilité · dépendances uniques et sortie testée · Matière première logicielle · DORA et NIS2 Concentration et réversibilité dépendances uniques et sortie testée DORA et NIS2 Posture observée en continu Garde-fous exécutables Matière première logicielle Legend Backend Database Cloud Security External

Pourquoi ces trois blocs ne se remplacent pas

  • • Observer sans appliquer produit des rapports que personne ne lit
  • • Appliquer sans inventaire revient à ignorer ce qui entre dans le système
  • • Sans inventaire, une vulnérabilité critique devient une chasse au trésor de plusieurs semaines

Le piège de la notification

  • • Une règle qui avertit sans bloquer finit contournée en trois mois
  • • Une exception sans date d'expiration est un incident qui attend son heure
  • • Le registre d'exceptions est le seul document qui rend un écart auditable

Ce que l'on mesure

  • • Délai de remédiation par exploitabilité, et non par score théorique
  • • Part des artefacts dont la provenance est valide
  • • Nombre de dérives de configuration détectées hors processus déclaratif