<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Thomas Vo-Dinh, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/thomas-vo-dinh/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/thomas-vo-dinh/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 17 Jan 2023 09:07:23 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Thomas Vo-Dinh, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/thomas-vo-dinh/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>L&#8217;activité de sensibilisation qui donne toute sa saveur à la cybersécurité</title>
		<link>https://www.riskinsight-wavestone.com/2023/01/lactivite-de-sensibilisation-qui-donne-toute-sa-saveur-a-la-cybersecurite/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/01/lactivite-de-sensibilisation-qui-donne-toute-sa-saveur-a-la-cybersecurite/#respond</comments>
		
		<dc:creator><![CDATA[Thomas Vo-Dinh]]></dc:creator>
		<pubDate>Mon, 23 Jan 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[EscapeGame]]></category>
		<category><![CDATA[sensibilisation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19492</guid>

					<description><![CDATA[<p>Qui aurait pensé qu&#8217;enfermer ses employés dans une pièce pendant 15 minutes permettrait de leur donner le goût d&#8217;apprendre et d&#8217;approfondir les bonnes pratiques de cybersécurité ?   En quête perpétuelle d&#8217;innovation en sensibilisation cyber, l&#8217;équipe Wavestone pourrait bien avoir déniché la nouvelle...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/01/lactivite-de-sensibilisation-qui-donne-toute-sa-saveur-a-la-cybersecurite/">L&rsquo;activité de sensibilisation qui donne toute sa saveur à la cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Qui aurait pensé qu&rsquo;enfermer ses employés dans une pièce pendant 15 minutes permettrait de leur donner le goût d&rsquo;apprendre et d&rsquo;approfondir les bonnes pratiques de cybersécurité ?  </p>
<p style="text-align: justify;">En quête perpétuelle d&rsquo;innovation en sensibilisation cyber, l&rsquo;équipe Wavestone pourrait bien avoir déniché la nouvelle pépite pour faire fureur auprès du personnel d&rsquo;organisations diverses et variées. </p>
<p style="text-align: justify;">Testée et approuvée par des centaines d&#8217;employés de nos clients, <strong>découvrez ci-après la recette secrète permettant de rendre les bonnes pratiques de cybersécurité plus appétissantes que jamais.</strong>  </p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-19512 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1.png" alt="" width="3300" height="1113" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1.png 3300w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1-437x147.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1-768x259.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1-1536x518.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-1-2048x691.png 2048w" sizes="(max-width: 3300px) 100vw, 3300px" /></h1>
<p style="text-align: justify;">Le concept, inspiré d&rsquo;une activité de loisir très appréciée, est <strong>simple mais redoutablement efficace</strong>.  Les employés sont dans un premier temps assemblés en équipes de quatre ou cinq participants.  </p>
<p style="text-align: justify;">La mission commence alors par un briefing de 10 minutes au cours duquel ils reçoivent une formation éclair pour devenir des agents, et se glisser dans la peau de hackers pour accomplir leur mission &#8211; s&rsquo;ils l&rsquo;acceptent.  </p>
<p style="text-align: justify;">Ils disposent ensuite de 15 minutes pour trouver autant de documents confidentiels que possible dans le bureau de leur cible fictive. Le jeu est truffé d&rsquo;indices de niveaux de difficulté divers liés aux principaux thèmes de la sécurité, tels que <strong>l&rsquo;authentification, la sécurité physique et l&rsquo;ingénierie sociale, pour n&rsquo;en citer qu&rsquo;une poignée.</strong>  </p>
<p style="text-align: justify;">Enfin, les participants ressortent de leur aventure palpitante les yeux brillants, prêts à prendre part à un débriefing de 15 minutes, lors duquel une sélection de bonnes pratiques cyber leur sont exposées.  </p>
<p style="text-align: justify;"><strong>L&rsquo;activité mobilise ainsi les employés pendant 40 minutes seulement</strong>, celles-ci filant à vitesse grand V, et les préparant à mettre en place des actions concrètes pour protéger leur organisation. </p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;"><img decoding="async" class="aligncenter wp-image-19514 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2.png" alt="" width="3300" height="1112" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2.png 3300w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2-437x147.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2-768x259.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2-1536x518.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-2-2048x690.png 2048w" sizes="(max-width: 3300px) 100vw, 3300px" /></h1>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>La gamification continue de faire ses preuves</strong> </h2>
<p style="text-align: justify;">Quelques années se sont peut-être écoulées depuis que vous et les membres de votre organisation ne fréquentiez une cour de récréation, mais un constat reste tout de même inchangé : les jeux continuent de s&rsquo;imposer comme moyen d&rsquo;apprentissage unanimement apprécié.  </p>
<p style="text-align: justify;">Grâce à la gamification, <strong>les participants deviennent acteurs, et non plus spectateurs, du processus d&rsquo;apprentissage </strong>et incarnent les principes que vous souhaitez leur inculquer. Quand on sait que <strong>la pratique constitue 70 % du processus d&rsquo;apprentissage</strong>, il s&rsquo;agit là d&rsquo;une solution difficilement négligeable. </p>
<p style="text-align: justify;">En adoptant une posture active, les participants s&rsquo;immergent dans l&rsquo;activité, et ils ne se rendent même pas compte qu&rsquo;ils sont en train d&rsquo;acquérir de précieuses compétences qui leur serviront, ainsi qu&rsquo;à la sécurité de leur organisation, pour les années à venir.  </p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Pimenter le tout avec un soupçon de compétition </strong> </h2>
<p style="text-align: justify;">Qu&rsquo;est-ce que le football, les échecs et le Monopoly ont en commun ? Outre le fait que ce sont tous des jeux, ils comportent également un élément de compétition.  </p>
<p style="text-align: justify;">Dans le contexte d&rsquo;un défi, <strong>la compétition agit comme un puissant facteur de motivation et un moteur de performance</strong>. Implémentez-la dans un environnement divertissant et bienveillant, et vous obtenez un alliage parfait pour booster considérablement l&rsquo;implication des participants.  </p>
<p style="text-align: justify;">Notre cyber escape game comprend un <strong>système de notation intelligent</strong>, de sorte que les équipes rivalisent afin d&rsquo;atteindre le score le plus élevé possible, tandis que vous disposez de leurs résultats pour faire état de la performance globale. C&rsquo;est ce que nous appelons un combo gagnant-gagnant.  </p>
<p><img decoding="async" class="aligncenter wp-image-19495 " src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-1.png" alt="" width="651" height="476" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-1.png 872w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-1-261x191.png 261w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-1-53x39.png 53w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-1-768x561.png 768w" sizes="(max-width: 651px) 100vw, 651px" /></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Plus on est de fous, plus on rit </strong> </h2>
<p style="text-align: justify;">Si vous étiez confronté à une énigme à résoudre, ne préféreriez-vous pas relever le challenge en équipe ? </p>
<p style="text-align: justify;">Dans le cadre d&rsquo;un cyber escape game, les participants sont encouragés à collaborer pour dénicher les documents confidentiels fictifs. Le travail d&rsquo;équipe permet de faire émerger des idées des plus créatives, rendant le succès de leur implémentation d&rsquo;autant plus gratifiant.  </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-19497 " src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-2.jpg" alt="" width="487" height="365" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-2.jpg 1024w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-2-255x191.jpg 255w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-2-52x39.jpg 52w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-2-768x576.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-2-600x450.jpg 600w" sizes="auto, (max-width: 487px) 100vw, 487px" /></p>
<p style="text-align: center;"><em>Session briefing à Cracovie</em></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><strong>Apporter une touche humaine à l&rsquo;expérience éducative</strong> </h2>
<p style="text-align: justify;">Le cyber escape game permet de compléter efficacement les initiatives de formation en ligne en proposant l&rsquo;opportunité de <strong>dialoguer directement avec des experts en cybersécurité</strong>. </p>
<p style="text-align: justify;">Le parcours d&rsquo;apprentissage se dessine donc dans son intégralité en apportant des réponses personnalisées aux questions spécifiques des participants en matière de sécurité. </p>
<p style="text-align: justify;">Les obstacles liés à l&rsquo;implémentation des bonnes pratique rencontrés dans le quotidien de l&rsquo;un ou de l&rsquo;autre se voient ainsi éclaircis en l&rsquo;espace de quelques minutes.  </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-19499 " src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-3.png" alt="" width="583" height="384" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-3.png 1395w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-3-290x191.png 290w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-3-59x39.png 59w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Article-Escape-Game-Photo-3-768x506.png 768w" sizes="auto, (max-width: 583px) 100vw, 583px" /></p>
<p> </p>
<h1 style="text-align: justify;"><img loading="lazy" decoding="async" class="aligncenter wp-image-19516 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3.png" alt="" width="3300" height="1113" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3.png 3300w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3-437x147.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3-768x259.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3-1536x518.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/01/Titre-3-2048x691.png 2048w" sizes="auto, (max-width: 3300px) 100vw, 3300px" /></h1>
<p style="text-align: justify;">Le format du cyber escape game est non seulement particulièrement apprécié des employés, mais il présente également de multiples avantages pour votre organisation en termes de mise en œuvre.  </p>
<p style="text-align: justify;">L&rsquo;équipe Wavestone peut en témoigner !</p>
<p style="text-align: justify;">Au cours du mois d&rsquo;octobre 2022, Wavestone Belgium a réalisé +100 sessions de cyber escape games avec +400 joueurs dans 6 pays.   </p>
<p style="text-align: justify;">Les sessions ne durant que 40 minutes chacune, celles-ci permettent de <strong>former jusqu&rsquo;à 45 collaborateurs en une journée</strong>.  </p>
<p style="text-align: justify;">De plus, la <strong>personnalisation</strong> est au cœur de notre approche. Le débriefing est ainsi spécifiquement formulé pour présenter les bonnes pratiques de sécurité prioritaires pour votre organisation. </p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Nous pourrions continuer à énumérer les avantages qu&rsquo;un cyber escape game peut apporter à la sécurité d&rsquo;une entité, mais un jeu restera le meilleur moyen de vous en convaincre. </p>
<p style="text-align: justify;">Curieux de découvrir par vous-même en quoi le cyber escape game fait l&rsquo;unanimité auprès de ceux qui l&rsquo;ont essayé ? <strong>Prenez contact avec notre expert <a href="https://www.linkedin.com/in/thomasvodinh?miniProfileUrn=urn%3Ali%3Afs_miniProfile%3AACoAABXDa2gB3uuIfNKDhMbmEedA2haY2hHz1UA&amp;lipi=urn%3Ali%3Apage%3Ad_flagship3_pulse_read%3B9m%2Fg%2BtLXRuCE5hyQbWuVPg%3D%3D">Thomas Vo Dinh</a> pour organiser une session offerte.</strong> </p>
<p style="text-align: justify;">A très vite, cher agent <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f609.png" alt="😉" class="wp-smiley" style="height: 1em; max-height: 1em;" />. </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/01/lactivite-de-sensibilisation-qui-donne-toute-sa-saveur-a-la-cybersecurite/">L&rsquo;activité de sensibilisation qui donne toute sa saveur à la cybersécurité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/01/lactivite-de-sensibilisation-qui-donne-toute-sa-saveur-a-la-cybersecurite/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Adapter sa stratégie de détection au multicloud sans se perdre dans les nuages</title>
		<link>https://www.riskinsight-wavestone.com/2021/10/adapter-sa-strategie-de-detection-au-multicloud-sans-se-perdre-dans-les-nuages/</link>
					<comments>https://www.riskinsight-wavestone.com/2021/10/adapter-sa-strategie-de-detection-au-multicloud-sans-se-perdre-dans-les-nuages/#respond</comments>
		
		<dc:creator><![CDATA[Thomas Vo-Dinh]]></dc:creator>
		<pubDate>Mon, 18 Oct 2021 12:36:00 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[AWS]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Detection]]></category>
		<category><![CDATA[logs]]></category>
		<category><![CDATA[SIEM]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[Transformation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=16969</guid>

					<description><![CDATA[<p>&#160; S’il y a 10 ans, construire son SOC revenait à se demander quels scénarios superviser, quelles sources de logs collecter et quel SIEM choisir, les évolutions récentes du SI proposent de nouveaux défis&#160;: comment mettre en place la supervision...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/10/adapter-sa-strategie-de-detection-au-multicloud-sans-se-perdre-dans-les-nuages/">Adapter sa stratégie de détection au multicloud sans se perdre dans les nuages</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>&nbsp;</p>
<p>S’il y a 10 ans, construire son SOC revenait à se demander quels scénarios superviser, quelles sources de logs collecter et quel SIEM choisir, les évolutions récentes du SI proposent de nouveaux défis&nbsp;: comment mettre en place la supervision dans un environnement partiellement on-premise et/ou multicloud&nbsp;? En effet, en 2021, avoir un SI hébergé chez plusieurs fournisseurs IaaS est plus proche de la règle que de l’exception&nbsp;; et si AWS reste l’acteur le plus rencontré, les offres d’Azure et de GCP intéressent de plus en plus d’équipes IT.</p>
<p>Comment construire sa stratégie de détection&nbsp;? Où positionner le ou les SIEM&nbsp;? Comment centraliser les logs, les alertes&nbsp;? D’ailleurs, faut-il des logs ou des alertes&nbsp;? Et comment tirer parti des solutions managées proposées par les fournisseurs cloud&nbsp;?</p>
<p>Dans cet article, nous discuterons de bonnes pratiques&nbsp;: utilisation d’une stratégie de détection bottom-up, optimisation via le choix des services natifs cloud les plus pertinents, simplification de l’architecture de collecte&nbsp;; toujours basées sur des retours d’expérience de construction de stratégies de supervision multicloud.</p>
<h2><strong>(Re)penser sa stratégie de détection pour le multicloud</strong></h2>
<p>La première question que devrait se poser l’équipe en charge du SOC est celle de la stratégie de détection. Autrement dit, quels scénarios va-t-on superviser&nbsp;?</p>
<p>Un bon réflexe cyber consiste à utiliser une approche dite «&nbsp;top-down&nbsp;»&nbsp;: partir d’une analyse de risques pour identifier les alertes à prioriser, les formaliser puis les traduire techniquement dans le SIEM. En pratique, trois facteurs démontrent que cette approche est insuffisante&nbsp;:</p>
<ul>
<li>Peu d’équipes disposent d’analyses de risques qui soient suffisamment exhaustives, à jour et pragmatiques pour permettre une déclinaison des scénarios de menaces en scénarios supervisables, en particulier pour des périmètres complexes comme le cloud public,</li>
<li>Rien ne garantit que les scénarios obtenus par cette méthode puissent concrètement être mis sous supervision, que les limites soient liées aux solutions déployées ou à la nécessité pour les équipes SOC de disposer de connaissances métier.</li>
<li>Cette approche définit quelques chemins d’attaques selon la criticité des actifs, mais ne couvre pas tous les chemins d’attaques qu’un attaquant pourrait emprunter.</li>
</ul>
<p>De ce fait, une stratégie de détection multicloud efficace sera obtenue en complétant l’approche par les risques par une approche «&nbsp;bottom-up&nbsp;»&nbsp;: en partant des capacités de journalisation des solutions dont on dispose pour identifier les alertes que le SIEM devra remonter, pour enfin prioriser en se basant sur leur intérêt en termes de couverture des risques. Partir de l’existant garantit le pragmatisme et l’efficacité de la démarche.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-16978 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-1-multicloud-1.png" alt="" width="1163" height="717" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-1-multicloud-1.png 1163w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-1-multicloud-1-310x191.png 310w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-1-multicloud-1-63x39.png 63w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-1-multicloud-1-768x473.png 768w" sizes="auto, (max-width: 1163px) 100vw, 1163px" /></p>
<p>Chez Wavestone, nous sommes de plus en plus sollicités par des clients souhaitant être accompagnés sur cette nouvelle approche. Le périmètre concerne les principales solutions utilisées en multicloud&nbsp;: Microsoft 365 (SaaS) et les solutions managées des offres IaaS des 3 principaux acteurs du marché&nbsp;: Amazon Web Services, Microsoft Azure et Google Cloud Platform.</p>
<h2><strong>Mettre en place la supervision de l’infrastructure Microsoft 365</strong></h2>
<p>Sur le papier, l’équipe SOC a toutes les clés en main pour monitorer son infrastructure cloud&nbsp;:</p>
<ul>
<li>Des logs bruts pour les services d’Office 365 (Teams, SharePoint Online, Exchange Online, etc.)</li>
<li>Des logs bruts, rapports de sécurité, alertes et Identity Secure Score pour Azure AD</li>
<li>Des logs bruts, alertes, Microsoft Secure Score et recommandations Azure pour les outils de sécurité comme ATP, AAD Identity Protection, Intune, AIP, etc.</li>
</ul>
<p>En pratique, naviguer entre les logs et tous les outils mis à disposition (et leurs consoles) peut vite devenir un casse-tête. Et si nous entendons régulièrement qu’il y a trop de logs ou d’interfaces d’administration à maîtriser, sur le terrain les difficultés sont accentuées&nbsp;:</p>
<ul>
<li>Par les faibles capacités de personnalisation des outils natifs proposés,</li>
<li>Par le manque de scénarios disponibles avec la licence achetée,</li>
<li>Par la durée de rétention de 90 jours des logs,</li>
<li>Par le manque général de compétences Office 365 ou AzureAD dans les équipes SOC.</li>
</ul>
<p>Pour éviter de se perdre, nous conseillons de simplifier le terrain de jeu autant que possible. Les bonnes pratiques consistent à penser alertes, et pas collecte de logs, puis à centraliser leur gestion dans le SIEM en utilisant des connecteurs comme ceux de Security Graph API. A titre d’exemple, il est possible d’arriver à un modèle comme celui donné ci-dessous&nbsp;:</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-16981 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-2-mulcloud.png" alt="" width="1202" height="758" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-2-mulcloud.png 1202w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-2-mulcloud-303x191.png 303w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-2-mulcloud-62x39.png 62w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-2-mulcloud-768x484.png 768w" sizes="auto, (max-width: 1202px) 100vw, 1202px" /></p>
<p>Une fois l’architecture identifiée, configurer une durée de rétention de logs adaptée aux besoins (au sein d’Azure ou à l’extérieur) et entreprendre l’adaptation des processus SOC aux spécificités de M365 selon les choix réalisés lors de l’étape précédente.</p>
<h2><strong>Mettre en place la supervision des autres cloud en IaaS</strong></h2>
<p>Afin de dessiner l’architecture de collecte sur ces clouds, il convient de distinguer les différents types de logs mis à disposition par les CSP.</p>
<h3><strong>Logs</strong> <strong>système</strong></h3>
<p>Le cas des logs système générés par les VM et les flux réseau peut être traité en premier&nbsp;; il est possible de les collecter de la même manière qu’on-premise, avec des agents syslog, par exemple. Les infrastructures des CSP mettent à disposition des briques comme Log Analytics chez Azure pour faciliter la remontée.</p>
<h3><strong>Logs d’administration de l’infrastructure </strong></h3>
<p>On peut aussi envisager la supervision des opérations d’administration des composants «&nbsp;sensibles&nbsp;» de l’infrastructure (VPN, FW, scanner de vulnérabilités, etc.) comme on le ferait on-premise. En effet, la plupart de ces solutions disposent de leur pendant IaaS chez les fournisseurs cloud&nbsp;: elles s’obtiennent via la <em>Marketplace </em>et disposent de console d’administration web ou s’interfacent directement à la console de management du CSP (c’est par exemple le cas de <em>l’appliance</em> du scanner Qualys).</p>
<h3><strong>Logs des appels d’API</strong></h3>
<p>Enfin, les appels d’API réalisés par les processus/comptes sur l’infrastructure cloud et par les opérations d’administration génèrent des logs qui sont facilement récupérables via les services managés suivants&nbsp;:</p>
<ul>
<li>CloudTrail chez AWS</li>
<li>Activity Log &amp; Monitor chez Azure</li>
<li>Audit Logging chez GCP</li>
</ul>
<p>Pour éviter de se perdre, retenons la leçon suivante&nbsp;: «&nbsp;Utilisons et abusons des services natifs&nbsp;du cloud ». En effet, qui de mieux placé que le fournisseur pour proposer des services adaptés et intégrés au mieux à l’environnement&nbsp;? En pratique, nous constatons qu’implémenter la gestion des logs et des alertes cloud dans un SIEM on-premise coûte cher (même en cherchant à limiter les coûts de stockage dans la solution de supervision) et est chronophage.</p>
<p>L’utilisation du cloud implique de passer à la philosophie du cloud&nbsp;: adoptons ses codes et domptons ses services et outils. L’occasion de renforcer les synergies entre les équipes cloud et le SOC&nbsp;!</p>
<p>En synthèse, un exemple d’architecture de monitoring sur AWS est proposé ci-dessous. Il présente plusieurs façons de réaliser la supervision, en s’appuyant sur des services natifs pour les logs et pour les alertes (NB&nbsp;: tous les flux vers S3 et d’autres services n’ont pas été représentés pour des raisons de lisibilité).</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-16984 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-3-multicloud.png" alt="" width="1289" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-3-multicloud.png 1289w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-3-multicloud-342x191.png 342w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-3-multicloud-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-3-multicloud-768x429.png 768w" sizes="auto, (max-width: 1289px) 100vw, 1289px" /></p>
<h2><strong>Définir l’architecture de centralisation des alertes multicloud</strong></h2>
<p>C’est l’une des questions qui nous est la plus posée&nbsp;: quelle architecture SIEM faut-il envisager en multicloud&nbsp;? Si chaque contexte est différent, parce que chaque infrastructure IT dispose de <em>legacy</em> et d’un historique qui lui est propre, la présence d’autant de ressources et d’outils doit amener une équipe SOC à considérer l’adoption d’un SIEM dans le cloud central (comme Azure Sentinel, Splunk SaaS, etc. ; AWS et Chronicle de Google ne proposant pas à date de solution équivalente).</p>
<p>Pour aider les équipes SOC à choisir le scénario adapté, nos recommandations sont les suivantes :</p>
<ul>
<li>Privilégier le scénario à un seul SIEM central</li>
<li>Limiter autant que possible le nombre de consoles de supervision cloud</li>
<li>Remonter au maximum des alertes déjà préanalysées par les services natifs mis à disposition étudiés précédemment</li>
<li>Tirer profit des synergies éventuelles entre produits du même fournisseur&nbsp;: Azure Sentinel pour monitorer l’infrastructure Microsoft 365 par exemple</li>
<li>Tirer profit des nombreux connecteurs mis à disposition par les fournisseurs de SIEM cloud</li>
<li>Etudier les impacts de chaque scénario sur l’organisation du SOC (taille des équipes, compétences technologiques, etc.) et les coûts associés (développements nécessaires, volumétrie et coûts d’ingestion, etc.)</li>
</ul>
<p>Un exemple d’architecture reprenant l’ensemble des recommandations de cet article est proposé ci-dessous, il utilise Azure Sentinel comme SIEM cloud central.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-16988 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-4-multicloud.png" alt="" width="1595" height="773" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-4-multicloud.png 1595w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-4-multicloud-394x191.png 394w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-4-multicloud-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-4-multicloud-768x372.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/image-4-multicloud-1536x744.png 1536w" sizes="auto, (max-width: 1595px) 100vw, 1595px" /></p>
<p>&nbsp;</p>
<h2><strong>Synthèse&nbsp;: les principes clés à adopter pour garder la tête au-dessus des nuages</strong></h2>
<p>En résumé, l’équipe SOC souhaitant adapter sa stratégie de détection au multicloud devrait&nbsp;:</p>
<ul>
<li>Compléter son approche classique top-down par l’approche bottom-up, particulièrement adaptée au contexte complexe du multicloud,</li>
<li>Utiliser dès que c’est possible les services natifs mis à disposition par les fournisseurs afin de tirer pleinement parti des avantages du cloud,</li>
<li>Simplifier l’architecture de collecte et centraliser au maximum des alertes préanalysées par les services natifs cloud,</li>
</ul>
<p>Une fois la tête sortie du nuage, la stratégie formalisée et l’architecture de collecte déployée, le SOC retrouve bien sa place de tour de contrôle du SI&nbsp;: la prolifération des services dans le cloud ne lui fait plus peur&nbsp;!</p>
<p>Les prochaines étapes peuvent consister à étudier les possibilités d’automatisation, avec la mise en place d’un SOAR, par exemple. Nous ne manquerons pas de discuter du sujet dans un prochain article.</p>


<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/10/adapter-sa-strategie-de-detection-au-multicloud-sans-se-perdre-dans-les-nuages/">Adapter sa stratégie de détection au multicloud sans se perdre dans les nuages</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2021/10/adapter-sa-strategie-de-detection-au-multicloud-sans-se-perdre-dans-les-nuages/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
