Les organisations actuelles disposent généralement d’une combinaison d’environnements sur site, de cloud privé, de cloud public, et multicloud. Le seul dénominateur commun à tous ces environnements est le réseau. Compte tenu de l’importance des réseaux, il devient de plus en plus essentiel d’utiliser une technologie d’observabilité pour comprendre les performances et d’autres aspects des réseaux, à partir des données qu’ils génèrent.
J’ai interviewé Shehzad Merchant, directeur technique de Gigamon, un fournisseur de solutions de visibilité réseau capables de surveiller l’utilisation jusqu’à la couche d’infrastructure. Nous avons discuté de l’importance de l’observabilité pour comprendre l’état interne des réseaux.
Nous avons également évoqué l’extension de l’observabilité grâce à l’intelligence réseau, appelée observabilité approfondie. Merchant a expliqué la différence entre l’observabilité et l’observabilité approfondie, ainsi que la manière dont ces deux technologies se complètent. Voici les temps forts de l’interview ZKast, réalisée en collaboration avec eWEEK eSPEAKS.
À lire aussi : Que nous réserve l’automatisation intelligente en 2022 ?
- L’observabilité consiste à surveiller les charges de travail dans le cloud à l’aide de métriques, d’événements, de journaux et de traces (MELT). Le développement logiciel et les opérations informatiques – DevOps – s’appuient sur l’observabilité pour gérer de lourdes charges de travail, en utilisant des techniques d’entreposage et d’interrogation des données afin d’en extraire des informations utiles. Toutefois, l’observabilité examine les éléments de l’intérieur vers l’extérieur, ce qui signifie qu’elle ne peut pas protéger suffisamment les environnements hybrides et multicloud contre les acteurs malveillants.
- Les acteurs malveillants ont recours à différentes tactiques, techniques et procédures (TTP) dans des cyberattaques comme le phishing et le spear phishing (attaques ciblées contre des individus). Une fois qu’ils ont établi une présence et obtenu une élévation de privilèges, ils utilisent d’autres techniques pour se propager latéralement dans l’infrastructure. Ils peuvent par exemple désactiver pendant de courtes périodes la journalisation des terminaux, puis la réactiver.
- Dans le contexte de l’observabilité et des TTP, cela crée des lacunes dans les données de télémétrie précisément aux endroits où elles sont nécessaires. Les journaux générés par les terminaux et d’autres systèmes produisent des volumes considérables – souvent sans pertinence – de données. Cela augmente considérablement le coût de l’infrastructure de sécurité et le délai de détection et de triage, car les requêtes prennent plus de temps. L’observabilité n’est donc pas fiable pour la sécurité.
- L’observabilité approfondie, en revanche, fournit une perspective extérieure vers l’intérieur, fondée sur le réseau, qui fait défaut à l’observabilité. Elle extrait l’intelligence réseau du trafic et comble les lacunes de la sécurité. Pour la réponse aux incidents, l’approche fondée sur le réseau permet de réduire considérablement le délai de détection et le délai de résolution.
- Les outils de sécurité traditionnels peuvent détecter une compromission sur un appareil ou un terminal donné, mais ils ne disposent pas d’une vision de bout en bout. Les outils de détection et de réponse sur les terminaux (EDR) peuvent identifier une compromission sur un terminal, mais pas sa cause première. Ces outils ne sont donc pas efficaces pour répondre aux cyberattaques. En l’absence des bonnes données de télémétrie pour effectuer le triage, l’étendue comme l’intention de la compromission restent inconnues. L’observabilité approfondie retrouve les indices menant à une activité suspecte grâce aux données du trafic réseau.
- Le modèle Zero Trust est une architecture qui répond aux besoins de sécurité des environnements cloud axés sur les données, dont la complexité ne cesse de croître. Le modèle Zero Trust repose sur la compréhension des dépendances entre les applications et les charges de travail, puis sur l’application de politiques de contrôle des accès. Cela est impossible sans la visibilité fondée sur le réseau fournie par l’observabilité approfondie.
- L’observabilité et l’observabilité approfondie sont des technologies complémentaires. L’une est une extension de l’autre et toutes deux sont essentielles. La sécurisation du réseau nécessite de savoir comment ses éléments fonctionnent. Il est important d’intégrer plusieurs couches à une stratégie d’observabilité. Cette évolution incite davantage d’organisations à recueillir des données réseau détaillées et à les intégrer à leurs solutions d’observabilité.
À lire aussi : Secure Access Service Edge : des avantages majeurs, des défis de taille


