Quand on cherche à se lancer dans la sécurité cloud, on ne tarde pas à tomber sur une forme de débat entre les approches avec agent et sans agent pour les contrôles de cybersécurité. Il revient si souvent qu’il est rapidement en train de devenir, dans le secteur de la sécurité, l’équivalent du clivage Vim contre Emacs ou tabulations contre espaces.
Comme dans ces autres débats, la question des agents et de l’approche sans agent est un faux débat. Autrement dit, elle nous fournit un élément à critiquer afin d’atteindre un résultat précis, au lieu de favoriser une discussion honnête sur ce qui convient le mieux à une organisation. Trop souvent, ce résultat est dicté par l’approche architecturale de l’outil privilégié.
Si l’on prend du recul pour examiner objectivement cette question, on constate qu’il n’y a pas vraiment de débat. En réalité, la meilleure approche consiste à exploiter la puissance des deux.
À lire aussi : Principales entreprises du cloud
Historique des agents de cybersécurité
Un agent est un programme extrêmement utile qui s’exécute sur vos systèmes. Il sert à effectuer des actions ou à recueillir des données, puis à transmettre les résultats à un point central. Les agents sont souvent utilisés pour la gestion des systèmes, l’automatisation et la cybersécurité.
Cependant, aux débuts du secteur de la cybersécurité, les agents avaient mauvaise réputation, car ils consommaient de grandes quantités de ressources système. Ils pouvaient déstabiliser les systèmes et causer plus de problèmes qu’ils n’en résolvaient.
Mais les agents modernes sont hautement optimisés et efficaces. Ils exploitent leur position pour recueillir des données uniques, qui permettent d’obtenir des informations impossibles à tirer d’autres approches.
Qu’est-ce qu’une approche sans agent ?
Une approche de collecte de données sans agent consiste à connecter directement les contrôles de sécurité à un fournisseur de services cloud afin de recueillir des données sur la manière dont une entreprise utilise son environnement cloud. Comme l’agent, cette approche donne accès à des données qui ne sont pas disponibles depuis les serveurs et les conteneurs.
Chaque action effectuée dans les services cloud utilisés pour créer des solutions est journalisée par le fournisseur de services cloud. Cette trace de données est essentielle pour comprendre la façon dont vous utilisez votre environnement ; c’est elle qui est recueillie par une approche sans agent.
Pour les services qui exécutent des conteneurs et des serveurs, les données disponibles se recoupent en partie. La quantité de CPU utilisée, l’espace de stockage disponible, la bande passante réseau disponible et d’autres indicateurs courants peuvent être interrogés aussi bien avec une approche avec agent que sans agent.
Cependant, certaines données du plan de contrôle ne sont disponibles que depuis l’extérieur de ces services et conteneurs. Sans parler des services cloud qui ne peuvent pas exécuter d’agent. Ces services managés constituent un élément important de vos solutions cloud, et vous devez également avoir de la visibilité sur leurs actions ; or, ils ne sont accessibles que via une approche sans agent.
À lire aussi : DevOps, low-code et RPA : avantages et inconvénients
Des relations tendues avec l’équipe de sécurité
Bien que les approches avec agent et sans agent donnent toutes deux accès à des données uniques, les difficultés liées à leur déploiement ne sont souvent pas dues à des limites techniques, mais à la relation entre l’équipe de sécurité et les équipes qui construisent les solutions.
Les équipes de sécurité sont là pour accompagner l’entreprise et veiller à ce qu’elle atteigne ses objectifs globaux tout en gérant efficacement les cyberrisques. D’une manière générale, ces équipes n’ont tout simplement pas assez de temps, de collaborateurs ou de ressources pour mettre en place la stratégie de sécurité nécessaire à la réalisation des objectifs de l’entreprise.
Cela rend extrêmement difficiles la coordination et la communication avec les autres équipes. Et la tâche est encore plus ardue pour les organisations qui sont plus avancées dans leur parcours cloud et qui comptent encore davantage d’équipes de développement censées se coordonner avec la sécurité.
Les équipes qui tentent de créer une solution cherchent la meilleure réponse raisonnable au problème métier auquel leur organisation s’attaque. Elles veulent s’assurer que la solution est fiable et sécurisée, mais aussi performante, raisonnable, simple à exploiter et d’un coût maîtrisé. Elles doivent en outre avancer rapidement vers le déploiement de cette solution, dans l’intérêt de l’entreprise.
Cela crée des tensions entre l’équipe de sécurité et le reste de l’entreprise, car elles mettent en œuvre des méthodes différentes pour atteindre les objectifs globaux de l’entreprise.
À lire aussi : Secure Access Service Edge : grands avantages, grands défis
Les approches avec agent et sans agent pour une meilleure visibilité
Malgré les différences que l’équipe de sécurité et les équipes de développement peuvent penser avoir, elles travaillent en réalité vers le même objectif : concevoir des solutions résilientes qui répondent de manière sécurisée aux objectifs de l’entreprise.
Pour atteindre ces objectifs, vous devez avoir de la visibilité sur vos environnements cloud, ce que permettent les données accessibles uniquement via des connexions avec agent et sans agent.
En bref, le débat entre les approches avec agent et sans agent masque le véritable problème. La sécurité est l’un des nombreux aspects essentiels d’une solution bien conçue. Les équipes doivent travailler ensemble pour garantir une solution robuste, sécurisée et résiliente, quelle que soit la combinaison de méthodes requise.
À propos de l’auteur :
Mark Nunnikhoven, Distinguished Cloud Strategist, Lacework


