Les implications de la prolifération des applications

enterprise security
Écrit par
eWEEK EDITORS
eWEEK EDITORS
Oct 28, 2021
5 minute read
eWeek Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La transformation numérique, les urgences de la pandémie et l’émergence plus large des entreprises définies par les logiciels signifient que les organisations dépendent désormais plus que jamais des applications pour assurer la continuité de leurs activités. Cependant, ces applications stratégiques sont souvent insuffisamment protégées et fréquemment utilisées par des utilisateurs distants sur des réseaux non fiables, ce qui les expose à toute une série de risques et de menaces.

Récemment, Fortinet et CyberSecurity Insiders ont mené une enquête internationale auprès de professionnels de la cybersécurité afin de mieux comprendre les défis auxquels ces professionnels sont confrontés à mesure que leurs organisations augmentent à la fois le nombre d’applications déployées et la vitesse à laquelle ces applications évoluent.

L’enquête a révélé que 48 % des répondants utilisaient plus de 100 applications distinctes dans leur environnement ; 26 % ont déclaré en utiliser plus de 500. Cette prolifération des applications a accru la complexité et exacerbé les difficultés existantes en matière de sécurité des applications.

Point de données n° 1 : les pénuries de compétences en cybersécurité et en sécurité cloud restent une réalité préoccupante.

De nombreux participants à l’enquête estiment ne pas disposer de personnel suffisamment qualifié pour suivre l’évolution constante du paysage des menaces. En fait, 46 % des répondants ont indiqué que le manque de personnel qualifié arrivait en tête des obstacles auxquels les organisations sont confrontées pour sécuriser leurs applications web.

Point de données n° 2 : les compromissions surviennent fréquemment, et les clients ne les détectent pas toutes.

Quarante-trois pour cent des organisations ont admis avoir subi des compromissions ou des intrusions affectant leurs applications.

Cependant, 35 % des répondants ont reconnu ne pas savoir quand la dernière compromission s’était produite. Comme l’indique le rapport Global Threat Landscape de mi-année 2021 de FortiGuard Labs de Fortinet, le volume des attaques par rançongiciel a été multiplié par dix au cours de l’année passée. Fait notable, des technologies d’applications web très répandues telles que Drupal, vBulletin et PHP figurent régulièrement dans le top 10 des technologies ciblées par les acteurs malveillants.

Advertisement

Point de données n° 3 : le rythme du CI/CD complique la sécurité.

En moyenne, les organisations déploient 25 mises à jour logicielles en production chaque mois. Cela signifie que des tests réguliers et fréquents visant à détecter les menaces et les vulnérabilités sont essentiels. Pourtant, seuls 21 % des répondants ont confirmé effectuer des tests à chaque modification du code.

Point de données n° 4 : les organisations manquent de confiance dans leur sécurité.

Un peu moins de la moitié des organisations interrogées ont déclaré être très ou extrêmement confiantes quant à la sécurité de leurs applications. Avec en moyenne 25 mises à jour d’applications chaque mois, multipliées par centaines d’applications, l’environnement d’exploitation évolue bien plus vite que la capacité des équipes de sécurité à suivre le rythme.

Point de données n° 5 : les organisations ne devraient pas ajouter la sécurité après coup.

La sécurité doit être une préoccupation tout au long du cycle de développement logiciel et pour chaque composante de l’organisation. Cela signifie appliquer une gestion des vulnérabilités des applications pendant tout le cycle de développement afin de détecter et d’atténuer les problèmes de manière proactive avant la mise en production.

Utilisez autant que possible des outils de test automatisés afin d’analyser les logiciels à la recherche de vulnérabilités au fur et à mesure de leur développement. La sécurité doit faire partie intégrante de l’ensemble du cycle de vie de l’application, du développement à la fin de vie.

Cela nécessite une évolution à la fois organisationnelle et culturelle, afin d’intégrer la sécurité dans les équipes de développement, d’IT et de sécurité.

Advertisement

Point de données n° 6 : la nécessité d’appliquer des correctifs et de mettre en œuvre une gestion rigoureuse des vulnérabilités est bien réelle.

La gestion des vulnérabilités et l’hygiène de base en matière de cybersécurité sont fondamentales et pourtant, elles comptent parmi les tâches les plus difficiles à mener systématiquement et à grande échelle. Elles exigent un engagement continu en faveur de l’analyse, de l’application des correctifs et des tests pour garantir leur efficacité : mieux vaut découvrir une vulnérabilité soi-même que laisser un attaquant la trouver.

Le manque de visibilité, les conséquences imprévues de l’application des correctifs et les logiciels personnalisés compliquent la tâche même des plus grandes organisations, mais le temps et les efforts investis en valent largement la peine.

Point de données n° 7 : les applications web sont la cible ; protégez-les avec un WAF. 

Selon le rapport 2021 de Verizon sur les enquêtes concernant les compromissions de données, près de 80 % de toutes les attaques ciblent désormais les applications web. Protégez-les donc avec des pare-feu applicatifs web (WAF), conçus pour détecter et bloquer le trafic malveillant avant qu’il n’atteigne vos applications web.

Agissant comme un proxy pour le serveur d’applications, un WAF peut également bloquer l’exfiltration illégitime de données. Comme pour tous les outils de sécurité, consacrez le temps nécessaire à configurer et à maintenir correctement vos WAF.

Point de données n° 8 : mettez en œuvre le modèle Zero Trust et l’authentification multifacteur pour restreindre les accès.

Presque toutes les compromissions de données impliquent la compromission ou l’utilisation abusive de privilèges pour accéder à des applications essentielles. Efforcez-vous donc de limiter l’accès aux applications essentielles aux seuls utilisateurs qui en ont absolument besoin pour effectuer leur travail. La mise en œuvre de stratégies Zero Trust, d’authentification multifacteur et de gestion des accès à privilèges est un moyen éprouvé de protéger les ressources réseau critiques et de garantir que seuls les accès légitimes sont autorisés.

Advertisement

Sécurisez ces applications

La sécurité des applications est un élément essentiel de la stratégie de sécurité de toute organisation. Elle doit être abordée dans une perspective holistique, reliant la sécurité des applications du développement à la production et jusqu’à la fin de vie, en combinant les équipes et les outils pour atténuer les menaces tout en garantissant les performances.

Les fabrics de sécurité fournissent un vaste ensemble de technologies intégrées et de fonctions d’automatisation afin d’offrir une meilleure visibilité et un meilleur contrôle sur le LAN, le WAN, le datacenter et les zones périphériques du cloud, et de sécuriser ces applications critiques.

À propos de l’auteur : 

Jonathan Nguyen-Duy est VP, Global Field CISO chez Fortinet

eWEEK EDITORS

eWeek editors publish top thought leaders and leading experts in emerging technology across a wide variety of Enterprise B2B sectors. Our focus is providing actionable information for today’s technology decision makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.