La plateforme CNAPP de Zscaler mise sur le DevOps et la sécurité

enterprise IT
Written By
Zeus Kerravala
Zeus Kerravala
Aug 26, 2022
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Lors de sa récente conférence Zenith Live, le fournisseur de solutions de sécurité cloud Zscaler a lancé sa nouvelle solution cloud native de plateforme de protection des applications (CNAPP), baptisée Posture Control.

Pour ceux qui ne connaissent pas bien le CNAPP, il s’agit d’une consolidation de différents produits spécialisés que les entreprises utilisent pour atteindre leurs objectifs de sécurité cloud. Le CNAPP permet aux équipes de sécurité des systèmes d’information (InfoSec) de gagner en efficacité dans la réduction des risques liés au cloud public, en regroupant des signaux provenant de différentes sources afin d’identifier et de hiérarchiser les vulnérabilités.

La différence de Zscaler tient au fait que l’entreprise a développé Posture Control de zéro, avec un magasin de données unique et une hiérarchisation pilotée par le risque pour aider l’équipe InfoSec à gagner en efficacité. Les données sont générées par le Zero Trust Exchange de l’entreprise, qui traite des milliards de transactions par jour.

Pour la plupart des entreprises, le cloud constitue la principale voie à suivre, car la flexibilité et l’agilité qu’il offre peuvent se révéler extrêmement puissantes en matière d’innovation. Toutefois, si elles ne sont pas correctement gérées, les vulnérabilités peuvent se propager rapidement dans toute l’entreprise. Les équipes InfoSec se trouvent dans une situation difficile : elles ont perdu le contrôle dont elles disposaient autrefois en tant que gardiennes des applications et des services. Aujourd’hui, le développement logiciel et les opérations informatiques (DevOps) peuvent facilement lancer de nouvelles applications et de nouveaux services dans le cloud, sans qu’un tel contrôle ne soit en place.

C’est pourquoi chaque organisation devrait réfléchir à la protection des actifs hébergés dans le cloud public en identifiant les vulnérabilités le plus tôt possible, avant même qu’une application ou un service n’entre en production. L’objectif ultime est d’intégrer la sécurité au processus de développement. Cela contribue à la santé globale de l’entreprise, à sa capacité à être compétitive et à commercialiser ses produits.

Dans mon dernier ZKast, j’ai interviewé Rich Campagna, senior vice president and general manager of CNAPP chez Zscaler, où il supervise la stratégie de sécurisation des infrastructures et des charges de travail du cloud public. Le CNAPP permet aux organisations de développer, déployer et exploiter des applications sécurisées dans le cloud public. Campagna a expliqué comment le CNAPP peut aider les organisations à maintenir le rythme de l’innovation dans le cloud public tout en réduisant efficacement les risques de sécurité. Voici les principaux points de mon entretien ZKast, réalisé en collaboration avec eWEEK eSPEAKS.

Advertisement

À lire aussi : Principales entreprises du cloud



  • Le CNAPP permet aux équipes InfoSec de collaborer avec les équipes DevOps en s’intégrant au cycle de vie du développement. Les organisations peuvent commencer à identifier les risques dès qu’un développeur écrit du code, et ce jusqu’au déploiement et à l’exécution de l’application. Il n’analyse pas seulement ce qui se trouve dans le cloud, mais aussi ce qui y sera présent tout au long du cycle de vie, et fournit des mesures correctives.
  • À mesure que les organisations migrent vers le cloud, une plus grande part de la responsabilité en matière de sécurité revient aux développeurs. Ceux-ci peuvent approvisionner des applications et des services dans le cloud en quelques clics. Si cela peut représenter un défi majeur pour les équipes InfoSec, c’est aussi l’occasion d’adopter une approche plus stratégique de la sécurité, dans laquelle les deux équipes travaillent ensemble à la réduction des risques.

À lire aussi : Pourquoi le cloud implique le cloud natif

  • Le CNAPP contribue non seulement à sécuriser les applications, mais aussi le processus de développement. Les règles fournies par le CNAPP portent notamment sur les erreurs de configuration et d’autres types de problèmes. C’est la couche fondamentale. Au-dessus se trouve la couche centrée sur les applications et les données, qui comprend notamment l’analyse des vulnérabilités. Les problèmes peuvent donc être identifiés avant même le déploiement des applications et des services.
  • Le CNAPP peut être intégré aux workflows natifs déjà utilisés par les équipes DevOps. Grâce à cette intégration étroite, les vulnérabilités peuvent être identifiées sans déployer d’outils supplémentaires. Les équipes InfoSec voient exactement quel est le problème et comment le corriger, tandis que les développeurs peuvent continuer à lancer des services sans interruption.
  • Le CNAPP n’est pas une solution miracle à tous les problèmes de sécurité. Il cible spécifiquement les charges de travail qui s’exécutent dans des environnements de cloud public. Tous les fournisseurs de CNAPP prennent en charge les trois principaux fournisseurs de cloud : Amazon Web Services (AWS), Microsoft Azure et Google Cloud Platform (GCP). En définitive, chaque organisation est responsable de sa sécurité, et non les fournisseurs de cloud public.
  • Le CNAPP analyse les données déployées dans les clouds publics, puis identifie les données et le code source, qui constituent des éléments importants de l’équation du risque. Le CNAPP analyse également les vulnérabilités fondamentales des conteneurs, des machines virtuelles (VM), des fonctions serverless et des actifs. Il examine l’infrastructure sous-jacente et ce qui s’exécute à l’intérieur de celle-ci.
  • Il existe aujourd’hui de nombreux outils de sécurité cloud sur le marché, comme la gestion de la posture de sécurité cloud (CSPM) et les plateformes de protection des charges de travail cloud (CWPP). Pourtant, les organisations ne veulent pas utiliser une douzaine d’outils de sécurité différents pour protéger leur infrastructure de cloud public. C’est pourquoi le CNAPP est utilisé pour remplacer certains de ces autres outils.
Advertisement

À lire aussi : Principales entreprises de l’edge 

Zeus Kerravala

Zeus Kerravala is an eWEEK regular contributor and the founder and principal analyst with ZK Research. He spent 10 years at Yankee Group and prior to that held a number of corporate IT positions. Kerravala is considered one of the top 10 IT analysts in the world by Apollo Research, which evaluated 3,960 technology analysts and their individual press coverage metrics.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.