De nombreuses entreprises hautement réglementées ont sauté le pas et ont adopté le cloud. Vous aussi vous pouvez le faire.
juin 1, 2021 / Unisys Corporation
Les entreprises telles que les sous-traitants de la défense, les établissements de services financiers et les organisations de santé qui opèrent dans des secteurs hautement réglementés doivent répondre à des exigences de conformité strictes telles que le NIST, HIPAA, SOX, NYDFS, RGPD, etc.
Ces entités craignent que le Cloud n’affecte négativement leur capacité à remplir les obligations de conformité imposées par le gouvernement et par les entreprises. Une violation de données sensibles peut être catastrophique, entraînant une perte de crédibilité ou une baisse des revenus de l’entreprise ; elle peut même avoir un impact sur la sécurité nationale. Ces entités peuvent penser que le cloud est moins sécurisé et moins réglementé. Cela les amène à conclure qu’ils peuvent ne pas être en mesure de répondre à leurs normes strictes dans un environnement cloud.
Mais les entreprises doivent savoir que la conformité n’est pas un obstacle au Cloud. Au lieu de cela, leur résistance à l’adoption du cloud peut au mieux être qualifiée de blocage.
De nombreuses entreprises hautement réglementées ont sauté le pas et ont adopté le cloud. Vous aussi vous pouvez le faire. Comment faire pour :
Repensez et remaniez votre conformité et votre gouvernance
Le cloud offre agilité, évolutivité et innovation. Mais pour profiter de ces avantages et rester conforme, vous ne pouvez pas simplement reporter vos pratiques de conformité et de gouvernance héritées.
Les environnements hérités sont axés sur le matériel et très manuels. Pour déployer un nouveau pare-feu, par exemple, un ingénieur réseau passerait généralement par des conseils consultatifs d’approvisionnement et de changement, le processus de déploiement et de configuration pouvant prendre plusieurs semaines.
Mais dans les environnements cloud, tout est défini par le logiciel. Par conséquent, ils sont très dynamiques et les choses se déplacent beaucoup plus vite. Par exemple, un pare-feu peut être déployé et configuré en quelques clics par un ingénieur cloud. Avec la vitesse, il y a plus de risque que le pare-feu soit mal configuré et, s’il n’est pas détecté, qu’il conduise à une violation de la sécurité. Si vous n’avez pas d’automatisation dans le cadre de votre déploiement et de vos opérations, vous courez un risque.
La gestion de la posture de sécurité dans le Cloud est importante, car 62 % des violations sont causées par une mauvaise configuration du Cloud, selon le dernier rapport Cybersecurity Insiders. Assurez-vous que chaque couche de la pile respecte les normes de sécurité et de conformité. L’application et la couche de données sont tout aussi vulnérables, et des exigences spécifiques s’appliquent. Par exemple, vous devez évaluer vos emplacements de stockage de données dans le cloud pour répondre aux exigences de conformité au RGPD. Ou vous devrez peut-être choisir l’une des zones d’atterrissage avec des contrôles plus stricts, que de nombreux fournisseurs de cloud mettent à la disposition des agences gouvernementales et de leurs partenaires (par exemple, Azure Government).
Tirez parti de la puissance de l’automatisation et de cadres bien conçus
Beaucoup de choses ont été écrites sur le manque de talents dans le Cloud, en particulier la pénurie aiguë de compétences pour les spécialistes de la sécurité du Cloud. Nous avons récemment travaillé avec un entrepreneur de la défense qui fait l’objet d’audits fréquents par l’armée et qui doit se conformer aux normes NIST et FedRAMP. Trouver quelqu’un qui comprend tous les contrôles et qui peut les utiliser pour vérifier votre configuration Cloud est une tâche difficile. L’utilisation de mécanismes tels que les listes de contrôle automatisées et les outils basés sur l’IA pour la remédiation vous permet de dépendre moins des experts humains.
L’adoption de cadres bien conçus proposés par des entreprises de services cloud telles qu’Amazon Web Services et Microsoft Azure peut également contribuer à la fiabilité, aux performances et à la sécurité. Assurez-vous que vous et votre fournisseur comprenez bien le modèle de responsabilité partagée avec lequel vous travaillez.
Intégrez la sécurité et la conformité à chaque aspect de votre parcours vers le Cloud
Automatisez la sécurité et la conformité et intégrez-les à tous les aspects de votre parcours vers le Cloud.
DevSecOps est un exemple d’intégration de la sécurité au début du cycle de vie du développement, comme l’illustre mon récent article du Forbes Councils. S’assurer que les validations effectuées dans le cadre du cycle de vie incluent le code d’application statique et dynamique automatisé et l’infrastructure en tant qu’analyse de code.
La création d’un programme de formation au Cloud pour votre personnel informatique est également un excellent moyen de renforcer votre posture en matière de sécurité et de conformité dans le Cloud.
Adoptez l’agilité contrôlée
Alors que les défis en matière de cybersécurité augmentent et que les préoccupations concernant les cybermenaces et la confidentialité continuent d’entraîner de nouvelles réglementations, la gouvernance et le contrôle n’ont jamais été aussi importants. Pour continuer à être une entreprise crédible et fiable qui gagne et conserve la confiance de vos clients, vous devez constamment démontrer que vous faites les choses correctement en matière de conformité.
Mais en tant qu’entreprise, vous ne pouvez pas simplement rester immobile ou être réactif. Vous devez augmenter votre productivité, votre visibilité et votre capacité à prendre des décisions basées sur les données, et vous devez continuer à faire évoluer votre stratégie – et fournir rapidement des solutions innovantes pour répondre à l’évolution constante de la dynamique du marché.
Ces deux forces apparemment opposées – démontrer la conformité tout en étant capables de bouger rapidement – appellent à une agilité contrôlée.
Grâce à l’agilité contrôlée, votre entreprise et ses clients bénéficieront de l’agilité tout en ayant les barrières de sécurité appropriées en place pour garantir la conformité. Choisir un partenaire éprouvé capable de fournir des solutions d’automatisation, de cloud et de cybersécurité, ainsi que les conseils et l’assistance dont vous avez besoin tout au long de votre parcours vers le cloud, peut vous aider à faire de l’agilité contrôlée une réalité.