Identity Perimeter in Cloud Native: A CIEM Focused Approach to CNAPP
Télécharger les ressourcesÀ propos de cette session
Frank Passman, stratège en sécurité infonuagique chez Tenable, soutient que l'identité, plus qu'une vulnérabilité ou une mauvaise configuration isolée, est le fil conducteur de la plupart des brèches infonuagiques, citant que 80 % des organisations ont subi une brèche liée à l'identité l'an dernier et décrivant une perte de 270 millions de dollars due à un compartiment S3 exposé et sur-privilégié. Il présente les brèches comme un « tabouret à trois pieds » : vulnérabilité, mauvaise configuration et excès de privilèges, puis explique pourquoi les outils ponctuels pour la CSPM, la protection des charges de travail et la détection infonuagique manquent de contexte isolément, plaidant pour l'agrégation des expositions plutôt que la poursuite de chaque acronyme. L'essentiel porte sur la gestion des infrastructures et des droits infonuagiques (CIEM) : cartographier les rôles et droits IAM sur AWS, Azure, GCP et Entra ID, corriger automatiquement les accès sur-privilégiés par requêtes de tirage contre Terraform, et évoluer vers un accès juste-à-temps qui accorde puis révoque des privilèges limités dans le temps. La période de questions aborde l'intégration avec des outils PAM comme CyberArk, les différences avec le CNAPP de Check Point, l'analyse sur site, et les intégrations avec ServiceNow et les pipelines CI/CD.
Deciphering the wordsoup of Cloud Security Acronyms and focusing on what is important.
À retenir
- Considérer l'identité comme la couche fondamentale de la sécurité infonuagique, car la plupart des brèches combinent une vulnérabilité, une mauvaise configuration et un excès de privilèges, et l'identité touche chaque actif.
- Vérifier quelles identités de niveau administrateur ont réellement le MFA activé; les comptes inutilisés ou non autorisés sans MFA sont une cause racine récurrente dans les brèches réelles.
- Évoluer vers l'accès juste-à-temps : accorder des privilèges limités dans le temps sur demande via un flux d'approbation (Slack, Teams) et les révoquer automatiquement après une fenêtre définie.
- Regrouper les données CSPM, protection des charges de travail, IAM, KSPM et détection infonuagique dans un seul contexte plutôt que d'exploiter des outils ponctuels déconnectés qui rapportent isolément.
- Corriger automatiquement les configurations IAM sur-privilégiées via des requêtes de tirage contre Terraform ou CloudFormation, pour que les correctifs s'appliquent aux constructions actuelles et futures.
Conférenciers

Frank has spent the last 9 years with Tenable serving as a trusted advisor to organizations deploying exposure management solutions utilizing risk-based prioritization to increase operational efficiency and reduce exposures across the modern attack… Lire la suiteRéduire
Frank has spent the last 9 years with Tenable serving as a trusted advisor to organizations deploying exposure management solutions utilizing risk-based prioritization to increase operational efficiency and reduce exposures across the modern attack surface. In his current role he provides insights and recommendations to organizations on how to proactively harden their cloud environments by focusing on infrastructure and entitlements and how they are foundational in securing multi-cloud hybrid environments.
