Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Security from day 1: Lessons, tools and tips from the land of the greenfield

Télécharger les ressources

À propos de cette session

Guillaume Ross, alors chef de la sécurité d'une jeune entreprise canadienne de services bancaires en marque blanche, explique comment profiter d'un terrain vierge pour bâtir une sécurité qui rend aussi les gens plus productifs, dès les premières semaines. D'abord les priorités : en démarrage, la friction tue, donc on automatise les contrôles et on n'accumule que la bonne dette technique, documentée. Il parcourt ensuite la pile dans l'ordre : verrouiller le registraire de domaine avec un deuxième facteur et une boîte courriel dédiée, acheter le palier de suite collaborative doté de vraies fonctions de sécurité, imposer le deuxième facteur sans SMS ni récupération libre-service, distribuer des clés matérielles, bloquer par défaut les applications OAuth tierces, configurer DKIM et DMARC dès le premier jour, livrer les portables via Apple DEP ou Windows Autopilot dans un MDM, et remplacer le VPN plein tunnel par l'accès conditionnel. Côté génie logiciel : GitHub derrière l'authentification unique, protection des branches, fichiers CODEOWNERS, dépôts créés par Terraform, analyse statique qui bloque les fusions, infrastructure et permissions sous forme de code, filtrage sortant et TLS mutuel. Il conclut : étiqueter chaque tâche selon l'exigence de conformité qu'elle satisfait, et réutiliser des gabarits de politiques libres.

Many of us have wished to start from scratch when trying to implement security in an organization. For some of us, it can become a reality through working for a new
company or project, but the reality is, nothing is ever a true green field. Partners, compliance, vendors, getting to market and conflicting priorities can make it sound difficult to implement security in a brand new startup, but it is
possible. In this talk, you will learn how you can implement a security program as early as possible in the life of a startup, by taking advantage of some of the benefits that come with being small and agile, as well as having tools that are easier to configure than most "enterprise" solutions and focusing
on a cloud-first architecture.  

À retenir

  • Sécuriser d'abord le registraire de domaine : deuxième facteur sur le registraire et sur sa boîte courriel, puis transférer le domaine vers un fournisseur bien géré dès la fin du délai de blocage.
  • Dans la suite collaborative, imposer le deuxième facteur sans SMS ni appel vocal, avec un délai d'inscription de 24 à 48 heures, aucune récupération de mot de passe en libre-service et des clés matérielles au minimum pour les administrateurs.
  • Bloquer par défaut les applications OAuth tierces sur le courriel et le stockage et n'autoriser qu'après une revue légère; nettoyer des milliers d'applications oubliées plus tard est bien plus pénible.
  • Livrer les portables via Apple DEP ou Windows Autopilot dans un MDM qui impose chiffrement, pare-feu et mises à jour automatiques, puis bloquer les appareils non conformes par accès conditionnel plutôt que par un VPN plein tunnel.
  • Rendre la politique exécutable : créer les dépôts GitHub uniquement par Terraform, protéger les branches, acheminer les fichiers d'exception à l'équipe de sécurité via CODEOWNERS et étiqueter chaque contrôle avec l'exigence de conformité qu'il satisfait.

Conférenciers

Guillaume Ross
Guillaume Ross
CISO · Finaptic
Guillaume has been working in IT and security for way too long by now. Having built security programs for companies of all sizes, worked in vendor organizations on the security and product management side and through years of consulting, he likes to… Lire la suiteRéduire

Guillaume has been working in IT and security for way too long by now. Having built security programs for companies of all sizes, worked in vendor organizations on the security and product management side and through years of consulting, he likes to keep it fresh by alternating between working internally, securing companies, and working for companies in the security industry. As the Head of Security for a brand new Fintech startup, he is currently learning a lot about managing security in an agile environment where security is an extremely high priority. Guillaume is a frequent conference speaker, alternating between technical/blue-team topics as well as security management topics. Guillaume is also a Pluralsight trainer, producing cyber security training around topics such as network security monitoring, SOC operations, osquery, cloud security and more.

Ressources

Mots-clés

Autres sessions GoSec 2021

Aussi de Guillaume Ross

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.