Two Steps Forward for SaaS Adoption, One Step Back for SaaS Security
Télécharger les ressourcesÀ propos de cette session
Anna Sarnek, qui dirige les alliances stratégiques chez Valence Security, soutient que l'adoption du SaaS a devancé sa sécurisation parce que les achats se sont décentralisés vers les unités d'affaires, alors que les outils de sécurité sont restés concentrés sur les fournisseurs d'identité, les CASB et les contrôles de postes, incapables de voir les intégrations application à application. Elle détaille des scénarios d'échec concrets : jetons OAuth et intégrations laissés actifs après le retrait d'un outil, comptes locaux créés par « connexion avec Google » que le fournisseur d'identité ne voit jamais et ne peut donc jamais désactiver, une seule intégration tierce à accès étendu à tout le tenant devenant une brèche complète (illustré par les incidents GitHub, Heroku, Travis CI et Drizzly), des fichiers partagés vers des comptes Gmail personnels par commodité, et des lacunes dans l'application du MFA sur les outils SaaS non gérés. Ses six recommandations portent sur l'audit régulier et le retrait des intégrations et comptes inutilisés, la centralisation de l'identité, l'usage d'étiquettes de données pour prioriser les audits, l'activation des contrôles de sécurité natifs plutôt que de présumer que les réglages par défaut sont sûrs, et l'étude des attaques émergentes entre SaaS et infonuagique. Une période de questions précise ce que la plateforme de Valence Security automatise par rapport aux outils CSPM et CASB.
À retenir
- Auditer et retirer les intégrations SaaS et jetons OAuth inutilisés dès qu'un outil est retiré ou qu'un projet pilote se termine; plus de la moitié des intégrations observées sur le terrain sont inutilisées.
- Ne pas présumer que le retrait d'accès au fournisseur d'identité coupe tout accès ailleurs; la « connexion avec Google/Microsoft » crée des comptes locaux que l'IdP ne voit et ne désactive jamais.
- Recenser et limiter régulièrement les intégrations tierces à accès étendu à tout le tenant, car un seul jeton d'autorisation volé à cet endroit peut exposer toute l'organisation.
- Imposer le MFA pour les identités humaines et machine à machine sur chaque application SaaS, pas seulement celles provisionnées par le TI central.
- Utiliser l'étiquetage des données pour prioriser les fichiers et partages à auditer pour une exposition à des comptes externes ou personnels, plutôt que de tout réviser d'un coup.
Conférenciers

Anna Sarnek is a highly experienced strategic business development professional, launching innovative product lines and driving growth through strategic partnerships. With over 10 years of experience in the field, Anna has a technical background and… Lire la suiteRéduire
Anna Sarnek is a highly experienced strategic business development professional, launching innovative product lines and driving growth through strategic partnerships. With over 10 years of experience in the field, Anna has a technical background and a macro-level perspective on technology problems, allowing her to identify unique joint development and go-to-market opportunities. She's currently the Head of Strategic Alliances at Valence Security, helping to reduce SaaS Misconfiguration driven cybersecurity risks and to reduce Third Party Risk exposures created by SaaS integraitons.
