Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Your crown jewels aren’t really yours and there’s probably nothing you can do about it…

Télécharger les ressources

À propos de cette session

Victor De Luca, ingénieur commercial chez Zscaler qui a commencé sa carrière en sécurité dans les Forces armées canadiennes, soutient que la plupart des organisations ne peuvent pas vraiment dire où se trouvent leurs joyaux de la couronne ni qui les contrôle. Il présente le cycle classique identifier, quantifier, atténuer, puis montre comment un modèle de responsabilité partagée, illustré par le propre schéma d'AWS, s'applique à presque tous les actifs, pas seulement infonuagiques, citant que 85 % des infrastructures critiques américaines appartiennent au secteur privé. Un exemple continu de démarrage (registraire DNS, certificats, charges infonuagiques, ententes sur les données clients, outils SaaS, fournisseur de services gérés avec accès administrateur) montre à quelle vitesse la propriété et le contrôle se fragmentent. Il propose une réponse en quatre volets : la direction doit prioriser disponibilité, intégrité et confidentialité et publier des métriques inconfortables sur l'exposition; la TI doit inventorier les actifs et cartographier les flux de données entre outils SaaS intégrés; le juridique doit intégrer des clauses d'accès, de stockage et de conservation dans chaque contrat; et la sécurité doit accepter que l'analyse de la surface d'attaque soit souvent impossible sur des actifs qu'elle ne possède pas, et couvrir les sept canaux d'exfiltration courants. Il termine avec un cas réel où un outil de sauvegarde a discrètement obtenu accès à sept systèmes par réutilisation d'identifiants.

The term “crown jewels“ originally referred to the jewels, precious gems, and other valuable items that were part of the heritage or possessions of a reigning monarch or sovereign. The term has now been adopted by IT, risk, security, accounting, and finance professionals to describe an organization's most important assets. Organizations worldwide now spend increasing amounts of time and resources to protect their crown jewels. These crown jewels can be anything from a secret recipe (think Coca-Cola, KFC), a very expensive R&D project (SR-71, Manhattan Project), or even an IT system that keeps the business running (ERP, CRM, ITSM, payment system). However, there’s one thing that has evolved over time: crown jewels are increasingly less owned and operated by the organizations themselves. How can that be possible? How can you protect them? Is it legal? We will explore these questions from a management and technical standpoint. Hop in, this will be a fun ride!

À retenir

  • Cartographier le modèle de responsabilité partagée pour chaque actif, pas seulement l'infrastructure infonuagique; sous-traitants, fournisseurs de services gérés et éditeurs SaaS détiennent tous une part du contrôle sur vos joyaux de la couronne.
  • Présenter à la direction des métriques d'exposition inconfortables (pourcentage de joyaux hébergés hors de votre environnement, nombre de sous-traitants avec accès) plutôt qu'un rapport lisse.
  • Constituer un inventaire consignant le type d'actif, le lieu d'hébergement, le propriétaire des données et qui y a accès, ce dernier point étant généralement la variable la moins comprise.
  • Intégrer des clauses de traitement des données (qui peut y accéder, où elles sont stockées, quand elles doivent être supprimées) dans chaque contrat de fournisseur ou de service géré; le juridique est souvent exclu de ce travail.
  • Couvrir les sept canaux d'exfiltration courants, web, courriel, SaaS, IaaS, applications privées, poste de travail et BYOD, car l'analyse de la surface d'attaque ne peut souvent pas atteindre des actifs que vous ne possédez pas directement.

Conférenciers

Victor De Luca
Victor De Luca
Sales Engineer · Zscaler
Having started his career in the Canadian Armed Forces, Victor has worked in the security field for over 10 years and has specialized in information security for the last 8. He holds an M.Eng. in cybersecurity and an MBA. In the private sector, he… Lire la suiteRéduire

Having started his career in the Canadian Armed Forces, Victor has worked in the security field for over 10 years and has specialized in information security for the last 8. He holds an M.Eng. in cybersecurity and an MBA. In the private sector, he has assisted numerous organizations in recovering from information breaches and improving their internal controls to reduce information leakage. Victor is primarily focused on helping organizations protect critical systems and sensitive information from attackers. In his spare time, Victor enjoys writing blog posts on Medium and learning about new technologies.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Victor De Luca

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.