5 raisons de miser sur l'observabilité et la sécurité

Rowing_team.jpg

Ingénieurs SRE et analystes sécurité : des objectifs communs malgré des rôles distincts. Ils misent tous deux sur la surveillance proactive et la réponse aux incidents pour identifier et traiter les problèmes potentiels en amont. Ils œuvrent tous deux à la stabilité et à la résilience de l'organisation en cherchant à réduire les temps d'arrêt et les perturbations. 

C'est en privilégiant la collaboration et la communication, non seulement au sein de leurs équipes respectives, mais aussi entre elles, qu'ils atteignent un niveau supérieur de résilience opérationnelle. Ensemble, ils peuvent ainsi répondre proactivement aux menaces potentielles pour l'entreprise, avec une efficacité accrue par rapport à un fonctionnement indépendant. 

Voici cinq avantages à une collaboration étroite entre les équipes sécurité et observabilité :

1. Amélioration de la collaboration d'équipe

1. Amélioration de la collaboration d'équipe

En matière de fournisseurs et de partenaires technologiques, le calcul est simple : multiplier les outils, c'est multiplier les problèmes et le temps passé à les résoudre. L'utilisation de technologies isolées et ponctuelles nuit à la collaboration et à l'analyse, en générant une surcharge de travail propice aux erreurs. Multiplier les outils, c'est aussi multiplier les tâches de gestion, de mise à jour et de maintenance des logiciels. En plus de réduire la charge de travail, l'unification des technologies renforce la sécurité en limitant l'accès des outils aux systèmes de l'organisation et en réduisant ainsi sa surface d'attaque. 

Exemples de collaboration réussie

DISH Media traite 10 milliards d'enregistrements par jour issus de 25 millions de terminaux. Grâce à la solution unifiée Elastic, les données opérationnelles, commerciales et de sécurité sont centralisées et accessibles à tous, et cela permet une analyse rapide et efficace.

Cette approche a permis de réduire significativement le temps de détection des incidents et le MTTR, en améliorant ainsi l'expérience client. Grâce à l'agent unique d'Elastic, les anomalies sur des millions de systèmes et d'appareils clients sont détectées quasi instantanément, ce qui accélère ainsi l'analyse des causes profondes et la résolution des problèmes. De plus, l'utilisation d'un agent unique a permis d'éviter des coûts de mise en œuvre supplémentaires.

« Elastic nous offre une vision globale de nos données, ce qui nous permet d'identifier facilement les tendances et les anomalies », explique John Haskell, responsable de l'ingénierie chez DISH Media. « Auparavant, l'analyse des causes profondes et la résolution des problèmes pouvaient prendre des semaines. » « Maintenant, cela ne prend que quelques heures. »

Voir l'article complet sur DISH Media.

2. Visibilité complète grâce à une plateforme de données unifiée

2. Visibilité complète grâce à une plateforme de données unifiée

Les données affluent en masse vers les équipes d'observabilité et de sécurité, submergées par la complexité grandissante des infrastructures et des applications. Ces données, bien que communes aux deux équipes, sont souvent exploitées de manière différente. Le cloisonnement des données dans des outils en silos crée des frontières artificielles, ce qui ralentit la détection et la résolution des problèmes, tant du point de vue des performances que de la détection des menaces. De plus, les données générées par différents systèmes sont susceptibles d'être dans des formats différents, ce qui crée des difficultés supplémentaires pour la visibilité à travers l'organisation. Grâce à une plateforme unifiée et un schéma de données commun, la recherche et la corrélation des informations sont facilitées, améliorant ainsi la visibilité au sein de l'organisation.

Exemples de collaboration réussie

Au sein de l'écosystème CNCF, OpenTelemetry se distingue comme un projet majeur. Ce framework, véritable standard pour les données de télémétrie, est largement utilisé par les équipes SRE et de sécurité. Grâce au framework OTel Semantic Conventions, les utilisateurs gagnent en efficacité en simplifiant l'interrogation, la corrélation et l'analyse de données diverses, ainsi que la création de visualisations pour les applications de Machine Learning. 

La normalisation des données de sécurité et d'observabilité avec OTel Semantic Conventions est un outil puissant qui réduit considérablement la complexité qui entrave si souvent l'analyse efficace des problèmes logiciels, de performance et de sécurité. Équipes SRE, équipes de sécurité et fournisseurs de technologies s'unissent autour de normes de données ouvertes pour une analyse globale de données diverses et hétérogènes.

3. Détection des anomalies et des menaces

3. Détection des anomalies et des menaces

L'analyse des données est un défi crucial dans un contexte de croissance exponentielle et de déploiements rapides. Il est impératif de détecter les anomalies et les menaces avant qu'elles n'affectent les services. Les fonctionnalités AIOps, basées sur des modèles de Machine Learning (ML), permettent de détecter automatiquement les anomalies et d'accélérer l'analyse des causes profondes et la résolution des problèmes. La capacité des solutions d'observabilité à réduire le bruit dépend des données de télémétrie, notamment des métriques, des logs, des traces et des données de profilage. 

Logs, traçage distribué et métriques offrent une visibilité sur le flux, la quantité et le type de requêtes, ainsi que sur d'autres indicateurs de performance. Ces données corrélées et contextualisées offrent une vue d'ensemble du comportement des applications distribuées et s'avèrent précieuses pour analyser les incidents de sécurité. L'analyse des données et l'identification des écarts par rapport aux historiques permettent d'accélérer les investigations de sécurité.

L'évolution de l'IA générative et des capacités de génération augmentée par la récupération (RAG) permet aux équipes SRE et de sécurité d'approfondir leurs investigations et leurs analyses grâce à des assistants interactifs. Ces assistants comprennent le langage naturel et peuvent fournir des réponses rapides à tous les niveaux des équipes opérationnelles et de sécurité, réduisant ainsi le temps de résolution.

Exemples de collaboration réussie

En s'intégrant aux plateformes d'observabilité, les solutions SIEM et autres technologies de sécurité bénéficient des informations précieuses fournies par les logs, les métriques et les traces. Grâce à cette approche unifiée, les schémas anormaux, les activités suspectes et les incidents de sécurité potentiels sont identifiés de manière proactive. 

La corrélation des pics de logs anormaux dans le trafic réseau avec les métriques de performance des serveurs permet de différencier rapidement les pics de trafic légitimes des attaques DDoS potentielles. La détection rapide des schémas inhabituels, du type échecs de connexion répétés, accès depuis des emplacements inhabituels, etc., réduit significativement le risque d'attaques réussies.

4. Consolidation des outils et réduction des coûts

4. Consolidation des outils et réduction des coûts

En plus d'améliorer la visibilité et de permettre une identification proactive des problèmes, la consolidation des fonctions d'observabilité et de sécurité sur une plateforme unifiée entraîne une consolidation des outils et des économies substantielles. Une plateforme unifiée permet de réduire le coût total de possession en regroupant les frais opérationnels, les services, le stockage des données et le personnel nécessaires à la gestion des deux pratiques. 

Exemples de collaboration réussie

Informatica, leader de la gestion des données cloud d'entreprise, a remplacé ses solutions complexes d'observabilité et SIEM par la plateforme unifiée d'Elastic. Résultat : des performances applicatives accrues, une protection renforcée contre les menaces externes et d'importantes économies budgétaires par la même occasion.

« Avec Elastic, nous avons un seul et même fournisseur pour l'observabilité et le SIEM. Pour une organisation comme la nôtre, cette solution nous permet d'économiser 50 % par rapport à d'autres solutions », explique Amreth Chandrasehar, directeur de l'ingénierie ML, de l'observabilité et de l'ingénierie de fiabilité des sites chez Informatica.

Et la consolidation n'entraîne aucune perte de performance. En réalité, Informatica a constaté le contraire. « La vitesse de recherche d'Elastic est tout simplement impressionnante », s'enthousiasme Chandrasehar. « Nous stockons des milliers de milliards de documents, et pourtant, une requête de recherche renvoie des résultats précis en moins de 10 secondes. »

Voir l'article complet sur Informatica.

5. Conformité réglementaire pour le traitement des données

5. Conformité réglementaire pour le traitement des données

Renforcer les pratiques de sécurité permet aux organisations de respecter les réglementations sectorielles en matière de traitement des données d'observabilité. Aligner les initiatives d'observabilité sur les exigences de conformité permet d'éviter les sanctions juridiques et de renforcer la confiance des parties prenantes.

Grâce à cet alignement, l'intégration des outils d'observabilité dans un environnement réglementé se fait en toute simplicité. Cette approche illustre la synergie entre sécurité et observabilité pour atteindre les normes de conformité.

Exemples de collaboration réussie

Aucun secteur ne connaît les exigences de conformité aussi bien que le secteur financier. Emirates NBD, un géant bancaire du Moyen-Orient, a construit un système de journalisation centralisé qui traite plusieurs téraoctets de données par jour provenant d'une multitude de sources. Avec Elastic en son cœur, ce nouvel environnement constitue ce qu'Ali Rey, vice-président des plateformes cloud et données chez Emirates NBD, qualifie de fondement d'une source unique de vérité. 

La journalisation centralisée offre à la banque un moyen de renforcer la sécurité et de gérer efficacement les logs d'audit requis par les parties prenantes en matière de gouvernance. Ali Rey explique : "S'il y a le moindre litige, la moindre question ou si quoi que ce soit s'est passé en interne ou en externe, nous pouvons compter sur ces logs d'audit qui n'ont pas été altérés.

Grâce à sa migration vers la journalisation centralisée avec Elastic, la banque a étendu son investissement initial en observabilité à la sécurité, ce qui lui permet de détecter efficacement les menaces externes et internes.

Voir l'article complet sur Emirates NBD.

Vers une meilleure compréhension de vos données : faites le premier pas

L'harmonie entre les fonctions d'observabilité et de sécurité crée un environnement opérationnel plus sûr et plus fiable. Une pratique de sécurité renforcée est non seulement une mesure défensive essentielle pour la santé de l'entreprise et sa réputation, mais aussi un catalyseur pour l'efficacité des outils d'observabilité. Et, dans un cycle qui s'autoalimente, la posture de sécurité est encore renforcée par les anomalies détectées grâce au suivi de l'observabilité, créant ainsi un cercle vertueux d'amélioration continue. 

S'appuyer sur une plateforme de données unifiée basée sur des normes ouvertes pour les pratiques de sécurité et d'observabilité peut sembler un objectif lointain, mais franchir les premières étapes aujourd'hui est un investissement d'avenir pour votre organisation. 

Lisez le rapport SANS, Shining a light in the dark: Observability + security , ou regardez le webinaire pour en savoir plus sur cette stratégie émergente et découvrir comment unifier les fonctions d'observabilité et de sécurité de votre organisation.

La publication et la date de publication de toute fonctionnalité ou fonction décrite dans le présent article restent à la seule discrétion d'Elastic. Toute fonctionnalité ou fonction qui n'est actuellement pas disponible peut ne pas être livrée à temps ou ne pas être livrée du tout.