Le DSPM comme pilier de l'intelligence des données pour la conformité à la norme M-22-09

Feb 3, 2025
Partager

La directive M-22-09, émanant du Bureau de la gestion et du budget (OMB) des États-Unis, enjoint aux agences fédérales d'adopter une approche de cybersécurité « Zéro Trust ». Cela signifie qu'elles doivent anticiper les risques de violation de données et contrôler strictement l'accès aux données sensibles. Dans le cadre de cette approche, les organisations doivent identifier, classifier et protéger les données sensibles en limitant les personnes autorisées à y accéder, en les chiffrant au repos et en transit, et en surveillant en permanence toute activité suspecte. Cette démarche garantit la conformité à la directive M-22-09 en sécurisant les données, principal atout que les cybercriminels cherchent à exploiter.

Les agences fédérales peinent souvent à se conformer à la norme M-22-09 en raison du volume considérable de données sensibles dispersées dans une multitude de systèmes décentralisés qui ne permettent pas le partage nécessaire des informations critiques. Cet environnement fortement fédéré accentue la complexité des fondements de la sécurité des données, tels que la découverte, la classification et la surveillance continue des données. Par exemple, les ministères utilisent fréquemment un mélange de bases de données sur site, de services cloud et d'applications existantes, ce qui rend difficile l'application de contrôles d'accès et d'une visibilité cohérents sans les outils appropriés. Par conséquent, les silos de données et les politiques de sécurité incohérentes créent des angles morts, ce qui compromet la capacité des agences à mettre en œuvre les principes modernes du modèle « Zéro Trust ».

Faire évoluer le paradigme de la confiance zéro vers les données

L’Agence de cybersécurité et de sécurité des infrastructures (CISA) a redéfini le paradigme du Zero Trust en plaçant les données au cœur de la stratégie plutôt que parmi ses seuls piliers. Avec l’introduction du modèle de maturité Zero Trust version 2.0, ce changement reflète le fait que les données sont désormais essentielles à la cybersécurité. Chacun des autres piliers – Identité, Appareils, Réseaux, Applications et Visibilité/Analyse – s’appuie sur le contexte fourni par l’intelligence des données.

La gestion de la posture de sécurité des données (DSPM) est l'épine dorsale essentielle pour les organisations qui visent à se conformer aux directives OMB M-22-09 et à mettre en œuvre les principes Zero Trust rapidement et efficacement.

Représentation visuelle de la plateforme DSPM de Cyera permettant l'analyse des données pour la conformité aux réglementations fédérales.

Le rôle des données dans le modèle Zero Trust

Le modèle Zero Trust part du principe qu'une violation de données est inévitable et vise à en limiter l'impact. La sécurité des données est au cœur de cette approche, car elles constituent la cible privilégiée des acteurs malveillants. Qu'il s'agisse d'informations personnelles (PII), d'informations de santé protégées (PHI), de données de cartes de paiement (PCI), de propriété intellectuelle ou d'autres actifs critiques, la protection des données doit être une priorité absolue.

Dans le cadre du modèle Zero Trust, le principe « ne rien faire confiance, tout vérifier » s'applique non seulement aux utilisateurs et aux appareils, mais aussi aux données. L'analyse des données devient alors essentielle pour détecter, prévenir et atténuer les violations de données.

Étapes clés de la mise en œuvre d'une approche Zero Trust centrée sur les données

  1. Identifier et localiser les actifs de données afin de comprendre l'ensemble du paysage des données sensibles d'une agence.
  2. Catégorisez les actifs de données afin que les contrôles de sécurité appropriés puissent être appliqués.
  3. Étiquetez les sources de données et les métadonnées associées pour faciliter la protection automatisée.
  4. Exploiter les données pour permettre une application adéquate de chacun des piliers du modèle Zero Trust.
  5. Surveiller et analyser l'activité des données en suivant qui, ou quoi, accède aux données sensibles, comment elles sont utilisées et si une activité anormale indique une violation potentielle.

Intelligence des données à travers les piliers du zéro confiance

Le DSPM est essentiel non seulement pour le pilier Données, mais il renforce également les autres piliers du modèle Zero Trust. Découvrons comment Cyera y parvient grâce à sa solution DSPM.

Identité

Défi : Vérifier l'identité de l'utilisateur et ses privilèges d'accès.

Rôle de Cyera : Aligner l’accès des utilisateurs sur la sensibilité des données, en veillant à ce que les identités soient authentifiées avant d’accorder l’accès aux données critiques.

Appareils

Défi : Sécuriser les appareils accédant aux ressources de l'organisation.

Rôle de Cyera : Garantir que les appareils autorisés puissent interagir avec les données sensibles, réduisant ainsi le risque d’accès non autorisé à partir de terminaux compromis.

Réseaux

Défi : Sécuriser les données lors de leurs déplacements sur les réseaux.

Rôle de Cyera : Informer les outils de traitement des données en mouvement, tels que les outils DLP ou de microsegmentation, de la sensibilité des données afin d’en accroître l’efficacité.

Applications

Défi : Empêcher l'accès non autorisé des applications aux données sensibles.

Rôle de Cyera : Cartographier les interactions entre les applications et les données, en identifiant les erreurs de configuration potentielles ou les autorisations excessives susceptibles d’exposer des données.

Visibilité et analyses

Défi : Obtenir une vision globale de la posture de sécurité.

Rôle de Cyera : Fournir des analyses détaillées sur l’utilisation des données, leur sensibilité et les modèles d’accès, aidant ainsi les organisations à répondre aux menaces et à garantir la conformité.

Conformité M-22-09

La directive OMB M-22-09 impose aux agences fédérales d'adopter les principes du modèle Zero Trust, en mettant l'accent sur la sécurisation des données critiques du pays. Cyera facilite la mise en conformité en fournissant les informations nécessaires pour :

  • Comprendre et classer les données sensibles.
  • Détecter les menaces et y répondre en temps réel.
  • Automatisez les rapports de conformité et assurez-vous de leur alignement avec les mandats fédéraux.

En plaçant Le DSPM au cœur Dans le cadre de leurs stratégies Zero Trust, les organisations peuvent transformer leur approche de cybersécurité, passant d'une logique réactive à une logique proactive, et ainsi garantir l'intégrité, la confidentialité et la disponibilité de leur atout le plus précieux : les données. Le cadre Zero Trust actualisé de la CISA souligne que les données constituent la pierre angulaire d'une cybersécurité efficace. Le DSPM renforce non seulement le pilier Données, mais aussi les piliers Identité, Appareils, Réseaux, Applications et Visibilité/Analyse, créant ainsi une posture de sécurité unifiée et résiliente. Alors que les organisations s'efforcent de se conformer à la norme M-22-09, l'adoption du DSPM comme fondement du Zero Trust est non seulement conseillée, mais essentielle.

Partager