Aller au contenu principal

La sécurité des applications SaaS entre dans le radar des entreprises

Le risque ne s’arrête plus au poste de travail de l’utilisateur: les configurations, les autorisations et les intégrations des applications SaaS nécessitent une surveillance dédiée.

CybersécuritéÉquipe Seintec2-3 min de lecture
La sécurité des applications SaaS entre dans le radar des entreprises

Résumé de l’actualité

Messagerie, stockage, CRM, gestion de projets, ressources humaines et facturation reposent de plus en plus sur des applications SaaS. Cette simplicité a allégé la maintenance des serveurs internes, mais elle a créé une nouvelle surface de risque qui ne bénéficie pas toujours de la même attention que le réseau ou les équipements.

Dans un environnement SaaS, de nombreux incidents résultent de configurations incorrectes ou d’autorisations excessives. Un lien public partagé par inadvertance, un ancien compte toujours actif ou une application tierce ayant accès à trop de données peuvent passer inaperçus pendant des mois.

Les entreprises réagissent en effectuant des contrôles réguliers des configurations et en adoptant des outils capables de détecter les changements à risque. Le contrôle des applications connectées via OAuth prend également de l’importance, car une extension installée par un utilisateur peut obtenir des autorisations de lecture des e-mails, des fichiers ou des calendriers sans avoir besoin de connaître le mot de passe.

L’automatisation du cycle de vie des comptes est une autre pratique en plein essor. Lorsqu’une personne rejoint l’entreprise, change de fonction ou la quitte, ses autorisations devraient être ajustées rapidement et de manière cohérente. Conserver d’anciens accès augmente le risque et complique tout audit ultérieur.

L’avantage est qu’une grande partie de ces améliorations peut être mise en œuvre sans remplacer les applications existantes. Il s’agit de savoir quels services sont utilisés, quelles informations ils contiennent et comment ils sont configurés.

Un contrôle utile peut porter sur trois domaines: les liens partagés publiquement, les applications tierces disposant d’autorisations étendues et les utilisateurs inactifs depuis plusieurs semaines. Ces contrôles sont faciles à expliquer et révèlent souvent une exposition inutile. Ils peuvent ensuite servir de base à une politique plus complète de gestion de la posture de sécurité SaaS.

Ce qui s’est passé

La messagerie, le stockage, le CRM, la gestion de projets, les ressources humaines et la facturation reposent de plus en plus sur des applications SaaS. Cette simplicité a allégé la charge de maintenance des serveurs internes, mais elle a créé une surface de risque qui ne reçoit pas toujours la même attention que le réseau ou les équipements.

De nombreux incidents dans les environnements SaaS sont dus à des configurations incorrectes ou à des autorisations excessives: un lien public partagé par erreur, un ancien compte toujours actif ou une application tierce connectée via OAuth ayant accès à trop de données peuvent passer inaperçus pendant des mois.

Ce que cela signifie pour une entreprise de taille moyenne

Les entreprises de taille moyenne utilisent souvent des dizaines d’applications SaaS sans inventaire centralisé, ce qui rend difficile de savoir quelles informations chacune contient et qui y a accès. Ce manque de visibilité constitue, en pratique, le principal facteur de risque.

L’avantage est qu’une grande partie des améliorations ne nécessite pas de remplacer les applications existantes: il s’agit de contrôler avec rigueur les outils déjà utilisés.

Les points à vérifier

Une évaluation de la posture de sécurité SaaS peut commencer par trois domaines précis:

  • Liens partagés publiquement dans les outils de stockage et de collaboration.
  • Applications tierces connectées via OAuth disposant d’autorisations étendues sur la messagerie, les fichiers ou les calendriers.
  • Utilisateurs et comptes inactifs depuis plusieurs semaines qui devraient être désactivés.
  • Automatisation du cycle de vie des comptes lors de l’arrivée, du changement de fonction ou du départ d’une personne dans l’entreprise.

Questions fréquentes

¿Quel est le risque lié à OAuth dans les applications SaaS?
Il s’agit du risque qu’un module complémentaire ou une application tierce, installé par un utilisateur, obtienne des autorisations pour lire les messages, les fichiers ou les calendriers sans avoir besoin de connaître le mot de passe.
¿Faut-il remplacer les applications SaaS actuelles pour améliorer la sécurité?
Non. La plupart des améliorations consistent à revoir la configuration et les autorisations des outils déjà utilisés, et non à changer d’outils.
¿Par où commencer un audit de sécurité SaaS?
Par les liens partagés publiquement, les applications tierces disposant d’autorisations étendues et les utilisateurs inactifs; ces contrôles sont faciles à expliquer et révèlent souvent une exposition inutile.

Notions mentionnées dans cet article: SaaS · Stockage

Chez Seintec, nous pouvons vous aider à inventorier vos applications SaaS, à examiner les autorisations et les intégrations et à mettre en place des contrôles qui réduisent l’exposition sans freiner la collaboration. Contactez-nous si vous souhaitez connaître les risques qui se cachent aujourd’hui derrière vos outils de travail habituels.

Contacter Seintec

Service associé

Cybersécurité

Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.

Étape suivante

¿Souhaitez-vous mettre en œuvre ces améliorations dans votre entreprise ?

Échangez avec un expert de Seintec pour examiner ensemble les implications pour votre infrastructure.