Pourquoi le CASB est devenu incontournable ?

 

Il y a dix ans, l’essentiel des données d’une entreprise circulait sur son propre réseau, derrière son propre pare-feu. Aujourd’hui, une grande partie de cette donnée vit dans des applications cloud que l’entreprise ne maîtrise pas techniquement elle ne fait que les utiliser. Ce changement crée deux problèmes :

Le Shadow IT

les collaborateurs adoptent des outils cloud (partage de fichiers, messagerie, stockage) sans validation de la DSI, souvent par simple praticité. L’entreprise perd alors la visibilité sur où circulent ses données.

La perte de contrôle

un pare-feu classique protège le réseau interne, mais ne voit rien de ce qu’un salarié fait une fois connecté à une application cloud depuis son ordinateur personnel, un café, ou son téléphone.

Les 4 piliers du CASB

Visibilité
Conformité
Protection des données
Protection des menaces

Identifier toutes les applications cloud utilisées dans l'entreprise, y compris celles non validées par la DSI (Shadow IT). Impossible de sécuriser ce qu'on ne voit pas.

Vérifier que l'usage du cloud respecte les réglementations en vigueur (RGPD notamment) et les politiques internes de l'entreprise par exemple, interdire l'hébergement de données sensibles sur un service cloud non conforme.

Protection des données (DLP)

Empêcher qu'un fichier confidentiel soit partagé publiquement, téléchargé sur un appareil non maîtrisé, ou envoyé vers une destination à risque. C'est souvent la fonction la plus concrète pour les équipes sécurité.

Détecter les comportements anormaux : connexion depuis un pays inhabituel, téléchargement massif de fichiers en quelques minutes, compte probablement compromis.

CASB API vs CASB Proxy : une nuance technique importante

Mode API

le CASB se connecte directement à l’API de l’application cloud (Microsoft 365, Google Workspace…) pour analyser les données déjà présentes, a posteriori. Avantage : pas d’impact sur la performance, déploiement rapide. Limite : l’analyse se fait après coup, pas en temps réel au moment de l’action.

Mode Proxy

Trafic passe physiquement par le CASB avant d’atteindre l’application cloud, ce qui permet un contrôle en temps réel (bloquer une action avant qu’elle n’ait lieu). Plus complet, mais plus complexe à déployer sur toutes les applications.

CASB, Firewall, SWG, ZTNA : quelles différences ?

 

Ces briques de sécurité sont complémentaires, pas concurrentes, et c’est justement pour cela qu’on les retrouve réunies dans une architecture SASE :

  Périmètre protégé Détails
Firewall Le périmètre réseau filtre le trafic entrant/sortant
SWG La navigation web : filtre les sites visités, bloque les menaces web
ZTNA L'accès aux applications internes : vérifie chaque connexion, sans confiance par défaut
CASB L'usage des applications cloud : visibilité et contrôle sur ce qui s'y passe

Le CASB dans une architecture SASE

Le CASB est l’une des briques fondatrices du modèle SASE (Secure Access Service Edge), aux côtés du SD-WAN, du ZTNA et du SWG. L’objectif du SASE est de réunir toutes ces fonctions dans une seule plateforme plutôt que d’empiler des outils de sécurité différents, souvent de fournisseurs différents ce qui, en pratique, complique la gestion quotidienne et crée des angles morts entre les solutions.

Avec une plateforme SASE unifiée, la politique de sécurité définie pour un utilisateur s’applique de façon cohérente, qu’il accède au réseau interne, à Internet, ou à une application cloud.

Cas clients

Découvrez comment notre solution
est mise en place sur le terrain.

BARREAU DE PARIS

« Notre mission impose un niveau d’exigence absolu en matière de continuité de service et ...

COURSIER.FR

“Nous avions besoin d’une infrastructure capable de suivre la cadence et de sécuriser nos ...

UCPA

Nous avions besoin de sortir d’un MPLS rigide et coûteux. Avec SAYSE, nous avons gagné en ...

Association Cités Caritas

Cités Caritas a modernisé son réseau sur plus de 120 sites grâce au SD-WAN de SAYSE, mettant ...

CRH

Passer au SD-WAN avec SAYSE a été un tournant : moins de coûts, plus de maîtrise et un réseau ...

CCCA BTP

Nous recherchions plus de flexibilité, de sécurité et surtout une infrastructure moins ...

Fondation Perce-Neige

Avec un budget limité, nous devions faire évoluer le réseau IT qui devenait vieillissant et ...

Watèa by Michelin.

SAYSE a commencé à équiper notre site de Clermont-Ferrand, puis notre site de ...