Opérations de sécurité Splunk : dessiner les plans du succès

Security Splunk

Soyons réalistes : diriger des opérations de sécurité est un exercice d’équilibriste hautement périlleux. Les menaces ne prennent pas de vacances, les alertes ne s’arrêtent jamais, et quand vous pensez avoir tout vu, un nouvel adversaire décide de faire preuve d’imagination. N’oublions pas non plus qu’il faut gérer les besoins de l’entreprise et une équipe mondiale dispersée dans le monde entier.

Ce métier comprend tellement de facettes qu’on peut aisément se perdre dans le chaos et oublier le plus important : se focaliser (encore et encore) sur les fondamentaux. C’est Jalen Hurts (de l’équipe de football américain des Eagles de Philadelphie) qui le dit le mieux : Les priorités doivent rester prioritaires. Dans le domaine de la sécurité, cela consiste à rester focalisé sur la défense de l’organisation sans se laisser submerger par les distractions.

Au sein de l’équipe Splunk Global Security, nous avons identifié des principes fondamentaux pour rester concentrés sur les priorités (la sécurité), tout en donnant à Splunk des opérations de sécurité de pointe :

1. Les données sont nos passagers en première classe

La qualité de notre programme de sécurité dépend directement des données qui l’alimentent. Si nos données sont médiocres, nos détections le seront également, et nos processus de réponse auront la vélocité d’un troupeau de tortues tentant de gravir une colline en plein hiver. Splunk traite les données comme un VIP ; tout ce que nous importons doit être propre, structuré et exploitable.

2. Nous travaillons plus intelligemment avec l’automatisation

Les processus manuels sont l’ennemi de la vitesse. En automatisant des workflows clés grâce à Splunk SOAR, nous avons réduit le temps de triage d’un e-mail de phishing à moins de sept minutes. C’est moins de temps qu’il n’en faut pour préparer du pop-corn au micro-ondes et se disputer pour savoir qui a – encore – laissé traîner sa tasse de café vide dans l’évier du SOC. Si cela ne vous donne pas envie de tout automatiser, je ne peux rien pour vous. Mais la vitesse n’est pas le seul objectif. L’automatisation nous permet de nous concentrer exclusivement sur ce qui compte le plus pour nous. Nous ne demandons pas à des humains d’accomplir des tâches répétitives et banales : ce sont des automatisations qui mettent à jour les notes de cas via une intégration Slack personnalisée ou créent l’échafaudage de la résolution des incidents, sans aucune intervention humaine. Nous cherchons toujours des occasions de gagner en efficacité.

3. Transformer les problèmes opérationnels en résultats mesurables

En tant que responsable des opérations, quelle que soit la discipline, la liste des problèmes à gérer s’allonge sans cesse, des déluges d’alerte à la prolifération des données, en passant par les incohérences opérationnelles et la qualité des services. Mais que pouvez-vous y faire ? Chaque problème est une opportunité qui ne demande qu’à être découverte. En nous focalisant sur les problèmes, nous concentrons nos efforts sur des objectifs qui ont une véritable valeur ajoutée. Et nous ne nous contentons pas de belles paroles ! Nous mesurons rigoureusement nos résultats, au moment de la livraison, puis tout au long du cycle de vie de la solution.

4. Charité bien ordonnée commence par soi-même : le « client zéro »

Chez Splunk, nous ne nous contentons pas de créer des produits de sécurité : nous les utilisons. C’est le principe du « client zéro » : l’équipe Global Security Operations (GSO) de Splunk met notre propre technologie à rude épreuve, comme n’importe quel autre client. Nous puisons dans notre expérience de professionnels de sécurité et nous travaillons en étroite collaboration avec nos équipes produit pour faire des retours concrets et immédiats sur l’utilisation de Splunk en production. Ces commentaires contribuent à façonner les fonctionnalités, à améliorer la convivialité du produit et, de façon plus globale, à faire connaître les besoins de la communauté de la sécurité. Nous tirons une grande fierté du fait que nous créons notre service comme n’importe quel autre client, sans poignée de main secrète ni accord dans l’ombre. Nous sommes juste une équipe qui utilise le meilleur produit au monde pour résoudre des problèmes réels. Nous vivons les mêmes expériences que vous, et nous les mettons à profit pour informer l’amélioration du produit. Ce qui marche pour nous marchera encore mieux pour vous.

5. Nous soutenons l’entreprise (et vous devriez aussi)

La mission des opérations de sécurité n’est pas seulement d’arrêter les menaces ; elles doivent aussi mettre la sécurité au service de l’entreprise, et même faciliter son fonctionnement. Malheureusement, c’est un objectif que l’on néglige souvent, quand on ne le perd pas entièrement de vue. Pour les opérations de Splunk, soutenir l’entreprise consiste à :

Conclusion

Pour l’équipe Splunk Global Security, défendre Splunk, ce n’est pas seulement protéger l’entreprise. Si nous parvenons à assurer la défense d’une entreprise mondiale avec une équipe qui vit de caféine, d’amélioration continue et d’authenticité, vous pouvez le faire aussi.

Et maintenant : le client zéro

Cet article de blog explique comment nous préservons notre concentration pour que la sécurité soit toujours la priorité, à grande échelle. Mais ce n’est que le début. Dans les prochains articles, nous vous emmènerons dans les coulisses pour vous en dire plus sur le rôle de client zéro de l’équipe Splunk Global Operations. C’est l’un de nos moyens de rester à la pointe des opérations de sécurité, pour que vous puissiez faire de même.

Articles similaires

La résilience du futur : le pouvoir de la réglementation (LinkedIn Live)
Sécurité
3 min de lecture

La résilience du futur : le pouvoir de la réglementation (LinkedIn Live)

La réglementation a été l’un des thèmes les plus discutés de la deuxième saison du podcast Les Résilients. Pour ce troisième LinkedIn Live de l’été, Bertrand Lenotre et Audrey Williart, Senior Content Marketing Manager chez Splunk ont donc réuni trois de nos super-héros pour mieux comprendre les enjeux légaux liés à la cybersécurité.
Opérations de sécurité Splunk : dessiner les plans du succès
Sécurité
5 min de lecture

Opérations de sécurité Splunk : dessiner les plans du succès

Découvrez comment l’équipe Splunk Global Security gère ses opérations à grande échelle et soutient l’entreprise en se concentrant sur les vraies priorités : résoudre les problèmes à l’aide des données, de l’automatisation et de la collaboration.
Ce qu’il faut savoir sur le SOC agentique
Sécurité
7 min de lecture

Ce qu’il faut savoir sur le SOC agentique

Dans un contexte marqué par une croissance exponentielle des données machine et une sophistication accrue des cybermenaces, l’intelligence artificielle s’impose comme un levier essentiel pour renforcer les capacités de cybersécurité, améliorer la proactivité opérationnelle et optimiser l’efficacité des équipes.