Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud CASB

cloud

Définition

Un CASB (Cloud Access Security Broker) est une solution de sécurité se positionnant entre les utilisateurs d'une organisation et les services cloud tiers (SaaS comme Microsoft 365, Salesforce, Box, Dropbox, Google Workspace) pour appliquer des politiques de sécurité, visibilité, conformité et protection des données. Les CASBs cloud permettent de contrôler l'utilisation des applications SaaS sanction (approuvées) et non-sanctionnées (shadow IT cloud). Les CASBs opèrent via différents modes de déploiement. En mode API : intégration directe avec les APIs des services SaaS pour analyser le contenu stocké (ex: données dans SharePoint, Salesforce). En mode proxy forward : tout le trafic web des utilisateurs passe par le CASB avant d'atteindre les SaaS (nécessite un agent ou une configuration PAC sur les devices). En mode proxy reverse : le trafic des applications spécifiques est routé via le CASB (utilisé pour les SaaS avec SSO). Ces modes peuvent être combinés. Les fonctionnalités principales des CASBs incluent : la découverte du shadow IT (identifier les services cloud non-approuvés utilisés par les employés en analysant les logs proxy/firewall), le contrôle des accès (bloquer certains services SaaS ou limiter les fonctionnalités selon le groupe utilisateur), la protection des données via DLP (scanner le contenu uploadé vers les SaaS pour détecter des données sensibles), la détection des comportements anormaux (UEBA - User and Entity Behavior Analytics : détection du téléchargement massif de données), et la conformité (appliquer des politiques de rétention et d'accès aux données SaaS conformes au RGPD). Les leaders du marché CASB incluent : Microsoft Defender for Cloud Apps (anciennement MCAS, intégré dans Microsoft 365 E5 et Defender XDR), Netskope, Zscaler CASB, Palo Alto Prisma Access CASB, et Symantec CloudSOC. Les plateformes SSE (Security Service Edge) intègrent CASB, SWG, et ZTNA dans une solution unifiée. L'intégration CASB avec Microsoft Sentinel, Splunk, ou d'autres SIEMs permet de corréler les alertes CASB (exfiltration de données, accès anormaux depuis des pays non autorisés, suppression massive) avec d'autres événements de sécurité pour détecter des attaques multi-étapes impliquant des SaaS.

Microsoft Defender for Cloud Apps comme CASB

Defender for Cloud Apps (MDCA) intègre nativement dans Microsoft 365 la découverte shadow IT, la protection des données via MCAS Policies, et les alertes comportementales. En mode Discovery : connectez vos logs de pare-feu (Palo Alto, Check Point, Fortinet) à MDCA pour cataloguer toutes les applications cloud utilisées et calculer un score de risque. En mode API Connector : connectez vos apps sanctionnées (Salesforce, ServiceNow, Box) pour scanner le contenu existant avec DLP. Le mode Conditional Access App Control intègre avec Entra ID Conditional Access pour router certaines sessions SaaS via le proxy MDCA.

Shadow IT Discovery et gestion

Le processus de shadow IT management avec un CASB : Phase 1 Discovery (2-4 semaines de collecte des logs proxy/firewall pour cataloguer les applications cloud). Phase 2 Classification (catégoriser les apps en sanctionnées, tolérées, bloquées selon le score de risque et l'analyse métier). Phase 3 Control (bloquer les apps non sanctionnées via le proxy, notifier les utilisateurs avec une page de redirection expliquant les alternatives approuvées). Phase 4 Monitor (surveiller en continu les nouvelles applications cloud apparaissant dans les logs).

DLP CASB et protection des données

Configurez des politiques DLP CASB pour détecter le partage externe non autorisé de données sensibles dans les SaaS. Exemples de règles : alerter si un fichier SharePoint contenant des numéros de carte bancaire (PAN) est partagé avec un domaine externe, bloquer l'upload vers des services de stockage non-approuvés de fichiers correspondant à des patterns de propriété intellectuelle, et détecter l'export massif depuis Salesforce (plus de 1000 records téléchargés en 1h). Ces politiques s'appuient sur des expressions régulières, des dictionnaires et le fingerprinting de documents.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis