Soyons réalistes : diriger des opérations de sécurité est un exercice d’équilibriste hautement périlleux. Les menaces ne prennent pas de vacances, les alertes ne s’arrêtent jamais, et quand vous pensez avoir tout vu, un nouvel adversaire décide de faire preuve d’imagination. N’oublions pas non plus qu’il faut gérer les besoins de l’entreprise et une équipe mondiale dispersée dans le monde entier.
Ce métier comprend tellement de facettes qu’on peut aisément se perdre dans le chaos et oublier le plus important : se focaliser (encore et encore) sur les fondamentaux. C’est Jalen Hurts (de l’équipe de football américain des Eagles de Philadelphie) qui le dit le mieux : Les priorités doivent rester prioritaires. Dans le domaine de la sécurité, cela consiste à rester focalisé sur la défense de l’organisation sans se laisser submerger par les distractions.
Au sein de l’équipe Splunk Global Security, nous avons identifié des principes fondamentaux pour rester concentrés sur les priorités (la sécurité), tout en donnant à Splunk des opérations de sécurité de pointe :
La qualité de notre programme de sécurité dépend directement des données qui l’alimentent. Si nos données sont médiocres, nos détections le seront également, et nos processus de réponse auront la vélocité d’un troupeau de tortues tentant de gravir une colline en plein hiver. Splunk traite les données comme un VIP ; tout ce que nous importons doit être propre, structuré et exploitable.
Les processus manuels sont l’ennemi de la vitesse. En automatisant des workflows clés grâce à Splunk SOAR, nous avons réduit le temps de triage d’un e-mail de phishing à moins de sept minutes. C’est moins de temps qu’il n’en faut pour préparer du pop-corn au micro-ondes et se disputer pour savoir qui a – encore – laissé traîner sa tasse de café vide dans l’évier du SOC. Si cela ne vous donne pas envie de tout automatiser, je ne peux rien pour vous. Mais la vitesse n’est pas le seul objectif. L’automatisation nous permet de nous concentrer exclusivement sur ce qui compte le plus pour nous. Nous ne demandons pas à des humains d’accomplir des tâches répétitives et banales : ce sont des automatisations qui mettent à jour les notes de cas via une intégration Slack personnalisée ou créent l’échafaudage de la résolution des incidents, sans aucune intervention humaine. Nous cherchons toujours des occasions de gagner en efficacité.
En tant que responsable des opérations, quelle que soit la discipline, la liste des problèmes à gérer s’allonge sans cesse, des déluges d’alerte à la prolifération des données, en passant par les incohérences opérationnelles et la qualité des services. Mais que pouvez-vous y faire ? Chaque problème est une opportunité qui ne demande qu’à être découverte. En nous focalisant sur les problèmes, nous concentrons nos efforts sur des objectifs qui ont une véritable valeur ajoutée. Et nous ne nous contentons pas de belles paroles ! Nous mesurons rigoureusement nos résultats, au moment de la livraison, puis tout au long du cycle de vie de la solution.
Chez Splunk, nous ne nous contentons pas de créer des produits de sécurité : nous les utilisons. C’est le principe du « client zéro » : l’équipe Global Security Operations (GSO) de Splunk met notre propre technologie à rude épreuve, comme n’importe quel autre client. Nous puisons dans notre expérience de professionnels de sécurité et nous travaillons en étroite collaboration avec nos équipes produit pour faire des retours concrets et immédiats sur l’utilisation de Splunk en production. Ces commentaires contribuent à façonner les fonctionnalités, à améliorer la convivialité du produit et, de façon plus globale, à faire connaître les besoins de la communauté de la sécurité. Nous tirons une grande fierté du fait que nous créons notre service comme n’importe quel autre client, sans poignée de main secrète ni accord dans l’ombre. Nous sommes juste une équipe qui utilise le meilleur produit au monde pour résoudre des problèmes réels. Nous vivons les mêmes expériences que vous, et nous les mettons à profit pour informer l’amélioration du produit. Ce qui marche pour nous marchera encore mieux pour vous.

La mission des opérations de sécurité n’est pas seulement d’arrêter les menaces ; elles doivent aussi mettre la sécurité au service de l’entreprise, et même faciliter son fonctionnement. Malheureusement, c’est un objectif que l’on néglige souvent, quand on ne le perd pas entièrement de vue. Pour les opérations de Splunk, soutenir l’entreprise consiste à :
Pour l’équipe Splunk Global Security, défendre Splunk, ce n’est pas seulement protéger l’entreprise. Si nous parvenons à assurer la défense d’une entreprise mondiale avec une équipe qui vit de caféine, d’amélioration continue et d’authenticité, vous pouvez le faire aussi.
Cet article de blog explique comment nous préservons notre concentration pour que la sécurité soit toujours la priorité, à grande échelle. Mais ce n’est que le début. Dans les prochains articles, nous vous emmènerons dans les coulisses pour vous en dire plus sur le rôle de client zéro de l’équipe Splunk Global Operations. C’est l’un de nos moyens de rester à la pointe des opérations de sécurité, pour que vous puissiez faire de même.
Les plus grandes organisations mondiales font confiance à Splunk, une entreprise de Cisco, pour renforcer en permanence leur résilience numérique grâce à une plateforme unifiée de sécurité et d’observabilité, alimentée par une IA de pointe.
Nos clients se fient aux solutions de sécurité et d’observabilité primées de Splunk pour sécuriser leurs environnements numériques complexes et en renforcer la fiabilité, quelle que soit l’échelle.