Ce texte est une contribution de Grass Valley et fait partie du Guide essentiel : Rendre les systèmes infonuagiques sécurisés, publié par The Broadcast Bridge. Ce guide essentiel montre comment sécuriser les systèmes infonuagiques pour les entreprises de médias en utilisant une approche Zero Trust en matière de cybersécurité. Téléchargez gratuitement le guide essentiel complet.

Cet article a été rédigé par :

Chris Merrill, directeur du marketing stratégique

Il existe de nombreuses philosophies sur qui et quand faire confiance. Lorsqu’il s’agit d’obtenir des actifs de grande valeur, vous ne pouvez vraiment pas être trop prudent.

Le traitement et le stockage SaaS offrent de grands avantages aux entreprises de médias :

  • Les flux de production à distance deviennent plus faciles et plus abordables.
  • Le travail collaboratif entre des équipes géographiquement séparées est simplifié.
  • Les ressources s’adaptent à la demande immédiate.
  • Les processus en plusieurs étapes sont automatisés et consolidés.
  • Les coûts de production sont facilement adaptés aux revenus des actifs.
  • La liste est longue…

Mais tous les membres de la communauté numérique ont entendu des histoires inquiétantes sur les attaques par déni de service distribué (DDoS), les violations de données et d’autres problèmes de sécurité numérique.

Et bien que les acteurs malveillants fassent les manchettes, des chercheurs de l’Université Stanford et de la société de sécurité Tessian ont constaté qu’environ 88% de toutes les violations de données sont en fait causées par une erreur d’un employé. Alors, comment pouvons-nous nous assurer que les données précieuses restent en sécurité?

La réponse est Zero Trust. Zero Trust n’est pas une manifestation de paranoïa extrême. La confiance zéro est plutôt une approche stratégique de la cybersécurité qui sécurise une organisation en éliminant l’hypothèse selon laquelle tout utilisateur qui se trouve à l’intérieur du pare-feu réseau devrait avoir un accès gratuit. Une stratégie Zero Trust valide continuellement chaque étape d’une interaction numérique.

Fondé sur le principe « ne jamais faire confiance, toujours vérifier », Zero Trust est conçu pour protéger les environnements modernes et permettre la transformation numérique en utilisant des méthodes d’authentification fortes, en tirant parti de la segmentation du réseau, en empêchant les mouvements latéraux vers d’autres hôtes ou applications, en fournissant une prévention des menaces de couche 7 (couche d’application) et en simplifiant les politiques granulaires de « moindre accès ».

Parce que AMPP de Grass Valley est une solution SaaS qui fonctionne sur n’importe quelle infrastructure, elle peut offrir des URL à l’Internet public. Voici ce que nous avons appris sur la sécurité de la plateforme de production.

Exiger que chaque utilisateur se connecte avec ses propres identifiants

Pour les petites installations, les identifiants des utilisateurs peuvent être configurés dans le service d’identité AMPP , où les mots de passe sont sécurisés dans un hachage unidirectionnel salé. AMPP L’identité peut également être connectée au fournisseur d’identité d’un client, pour déléguer l’authentification et l’autorisation en toute sécurité. Un fournisseur d’identité externe peut effectuer l’authentification multifacteur au besoin.

Chiffrer tout le trafic

Conformément aux recommandations de sécurité de l’AMWA pour NMOS, AMPP ne prend en charge que le trafic crypté HTTPS. Cela garantit qu’aucune attaque de l’homme du milieu n’est possible lors de la communication avec les appareils de périphérie ou les interfaces utilisateur.

Sécurisez chaque appel vers chaque URL

Un développement monolithique typique utilise un mot de passe simple. Une fois que le mot de passe initial est compromis, l’ensemble du système est vulnérable. AMPP conserve la simplicité d’une authentification unique avec des rôles et des responsabilités assignables à chaque utilisateur – souvent par l’intermédiaire d’un Active Directory externe – mais va plus loin dans la sécurité avec une architecture de microservices moderne.

Chaque microservice a sa propre URL. Ces URL sont attribuées à des unités spécifiques qui forment des tâches spécifiques. Des vérifications d’autorisation sont requises lors de l’échange de renseignements entre chacune de ces unités, de sorte que même si une unité est compromise, il n’y a pas de moyen simple de la propager à d’autres unités.

Tout le trafic à l’intérieur de la plateforme nécessite que les URL contiennent un « jeton Web JSON OAuth2 OpenID Connect (OIDC) ». Cette instruction complexe enchaîne trois schémas de sécurité différents de différents fournisseurs en sécurité multicouche. Cela signifie :

  • OAuth2 : Les jetons prouvent que la source de la demande provient d’un utilisateur autorisé sans fournir le mot de passe de l’utilisateur.
  • OpenID Connect (OIDC) : L’identité de l’utilisateur qui fait la demande peut être authentifiée auprès d’une source externe.
  • JSON Web Token (JWT) : Le jeton utilisé pour la demande est signé numériquement par une signature cryptographiquement sécurisée pour s’assurer que rien n’a été falsifié.

Tout cet échange et cette validation de l’information se font à des vitesses qui n’ont jamais d’impact sur la performance en temps réel du système.

Durée limite des titres de compétences

Chaque fois que les utilisateurs de AMPP se connectent, leur identité reçoit un JWT avec une boîte de temps qui n’est plus valide à l’expiration. Le logiciel avec lequel les utilisateurs interagissent doit fournir leur JWT sécurisé à chaque point de terminaison RESTful qu’ils appellent. Comme ces JWT sont limités dans le temps, cela réduit la possibilité d’accès au système.

Étant donné que les JWT sont constamment actualisés par toutes les bibliothèques côté client, si un administrateur modifie les droits d’accès d’une personne, le nouveau JWT émis reflétera le nouveau statut d’accès.

Chiffrer tous les magasins de données

Que vos données soient stockées sur site ou dans le nuage, elles doivent être protégées au repos autant que lorsqu’elles sont transportées. Par conséquent, tous les magasins de données dans AMPP chiffrent leurs données avant de les stocker, de sorte que même si le contenu de ces magasins est compromis, les données sont inutiles pour l’attaquant, qui n’a pas la capacité de déchiffrer le contenu.

Sécurisez les charges de travail

Il n’y a pas que les humains qui ont besoin d’une authentification. Toutes les charges de travail AMPP sont équipées de clés d’identification client qui limitent leur accès à toutes les API. De la même manière qu’un utilisateur humain doit fournir des informations d’identification pour être authentifié et autorisé, il en va de même pour tous les composants logiciels. Les clés d’identification du client peuvent être gérées à partir de l’interface utilisateur AMPP Identity.

Audit, Audit, Audit

Tout comme les acteurs malveillants ne cessent d’essayer d’entrer dans le système, AMPP ne cesse de chercher des faiblesses à renforcer. Ce processus constant fait partie de la certification SOC 2. Grass Valley a fait l’objet d’une évaluation rigoureuse par un tiers de confiance pour être accrédité avec la conformité SOC 2.

En mettant en œuvre les dernières technologies, AMPP se conforme aux meilleures pratiques de l’industrie des TI. AMPP offre un environnement de travail fiable et sécurisé pour créer du contenu de valeur. Nous ne vous demandons pas de nous faire confiance. Nous vous demandons de le mettre à l’épreuve.