Télécharger le rapport: Comment aligner DSI et PDG à l’ère de l’IA
Itochu Techno-Solutions Corporation (“CTC”) is a leading system integrator that continues to promote workstyle reform by strengthening zero trust security to create an environment where anyone can work safely from anywhere. As part of this initiative, the company adopted the cloud-based security platform Netskope as its cloud proxy. After about four years of operation, Netskope has delivered improved user convenience, enhanced security, and maximized performance.
It has greatly contributed to enabling employees to freely choose when and where they work.
Fondée en 1972, la CTC opère sous l'identité corporative "Challenging Tomorrow's Changes" (Défier les changements de demain). L'entreprise propose une large gamme de services en tant qu'intégrateur de systèmes, allant de la vente et de la construction de systèmes à la maintenance, l'exploitation, le développement contractuel de systèmes/logiciels, les services de traitement de l'information, les services d'information scientifique et technique, et les services en nuage.
Pour répondre aux divers besoins de ses clients, la CTC opère par le biais de cinq groupes d'affaires spécialisés, adaptés à des industries et à des régions spécifiques : Enterprise Business Group, Retail & Services Business Group, Information & Communications Business Group, Regional & Social Infrastructure Business Group, et Financial Business Group. Ils sont soutenus par trois organisations principales : le Digital Services Business Group, qui promeut le DX et crée des services et des activités sur le site New; le CRO Group, qui dirige les stratégies et les initiatives de marketing à l'échelle de l'entreprise afin d'accroître les recettes de la CTC ; et le Technology Strategy Group, qui conseille la direction générale sur les questions techniques et stratégiques.
Au sein du Digital Services Business Group, le département Cybersecurity Business Planning and Promotion (planification et promotion des activités de cybersécurité) dirige les activités de cybersécurité de la CTC. L'une de ses initiatives est le laboratoire de cybersécurité (CSL), qui s'appuie sur le réseau mondial du CTC pour accéder rapidement aux technologies de pointe et fournir des solutions équitables, techniquement vérifiées et adaptées aux défis des clients.
Aujourd'hui, le groupe CTC se compose de neuf sociétés nationales et, si l'on inclut les sous-traitants et le personnel détaché, environ 21 000 utilisateurs accèdent aux systèmes internes. Le département des systèmes d'infrastructure informatique de la division des systèmes d'information est responsable de tout, de la planification à l'exploitation et à la gestion de ces systèmes internes. Takamichi Sugawara, directeur général du département des systèmes d'infrastructure informatique, explique : "Dans le département des systèmes d'infrastructure informatique, nous prenons en charge 21 000 utilisateurs tout en externalisant les opérations de système, la maintenance et l'assistance matérielle à des entreprises du groupe. En tant qu'entreprise multi-fournisseurs, nous utilisons activement les produits gérés par chaque groupe d'activité et participons à des initiatives internes qui démontrent leur efficacité".
Netskope offre une grande visibilité, en surveillant les activités des utilisateurs et en avertissant les responsables lorsque des données sont téléchargées ou téléchargées à l'aide de comptes personnels.
De 2018 à 2023, dans le cadre de son troisième plan informatique à moyen terme, la CTC a fait de l'amélioration de la sécurité sans confiance un domaine d'action clé. L'entreprise a encouragé la réforme des modes de travail, soutenu le travail hybride et revu les opérations internes pour favoriser le DX, créant ainsi un environnement où chacun peut travailler en toute sécurité et confortablement depuis n'importe quel endroit. Toutefois, à mesure que l'utilisation des services en nuage s'est développée, certains problèmes sont apparus avec les PC. Satoko Masuda, responsable de la section des systèmes de réseau, département des systèmes d'infrastructure informatique, explique : "Il y avait trop de types de PC différents, et les performances des clients légers posaient problème. L'infrastructure interne pour l'utilisation des services en nuage n'étant pas encore totalement développée, les demandes d'utilisation de ces services étaient lourdes et les mesures de sécurité étaient laissées à l'appréciation de chaque département". Pour relever ces défis, la CTC a décidé d'introduire des PC sécurisés basés sur un modèle de confiance zéro, garantissant à la fois une grande facilité d'utilisation et une forte sécurité.
Avant 2018, les bureaux de la CTC dans tout le pays accédaient à des systèmes hébergés dans un centre de données. Pour utiliser les services en nuage, le trafic devait d'abord transiter par le centre de données via une ligne spécialisée, puis passer par un proxy web sur site. Cette situation a entraîné un trafic important sur l'internet, une congestion de la bande passante et une augmentation des coûts. Pour résoudre ce problème, la CTC a introduit des lignes SD-WAN à large bande, se connectant à la fois au centre de données et aux services en nuage par l'intermédiaire d'un proxy en nuage.
Dans un premier temps, l'entreprise a déployé un proxy cloud de contrôle de contenu strict pour bloquer les communications non autorisées. Cependant, cette approche a posé des problèmes pour créer un environnement de travail hybride flexible et sûr. Takamitsu Koreeda, de la section des systèmes de réseau, rappelle que "le contrôle de sécurité basé sur le contenu exigeait un effort opérationnel important et n'offrait pas suffisamment de confort à l'utilisateur. Nous avons cherché un proxy en nuage sans confiance qui pourrait maximiser la sécurité, la convivialité et les performances, et nous sommes arrivés à la plateforme de sécurité en nuage Netskope. Netskope offre une grande visibilité, en surveillant les activités des utilisateurs et en avertissant les responsables lorsque des données sont téléchargées ou téléchargées à l'aide de comptes personnels. Nous nous sommes rendu compte que cette approche permettait d'équilibrer la sécurité, la commodité et la performance".
Lorsque nous avons commencé à explorer les environnements basés sur la confiance zéro vers 2019-2020, Netskope était la seule solution capable de répondre à nos défis. Les résultats des tests ayant répondu à nos attentes, nous avons décidé de le mettre en œuvre.
Sugawara poursuit : "Lorsque nous avons commencé à explorer les environnements basés sur la confiance zéro vers 2019-2020, Netskope était la seule solution capable de relever nos défis. Les résultats des tests ont répondu à nos attentes et nous avons donc décidé de les mettre en œuvre.
Dans le réseau de la CTC, les agents Netskope sont installés sur des PC sécurisés. Lorsque les utilisateurs se connectent à des sites web ou à des services en nuage, l'agent active et visualise automatiquement le contenu de la communication. Environ 70% des 21 000 comptes utilisent actuellement des PC sécurisés, tandis que d'autres utilisent des terminaux clients légers ou des PC non amovibles en raison de contraintes opérationnelles. Ces derniers se connectent par le biais de diverses méthodes telles que Explicit ou IPsec/GRE, mais tout le trafic passe par Netskope, où des IP privées sont identifiées pour garantir un accès à l'internet en toute sécurité. Sugawara explique : "En tant qu'intégrateur de systèmes, CTC utilise de nombreux types de périphériques en collaboration avec ses clients et partenaires. Bien que les méthodes de connexion varient, toutes les communications passent par Netskope pour garantir la sécurité".
Avant Netskope, le contrôle d'accès reposait sur le filtrage. Les employés qui souhaitaient accéder à des sites bloqués devaient demander l'autorisation à leur chef de service, qui transmettait ensuite la demande au département des systèmes d'infrastructure informatique. Environ 1 000 demandes de ce type sont déposées chaque année et, comme il est difficile pour les services informatiques de juger chaque cas, la plupart d'entre elles sont simplement approuvées. Cependant, les chefs de service ont eu du mal à contrôler les journaux par la suite, ce qui a rendu le filtrage et l'établissement de listes blanches largement inefficaces.
Cela est possible parce que Netskope offre une visibilité approfondie des activités. Cette approche nous a permis de détecter et de résoudre des problèmes de sécurité et d'obtenir des résultats significatifs.
En revanche, Netskope visualise la communication et envoie des avertissements aux utilisateurs lorsqu'une activité à risque est détectée. Si l'utilisateur tente toujours de poursuivre, une alerte est envoyée à son superviseur. Netskope, axé sur la visibilité et la surveillance, est opérationnel depuis environ quatre ans et s'est solidement implanté au sein de l'organisation, tout comme le concept de sécurité zéro confiance.
Par exemple, dans le cadre de la détection de l'informatique parallèle, si une activité suspecte suggère qu'un utilisateur télécharge des fichiers sur un compte personnel dans le nuage, son superviseur vérifie si cette activité est légitime. Masuda explique : "Cela est possible parce que Netskope offre une visibilité approfondie des activités. Cette approche nous a permis de détecter et de résoudre des problèmes de sécurité et d'obtenir des résultats significatifs".
Netskope permet également de personnaliser les fenêtres pop-up en japonais, y compris les images. La CTC utilise cette fonction pour afficher des fenêtres contextuelles invitant les employés à suivre des cours d'apprentissage en ligne ou pour les avertir lorsque des fichiers volumineux sont supprimés dans le nuage ou lorsque des fichiers sont déplacés de services de nuage approuvés par l'entreprise vers des services personnels.
Après quatre ans d'activité, Netskope sert désormais de plaque tournante pour les services en nuage et l'accès à l'internet, un élément indispensable aux opérations quotidiennes. Sur cette base, CTC prévoit d'exploiter davantage Netskope pour promouvoir le travail basé sur l'activité (ABW), permettant aux employés de choisir librement quand et où ils travaillent, tout en poursuivant sa mission pour devenir l'un des principaux intégrateurs de systèmes de sécurité du Japon.