En tant que principale société informatique du groupe JAL, JAL Digital Co. gère le développement, l'exploitation et la maintenance des systèmes essentiels à l'aviation. Son expertise s'étend au-delà du groupe JAL, à la gestion des aéroports et à d'autres secteurs. Pour relever le défi de la visualisation des données dans les environnements en nuage, l'entreprise a mis en œuvre Netskope, ce qui a permis de renforcer la sécurité et d'obtenir une plus grande visibilité.
Aujourd'hui, JAL Digital souhaite renforcer son dispositif de sécurité en élargissant son utilisation de Netskope.
JAL Digital’s main business is the development, operation, and maintenance of systems for airline operations within the JAL Group. Since IT is used in all airline operations, including customer reservations, air cargo handling, aircraft maintenance and operation, and cabin crew scheduling, the company plays a very important role. The expertise cultivated within the JAL Group is also being applied to business systems for airport management companies, call center systems, and IT asset management software.
For JAL Digital, which performs a wide range of IT-related work both inside and outside the Group, the use of cloud computing and the security issues it raises are inevitable. Yoshinori Hachiya, who is in charge of formulating cybersecurity strategies, talks about the problems the company has faced.
"Jusqu'à présent, nous avons utilisé un système de sécurité basé sur la défense du périmètre. Cependant, lorsque Gmail et Microsoft 365 ont été introduits et que les données ont été envoyées dans le nuage, la question s'est posée de savoir comment protéger les données qui quittaient l'entreprise".
Hachiya a pris connaissance de l'existence de la CASB en discutant avec d'autres entreprises confrontées au même problème. Cependant, une autre raison a motivé la décision de mettre en œuvre le CASB. Kazuya Koizumi, responsable de la stratégie de cybersécurité à l'époque, se souvient de la situation comme suit.
"Le déclencheur a été le coronavirus. Nous avons essayé de renforcer nos VPN et de poursuivre la sécurité de type périmétrique, mais le passage soudain au travail à domicile a entraîné un trafic plus important que prévu, comme les vidéoconférences, et le VPN et la connexion internet sont devenus des goulets d'étranglement. Nous avons réalisé qu'il était impossible d'étendre l'utilisation du nuage lui-même avec des mesures de sécurité reposant sur des VPN, et nous avons décidé d'accélérer le déploiement de CASB".
Nous avons réalisé qu'il était impossible d'étendre l'utilisation du nuage lui-même avec des mesures de sécurité reposant sur des VPN, et nous avons décidé d'accélérer le déploiement de CASB.
JAL Digital began working towards the introduction of CASB in 2020. Although the move was partly spurred on by the COVID-19 pandemic, Hachiya says that “we had originally planned to develop a security strategy at this time.” However, as the number of staff in charge of security was limited, they decided to prioritize and implement it on an annual basis.
"La première année, nous avons commencé par mettre en place le système EDR. Nous voulions renforcer la sécurité des points d'accès car les données sont transmises aux points d'accès par courrier électronique. Nous avons décidé d'introduire le CASB l'année suivante".
Lors de la sélection d'un produit CASB, Hachiya s'est référé au Magic Quadrant de Gartner. Parmi les produits de sécurité répertoriés, il a cherché une solution qui réponde aux exigences suivantes :
Après avoir cherché une solution répondant à ces exigences, ils sont tombés sur Netskope. Ils ont ensuite poursuivi leur enquête en comparant les produits d'autres entreprises avec Netskope comme référence.
Bien que Hachiya ait senti dès le début que Netskope serait le choix à faire, le facteur décisif dans leur sélection a été la visualisation des locataires.
"Par exemple, avec Gmail, peu importe le nombre d'URL que vous essayez de trouver, vous pouvez seulement dire qu'il s'agit de Gmail. Mais avec Netskope, vous pouvez savoir s'il s'agit d'un compte Gmail privé ou s'il s'agit de celui de votre entreprise ou d'une autre, et vous pouvez même identifier le locataire. Nous l'avons évalué sur la base du fait que vous pouvez voir le locataire pour chaque service en nuage, et pas seulement pour Gmail".
En outre, M. Hachiya indique qu'ils ont également beaucoup apprécié le fait qu'en combinant la communication SSL décodée avec la prévention des pertes de données (DLP), il est possible de détecter les informations qui ne devraient pas être traitées après avoir examiné le contenu des données.
Par exemple, avec Gmail, quel que soit le nombre d'URL que vous essayez de trouver, vous ne pouvez que constater qu'il s'agit de Gmail. Mais avec Netskope, vous pouvez savoir s'il s'agit d'un compte Gmail privé ou s'il s'agit de celui de votre entreprise ou d'une autre, et vous pouvez même identifier le locataire.
JAL Digital introduced Netskope in May 2022. They had already conducted a simple PoC internally the previous year and a full-scale PoC with the help of a sales agent, and they were confident that it met the specifications they were looking for. “Immediately after the full-scale introduction, there were frequent inquiries about certificates, but there have been no problems caused by Netskope,” says Hachiya.
Pendant le PoC, nous avons confirmé que les résultats du décodage SSL étaient correctement visualisés et que les sites présentant des risques de sécurité étaient bloqués en temps réel dans le SWG. Nous avons également confirmé que le client de Netskope fonctionnerait dans un environnement VDI.
Hachiya affirme que même après l'introduction à grande échelle, les performances sont restées les mêmes que celles confirmées lors du PoC. Selon lui, même lorsque les utilisateurs accèdent à des sites présentant des risques pour la sécurité, ils peuvent être suivis et bloqués correctement.
"Nous étions conscients qu'il serait difficile d'évaluer les faux positifs et les faux négatifs sans utiliser SWG dans un environnement réel, et nous étions donc un peu inquiets à l'idée de le mettre en production, mais nos inquiétudes se sont révélées infondées. Nous exploitons également des produits concurrents au sein du groupe, et nous obtenons des informations sur les URL malveillantes individuelles, etc., mais lorsque nous les vérifions, elles sont déjà enregistrées dans les catégories de risque de sécurité de Netskope, de sorte que nous avons un grand sentiment de sécurité dans le fait que nous pouvons contrôler automatiquement les connexions.
In addition, even when data moves between cloud services, for example when data is passed from the storage service that JAL Digital has contracted with to the client’s storage, it is possible to visualize things like which user is sending what data, who (which tenant) is receiving the data, so Hachiya says that “as the administrator, I can still feel secure.”
Nous exploitons également des produits concurrents au sein du groupe, et nous obtenons des informations sur les URL malveillantes individuelles, etc., mais lorsque nous les vérifions, elles sont déjà enregistrées dans les catégories de risque de sécurité de Netskope, de sorte que nous avons un grand sentiment de sécurité dans le fait que nous pouvons contrôler automatiquement les connexions.
JAL Digital has succeeded in visualizing tenants and the flow of data in the cloud. However, security measures are not yet complete. Hachiya says, “I feel that security measures for IaaS/Paas/SaaS are necessary in the future. The key is how we will tackle the configuration management side, such as the introduction of CSPM/SSPM.”
À l'avenir, nous aimerions créer un environnement de sécurité optimisé pour l'ère du nuage grâce à la restructuration du système et à l'ajustement des paramètres, y compris une utilisation plus poussée de Netskope.
