Télécharger le rapport: Comment aligner DSI et PDG à l’ère de l’IA
Works Human Intelligence (WHI) is the developer and provider of the “COMPANY” series, a comprehensive HR system that covers a wide range of human capital management operations, including personnel management, payroll, attendance, and talent management. Aiming to create a society where people enjoy working, WHI positions itself as a leading company in the HR tech industry.
For WHI, protecting sensitive data—including HR data entrusted by client companies—is a top priority. To achieve a Zero Trust security model, WHI adopted Netskope as their SASE (Secure Access Service Edge) / SSE (Security Service Edge) solution.
Le système « COMPANY » de WHI, fourni via le cloud, détient la première part de marché dans le domaine des ressources humaines et de la paie sur le marché japonais des ERP basés sur le SaaS (rapport 2022 sur le marché des ERP publié par ITR). À la fin de l'année 2024, les données RH gérées par la SOCIÉTÉ couvrent environ 5,4 millions d'utilisateurs autorisés. « Pour nous, la sécurité des données et la protection de la vie privée sont extrêmement importantes », déclare Junichi Hasegawa, du service informatique de données &. Service de sécurité de l'entreprise / WHI-CSIRT
Depuis sa création, WHI a activement utilisé des services cloud tels que Google Drive et Slack, tout en veillant à trouver le juste équilibre entre commodité et sécurité. Cependant, ils devaient également remédier aux fuites de données involontaires, telles que l'utilisation accidentelle de services cloud non autorisés ou la pièce jointe de données sensibles à des messages Slack à partir de smartphones personnels.
Afin d'atténuer ces risques, WHI a décidé de passer d'un modèle de sécurité traditionnel basé sur le périmètre à une approche Zero Trust.
Nous avons évalué plusieurs produits et services, en privilégiant la stabilité des prestations et la robustesse des fonctionnalités.
Entre 2021 et début 2022, WHI a sélectionné Netskope pour mettre en œuvre une sécurité Zero Trust. « Nous avons évalué plusieurs produits et services, en privilégiant la stabilité des prestations et la robustesse des fonctionnalités », explique M. Hasegawa.
® Netskope a été reconnu dans le Magic Quadrant 2022 de Gartner pour les solutions de sécurité des applications mobiles (™ ) dans la catégorie SSE (Security and Service) en tant que leader pour l'exhaustivité de sa vision et sa capacité d'exécution. Sa capacité à surveiller non seulement certains services cloud, mais l'ensemble de l'environnement cloud s'est avérée être un avantage déterminant dans la décision de WHI.
Lors du déploiement, WHI s'est concentré sur la prévention de l'exposition involontaire des données causée par des erreurs humaines ou des raccourcis motivés par la productivité. Ils ont utilisé efficacement la fonctionnalité « Exception » pour exclure certaines activités de la surveillance, garantissant ainsi la continuité des opérations telles que le développement ou la comptabilité. « Nous avons identifié les exceptions à l'avance et avons déployé progressivement la solution sur un nombre limité de périphériques afin d'éviter tout problème majeur », explique M. Hasegawa. Ils ont également veillé au respect des obligations légales et éthiques en obtenant au préalable le consentement des employés et en mettant en place des politiques internes strictes pour la surveillance Netskope.
Cela contribue à réduire la variance dans les évaluations de sécurité des services cloud et la charge de travail nécessaire à l'évaluation. Pour les services cloud dont la sécurité n'a pas été confirmée, nous pouvons refuser leur utilisation sur la base de l'évaluation des risques effectuée par Netskope, ce qui nous permet de les gérer de manière appropriée.
M. Hasegawa présente trois attentes principales concernant l'utilisation de Netskope. Le premier est « la visualisation et le contrôle de l'utilisation du cloud ». Netskope offre une visibilité non seulement sur les URL, mais également sur les actions effectuées et leur auteur, ce qui permet à l'organisation de bloquer de manière proactive les activités à haut risque telles que le téléchargement de données sensibles vers des plateformes d'IA générative. « L'un des principaux atouts du CASB dans le cadre du SASE est qu'il nous permet de surveiller les téléchargements vers Google Drive à partir de comptes personnels », explique M. Hasegawa.
La deuxième attente concerne « la surveillance et le contrôle des services cloud autorisés ». Pour les services sous contrat officiel tels que Slack, WHI utilise des intégrations API afin d'assurer un contrôle et une surveillance granulaires. « Par exemple, grâce à l'intégration avec Gmail via l'API, nous pouvons vérifier si des données sensibles sont envoyées depuis les adresses e-mail professionnelles vers des adresses personnelles », explique M. Hasegawa.
Le troisième est « l'amélioration de la gestion des risques pour les services cloud ». Lorsqu'une demande d'utilisation d'un service est soumise, celui-ci est évalué à l'aide de l'évaluation des risques liés aux services cloud de Netskope (Cloud Confidence Index : CCI). Cela contribue à réduire la variance dans les évaluations de sécurité des services cloud et la charge de travail nécessaire à l'évaluation. Pour les services cloud dont la sécurité n'a pas été confirmée, nous pouvons refuser leur utilisation sur la base de l'évaluation des risques effectuée par Netskope, ce qui nous permet de les gérer correctement », explique M. Hasegawa.
Grâce à ces mesures, WHI a pu adopter en toute sécurité des outils tels que Slack, GitHub et l'IA générative à des fins commerciales. Netskope joue un rôle essentiel en tant que facilitateur, et non comme un obstacle, en réduisant les risques et en garantissant une utilisation sécurisée et fiable du cloud.
Nous examinons actuellement ces cas et cherchons à étendre notre couverture de surveillance afin de réduire davantage les risques.
WHI entre maintenant dans une nouvelle phase axée sur l'optimisation opérationnelle. Bien que la fonctionnalité Exception ait contribué à garantir un déploiement fluide, il est arrivé que des téléchargements vers certains services cloud ne soient pas détectés en raison de règles d'exception trop larges. « Nous examinons ces cas et cherchons à étendre notre couverture de surveillance afin de réduire davantage les risques », explique M. Hasegawa.
Concernant les services SOC (Security Operation Center) fournis par Tokyo Electron périphérique (TED), le partenaire de mise en œuvre de l'entreprise, M. Hasegawa a déclaré : « Il y a des limites à ce que nous pouvons faire pour exploiter et surveiller l'Netskope e par nos propres moyens, c'est pourquoi les services de TED nous ont été extrêmement utiles. » Il a conclu en déclarant : « TED a déjà mis en place un filtrage des faux positifs, et nous nous réjouissons à l'idée d'améliorer encore nos opérations à mesure que nous commencerons à organiser des réunions Netskope régulières. »
En trouvant le juste équilibre entre sécurité et commodité, WHI continue d'offrir un environnement où les employés peuvent véritablement apprécier leur travail, ouvrant ainsi la voie à la réalisation de leur vision.
* Source : Gartner®, Magic Quadrant™pour Security Service Edge, Charlie Winckless, Thomas Lintemuth, Dale Koeppen, Charanpal Bhogal, 20 mai 2025
Gartner®️, Magic Quadrant™️ pour les services de sécurité en périphérie, John Watts et al., 30 mars 2022 (Cette étude a déjà été archivée.)
(Netskope est classé parmi les leaders du secteur depuis 2022.)
GARTNER est une marque commerciale et une marque de service de Gartner, Inc. et/ou de ses filiales aux États-Unis et dans d'autres pays. MAGIC QUADRANT est une marque déposée de Gartner, Inc. et/ou de ses filiales. Toutes les autres marques commerciales sont des propriétés de leurs propriétaires respectifs. Gartner ne recommande aucun fournisseur, produit ou service particulier mentionné dans ses publications. Gartner ne conseille pas aux utilisateurs de technologies de choisir uniquement les fournisseurs ayant obtenu les meilleures évaluations ou les meilleures notes. Les publications de Gartner reflètent l'opinion de Gartner et ne constituent en aucun cas des déclarations de faits. Gartner décline toute responsabilité, expresse ou implicite, concernant la qualité ou la conformité de ces produits à une utilisation particulière.