search
Cloud Blog Wiz – Qu’est-ce que Wiz CNAPP ?
Wiz

Qu’est-ce que Wiz CNAPP ?

La plupart des outils de sécurité cloud ne voient qu’une partie de la situation. Wiz a été conçu pour en avoir une vision globale.

Wiz est une Cloud-Native Application Protection Platform (CNAPP) qui offre aux équipes de sécurité et d’ingénierie une vue unifiée, basée sur un graphe, des risques sur l’ensemble de leur environnement cloud. Au lieu d’assembler les données de cinq outils distincts, les équipes disposent d’une seule plateforme qui relie les vulnérabilités, les mauvaises configurations, les secrets exposés, les risques liés aux identités et les chemins réseau en une image unique et priorisée.

Que signifie réellement CNAPP ?

CNAPP signifie Cloud-Native Application Protection Platform. Gartner a inventé ce terme pour décrire une nouvelle catégorie d’outils de sécurité qui consolide ce qui nécessitait auparavant de multiples solutions spécifiques : Cloud Security Posture Management (CSPM), Cloud Workload Protection (CWPP), analyse de l’infrastructure as code (IaC), et bien plus, le tout sous un même toit.

Le problème que résout le CNAPP est bien réel. À mesure que les environnements cloud se développent, les équipes de sécurité se retrouvent à gérer une architecture fragmentée : un outil pour l’analyse des conteneurs, un autre pour la gestion de la posture, un troisième pour la détection des secrets. Chacun génère ses propres alertes, ses propres scores de gravité, ses propres tableaux de bord. Résultat : des doublons et des angles morts, en particulier lorsqu’une véritable attaque enchaîne plusieurs points faibles.

Une approche CNAPP traite le cloud comme un système connecté, et non comme un ensemble de composants isolés. Ce changement est crucial, car les attaquants pensent déjà de cette manière.

Le fonctionnement de Wiz : le Security Graph

Au cœur de la plateforme se trouve le Wiz Security Graph. Plutôt que d’analyser les ressources de manière isolée, Wiz cartographie les relations entre elles (rôles IAM, exposition réseau, vulnérabilités des charges de travail, sensibilité des données et comportement d’exécution) et les superpose dans un modèle de graphe.

Cela permet à la plateforme d’identifier ce qu’un scanner traditionnel ne peut pas voir : une combinaison toxique. Une simple mauvaise configuration peut présenter un risque faible en soi. Mais si cette configuration se trouve sur une charge de travail présentant une CVE critique, elle-même connectée à un bucket de stockage exposé publiquement et contenant des données sensibles, Wiz fait remonter cette chaîne comme un problème hautement prioritaire. En parallèle, la solution dépriorise les milliers d’alertes mineures qui encombrent habituellement les files d’attente.

Selon Wiz, les clients réduisent généralement de plus de 90 % leurs alertes critiques exploitables par rapport aux outils hérités. Les risques ne disparaissent pas, mais le contexte permet de filtrer le bruit.

Le périmètre de couverture de Wiz

Wiz couvre les principaux piliers indispensables à la sécurité cloud en entreprise.

  • Cloud Security Posture Management (CSPM) détecte en continu les mauvaises configurations sur AWS, Azure, GCP, OCI et Alibaba Cloud, en s’alignant sur les benchmarks CIS, SOC 2, ISO 27001, PCI DSS, HIPAA et d’autres cadres personnalisés.
  • Cloud Workload Protection (CWPP) évalue les vulnérabilités des machines virtuelles (VM), des conteneurs et des fonctions serverless, sans nécessiter d’agents pour la couche de visibilité initiale.
  • Kubernetes Security Posture Management (KSPM) gère l’analyse de configuration des clusters, la détection des risques au niveau des namespaces et le contrôle d’admission des charges de travail avant leur mise en production.
  • Analyse de l’Infrastructure as Code (IaC) intègre les contrôles de sécurité directement dans les workflows des développeurs. Elle identifie les mauvaises configurations dans les modèles Terraform, CloudFormation et Bicep avant tout déploiement.
  • Data Security Posture Management (DSPM) découvre et classifie les données sensibles à travers les bases de données cloud, puis indique qui peut y accéder et par quel chemin.
  • Cloud Detection and Response (CDR) assure la détection des menaces à l’exécution en se basant sur les logs cloud, le comportement des utilisateurs et l’activité réseau, tout en proposant des playbooks de réponse automatisés.
  • AI Security Posture Management (AI-SPM) est une fonctionnalité récente qui cartographie les risques à travers les pipelines d’IA, les contrôles d’accès aux modèles et l’exposition des données d’entraînement. C’est un élément de plus en plus pertinent à mesure que les entreprises adoptent des infrastructures d’IA générative à grande échelle.

Sans agent par défaut, complété par des agents selon les besoins

L’une des différences majeures de l’architecture de Wiz réside dans son approche d’analyse sans agent. Wiz se connecte aux environnements cloud via API et lit directement les données des instantanés, sans nécessiter l’installation de logiciels sur chaque hôte. Les équipes de sécurité obtiennent ainsi une visibilité complète sur des milliers de charges de travail quelques heures seulement après leur onboarding, sans projet de déploiement complexe ni coordination fastidieuse avec l’ensemble des équipes d’ingénierie.

Pour les organisations nécessitant une visibilité plus poussée à l’exécution (activité au niveau des processus, télémétrie réseau, surveillance de l’intégrité des fichiers), Wiz prend également en charge le déploiement de capteurs optionnels. Les deux modes fonctionnent de concert : la couverture sans agent apporte l’exhaustivité, tandis que les capteurs offrent la profondeur là où c’est réellement nécessaire.

À qui s’adresse Wiz ?

Wiz est principalement utilisé par les ingénieurs sécurité, les architectes cloud et les équipes DevSecOps des entreprises de taille intermédiaire à grande, qui exécutent des charges de travail sur un ou plusieurs grands fournisseurs cloud. La plateforme est particulièrement pertinente pour les organisations ayant connu une croissance cloud rapide, qui doivent structurer et sécuriser un environnement dont la taille a dépassé les capacités de contrôle existantes.

Parmi les utilisateurs notables figurent Salesforce, BMW, Slack, DocuSign et Siemens. Ces organisations gèrent des environnements multi-cloud complexes et font face à des exigences réglementaires imposant un contrôle strict et démontrable de leur infrastructure.

L’intégration de Wiz dans un programme de sécurité cloud

Wiz n’est ni un pare-feu, ni un WAF, ni un outil de sécurité périmétrique réseau. La plateforme opère à l’intérieur du plan de contrôle cloud : elle lit les configurations, corrèle les risques et aide les équipes à comprendre ce qui est exposé, vulnérable et activement ciblé.

Sur le terrain, Wiz agit comme la couche centrale d’intelligence des risques. C’est l’interface où les équipes de sécurité effectuent leur tri matinal, où les responsables techniques examinent les résultats IaC avant le déploiement, et où les équipes de conformité extraient les preuves d’audit sans effort manuel. La solution s’intègre à Jira, Slack, ServiceNow, PagerDuty et aux principales plateformes SIEM. Ainsi, les alertes s’insèrent directement dans les workflows existants, plutôt que de s’accumuler sur un portail isolé.

Wiz est-il adapté à votre environnement ?

Si votre entreprise exécute des charges de travail sur un ou plusieurs fournisseurs cloud majeurs et que votre équipe de sécurité passe plus de temps à trier des alertes qu’à résoudre de véritables problèmes, Wiz CNAPP y répond directement. La plateforme est particulièrement efficace pour les équipes devant prouver leur conformité, réduire les délais de remédiation et fournir un contexte de sécurité aux développeurs plus tôt dans le cycle de création.

Nous accompagnons des organisations à tous les stades de maturité cloud, qu’il s’agisse d’entreprises structurant leur premier programme de sécurité ou de grands groupes consolidant une architecture fragmentée. Si vous évaluez Wiz pour votre infrastructure, Cloudfresh, en tant que partenaire certifié de Wiz, peut vous conseiller sur l’adéquation architecturale, le modèle de licence et le processus d’onboarding concret.

Prêt à découvrir ce que Wiz pourrait révéler dans votre environnement cloud ? Réservez un appel avec Cloudfresh et nous vous accompagnerons pour réaliser une évaluation ciblée. Parlons-en →
CTA Image

FAQ

01 Quelle est la différence entre CNAPP et CSPM ?
02 Wiz nécessite-il l'installation d'agents sur chaque serveur ?
03 Quels fournisseurs cloud Wiz prend-il en charge ?
04 Combien de temps faut-il pour déployer Wiz ?
05 Quels cadres de conformité Wiz prend-il en charge ?