Skip to main content

Le marché des services cloud a dépassé 550 milliards de dollars en 2021, et il devrait dépasser 2 500 milliards de dollars d’ici 2031. Cette approche relativement peu contraignante est plus simple, plus rapide et généralement moins coûteuse. Mieux encore, elle libère beaucoup d’espace au sol et de talents sur site pour votre entreprise. Mais travailler dans un environnement cloud présente un inconvénient, car les services sélectionnés vous déchargent des pratiques de sécurité.

Je définis les fournisseurs de plateformes cloud comme toute entité qui fournit des services informatiques et de migration de données à la demande sans que vous ayez à vous en occuper. Si vous recherchez un fournisseur de services cloud, examinons certains risques de sécurité courants, ainsi que les indicateurs que vous devriez utiliser pour évaluer les performances de vos fournisseurs.

Défis courants en matière de sécurité des services cloud

Avant de savoir dans quelle mesure votre fournisseur vous protège, vous devez savoir contre quoi il vous protège. Contrairement aux problèmes techniques habituels, les failles de sécurité impliquent des personnes compétentes qui œuvrent de l’autre côté pour les rendre aussi graves que possible. Au fil des ans, les pirates ont imaginé des moyens ingénieux d’exploiter les failles de sécurité. Voici certaines des façons les plus courantes dont la sécurité de votre environnement cloud peut mal tourner :

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

  • Violations de données : La voie directe est le type de faille de sécurité le plus courant (et potentiellement le plus dommageable). Les violations de données se produisent fréquemment sur les services cloud. Elles peuvent survenir pour des raisons apparemment insignifiantes et, lorsqu’elles se produisent, elles peuvent être dévastatrices. Capital One en est un excellent exemple. En 2019, une simple faiblesse dans son pare-feu Amazon Web Services (AWS) a entraîné la divulgation des données de 100 millions de clients. C’était suffisamment grave pour qu’un lien permanent figure désormais sur sa page d’accueil afin de tenir les utilisateurs informés du recours collectif.
  • Mauvaise gestion des identités et des accès (IAM) : Environ 67 % des services cloud mondiaux sont fournis par seulement quatre entreprises, AWS couvrant à lui seul la moitié de ce marché. Avec autant de clients, les choses deviennent inévitablement complexes, et les politiques de sécurité IAM, essentielles, peuvent facilement être négligées, ce qui provoque des catastrophes. Les grands fournisseurs sont plus rigoureux à ce sujet qu’auparavant. Cependant, ils doivent toujours s’efforcer de maintenir une authentification multifacteur solide et le principe du moindre privilège, qui constituent des portes dérobées assez courantes vers d’importantes fuites de données.
  • Interfaces et API non sécurisées : Une conception négligée des interfaces peut permettre au grand public de se connecter à votre service de comptabilité clients ou à l’équipe commerciale d’accéder à des données privées des ressources humaines. Vous ne serez à l’abri de ce problème que si vous faites réaliser des tests sérieux par un tiers qui reçoit une belle prime pour mettre votre API en défaut.
  • Visibilité insuffisante et contrôles laxistes : En 2020, des pirates ingénieux ont utilisé une attaque de la chaîne d’approvisionnement pour insérer du code malveillant dans un prestataire gouvernemental connu sous le nom de SolarWinds. Le logiciel contaminé, Orion, s’est propagé latéralement chez plusieurs clients et a introduit des portes dérobées dans leurs systèmes. Personne ne savait ce qui se passait depuis environ neuf mois, car la visibilité était assez faible et la validation de la sécurité très limitée. 
  • Problèmes liés au modèle de sécurité partagé : La sécurité partagée concerne davantage les juristes que les ingénieurs. Un fournisseur de services cloud classique assume la responsabilité de l’infrastructure cloud et des autres éléments qu’il contrôle, mais vous êtes seul responsable de la sécurité de vos données et du chiffrement dans lequel vous investissez.
  • Problèmes de conformité et de réglementation : Si votre entreprise traite des données liées à la santé aux États-Unis, vous connaissez la loi HIPAA. Si vous exercez vos activités dans l’UE, le RGPD vous est familier. Et en Californie, vous devez respecter le CCPA. Si votre fournisseur n’est pas correctement certifié selon les normes de confidentialité des données des consommateurs, il est fort possible qu’une partie des amendes vous incombe, comme l’amende de 1,2 milliard d’euros infligée par le gouvernement irlandais à Meta en mai 2023 pour violation des droits à la vie privée. Assurez-vous par exemple de disposer d’une conformité solide des données cloud.
  • Menaces persistantes avancées (APTs) et rançongiciels : En mai 2021, une attaque par rançongiciel contre le réseau de distribution de carburant Colonial Pipeline a pratiquement interrompu les livraisons d’essence sur la côte Est. Au-delà des images marquantes de personnes essayant de remplir des sacs de courses en plastique avec de l’essence, cet événement a fait froid dans le dos au gouvernement. Un piratage sophistiqué a permis à des acteurs malveillants de chiffrer des voies essentielles de contrôle des infrastructures et de terroriser la population dans une douzaine d’États.

Critères clés pour évaluer la sécurité des fournisseurs de services cloud

  • Certifications propres au secteur : Votre secteur possède probablement des normes qui lui sont propres. Selon le degré de sensibilité de votre activité, cela peut impliquer des audits approfondis et des règles de divulgation, ou une simple vérification pour s'assurer que vous ne faites pas passer de l'uranium en contrebande. Dans tous les cas, votre fournisseur de services cloud doit disposer des certifications exigées par votre secteur. Dans le domaine de la santé, il s'agit de HITRUST ; les prêteurs de cartes de crédit doivent respecter la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS), et ainsi de suite. Les grands fournisseurs possèdent généralement plusieurs de ces certifications, comme AWS, qui en revendique une cinquantaine.
  • Audits de conformité réguliers : Les choses évoluent rapidement dans les services cloud, et la conformité doit être assurée en continu. Vérifiez que votre fournisseur fait l'objet d'audits de conformité réguliers, notamment pour la norme SSAE 16 et les autres évaluations axées sur la sécurité.
  • Adaptation à l'évolution des lois : À mesure que la technologie évolue, le droit suit, avec un léger décalage. Renseignez-vous sur la manière dont votre fournisseur de services cloud s'adapte aux évolutions législatives. Propose-t-il des conseils à ses clients lorsqu'un changement important survient quelque part ? En avez-vous besoin ? Le découvrir suffisamment tôt peut vous épargner bien des difficultés par la suite.
  • Circonstances particulières : De nombreux contrats cloud sont standardisés, en particulier pour les petites et moyennes entreprises. Si vous êtes un acteur important avec des besoins spécifiques, vous devrez peut-être négocier un contrat particulier ou, à tout le moins, ajouter des avenants.

Améliorez votre boîte de réception avec plus de conseils en leadership technologique pour livrer de meilleurs logiciels et systèmes.

Garantir une protection robuste des données

  • Chiffrement : Le chiffrement n'est pas négociable. Choisissez le meilleur prestataire du secteur et faites-lui confiance, à l'exclusion de tout autre facteur. La norme du secteur est actuellement l'AES-256, et les grands fournisseurs comme AWS vous permettent de choisir entre gérer vous-même les clés ou leur confier cette tâche. 
  • Sauvegarde et reprise après sinistre : Une solide stratégie de reprise après sinistre est également non négociable. Les pirates informatiques ne sont pas le seul moyen de perdre des données : un système mal conçu est vulnérable à la perte d'un serveur, à un incendie ou à l'impact d'un astéroïde. L'un des principaux arguments de vente des services cloud est la possibilité de récupérer rapidement les données perdues. Votre fournisseur de services cloud doit disposer d'un plan solide à cet effet et avoir fait ses preuves en matière de protection des données.
  • Gestion du cycle de vie des données de bout en bout : La gestion du cycle de vie des données est un ensemble d'outils qui couvre la classification, le stockage, l'archivage et l'élimination appropriée des données. Pour être véritablement sécurisé, votre fournisseur de services cloud doit avoir mis en place des procédures pour chacune de ces étapes, comme un cabinet médical qui déchiquette les anciens dossiers au lieu de simplement les jeter dans une poubelle à l'arrière.

Renforcer la gestion des identités et des accès

  • Authentification complète des utilisateurs : Aucune des mesures de sécurité d'un fournisseur de services cloud ne fonctionne réellement si n'importe qui peut se connecter avec votre mot de passe. Le fournisseur de services cloud que vous envisagez utilise-t-il l'authentification multifacteur ? Des contrôles biométriques ? Des questions pièges sur le lycée que vous avez fréquenté ? C'est contraignant, mais plus vous disposez de ces mesures, plus vos points d'accès sont sûrs et sécurisés.
  • Contrôles d'accès : Les utilisateurs ne doivent disposer que des accès nécessaires à l'exécution de leurs tâches. Dans le monde de l'espionnage, on parle de principe du besoin d'en connaître. Dans le domaine technologique, il s'agit du principe du moindre privilège. Vérifiez si les utilisateurs sont limités au strict minimum des accès dont ils ont besoin ou si un fournisseur les laisse se promener dans vos bases de données confidentielles avec des accès non autorisés.
  • Pistes d’audit et rapports IAM : Votre fournisseur de services cloud doit disposer d'une piste d'audit transparente et complète, ainsi que de rapports détaillés pour toutes les actions des utilisateurs dans chaque environnement. Ne choisissez pas un fournisseur qui aime garder des secrets ou qui laisse de petites zones d'ombre dans les rapports, où les menaces de sécurité peuvent se dissimuler. 

Sécurité des réseaux et de l'infrastructure

  • Protection par pare-feu moderne : La protection par pare-feu dont vous bénéficiez doit aller bien au-delà du filtrage de paquets standard que vous pourriez effectuer vous-même. Recherchez un CSP qui propose une protection par pare-feu de nouvelle génération (NGFW). Celle-ci peut détecter et bloquer des tentatives plus sophistiquées sur votre réseau que les solutions conformes aux normes du secteur.
  • Systèmes de détection et de prévention des intrusions (IDPS) : Vous vous souvenez du piratage de SolarWinds Orion que j’ai mentionné plus tôt ? Cette catastrophe s’est étendue des attaques de sondage de fin 2019 au correctif final déployé en novembre 2020. Votre CSP doit repérer les logiciels malveillants dès leur apparition et mettre en place un correctif dans les plus brefs délais.
  • API sécurisées : L’interface est un point faible dans tout système. Assurez-vous de disposer d’une API sécurisée qui utilise une solution robuste comme QAuth ou Google Cloud Endpoints, avec une validation appropriée pour préserver la solidité de votre interface vulnérable.
  • Précautions contre les attaques DDoS : Les cybermenaces par déni de service distribué (DDoS) sont aussi anciennes que le ver Morris. Il est extrêmement facile pour un acteur malveillant de saturer votre réseau avec des appels incessants qui utilisent toute votre bande passante. Cloudflare est le leader du secteur dans ce domaine, avec un solide historique de gestion de certaines des plus grandes attaques DDoS jamais enregistrées, pouvant atteindre des millions de requêtes par seconde.
  • Mises à jour et correctifs : Votre CSP gère-t-il activement votre écosystème de sécurité de l’information au moyen de correctifs et de mises à jour réguliers qui contrecarrent les menaces les plus récentes ? De nouvelles vulnérabilités apparaissent constamment, et tout service cloud doit être prêt à les traiter dès leur découverte.
  • Segmentation appropriée : Tout comme les paquebots disposent de compartiments sous les ponts au cas où ils heurteraient un iceberg, les données sensibles nécessitent une segmentation et leurs propres suites de sécurité. Vous pouvez même aller plus loin grâce à la microsegmentation, qui applique des protocoles de sécurité uniques à des chemins individuels au sein des processus.

Gestion des fournisseurs et des risques liés aux tiers

  • Sécurité des fournisseurs tiers : La plupart des entreprises font appel à des tiers pour certaines applications et le stockage des données, et tous doivent être fiables. Assurez-vous que votre CSP vérifie les certificats de sécurité de l’ensemble de ses sous-traitants, réalise régulièrement des audits de sécurité et examine au moins leurs historiques de réponse aux incidents. Tenez également compte de l’approche du fournisseur en matière de chiffrement, d’accès aux données et de notification des violations.
  • Sécurité de la chaîne d’approvisionnement : Chaque application et chaque réseau constituent une chaîne de produits et de services, et une vulnérabilité n’importe où dans cette chaîne représente un risque pour l’utilisateur final, c’est-à-dire vous. Votre CSP doit vérifier l’intégralité de la chaîne et valider les certificats de sécurité à tous les niveaux.
  • Planification et réponse aux incidents : Les bons réseaux peuvent eux aussi rencontrer des problèmes ; votre fournisseur doit donc disposer d’un plan de réponse aux incidents bien défini pour traiter rapidement les problèmes émergents. Il peut s’agir d’un piratage, d’une attaque DDoS, de la détection de logiciels malveillants, de la protection contre les rançongiciels ou de tout autre incident.

Sécurité physique et environnementale

  • Contrôles d’accès physique : Nous considérons la sécurité des données comme une question de chiffrement et de protocoles d’accès, mais le centre de données est également un emplacement physique qui nécessite des serrures et des agents de sécurité. Les CTO doivent visiter les centres de données du CSP afin de s’assurer qu’ils disposent d’un niveau approprié de sécurité physique.
  • Contrôles environnementaux : Les centres de données peuvent également être compromis par un incendie ou une inondation. Assurez-vous que le centre dispose d’un système d’extinction des incendies au halon adéquat ainsi que de systèmes fiables de contrôle de la température et de l’humidité. 
  • Redondance et sauvegardes : Quelle que soit la qualité de conception d’un centre de données, des incidents peuvent survenir. Votre CSP doit disposer de plusieurs systèmes redondants et d’un plan de sauvegarde pour restaurer les serveurs endommagés et les données perdues. Les systèmes d’alimentation sans interruption (UPS) sont standard, et un certain niveau de protection RAID personnalisable est idéal.
  • Délais de réponse et de récupération : Les fournisseurs vous informeront généralement de leurs plans de réponse aux incidents ainsi que de leur calendrier de mise à jour et de test. Assurez-vous qu’ils disposent d’un plan de récupération pouvant être activé rapidement. Examinez les performances historiques du fournisseur, notamment les données relatives aux pannes et aux périodes d’indisponibilité.
  • Assistance clientèle : Vérifiez le type d'assistance clientèle proposé par votre CSP. Beaucoup trop de fournisseurs ont des délais de réponse très longs, voire inexistants. Assurez-vous que le vôtre propose plusieurs canaux de communication, tels que le téléphone, le chat, l'e-mail et même les SMS.
  • Documentation complète : Les services pour lesquels vous payez sont complexes, et une documentation claire est essentielle pour comprendre ce à quoi vous souscrivez. Consultez les guides d'utilisation, les manuels et les protocoles publiés par le fournisseur.
  • Propriété et portabilité des données : Les données sont un actif. Avant de signer le contrat, assurez-vous de savoir à qui appartiennent les données hébergées et dans quelle mesure elles sont portables. Sinon, vous pourriez vous retrouver avec ce que vous considérez comme vos propres données bloquées sur des serveurs distants et impossibles à déplacer.
  • Transparence dans le traitement des données et les mesures de sécurité : Vous devez pouvoir comprendre comment vos données sont traitées, et votre fournisseur de sécurité cloud doit accorder une place importante à la transparence dans ses priorités. Essayez de déterminer dès le départ comment les données sont stockées et transférées, quel type de sécurité est en place et comment ces systèmes sont entretenus.
  • Assistance juridique a posteriori : Si vos données sont effectivement compromises, vous pourriez avoir des problèmes juridiques. Dans quelle mesure pouvez-vous compter sur l'assistance de votre CSP ? Fera-t-il comme s'il ne vous connaissait pas, ou aurez-vous accès à son équipe juridique ? Assumera-t-il une responsabilité partagée, ou devrez-vous vous débrouiller seul ? Renseignez-vous et planifiez en conséquence.

Bonnes pratiques pour l'évaluation de la sécurité du cloud

Réaliser des évaluations approfondies des risques

  • Identifier et classer les actifs : Sachez ce que vous migrez vers le cloud, recensez tout et classez-le en fonction de son importance. Vous disposerez ainsi d'une liste de priorités indiquant ce qui nécessite le meilleur niveau de sécurité.
  • Évaluer les vulnérabilités et les menaces : Aucune suite proposée par un fournisseur de sécurité cloud n'est infaillible, et se protéger contre une menace vous rend vulnérable à une autre. Connaissez vos points faibles exposés mieux que les pirates et surveillez les menaces spécifiques actives à un moment donné.
  • Évaluer l'impact par rapport à la probabilité : Les problèmes mineurs sont fréquents, tandis que les menaces majeures sont rares. En revanche, une petite erreur n'est probablement pas très grave, alors qu'une compromission majeure pourrait vous mettre à l'arrêt. Évaluez la probabilité d'une menace au regard de sa gravité et planifiez en conséquence.
  • Décider des mesures de contrôle : Choisissez votre suite de sécurité en fonction de votre évaluation des menaces. Vous disposerez probablement d'un mélange équilibré de contrôles d'accès, d'outils de surveillance et de chiffrement dans le cloud comme de votre côté.
  • Maintenir une évaluation continue des risques : L'environnement des menaces évolue, parfois quotidiennement, et vous devez suivre le rythme. Maintenez une vision constamment actualisée de ce contre quoi vous vous protégez et soyez toujours prêt à apporter des modifications.

Examiner les accords de niveau de service

  • Connaître les obligations de votre CSP : Le fournisseur s'engage à vous fournir un service, et il est dans votre intérêt de connaître tous les éléments que cela implique. Déterminez dès le départ ce à quoi il est prêt à s'engager en matière de disponibilité, de performances et de réponse aux tickets d'assistance.
  • Connaître les recours et les pénalités disponibles : Supposons que le CSP ne respecte pas ses engagements d'une manière ou d'une autre et que vous deviez demander réparation pour cette insuffisance de performance. Disposez-vous d'un ensemble clair de recours défini à l'avance ? Il s'agira généralement de pénalités financières ou de réductions sur les services futurs.
  • Établir la scalabilité et la flexibilité : Vous êtes appelé à vous développer après la migration, alors assurez-vous que votre nouvel environnement d'informatique cloud dispose de suffisamment de capacités pour vous accompagner. Le service peut-il évoluer rapidement à la hausse comme à la baisse ? Que se passe-t-il lorsque votre croissance est très rapide ? Avez-vous la possibilité de mettre votre service à niveau de manière fluide, ou êtes-vous bloqué dans un seul contrat ?
  • Prévoir plusieurs stratégies de sortie : Sachez dès le départ comment vous désengager. Si vous devez un jour mettre fin à la relation, assurez-vous de disposer d'un plan de migration des données depuis les serveurs de votre fournisseur vers un emplacement sûr, même s'il s'agit simplement d'un autre fournisseur SaaS. 

Utiliser les outils dont vous disposez pour évaluer la sécurité du cloud

  • Cadres sectoriels : Il existe déjà certains outils utilisés dans l’ensemble du secteur pour évaluer les problèmes de sécurité chez un fournisseur de services cloud, tels que la Matrice des contrôles cloud (CCM) de la CSA et le Cadre de cybersécurité du NIST. Utilisez-les dans le cadre de votre liste de contrôle de prémigration.
  • Outils automatisés : Vous pouvez également essayer des outils avancés qui automatisent le processus de recherche de vulnérabilités et de vérification des exigences de conformité réglementaire. N’hésitez pas à les utiliser, car ils valent généralement leur prix.
  • Gestion de la posture de sécurité cloud (CSPM) : Le CSPM peut rechercher des risques que vous n’avez pas encore détectés et prendre des mesures actives pour vous protéger avant qu’ils n’atteignent vos serveurs. Intégrez cet élément à votre posture générale face aux menaces.

La sécurité avant tout pour les CTO

Comme vous pouvez le constater, de nombreux éléments entrent en jeu dans une migration cloud sécurisée. La plupart des grands fournisseurs, notamment Microsoft Azure, prendront en charge certains de ces aspects pour vous, mais il vous revient de vérifier que tout est en ordre.

Je vous ai présenté mes bonnes pratiques pour évaluer la sécurité d’un fournisseur de services cloud, mais d’autres ressources sur la sécurité cloud sont disponibles. Vous pouvez également vous abonner à notre newsletter pour découvrir les dernières informations fournies par des CTO.

FAQ

Approfondir vos compétences en sécurité cloud

Quelles certifications dois-je rechercher chez un fournisseur de services cloud ?

Il existe de nombreuses certifications officielles attestant de la fiabilité des contrôles de sécurité d’un fournisseur. Demandez notamment à vérifier les certifications ISO-27001, ISO-27002 et ISO-27017 du fournisseur, qui sont attribuées lorsque les bonnes pratiques du secteur sont respectées, ainsi que la certification ISO-27018, qui indique clairement qu’il protège efficacement les informations personnelles et les données à caractère personnel de ses clients.

Comment garantir une sécurité cloud continue ?

La seule façon d’avoir une réelle certitude quant à votre sécurité dans le cloud consiste à bien planifier, à mettre en place un système de couverture robuste et à continuer de surveiller les signes de problèmes en temps réel.

Katie Sanders

En tant que stratège de contenu orientée données, éditrice, rédactrice et animatrice de communauté, Katie aide les leaders techniques à réussir au travail. Ses 15 ans d'expérience dans la tech lui permettent d'apporter des conseils opérationnels concrets aux décideurs techniques afin que les dirigeants voient clair.