Cloud : comprendre qui protège quoi
Beaucoup d'organisations pensent qu'héberger leurs données "dans le cloud" transfère automatiquement toute la responsabilité de la sécurité à leur prestataire. C'est une idée fausse, et coûteuse.
01La situation en clair
Le cloud repose sur ce qu'on appelle un modèle de responsabilité partagée : l'hébergeur protège certains éléments (la sécurité physique des centres de données, l'infrastructure sous-jacente), mais l'utilisateur reste responsable d'autres éléments essentiels, en particulier de la bonne configuration de ses propres services et de la gestion des accès. La répartition exacte varie selon le type d'offre : plus le service est "prêt à l'emploi", plus l'hébergeur en couvre, mais la responsabilité de l'utilisateur ne disparaît jamais complètement.
Une immense majorité des incidents de sécurité liés au cloud ne viennent pas d'une faille chez l'hébergeur, mais d'une mauvaise configuration côté client : un espace de stockage laissé accessible publiquement par erreur, des droits d'accès trop larges, une authentification insuffisamment protégée.
02Pourquoi ça compte
Un service correctement isolé chez un grand hébergeur peut malgré tout devenir la source d'une fuite de données massive, simplement parce que personne n'a vérifié qui pouvait y accéder. La sécurité du cloud n'est donc pas une question de choix d'hébergeur uniquement : c'est avant tout une question de configuration et de gouvernance de votre côté.
03Ce qu'il faut faire
-
1
Clarifiez précisément qui protège quoi
Chaque hébergeur cloud publie un schéma de responsabilité partagée pour chacune de ses offres. Prenez le temps de le lire réellement, plutôt que de supposer que "tout est géré" par le prestataire.
-
2
Vérifiez régulièrement vos configurations
Un espace de stockage, une base de données ou un service laissé accidentellement accessible publiquement est une des causes les plus fréquentes de fuite de données dans le cloud. Des outils automatisés existent pour détecter ces erreurs de configuration en continu.
-
3
Centralisez la gestion des identités
Avec plusieurs services cloud utilisés en parallèle, les identités et les droits d'accès se dispersent facilement. Une gestion centralisée des identités permet de garder une vue d'ensemble cohérente sur qui a accès à quoi, et de retirer rapidement un accès en cas de besoin.
-
4
Gardez une visibilité sur vos données, où qu'elles soient
Avec plusieurs prestataires cloud utilisés simultanément, il devient facile de perdre la vue d'ensemble de ce qui est hébergé où. Maintenez une cartographie de vos données dans le cloud (voir le guide sur la cartographie), pas seulement de votre infrastructure interne.
L'erreur à ne pas faire
Supposer qu'un grand hébergeur reconnu garantit à lui seul la sécurité de vos données. La réputation du prestataire protège son infrastructure, pas les erreurs de configuration commises de votre côté. C'est la source la plus fréquente d'incidents cloud, et elle vous revient entièrement.
En une phrase
Le cloud ne transfère pas toute la responsabilité de la sécurité : sachez précisément ce qui reste de votre ressort, et vérifiez-le régulièrement.