La sécurité du cloud repose sur les mêmes principes d’infrastructure informatique et de pile de sécurité qu’un centre de données local. Toutefois, une offre de fournisseur cloud propose une solution préconfigurée qui transfère au fournisseur une partie des responsabilités opérationnelles et de sécurité du client.
Les responsabilités prises en charge par le fournisseur cloud dépendent précisément du type de solution. Si les offres de sécurité cloud proposent un large éventail de choix, trois situations générales sont à comparer aux centres de données sur site : l’infrastructure en tant que service (IaaS), la plateforme en tant que service (PaaS) et le logiciel en tant que service (SaaS).
Pour chaque modèle, le fournisseur cloud transfère au client différentes composantes des responsabilités de sécurité. Les clients qui ne comprennent pas leurs obligations risquent fort de laisser des failles de sécurité exposées aux attaques.
Les fournisseurs cloud continuent de renforcer la sécurité par défaut de leurs outils et peuvent également proposer des outils destinés à aider les clients à respecter leurs obligations de sécurité. Toutefois, en définitive, le client assume l’intégralité du risque et de la responsabilité liés à la bonne mise en œuvre de ses obligations de sécurité.
À lire également : CNAP Platforms: The Next Evolution of Cloud Security
Modèle de sécurité partagée : responsabilités du fournisseur cloud
Les clients de tous les types de solutions cloud bénéficient du transfert des opérations et des fonctions de sécurité associées à l’infrastructure physique. Les principaux fournisseurs cloud formulent leurs obligations différemment, mais couvrent généralement les mêmes éléments de la pile de sécurité :
- Amazon Web Services (AWS) : « AWS est responsable de la protection de l’infrastructure qui exécute l’ensemble des services proposés dans le cloud AWS. Cette infrastructure se compose du matériel, des logiciels, du réseau et des installations qui exécutent les services cloud AWS. »
- Microsoft Azure : Au lieu de fournir une déclaration écrite, Azure présente un tableau illustré des responsabilités partagées et non partagées, dans lequel Microsoft indique assumer entièrement la responsabilité des hôtes physiques, des réseaux physiques et du centre de données physique.
- Google Cloud : Avec beaucoup plus de détails qu’AWS ou Azure, Google Cloud met l’accent à la fois sur la responsabilité partagée et sur un destin partagé en matière de sécurité. Son tableau illustré fournit également davantage de détails et précise que Google est responsable du matériel, du démarrage, du noyau renforcé et des communications interprocessus (IPC), de la journalisation des audits, du réseau, du stockage et du chiffrement des données.
Les fournisseurs cloud sont généralement censés gérer la sécurité et la disponibilité fiable du cloud lui-même, ce qui englobe les fonctions de sécurité suivantes :
- Sécurité physique : accès aux bâtiments, aux salles des serveurs et aux racks de serveurs.
- Matériel : accès au matériel physique des serveurs, aux cartes réseau, aux disques durs de stockage, aux câbles en fibre optique ou Ethernet reliant les serveurs et aux blocs d’alimentation.
- Pilotes, micrologiciel et logiciels : les fournisseurs cloud sont responsables de sécuriser, tester et mettre à jour les logiciels et le code qui prennent en charge le micrologiciel et l’infrastructure logicielle de base du cloud. Cette responsabilité ne s’étend pas aux logiciels installés par les clients sur les appareils cloud.
- Couches de virtualisation : les fournisseurs cloud déterminent le type de virtualisation utilisé pour créer la solution cloud ainsi que la sécurité entre la solution et le serveur. Le fournisseur cloud veille à ce que les clients ne puissent pas voir l’infrastructure des autres ni accéder à l’infrastructure sous-jacente qui héberge la solution cloud.
- Réseau : le fournisseur cloud assure la sécurité de l’infrastructure réseau qui prend en charge le fonctionnement du cloud et des communications chiffrées entre services. Cela ne s’applique pas aux réseaux ou connexions créés par les clients.
- Services et logiciels du fournisseur : les fournisseurs cloud peuvent proposer un éventail de services, comme des bases de données, des pare-feu, des outils d’intelligence artificielle (IA) et des connexions via des interfaces de programmation d’applications (API). Le fournisseur cloud est responsable de tester et de sécuriser ces outils en tant qu’applications, mais les clients sont responsables de leurs paramètres et de leur utilisation.
- Stockage et chiffrement : lorsque les données d’un client sont inactives ou stockées sur un disque dur dans le rack de serveurs d’un fournisseur cloud, celui-ci est responsable de leur chiffrement et de leur sécurisation. Toutefois, le client doit sécuriser ces données lorsque l’environnement est actif.
- Journalisation des audits et supervision : le fournisseur cloud est responsable de créer et de superviser les fichiers journaux qui suivent l’utilisation de l’infrastructure cloud elle-même.
- Opérations et disponibilité : les fournisseurs cloud sont responsables de la redondance et de la maintenance nécessaires au bon fonctionnement de l’environnement cloud. Ils sont également responsables de la conformité, de la certification, de la sécurité et de la réponse aux incidents liées à l’infrastructure cloud.
Modèle de sécurité partagée : responsabilités partagées
Les fournisseurs cloud sécurisent le cloud, mais les clients sécurisent ce qu’ils y placent. En cas de doute, il faut considérer le service ou l’accès. Celui qui a créé le service est généralement responsable de sa sécurisation. De même, si le client peut accéder aux paramètres de sécurité et les modifier, il est responsable de ces paramètres et de cette couche de sécurité.
Responsabilités propres à l’IaaS
Les fournisseurs cloud IaaS fournissent des environnements informatiques configurés pour un système d’exploitation (OS) donné, comme Linux, Windows Server, Windows PC ou macOS. Les clients PaaS et SaaS ne sont pas responsables de ces contrôles de sécurité, car ils sont généralement pris en charge par leur solution cloud ou ne sont pas applicables. Les clients IaaS assument des couches de sécurité qui ne sont pas requises pour les autres clients cloud, notamment :
Renforcement de la sécurité du système d’exploitation
Le fournisseur cloud peut inclure la licence du système d’exploitation dans l’instance achetée, mais le client est chargé de configurer le système selon ses besoins, notamment de renforcer la sécurité de l’appareil. Les tests de vulnérabilité, l’application des correctifs et les mises à jour relèvent également du client IaaS. Le Center for Internet Security (CIS) donne accès à des images renforcées, CIS Controls et aux CIS Benchmarks comme guides pour les déploiements.
Renforcement du réseau, des pare-feu et des pare-feu d’applications web (WAF)
Les clients IaaS sont responsables du contrôle du trafic entrant, sortant et latéral de leur infrastructure informatique cloud (serveurs virtuels, routeurs, réseaux, etc.). La plupart des déploiements cloud utilisent des versions virtuelles de passerelles, de routeurs et de pare-feu pouvant être déployées de manière standardisée, mais les clients restent responsables de leur configuration, de leur intégration et de leur supervision.
Virtualisation côté client
Les clients lancent souvent des conteneurs Kubernetes ou des machines virtuelles (VM) dans leur propre environnement et sont entièrement responsables de leur sécurité.
À lire également : Cloud Bucket Vulnerability Management
Journalisation des audits et supervision
Le client IaaS est responsable de créer et de superviser les fichiers journaux qui suivent l’utilisation de son infrastructure cloud. Certains rapports peuvent être disponibles auprès des fournisseurs cloud, mais ils ne couvrent généralement pas les machines virtuelles, les conteneurs ni les autres infrastructures installées par le client dans l’environnement.
Opérations
Les clients sont responsables de la redondance et de la maintenance nécessaires pour que l’infrastructure qu’ils ont installée reste optimisée et opérationnelle. Ils sont également responsables de la conformité, de la certification, de la sécurité et de la réponse aux incidents liés à l’infrastructure cloud.
Responsabilités liées à l’IaaS et au PaaS
Les fournisseurs cloud PaaS proposent une infrastructure informatique plus étendue et standardisée, afin que les clients PaaS puissent se concentrer sur le développement d’applications ou d’autres fonctions dédiées permises par la plateforme PaaS. Les clients IaaS sont également responsables des couches de la pile de sécurité liées aux ressources installées dans l’infrastructure cloud.
Les clients SaaS ne sont pas responsables de ces contrôles de sécurité, car ils sont intégrés à leur solution ou ne sont pas applicables. Les clients PaaS et IaaS sont tous deux responsables des éléments suivants :
Logique et code des applications
Même si le fournisseur cloud fournit la plateforme renforcée, le client est responsable des programmes et du code installés, exécutés ou communiquant sur cette plateforme. Si le fournisseur cloud fournit le code, il le renforcera et le sécurisera lui-même, mais les clients seront responsables des modifications, des paramètres, des connexions et des accès.
Renforcement du réseau, des API, des pare-feu et des WAF
Les clients IaaS et PaaS peuvent être responsables du contrôle du trafic entrant, sortant et latéral associé aux programmes et applications installés. Les clients IaaS disposent peut-être de configurations réseau plus traditionnelles que les clients PaaS, mais ces derniers peuvent tout de même intégrer leurs applications cloud à leurs réseaux privés et doivent sécuriser ce trafic.
Protection contre les logiciels malveillants
Les clients IaaS sont responsables de surveiller les appareils cloud pour détecter toute infection, de repérer les attaques en cours et d’assurer la réponse aux incidents. Les fournisseurs cloud ou les fournisseurs traditionnels de solutions antimalware peuvent proposer, moyennant un coût supplémentaire, des solutions à ce problème pour les clients IaaS.
Les clients IaaS et PaaS doivent surveiller leurs applications, bases de données, sites web et autres ressources installées afin de détecter les signes d’attaque ou d’activité malveillante, tels que les accès non autorisés, l’exfiltration de données et les attaques par déni de service distribué.
Protection des données
Le fournisseur cloud fournit le conteneur sécurisé, mais le client doit veiller à ce que les données soient protégées à l’intérieur de celui-ci. Les clients doivent activer des contrôles tels que le chiffrement ou des outils de prévention des pertes de données (DLP) afin de garantir l’intégrité des données hébergées dans le cloud et d’atténuer le risque de vol de données.
Les clients cloud IaaS et PaaS doivent également fournir des contrôles de protection du trafic réseau, tels que le chiffrement, des contrôles d’intégrité et la supervision, afin de surveiller les données utilisées dans le cloud ainsi qu’entre le cloud et d’autres ressources.
À lire également : Exfiltration Can Be Stopped With Data-in-Use Encryption, Company Says
Modèle de sécurité partagée : responsabilités du client
Tous les clients cloud, y compris les clients SaaS, doivent prendre entièrement en charge les fonctions de sécurité qui relèvent de leur contrôle :
Contenu
Les clients sont entièrement responsables de la sécurisation du stockage, du transfert et de la sauvegarde des données vers leur environnement cloud. La classification des données selon des profils de sécurité ou des obligations de conformité spécifiques relève également du client.
Sauvegarde des données
Les fournisseurs cloud SaaS sont souvent responsables de l’intégrité et de la disponibilité des données au repos. Toutefois, ils ne vérifient pas si les modifications apportées à ces données sont autorisées ou intentionnelles. Les clients qui suppriment accidentellement leurs données ou permettent à des attaquants de les corrompre peuvent constater que la sauvegarde du fournisseur SaaS ne permet pas de les restaurer suffisamment. Les clients sont responsables de la fréquence, de la sécurité et de l’intégrité de leurs propres sauvegardes.
Voir les Best Backup Solutions for Ransomware Protection
Gestion des identités et des accès (IAM)
Les clients cloud assument la responsabilité ultime d’établir les identités des utilisateurs, de les vérifier, de les classer en fonction de leurs accès et de vérifier leurs accès et leur utilisation de l’environnement cloud. Ils sont également responsables de la supervision et de l’analyse des accès à des fins de conformité et de sécurité.
Voir les Best Identity and Access Management (IAM) Solutions
Journalisation des audits et supervision
Les fournisseurs cloud peuvent donner accès aux fichiers journaux qui suivent les accès au niveau des services cloud fournis pour le SaaS, le PaaS, l’IaaS, les outils cloud sous licence ou toute autre architecture cloud fournie. Les clients sont responsables de l’examen de ces journaux ainsi que de la mise en place de tout fichier journal supplémentaire requis pour l’infrastructure PaaS et IaaS installée.
Contrôles de sécurité des accès
Les clients cloud déterminent les exigences relatives aux mots de passe ainsi que les contrôles d’authentification multifacteur (MFA) adaptés à la vérification de l’accès ou de l’identité pour les ressources cloud.
Sensibilisation et formation
Les clients doivent former leur personnel afin de s’assurer qu’il comprend comment utiliser en toute sécurité l’environnement cloud (SaaS, PaaS ou IaaS) et quelles anomalies pourraient révéler une compromission de l’environnement.
Attention aux lacunes de sécurité
Bien que le concept de responsabilité partagée fournisse des lignes directrices générales quant aux éléments de sécurité que les fournisseurs cloud incluront dans leurs solutions, les clients assumeront en définitive la majeure partie du risque en cas de défaillance. Les clients doivent faire confiance au fournisseur, mais aussi trouver des moyens de tester et de vérifier que celui-ci continue de respecter sa part du contrat.
Gartner prévoit que, d’ici 2025, 99 % des défaillances de sécurité du cloud seront imputables aux clients et que 90 % des organisations partageront de manière inappropriée des données sensibles lorsqu’elles ne parviendront pas à contrôler efficacement l’utilisation du cloud public. Heureusement, de nombreux fournisseurs proposent également des solutions pour contribuer à gérer la sécurité du cloud et à intégrer ces solutions à l’infrastructure informatique existante.
Toutefois, même lorsqu’ils sélectionnent un outil tiers pour gérer la sécurité du cloud, les responsables de la sécurité doivent savoir où des lacunes pourraient subsister afin de s’assurer que l’outil les couvre.
Voir les Principales entreprises et outils de sécurité du cloud
Lacunes dans la couverture
Les clients doivent assumer la responsabilité de tout aspect potentiel de la sécurité partagée jusqu’à ce qu’ils vérifient que le fournisseur cloud le couvre suffisamment. Les clients doivent examiner les accords de niveau de service (SLA) et effectuer des tests de vulnérabilité et des tests d’intrusion sur leur propre infrastructure. Ce n’est que lorsque la sécurité du fournisseur cloud s’avère suffisante que le client peut envisager de supprimer les solutions potentiellement redondantes et qui se chevauchent.
Gardez à l’esprit que les points de visibilité et de contrôle seront différents dans le cloud et qu’une période d’adaptation sera nécessaire, le temps que les équipes de sécurité novices dans le cloud apprennent à composer avec ces différences.
Lacunes liées aux différences de mise en œuvre du cloud
Les clients qui utilisent plusieurs fournisseurs cloud ne peuvent pas supposer que leur pile de sécurité sera identique d’un fournisseur cloud à l’autre. Certaines zones grises peuvent être interprétées différemment selon les fournisseurs, et la sécurité doit être vérifiée sur l’ensemble de la pile de sécurité pour chaque mise en œuvre.
Les organisations doivent également vérifier régulièrement les contrôles de sécurité au fil du temps ou lorsqu’elles placent des données dans différentes régions. Différentes réglementations peuvent permettre ou empêcher le fournisseur cloud de fournir des contrôles de sécurité dans différentes juridictions. Les fournisseurs cloud peuvent également mettre en œuvre des changements et des mises à jour qui affectent les contrôles de sécurité existants, créent des lacunes ou provoquent des défaillances des outils.
Lacunes dans la sécurité par défaut
Bien que les fournisseurs cloud puissent fournir des dispositifs de sécurité, les clients peuvent choisir délibérément de mettre en œuvre des solutions de sécurité différentes ou redondantes afin d’atténuer davantage les risques. Par exemple, un fournisseur cloud peut fournir des clés de chiffrement pour les données hébergées dans le cloud, mais l’organisation peut décider d’utiliser ses propres clés pour renforcer la sécurité.
Lacunes dans la réponse aux incidents
Les équipes de réponse aux incidents disposent de données et d’outils de prédilection pour enquêter sur les attaques visant l’infrastructure locale, les atténuer et rétablir la situation. Une partie de ces données sera disponible depuis l’infrastructure cloud et certains outils fonctionneront également parfaitement. D’autres nécessiteront des ajustements.
Les équipes de sécurité doivent collaborer avec les équipes opérationnelles afin d’activer suffisamment d’alertes et de journaux pour permettre l’examen d’incidents potentiels. Des simulations doivent également être réalisées pour vérifier que les méthodes d’enquête et de réponse aux incidents prévues fonctionnent suffisamment bien dans l’environnement cloud.
Voir les meilleurs outils de réponse aux incidents
Lacunes dans la supervision
Les serveurs IaaS, les applications PaaS et les services SaaS peuvent être facilement lancés par les employés, qui peuvent oublier d’en informer l’équipe de sécurité. Les équipes de sécurité doivent surveiller activement le trafic réseau à destination de ressources qui ont pu échapper à l’inventaire, afin de s’assurer que leur stratégie de supervision puisse les prendre en compte.
Des outils comme CASB sont un moyen pour les équipes de sécurité informatique de superviser ce type d’applications de « shadow IT ».
Lacunes à la périphérie
Une mise en œuvre rigoureuse de la sécurité du cloud ne rend pas un environnement immunisé contre les identifiants compromis, les terminaux détournés ou les menaces internes provenant des utilisateurs. Les organisations doivent toujours sécuriser leurs utilisateurs, leurs périphériques périphériques et leurs autres ressources hors cloud.
Comprendre les responsabilités du fournisseur cloud et du client
Le déplacement des ressources vers le cloud peut permettre d’économiser d’importantes ressources opérationnelles et financières, ainsi que du temps. Toutefois, le cloud n’est pas une solution miracle qui résout tous les problèmes.
Le fournisseur cloud fournira une base très sécurisée, mais le client reste responsable de savoir ce qu’il construit sur l’infrastructure cloud, qu’il s’agisse d’IaaS, de PaaS ou de SaaS, et de sécuriser ce qu’il construit. Comprendre le Modèle de sécurité partagée est la première étape pour mettre en place une pile de sécurité qui protégera durablement l’organisation contre les risques et les adversaires.
À lire ensuite : Principaux fournisseurs de Secure Access Service Edge (SASE)





