← Blog
June 17, 2024

L'essentiel de la sécurité du cloud : types, meilleures pratiques et élaboration d'un plan robuste

Comment renforcer vos données à l'ère des cybermenaces incessantes ? La réponse réside dans une sécurité efficace du cloud. Notre guide pratique se concentre sur les principaux types de sécurité, les meilleures pratiques exploitables et le savoir-faire stratégique pour mettre en place une défense résiliente pour vos actifs numériques dans le cloud.

Principaux points à retenir

  • La sécurité du cloud combine la gestion des accès, le chiffrement, la configuration des services, la surveillance et la préparation aux incidents. Les responsabilités du client et du fournisseur doivent être définies pour chaque service.
  • La norme ISO/IEC 27001 concerne le management de la sécurité de l'information, le NIST CSF aide à organiser la gestion des risques et le RGPD fixe des obligations juridiques. Ces trois références ont des rôles différents.
  • Une stratégie de sécurité du cloud associe l'évaluation des risques, la gestion des incidents, des contrôles vérifiés et la formation des employés. Elle doit aussi prévoir la restauration des données et le suivi des mesures correctives.

Comprendre la sécurité du cloud

Illustration of cloud security concept

La sécurité du cloud vise à protéger les données et les traitements sans transférer toutes les responsabilités au fournisseur. La CNIL recommande de formaliser ce partage des responsabilités et d'adapter les contrôles au service utilisé. Les difficultés à examiner comprennent notamment :

  • Surfaces d'attaque étendues
  • Des ressources non inventoriées ou insuffisamment surveillées
  • Charges de travail fluctuantes
  • La gestion complexe des privilèges et des clés de chiffrement

Ce parapluie de protection couvre divers contrôles, classés dans les catégories suivantes :

  • Dissuasif
  • Préventif
  • Détective
  • Correctif

Chacun joue un rôle essentiel dans la protection des environnements cloud contre d'éventuelles violations. Ces environnements évoluant constamment, il devient impératif de mettre en œuvre une surveillance continue de la conformité et des systèmes d'alerte en temps réel, afin de créer une défense dynamique qui s'adapte aux risques émergents.

Confidentialité et cryptage des données

Le chiffrement contribue à la confidentialité des données en limitant leur lecture sans les clés appropriées. La protection dépend aussi des accès aux clés, de l'isolation entre clients et de la sécurité des appareils. Le chiffrement authentifié peut détecter certaines modifications, mais le chiffrement seul ne protège pas contre tous les accès non autorisés.

Le chiffrement côté client et le chiffrement côté serveur n'offrent pas les mêmes garanties vis-à-vis du fournisseur. Vérifiez qui détient les clés et dans quelles conditions les données sont déchiffrées. Les fonctions de chiffrement, de hachage et de signature ont des usages distincts : une empreinte de hachage ne chiffre pas le fichier et doit être comparée à une référence fiable.

Le cryptage homomorphe permet des calculs sur données cryptées sans déchiffrement, préservant ainsi la confidentialité des données même pendant le traitement.

Protection de l'infrastructure

Illustration of distributed and redundant cloud infrastructure

La protection de l'infrastructure associe le cloisonnement des ressources, la gestion des accès et la configuration des réseaux et des services. La microsegmentation peut limiter les communications entre composants ; elle ne supprime pas le besoin d'infrastructure physique. Pour Hivenet, consultez les informations de sécurité et de fonctionnement par produit plutôt que de déduire des garanties communes à tous les services.

La redondance peut contribuer à la disponibilité, mais elle ne remplace pas les contrôles d'accès ni les sauvegardes. Vérifiez les conséquences d'une panne, d'une suppression ou d'une compromission, puis testez la restauration selon les besoins du service.

Authentification et contrôle d'accès

Les contrôles d'accès doivent couvrir les points suivants :

  • L'authentification des utilisateurs, complétée par une authentification multifacteur lorsque le service la propose, et des droits limités aux besoins de chaque rôle
  • Des identifiants propres à chaque utilisateur, des mots de passe uniques et protégés, ainsi qu'une procédure pour retirer les accès devenus inutiles
  • L'approche Zero Trust, qui n'accorde pas de confiance implicite à un compte ou à un appareil en raison de sa seule localisation sur le réseau

Distinguez l'authentification, qui vérifie une identité, de l'autorisation, qui détermine les accès permis. OAuth 2.0 est un cadre d'autorisation, pas une preuve du fonctionnement actuel de la connexion à Hivenet. Pour Store, le mot de passe du compte et la phrase secrète de chiffrement optionnelle ont des rôles distincts, décrits dans la documentation sur le chiffrement et l'accès aux fichiers.

Normes, cadres de sécurité et obligations juridiques

Choisissez les références qui correspondent à vos données, à votre activité et aux obligations applicables. Documentez les exigences retenues et les preuves attendues ; citer une norme ou un cadre ne démontre pas qu'un service le respecte.

Un audit examine un périmètre, des contrôles et des preuves à une date donnée. Ses constats doivent déboucher sur des corrections suivies ; il ne garantit ni l'absence de vulnérabilité ni une conformité permanente.

Norme ISO/IEC 27001

La norme ISO/IEC 27001 définit les exigences d'un système de management de la sécurité de l'information. Elle aide une organisation à établir, maintenir et améliorer la gestion de ses risques, avec un périmètre et des responsabilités définis.

L'édition ISO/IEC 27001:2022 a été publiée en octobre 2022. Pour évaluer une certification, vérifiez le certificat en vigueur, son périmètre, l'organisme qui l'a délivré et les services couverts. La présentation de cette norme ici ne constitue pas une affirmation de certification de Hivenet.

Cadre de cybersécurité du NIST

Le cadre de cybersécurité du NIST fournit des résultats de sécurité à examiner et à prioriser selon les risques de l'organisation. Il aide à comparer la situation actuelle à la situation souhaitée, sans imposer un même ensemble de contrôles à tous les services.

Le NIST CSF 2.0 comprend six fonctions : gouverner, identifier, protéger, détecter, répondre et rétablir. La fonction « gouverner » rend explicites les politiques, les responsabilités et la supervision des risques. Le NIST ne délivre pas de certification CSF.

RGPD et règles de confidentialité

Lorsque le RGPD s'applique, l'utilisation du cloud ne transfère pas toutes les obligations au fournisseur. Le responsable du traitement doit notamment encadrer la sous-traitance, choisir des mesures adaptées aux risques et pouvoir en démontrer l'application. Les obligations du responsable du traitement et du sous-traitant précisent ces rôles, la sécurité et la gestion des violations de données.

Le chiffrement est l'une des mesures à évaluer selon le risque. Il ne suffit pas à établir la conformité au RGPD : les finalités, les bases légales, la conservation, les droits des personnes, les contrats et les éventuels transferts internationaux doivent aussi être examinés. Notre guide sur la différence entre sécurité et confidentialité dans le cloud explique pourquoi les protections techniques ne règlent pas toutes les questions liées à l’usage des données.

Mise en œuvre de contrôles et de technologies de sécurité

Illustration of various security controls and technologies

La gestion des clés fait partie des contrôles à prévoir : génération, stockage, accès, renouvellement et révocation selon les besoins. Documentez aussi la récupération des données et les conséquences de la perte d'une clé ou d'une phrase secrète.

Une cartographie des données, des services et des accès facilite l'examen des risques. Reliez chaque ressource à un responsable et aux journaux utiles pour comprendre un incident. Maintenez cette cartographie à jour quand un service, un accès ou un traitement change.

Algorithmes et protocoles de chiffrement

Le choix d'un mécanisme cryptographique dépend de son usage et de sa mise en œuvre. Distinguez notamment les fonctions suivantes :

  • L'AES est un algorithme de chiffrement symétrique. DES et 3DES ne doivent plus être présentés comme des choix pour protéger de nouvelles données : le NIST a retiré l'approbation de 3DES pour ces usages à partir de 2024.
  • L'AES-GCM fournit un chiffrement authentifié. Sa sécurité dépend de la gestion des clés et du respect des contraintes de mise en œuvre du mode GCM.
  • Le chiffrement, la signature et l'établissement de clés ont des fonctions différentes. DSA concerne les signatures, Diffie-Hellman l'établissement d'une clé partagée, et les usages de RSA dépendent du mécanisme retenu. Ces noms ne désignent pas tous des algorithmes de chiffrement de fichiers.

Pour les communications, suivez les recommandations TLS : SSL et TLS 1.0/1.1 sont obsolètes. L'utilisation d'AES-256 ne démontre pas, à elle seule, qu'un service entier est prêt face aux menaces quantiques. Les mécanismes d'établissement de clés et de signature doivent aussi être évalués dans une transition vers la cryptographie post-quantique.

Gestion des incidents et réponse

Un plan de gestion des incidents n'est pas simplement un document procédural, c'est un plan de résilience face à des problèmes imprévus. Il décrit des stratégies permettant de répondre rapidement aux cybermenaces et des mesures correctives pour gérer les vulnérabilités que les attaquants pourraient exploiter. Ce plan doit être intégré à la politique de l'organisation et refléter les procédures et protocoles structurés à suivre en cas d'incidents de sécurité.

Précisez qui reçoit les alertes, qui peut isoler une ressource et comment conserver les éléments utiles à l'analyse. Préparez les contacts du fournisseur et les procédures de notification applicables. Testez le plan avec un exercice sans attendre un incident réel.

Audits de sécurité réguliers

Planifiez les audits selon les risques, les changements et les obligations applicables. Examinez les accès, les configurations et les procédures, puis attribuez un responsable et une échéance aux corrections. Un calendrier annuel peut être insuffisant après une évolution importante du service.

Si un fournisseur annonce un audit externe, demandez la date, le périmètre, les limites et le suivi des constats. Ne déduisez pas de cette annonce que tous ses produits ou toutes leurs configurations ont été examinés.

Vérifier un scénario de stockage et de récupération

Illustration of real-world security success stories

Pour Store, vérifiez un petit fichier connu de bout en bout : conservez l'original, attendez la fin de l'envoi, téléchargez une copie dans un autre emplacement et ouvrez-la avec l'application adaptée. Contrôlez son contenu, pas seulement son nom ou un aperçu.

Notez séparément le résultat de l'envoi, du téléchargement et de la vérification du contenu. Ce test montre que cette copie était utilisable au moment du contrôle ; il ne constitue ni un audit cryptographique ni une preuve d'accès aux clés. Protégez aussi la copie téléchargée et l'appareil qui la contient. Pour compléter ce contrôle par une revue des accès et des réglages, consultez nos pratiques de stockage cloud sécurisé.

Élaborer un plan de sécurité cloud

Illustration of developing a comprehensive cloud security plan

Commencez par les données et les traitements à protéger, les conséquences d'un incident et les responsabilités de chaque intervenant. Choisissez ensuite les contrôles, les procédures et les tests qui répondent à ces risques.

Évaluation des risques : un processus d'évaluation technique

Inventoriez les actifs et les services, classez les données par sensibilité et examinez les menaces internes comme externes. Incluez les comptes privilégiés, les dépendances du fournisseur et les ressources non surveillées. Conservez les hypothèses et les éléments qui justifient l'évaluation.

Évaluez la probabilité et les conséquences des incidents pour prioriser les mesures. Documentez les risques résiduels, la personne qui les accepte et la date de réexamen, plutôt que de supposer qu'un contrôle élimine tout risque.

Politiques et procédures de sécurité

Une politique de sécurité cloud définit le périmètre, les règles d'accès, les responsabilités et les procédures à suivre. Elle doit tenir compte des obligations applicables et des pratiques internes. Précisez notamment :

  • Les services cloud
  • Les données
  • Les utilisateurs
  • Les contrôles de sécurité

Pour chaque contrôle, indiquez le responsable, la fréquence de vérification, la preuve attendue et la procédure à suivre en cas d'écart. Prévoyez le retrait des accès, les changements de configuration, la réponse aux incidents et la restauration des données.

En outre, un programme de sensibilisation et d'éducation en matière de sécurité doit inclure les informations suivantes :

  • Les rôles et les tâches concernés, avec des exemples adaptés aux risques rencontrés
  • Fréquence des sessions de formation
  • Les formats de formation et les exercices pratiques
  • Outils d'évaluation pour évaluer l'efficacité de la formation

Utilisez les évaluations et les exercices pour repérer les difficultés, corriger les procédures et adapter la formation. Une session suivie ne prouve pas à elle seule qu'une personne saura gérer un incident.

Formation et sensibilisation des employés

Adaptez la formation aux tâches : gestion des accès pour les administrateurs, protection des secrets pour les développeurs, reconnaissance et signalement d'un incident pour les autres utilisateurs. Documentez les procédures et les contacts utiles sans supposer qu'une formation générale couvre tous les risques.

Des exercices permettent de vérifier que les personnes concernées savent appliquer ces procédures. Consignez les difficultés rencontrées et suivez les corrections, notamment après un changement de service ou d'équipe.

La sécurité du cloud est essentielle

Un plan de sécurité cloud doit rester vérifiable : responsabilités définies, contrôles adaptés aux risques, incidents préparés et restauration testée. Réexaminez-le après les changements importants et les incidents, en conservant les preuves des corrections et les limites qui restent à traiter.

Questions fréquemment posées

Quel est exactement le rôle du chiffrement dans la sécurité du cloud ?

Le chiffrement limite la lecture des données sans les clés appropriées. Le chiffrement authentifié contribue aussi à détecter des modifications. La protection dépend de la gestion des clés, des accès et des appareils ; elle ne rend pas une copie déchiffrée inaccessible à quelqu'un qui contrôle l'appareil.

Comment le cadre de cybersécurité du NIST aide-t-il les organisations ?

Le NIST CSF 2.0 aide à définir et à prioriser des résultats de sécurité selon six fonctions : gouverner, identifier, protéger, détecter, répondre et rétablir. Il permet de comparer les pratiques actuelles aux objectifs, sans constituer une certification ni une garantie de sécurité.

Quelle est l'importance des audits de sécurité réguliers dans le cloud computing ?

Ils examinent un périmètre et des preuves à une date donnée, repèrent des écarts et orientent les corrections. Leur fréquence dépend des risques et des changements. Un audit ne remplace pas la surveillance courante et ne garantit pas une conformité permanente.

Comment évaluer les protections de Store chez Hivenet ?

Consultez la documentation du produit et vérifiez vos réglages. Store chiffre le contenu des fichiers ; sa phrase secrète de chiffrement séparée est optionnelle et ne remplace pas le mot de passe du compte. Hivenet traite aussi des informations de compte, d'usage, d'appareil et de support. La documentation sur les clés et l'accès aux fichiers Store précise ces distinctions. Ne transposez pas ces mécanismes aux autres produits sans vérifier leur documentation.

Quels sont les principaux éléments de l'élaboration d'un plan complet de sécurité du cloud ?

Les éléments à prévoir sont l'inventaire des ressources, l'évaluation des risques, le partage des responsabilités, les règles d'accès, les contrôles techniques, la réponse aux incidents, la restauration et la formation. Chaque mesure doit avoir un responsable et une méthode de vérification.

‍

Your next workload belongs on Hivenet.

Pick one AI, compute, or storage workload and see the difference for yourself. Spin it up in minutes, or let our team map your fastest path to production.

Shader gradient background