Edito du 04/12/2012 – Les tabous de la sécurité : Cloud ou pas Cloud ?

Le Cloud Computing est une réalité, on ne peut pas le nier. Il apporte certains avantages à l’entreprise en lui permettant, par exemple, de se concentrer sur son coeur de métier. Mais il présente bien évidemment de nouveaux risques. Comme pour le BYOD, des projets de migration vers le Cloud sont déjà en place ou en cours de réflexion et les équipes sécurité ne peuvent pas interdire ces nouveaux usages. Mais elles doivent les anticiper et les contrôler. Notre rôle premier est d’évaluer les risques en amont de ces projets d’externalisation afin d’anticiper la « perte de maitrise » des données de l’entreprise. Il n’est pas de crier au loup. Parler de Cloud n’est pas tabou, de sécurité et de Cloud encore moins. Enfin notre rôle le plus important est d’expliquer et de sensibiliser les décideurs sur ces risques et de l’importance de les prendre en compte avant de se lancer dans ce type de projets.

Pour traiter ces (nouveaux) risques, bien que les mesures techniques et opérationnelles de sécurité soient indispensables, la gestion contractuelle et les contraintes juridiques n’en sont pas moins critiques. L’entreprise doit, par exemple, s’interroger sur la localisation de ses données, l’accès à ses données (qui ? quand ? comment ?) mais aussi sur la réversibilité (changer de prestataire est-il facile et peu coûteux ?). Pour vous aider à identifier ces risques et les questions à se poser, je vous conseille (notamment) le guide de l’ANSSI sur l’externalisation et les documents publiés par la Cloud Security Alliance.

Le Cloud n’est pas le mal. Il s’agit surtout d’une nouvelle forme d’externalisation qui a été « marketée » pour la vendre comme une révolution. J’oserais (mode hérétique) même affirmer que, dans certains cas, le Cloud pourrait permettre d’améliorer la sécurité en général. Attention, je ne dis pas que le Cloud est plus sécurisé qu’une informatique gérée en interne. Mais l’inverse n’est pas plus vrai. Cela serait très arrogant (et imprudent) d’avancer qu’un système d’information hébergé et géré en interne serait forcément plus sécurisé que des systèmes externalisés. En tout cas, si on en croit les analyses de cyber attaques et autres APT de ces dernières années, les entreprises victimes n’imputaient pas ces attaques à leurs prestataires de Cloud…

Par exemple, cette étude présente une approche originale (et offensive) du Cloud pour protéger ses données. On peut également penser au Security as a Service, les services de sécurité (de l’antimalware à l’IAM en passant par le SIEM) sont maintenant de plus en plus proposés en mode Cloud. La NSA et le Cyber Command américain voient aussi dans le Cloud une nouvelle opportunité pour protéger leurs infrastructures. A nous d’avoir un peu d’imagination et d’inventer de nouveaux usages au Cloud pour améliorer notre approche de la sécurité.

 

Cet édito est la suite (ou version « étendue ») de celui qui figurait dans la newsletter sécurité de BSSI datée d’hier. J’ai également eu l’occasion d’assister, la semaine dernière, à une matinée du CNIS Mag consacrée au Cloud. Les interventions étaient globalement intéressantes et je vous conseille la synthèse rédigée par Jean-François Audenard sur le très bon blog sécurité d’OBS.

ARTICLES SIMILAIRES

SIDO & Lyon Cyber Expo 2025 : le duo technologique de la transformation numérique et de la cybersécurité – les 17 et 18 septembre à Lyon

SIDO & Lyon Cyber Expo 2025 : le duo technologique de la transformation numérique et de la cybersécurité – les 17 et 18 septembre à Lyon

A l’heure où l’innovation technologique ne peut plus se penser sans cybersécurité, SIDO (11e édition)

15 septembre 2025

Le lien pourri qui nous rattache à la technologie : êtes-vous prêt à le rompre ?

À l’ère du numérique, la relation que nous entretenons avec la technologie s’est intensifiée, devenant

15 septembre 2025

La méthode d’Einstein propulse les astronomes vers une découverte révolutionnaire dans l’univers

Les yeux rivés vers l’infini, les astronomes viennent d’accomplir une percée fascinante grâce à une

18 juin 2025

Securitas révèle les priorités en sécurité électronique pour 2025

Securitas Technology a dévoilé son 7e Baromètre de la Sécurité Électronique. Il met en lumière

19 octobre 2024

L’intelligence artificielle aux Jeux Olympiques de Paris 2024

À l’aube des Jeux Olympiques de Paris 2024, l’intelligence artificielle se profile comme un acteur

2 août 2024

Ce n’est qu’un au revoir

Cyber-securite.fr c’est fini. Il restera toujours en ligne mais il ne sera plus mis à

23 avril 2020