Cloud — frontière de responsabilité partagée et garde-fous du socle

Le fournisseur garantit le service ; le client reste responsable de l'identité, des données et de la configuration

Cloud — frontière de responsabilité partagée et garde-fous du socle Le fournisseur garantit le service ; le client reste responsable de l'identité, des données et de la configuration Matériel et hyperviseur · centres de données · Fournisseur — sécurité du cloud · sécurité du cloud Matériel et hyperviseur centres de données sécurité du cloud Service managé · plan de contrôle, SLA · Fournisseur — sécurité du cloud · périmètre fournisseur Service managé plan de contrôle, SLA périmètre fournisseur Identités et accès · fédération, MFA · Client — sécurité dans le cloud · qui fait quoi Identités et accès fédération, MFA qui fait quoi Données et clés · chiffrement, cycle de vie · Client — sécurité dans le cloud · actif à protéger Données et clés chiffrement, cycle de vie actif à protéger Configuration · exposition, journalisation · Client — sécurité dans le cloud · responsabilité oubliée Configuration exposition, journalisation responsabilité oubliée Charges et code · images, dépendances · Client — sécurité dans le cloud · exécution Charges et code images, dépendances exécution Organizations, SCP · garde-fous hérités · Socle de garde-fous · compte AWS Organizations, SCP garde-fous hérités compte AWS IAM durci · rôles fédérés · Socle de garde-fous · moindre privilège IAM durci rôles fédérés moindre privilège KMS et coffre · clés, verrouillage · Socle de garde-fous · données KMS et coffre clés, verrouillage données Réseau cloisonné · VPC, security groups · Socle de garde-fous · confinement Réseau cloisonné VPC, security groups confinement Comptes cloisonnés · prod, hors prod, journal · Socle de garde-fous · rayon d'impact Comptes cloisonnés prod, hors prod, journal rayon d'impact Journal et détection · CloudTrail, GuardDuty · Socle de garde-fous · preuve et alerte Journal et détection CloudTrail, GuardDuty preuve et alerte supporte le service curseur IaaS → SaaS encadre autorise chiffre isole cloisonne détecte Fournisseur — sécurité du cloud Client — sécurité dans le cloud Socle de garde-fous Legend Backend Database Cloud Security

À retenir

  • • Le fournisseur sécurise le cloud : matériel, hyperviseur, plan de contrôle et disponibilité des services managés
  • • Le client sécurise ce qu'il met dans le cloud : identités, données, configuration, code et correctifs invités
  • • La frontière se déplace selon le service (IaaS, PaaS, SaaS) ; la responsabilité, elle, ne se délègue jamais

Pièges

  • • « C'est managé, donc c'est sûr » : les incidents documentés naissent le plus souvent d'une configuration côté client
  • • Compte racine utilisé au quotidien, ou sans MFA matériel : le chemin le plus court vers la compromission totale
  • • Clés d'accès longue durée et politiques en wildcard : un secret qui ne tourne pas est un secret qui fuit
  • • Journalisation activée mais non protégée : qui peut effacer ses traces ne laisse aucune preuve exploitable

Preuve et indicateur

  • • SCP appliquées au niveau de l'organisation, compte racine verrouillé (MFA matériel, aucune clé d'accès)
  • • Baseline Config conforme et inventaire à jour des comptes, des charges et des points d'exposition
  • • CloudTrail centralisé dans un compte dédié, findings Security Hub triés, délai de remédiation suivi