Trois idées clés pour favoriser la conformité dans le cloud

Trois idées clés pour favoriser la conformité dans le cloud

Le déploiement de données critiques et de charges de travail dans un environnement cloud peut générer de nombreux avantages, notamment des coûts réduits et une mise sur le marché améliorée des produits et services. Lors de la conception d’une stratégie de conformité réglementaire dans les déploiements cloud, les responsables informatiques doivent toutefois prendre d’importantes décisions.

Par exemple, le choix du cloud public, privé ou hybride peut dépendre de la tolérance au risque de votre entreprise au niveau de l’hyperviseur ou si elle nécessite des serveurs physiques dédiés. Vous devez également considérer comment votre stratégie affectera le rétablissement et la continuité des activités en cas de sinistre.

La Triade de la CIA

Pour vous aider à naviguer dans ces décisions, commencez par les bases. La «triade CIA» illustre les trois composantes clés de la création d’une stratégie efficace pour la sécurité de l’information. CIA signifie:

  • Confidentiality (confidentialité) : en empêchant l’accès par des utilisateurs non autorisés.
  • Integrity (Intégrité) :  de la validation que vos données sont fiables et précises.
  • Availability (disponibilité) : en s’assurant que les données sont disponibles en cas de besoin.

Technologie, procédures et audit

Nous recommandons une approche à trois volets pour concevoir une stratégie de conformité qui aborde chaque domaine de la triade. Le premier volet est la technologie. Une infrastructure cloud efficace doit inclure des contrôles qui vous permettent de gérer l’accès des utilisateurs à l’environnement, en utilisant une architecture définie par logiciel, telle qu’un pare-feu virtuel ou hôte, pour isoler, segmenter et protéger les données. L’infrastructure devrait également aider à atteindre les cibles de disponibilité pour les données critiques avec des accords de niveau de service (SLA) qui remontent à la couche application.

Le deuxième volet comprend des procédures et des processus pour la mise en œuvre réussie de cette technologie. Cela inclut l’utilisation de plans et de mesures opérationnelles pour atteindre les objectifs stratégiques et organisationnels définis par la direction. Ces procédures doivent définir les rôles de chaque membre de l’équipe et définir des stratégies de sécurité pour garantir la confidentialité des données.

Une fois votre infrastructure et vos procédures en place, il est judicieux de travailler avec un tiers qui peut auditer votre environnement et vos stratégies. Ce processus d’audit devrait aider à déterminer quel cadre de contrôle utiliser. Un auditeur qualifié peut également identifier les pratiques de conformité qui correspondent au cœur de métier. Par exemple, si la vente au détail en ligne est une fonction commerciale de base, les normes PCI (Payment Card Industry) doivent être prises en compte.

AGILLY peut vous aider à répondre aux exigences de conformité. Contactez-nous à [email protected].

Trois questions à poser à votre fournisseur de cloud sur la sécurité pour votre environnement SAP Cloud public ou privé: Comment évaluer le coût total de possession