
Dans notre premier article de cette série, « Migration vers le cloud: vue d’ensemble», nous avons fourni un résumé détaillé de la manière dont les entreprises doivent migrer les applications vers le cloud. Dans cet article, l’accent est mis sur les données d’entreprise et sur les raisons pour lesquelles votre entreprise peut avoir besoin de revoir et de classifier vos données avant de les transférer dans le cloud.
La sécurité évolue avec le cloud
L’informatique en cloud a fait plus que changer la façon dont les entreprises utilisent les technologies de l’information. Cela change également la façon dont les organisations doivent protéger leurs données. Certains peuvent y voir une conséquence involontaire, mais la fuite en avant pour économiser de l’argent en faisant migrer les applications vers le cloud a révélé des problèmes de sécurité des applications longtemps cachés. Cette révélation est principalement due à l’adoption généralisée du «lift and shift» comme stratégie de migration vers le cloud. L’utilisation de cette option empêche généralement toute modification de l’application migrée. Cela peut également entraîner l’élimination des contrôles essentiels de la sécurité des données et entraîner de graves violations de données.
Gérer le déploiement
Aujourd’hui, le cloud est rapidement devenu l’environnement de déploiement privilégié des applications d’entreprise. Cette évolution vers l’infrastructure d’autres utilisateurs a entraîné une grande variabilité dans la nature et la qualité des contrôles de sécurité des données basés sur l’infrastructure. Il oblige également les entreprises à passer de la sécurité centrée sur l’infrastructure à des modèles de sécurité de l’information centrés sur les données. Élargissement du commerce électronique international, resserrement des lois nationales sur la souveraineté des données et des réglementations régionales sur la protection des données et la vie privée, telles que le RGPD. Ces problèmes se sont combinés pour rendre de nombreux schémas de classification de données intenables. Cloud Security Alliance et le consortium ISC2 (International Information Systems Security Certification Consortium) suggèrent tous deux que les données d’entreprise doivent être classées dans au moins huit catégories, à savoir:
- Type de données
- Compétence et autres contraintes juridiques
- Le contexte
- La possession
- Contraintes contractuelles ou commerciales
- Niveaux de confiance et source d’origine
- Valeur, sensibilité et criticité
- L’obligation de conservation et de conservation
Classer les données
Passer à la classification des données à ce niveau signifie que l’une des étapes initiales les plus importantes de toute migration d’informatique en cloud doit être une révision et une éventuelle reclassification de toutes les données organisationnelles. En contournant cette étape, les applications nouvellement migrées deviennent simplement des violations de données en attente. Au minimum, une entreprise devrait:
- Documenter tous les processus métier clés destinés à la migration vers le cloud.
- Identifier tous les types de données associés à chaque processus métier de migration.
- Attribuer explicitement le rôle du propriétaire des données de processus.
- Attribuer à chaque propriétaire de données de processus la tâche de définir et de documenter les contrôles de sécurité minimum requis pour chaque type de données.
Mettre à jour les politiques
Une fois ces étapes terminées, les entreprises doivent revoir et mettre à jour leur processus de gouvernance informatique afin de refléter toute extension requise de leur modèle de classification des données d’entreprise. Ces étapes sont également alignées sur le cadre ISO 27034-1 pour la mise en œuvre de la sécurité des applications cloud. Cette norme adopte explicitement une approche processus pour spécifier, concevoir, développer, tester, mettre en œuvre et maintenir des fonctions de sécurité et des contrôles dans les systèmes d’application. Elle définit la sécurité des applications non pas comme l’état de sécurité d’un système d’application mais comme un processus permettant d’appliquer des contrôles et des mesures aux applications afin de gérer le risque de leur utilisation.
Dans la troisième partie de cette série, nous parlerons de la sélection d’applications et des meilleures pratiques du secteur pour vous aider à déterminer:
- L’environnement de déploiement d’application cible le plus approprié
- Valeur commerciale de chaque application, indicateurs de performance clés et retour sur investissement ciblé
- La préparation à la migration de chaque application
- La stratégie de migration des applications appropriée


