
La première expérience de l’informatique en cloud a été si positive pour de nombreuses entreprises qu’elles souhaitent rapidement passer à un environnement de cloud hybride avec des données et des charges de travail partagées entre des clouds privés et publics. La flexibilité et le contrôle fournis par un cloud hybride sont la raison pour laquelle il est appelé à devenir le modèle de cloud computing dominant dans un avenir proche.
Cependant, les entreprises ne pensent souvent pas aux problèmes de sécurité tant qu’elles ne sont pas bien avancées dans la construction d’un cloud hybride. Cela peut entraîner de mauvaises surprises quand ils se rendent compte que cet environnement introduit des considérations de sécurité uniques qui n’existent pas dans l’infrastructure traditionnelle. C’est pourquoi un cloud hybride doit être sécurisé de par sa conception.
La sécurité du cloud est une responsabilité partagée
Les fournisseurs de cloud public offrent une sécurité de niveau entreprise, mais cela ne dégage pas les clients de la protection des données, de l’application des contrôles d’accès et de la formation des utilisateurs. La sécurité des clouds privés est compliquée car les clouds privés peuvent prendre de nombreuses formes. Ils peuvent être hébergés entièrement sur site, entièrement dans le cloud public ou une combinaison des deux. L’infrastructure de cloud privé peut également être dédiée à un seul locataire ou partagée sur plusieurs zones avec isolation fournissant des ressources dédiées. Chaque environnement a des exigences de sécurité différentes.
L’échelle et le dynamisme du cloud computing compliquent la visibilité et le contrôle. De nombreux clients croient à tort que les fournisseurs de cloud prennent en charge la sécurité. En fait, la sécurité est une responsabilité partagée. D’après mon expérience, la plupart des problèmes de sécurité dans le cloud se produisent parce que les clients ne respectent pas leur part du marché.
Aucun mécanisme de sécurité en cloud unique ne fait tout le travail. De plus, il y a peu de consensus sur ce à quoi devrait ressembler l’environnement de sécurité cloud idéal. En conséquence, la plupart des offres de produits sur ce marché sont encore en évolution. Sécurisé par conception commence par l’évaluation des risques et la mise en place d’un cadre technologique. Un nouveau mode de calcul.
Passer au cloud ne signifie pas renoncer à un contrôle total, mais il faut adopter un nouvel état d’esprit en matière de sécurité basé sur l’identité, les données et les charges de travail plutôt que sur les plates-formes sous-jacentes. Les professionnels de la sécurité qui peuvent se réorienter davantage autour de l’activation de l’entreprise que de la protection des périphériques sont particulièrement bien adaptés à la sécurisation des clouds publics.
Le cloud computing est hautement distribué et dynamique, avec des charges de travail qui fluctuent constamment. La visibilité est essentielle pour la sécurité. Selon Gartner, la sécurité du cloud devrait traiter de trois sujets fondamentaux qui n’étaient pas traditionnellement une discipline informatique: le risque de multi-tenant, la sécurité de la virtualisation et le contrôle SaaS (software-as-a-service).
Le risque de multi-appartenance est inhérent aux architectures de cloud, car plusieurs machines virtuelles (VM) partagent le même espace physique. Les principaux fournisseurs de cloud public s’efforcent d’atténuer la possibilité qu’un locataire puisse accéder aux données d’une autre machine virtuelle, mais l’infrastructure sur site est susceptible si les serveurs ne sont pas configurés correctement. Les modifications apportées à un environnement de cloud hybride peuvent également affecter par inadvertance un autre.
La sécurité de la virtualisation fait référence aux risques uniques des environnements virtualisés. Bien que les hyperviseurs et les ordinateurs virtuels soient à bien des égards plus sécurisés que les environnements sans système d’exploitation, car le système d’exploitation est isolé du matériel, l’utilisation de ressources partagées telles que le stockage et la mise en réseau introduit également des vulnérabilités potentielles qui n’existent pas sur des serveurs dédiés.
Les environnements SaaS nécessitent davantage d’attention pour l’authentification et le contrôle d’accès, car l’utilisateur ne possède pas le réseau. Des normes de gouvernance doivent être mises en place pour garantir que les utilisateurs prennent les précautions appropriées avec les données et que toutes les directives réglementaires et de conformité nécessaires sont respectées.
Sans ces nouvelles compétences, les entreprises auront du mal à obtenir une visibilité sur leurs environnements de cloud hybride, rendant pratiquement impossible la détermination des tâches informatiques et de stockage exécutées où, en utilisant quelles données et sous la direction de laquelle. Dans cette situation, l’approvisionnement et l’application de la politique peuvent rapidement devenir irréalisables. Toutefois, si les entreprises appliquent des principes de conception sécurisée à l’aide de nouveaux outils natifs en nuage, elles peuvent intégrer une vue unique dans un volet de l’activité afin de permettre l’application des règles.
Trois clés pour sécuriser les déploiements dans le cloud hybride
Trois domaines méritent une attention particulière: le cryptage, la sécurité des terminaux et le contrôle d’accès.
Le cryptage est la meilleure forme de protection des données. Les données transférées vers et depuis le cloud public doivent être cryptées à toutes les étapes et les données sensibles ne doivent jamais être non cryptées. Tous les fournisseurs de cloud prennent en charge le cryptage, mais pas nécessairement par défaut. Les clients doivent choisir le type de cryptage le plus approprié et le plus sûr pour les clés de cryptage.
Lorsque les services de cloud public sont accessibles sur Internet, une attention particulière doit être accordée à la sécurité des terminaux pour éviter le risque de créer des points d’accès pour les attaquants ou de devenir la cible de programmes malveillants. Par exemple, un attaquant qui compromet un PC et se connecte en tant qu’administrateur pour le cloud public de la société possède les clés du royaume. Les pare-feu matériels ne sont pas assez protégés.
Les passerelles Web sécurisées (SWG) utilisent le filtrage des URL, la défense anti-menace avancée (ATD) et la détection des logiciels malveillants pour protéger les organisations et assurer le respect des règles Internet. Les SWG sont livrés sous forme d’appareils physiques et virtuels sur site, de services en nuage ou de solutions hybrides en nuage / sur site. Ils fournissent une couche supplémentaire de protection contre les attaques destructives telles que les ransomwares et permettent une adoption plus sûre et plus efficace des services basés sur le cloud.
Enfin, le contrôle d’accès spécifique au cloud est une nécessité si les employés, les sous-traitants et les fournisseurs doivent utiliser à la fois des clouds publics et privés. L’authentification unique (SSO) et les contrôles d’accès fédérés peuvent minimiser les inconvénients tout en maintenant le contrôle et la surveillance de la sécurité.
La gestion des identités et des accès en tant que service (IDaaS) fonctionne à la fois dans des environnements multi-tenant et dédiés. Il fournit des fonctions de gouvernance d’identité et d’administration, de gestion des accès et d’analyse couvrant l’ensemble de l’environnement cloud de l’entreprise. IDaaS peut également être intégré au logiciel de gestion d’accès existant pour gérer l’accès aux applications héritées.
La Cloud Security Alliance dispose d’une vaste bibliothèque de ressources couvrant les pratiques en matière de sécurité du cloud hybride. Les organisations doivent se familiariser avec ces directives avant de commencer le processus de migration. L’intégration de la sécurité dans les infrastructures hybrides dès le début minimise la douleur et les retards de remplacement.


