Faites confiance à AGILLY pour accélérer votre transformation digitale et sécuriser l’avenir devotre organisation.

Contactez-nous dès aujourd'hui pour discuter de vos projets.

AGILLY S.A.

Résidence Emeraude II, 2 Plateaux Aghien Las Palmas, Cocody, Abidjan

+225 25 25 00 14 22

AGILLY SENEGAL

Regus - 12 Boulevard El Hadji Djily Mbaye, Le Plateau, Dakar

+221 77 60 55 483

Cloud Sécurité
blank

Considérations de sécurité pour le modèle de service Cloud que vous adoptez

blank

Les entreprises reconnaissent l’importance stratégique de l’adoption d’un modèle de service cloud pour transformer leurs opérations, mais il convient de rester centré sur la réduction des risques d’information au moyen de considérations, contrôles et exigences de sécurité cloud adaptés, sans compromettre la fonctionnalité, la facilité d’utilisation ou le rythme d’adoption. Nous sommes tous préoccupés par la sécurité de nos affaires et de notre vie personnelle. C’est donc naturellement une préoccupation persistante lors de l’adoption de services basés sur le cloud – et cela se comprend. Cependant, des études suggèrent que les services du Cloud constituent désormais un moyen courant de répondre aux besoins informatiques de nombreuses entreprises et continueront de croître malgré tout malaise lié à la sécurité.

Selon Gartner, 28% des dépenses des principaux marchés informatiques des entreprises passeront de 19% en 2018 au cloud d’ici 2022. Parallèlement, Forrester a annoncé que les plates-formes et les applications cloud propulsent désormais toute la gamme des solutions de bout en bout. les transformations technologiques dans les grandes entreprises, des systèmes clés alimentant le back-office aux applications mobiles offrant une nouvelle expérience client. Chaque année, de plus en plus d’entreprises utilisent plusieurs services cloud, y compris des applications métier logicielles en tant que service (SaaS) et des plates-formes cloud telles que l’infrastructure en tant que service (IaaS) et la plate-forme en tant que service (PaaS) sur les sites et auprès de prestataires de services publics.

Quelle est votre posture de préparation à la sécurité du cloud?

L’état de préparation à la sécurité pour l’adoption de services en cloud varie d’une entreprise à l’autre, mais nombre d’entre elles ne disposent toujours pas des processus de surveillance et de prise de décision nécessaires à une telle migration. Les processus d’alignement et de gouvernance sont de plus en plus nécessaires pour gérer et superviser la relation fournisseur-cloud. Cela représente un changement de responsabilités. Les entreprises doivent donc doter leur personnel, gérer et maintenir le niveau de surveillance et de contrôle requis sur le service cloud. Par conséquent, un modèle de gouvernance et de gestion de la sécurité est essentiel pour les services en nuage qui peuvent être trouvés dans un programme de gestion des risques d’un fournisseur en nuage.

Un programme de gestion des risques des fournisseurs de Cloud Computing nécessite une étude et une mise en œuvre minutieuses, mais pas une refonte complète du programme de cybersécurité de votre entreprise. Les activités du programme de gestion des risques des fournisseurs de cloud computing ont pour but d’aider les entreprises à aborder la sécurité de manière cohérente, quelle que soit la diversité ou la spécificité du service cloud. L’utilisation de méthodes standard permet de s’assurer qu’il existe des informations fiables sur lesquelles fonder les décisions et les actions. Cela renforce également la capacité d’évaluer et d’atténuer de manière proactive les risques que les fournisseurs de cloud computing introduisent pour l’entreprise. Enfin, les méthodes de gestion des risques standard des fournisseurs de cloud computing peuvent aider à distinguer et à gérer les différents types de risques.

Considérations de sécurité négligées pour votre modèle de service cloud

Un programme de gestion des risques des fournisseurs de services d’informatique en nuage fournit un ensemble personnalisé de considérations de sécurité, de contrôles et d’exigences dans un environnement informatique en nuage par le biais d’une approche en cycle de vie échelonné. Déterminer les considérations, les contrôles et les exigences en matière de sécurité dans le Cloud est une activité analytique permanente visant à évaluer les modèles de service dans le nuage et les fournisseurs de nuage susceptibles de répondre aux besoins actuels ou futurs des entreprises.

Tous les contrôles et toutes les exigences de sécurité dans le cloud ont un certain niveau d’importance en fonction du risque, et la plupart sont applicables quel que soit le service cloud. Cependant, certains éléments sont négligés plus souvent que d’autres et les entreprises doivent prêter une attention particulière aux considérations suivantes afin de protéger leur modèle de service cloud et les données qu’il contient.

Sécurité de l’application

Exposition des applications: prenez en compte la surface d’attaque globale de l’application du fournisseur de cloud. Dans un environnement de cloud SaaS, les applications proposées par le fournisseur de cloud ont souvent une exposition plus large, ce qui augmente la surface d’attaque. De plus, ces applications doivent souvent encore s’intégrer à d’autres applications non cloud dans les limites de votre entreprise ou de l’entreprise du fournisseur de cloud

Mappage d’applications: assurez-vous que les applications sont alignées sur les fonctionnalités fournies par les fournisseurs de cloud afin d’éviter l’introduction de fonctionnalités indésirables ou de vulnérabilités.

Conception de l’application: portez une attention particulière à la conception et aux exigences d’un candidat à l’application et demandez au fournisseur du cloud une période de test pour éliminer les problèmes éventuels. Exiger une communication et une notification continues des modifications majeures pour garantir que les tests de compatibilité sont inclus dans les plans de modification. Les fournisseurs de cloud SaaS introduiront généralement des fonctionnalités supplémentaires pour améliorer la résilience de leurs logiciels, telles que les tests de sécurité ou la gestion de version stricte. Les fournisseurs d’informatique du Cloud peuvent également informer votre entreprise de l’état exact de ses applications, telles que la journalisation et la surveillance de logiciels spécifiques, en raison de leur attention particulière à la gestion des risques liés à la réputation et à la fourniture de services et de fonctionnalités logicielles sécurisés.

Vulnérabilités du navigateur: Durcissez les navigateurs Web et les clients du navigateur. Les applications proposées par les fournisseurs de cloud SaaS sont accessibles via une communication sécurisée via un navigateur Web, cible courante des logiciels malveillants et des attaques.

Architecture orientée services (SOA): effectuez des évaluations continues pour identifier en permanence les vulnérabilités des applications, car les bibliothèques SOA sont gérées par le fournisseur de cloud et ne sont pas entièrement visibles pour votre organisation. En utilisant la bibliothèque SOA fournie par le fournisseur, vous pouvez développer et tester des applications plus rapidement, car la SOA fournit un cadre commun pour le développement d’applications.

Gouvernance des données

Propriété des données: définissez clairement la propriété des données afin que le fournisseur de services cloud ne puisse pas refuser l’accès aux données ni exiger des frais pour renvoyer les données une fois les contrats de service résiliés. Les fournisseurs de cloud SaaS fourniront les applications et votre entreprise fournira les données.

Élimination des données: Pensez aux options permettant d’éliminer ou de détruire en toute sécurité les sauvegardes précédentes. L’élimination appropriée des données est impérative pour empêcher la divulgation non autorisée. Remplacez, recyclez ou mettez à niveau les disques avec un nettoyage approprié afin que les informations ne restent plus dans le stockage et ne puissent plus être récupérées. Assurez-vous que le fournisseur de cloud prend les mesures appropriées pour empêcher que les informations ne soient envoyées sans approbation aux pays où les données peuvent être divulguées légalement.

Élimination des données à la fin du contrat: implémentez des processus pour effacer, assainir et / ou éliminer les données migrées dans l’application du fournisseur de cloud avant la résiliation du contrat. Assurez-vous que les détails des applications ne sont pas divulgués sans l’autorisation de votre entreprise.

Configuration requise pour le cryptage des données: permet le cryptage des données confidentielles communiquées entre le navigateur de l’utilisateur et une application Web utilisant des protocoles sécurisés. Implémentez le cryptage des données confidentielles transmises entre un serveur d’applications et une base de données pour empêcher toute interception non autorisée. Ces capacités de cryptage sont généralement fournies avec le logiciel du serveur de base de données ou en option. Vous pouvez réaliser le cryptage des transferts de fichiers confidentiels via des protocoles tels que Secure FTP (SFTP) ou en cryptant les données avant leur transmission.

La gestion des contrats

Exigences légales transfrontalières: indiquez si les entités gouvernementales du pays d’accueil exigent un accès aux informations de votre entreprise, avec ou sans notification. Mettez en œuvre les contrôles de conformité nécessaires et n’enfreignez pas les réglementations en vigueur dans d’autres pays lors du stockage ou de la transmission de données dans l’infrastructure du fournisseur de cloud. Différents pays ont des exigences juridiques différentes, notamment en ce qui concerne les informations personnelles identifiables (PII).

Hébergement multiple: segmentez et protégez toutes les ressources allouées à un locataire afin d’éviter la divulgation d’informations à d’autres locataires. Par exemple, lorsqu’un client n’a plus besoin de stockage alloué, celui-ci peut être librement réaffecté à un autre client. Dans ce cas, effacez complètement les données.

Gestion du réseau: déterminez les rôles et les responsabilités de gestion du réseau avec le fournisseur de cloud. Dans une implémentation SaaS, le fournisseur de cloud est entièrement responsable du réseau. Dans d’autres modèles, la responsabilité du réseau est généralement partagée, mais il y aura des exceptions.

Stratégie de sortie: élaborez une stratégie de sortie pour le fournisseur de cloud en prenant en compte des outils, procédures et autres offres pour faciliter en toute sécurité la portabilité des données ou des services d’un fournisseur de cloud à un autre ou ramener des services en interne.

Gouvernance des actifs informatiques

Gestion des correctifs: déterminez les processus de gestion des correctifs avec le fournisseur de Cloud et assurez-vous qu’il y a une sensibilisation et des rapports continus. Les vendeurs de Cloud peuvent rapidement introduire des correctifs dans leurs applications sans l’approbation ou la connaissance de votre entreprise, car un fournisseur de Cloud peut mettre longtemps à obtenir l’approbation officielle de chaque client. Cela peut avoir pour conséquence que votre entreprise n’a que peu de contrôle ou d’information sur le processus de gestion des correctifs et des effets secondaires inattendus. Assurez-vous que le gestionnaire d’hyperviseur du fournisseur de cloud autorise l’application des correctifs nécessaires à l’infrastructure en un temps record, réduisant ainsi le temps disponible pour l’exploitation d’une nouvelle vulnérabilité.

Maintenance de la sécurité des machines virtuelles: associez-vous à des fournisseurs de cloud offrant à votre entreprise la possibilité de créer des machines virtuelles (VM) dans différents états, comme actif, en cours d’exécution, suspendu ou éteint. Bien que des fournisseurs de cloud computing puissent être impliqués, la maintenance des mises à jour de sécurité peut être la responsabilité de votre entreprise. Évaluez toutes les machines virtuelles inactives et appliquez des correctifs de sécurité pour réduire le risque de compromission des machines virtuelles obsolètes lors de leur activation.

Accélérez votre transformation dans le cloud

L’adoption de services en Cloud peut être une étape essentielle dans la réalisation de vos objectifs commerciaux. De nombreuses entreprises ont tiré une valeur substantielle des services en Cloud, mais il reste encore du travail à faire. Même les entreprises qui réussissent ont souvent des problèmes de sécurité dans le cloud, notamment des problèmes liés à la gouvernance et à la gestion de la sécurité dans le cloud. Bien que ce ne soit peut-être pas facile, il est essentiel de faire preuve de diligence raisonnable pour remédier aux lacunes éventuelles dans le cadre d’un programme de gestion des risques pour les fournisseurs de services cloud.

Les niveaux de sécurité des services en Cloud varieront et les problèmes de sécurité feront toujours partie de la transition de toute entreprise vers le Cloud. Cependant, la mise en œuvre d’un programme de gestion des risques des fournisseurs de cloud computing peut certainement placer votre entreprise dans une meilleure position pour répondre à ces préoccupations. En fin de compte, la sécurité n’est plus une raison acceptable de refuser d’adopter des services en Cloud. Le temps où votre entreprise peut se maintenir sans eux est officiellement révolu.

Leave a comment

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *