Conséquences du cloud pour la sécurité
Le phénomène du cloud touche absolument tous les organismes, de la plus petite des
PME à la multinationale. Le fait que de très nombreuses sociétés du CAC 40 migrent
vers de telles solutions montre bien que nous ne sommes plus en présence d’un effet de
mode, mais bien dans un mouvement de fond. C’est donc une partie importante du SI qui
est en train de glisser progressivement vers le cloud.
Les services concernés sont très variés. Cela a commencé par des services logiciels en
mode SaaS, destinés à soulager les clients dans des aspects métier très spécifiques. Puis,
le cloud a colonisé progressivement les services supports de l’entreprise, en commençant
par la paye, la comptabilité, pour arriver au CRM. Il touche maintenant l’infrastructure
des serveurs, la messagerie, et va même jusqu’à supplanter les infrastructures de sécurité
telles que le filtrage des accès à Internet, les portails d’authentification Wi-Fi, la gestion
de parc de mobiles, etc. En fait, le cloud couvre aujourd’hui potentiellement tous les
aspects du SI, si bien qu’on pourra imaginer bientôt une DSI qui serait limitée au
pilotage de l’activité des différents fournisseurs de cloud.
Qu’est-ce qui justifie une telle fièvre ? Principalement une volonté de réduire les coûts en
s’affranchissant totalement de l’exploitation des infrastructures techniques et applicatives
du SI. Dans un contexte ultra-concurrentiel, les sociétés se recentrent sur leurs activités à
valeur ajoutée, se délestant de tout le reste. Le cloud profite largement de ce mouvement.
Ajoutons à cela que ce recours au cloud s’accompagne généralement d’une amélioration
radicale de la qualité de service, notamment en termes de disponibilité et de réactivité
face aux incidents.
Ces avantages ne doivent pas nous faire ignorer pour autant les effets secondaires
négatifs de ce modèle. Il y en a principalement deux.
Perte de savoir-faire : recourir au cloud revient à accepter de ne pas maîtriser la
plate-forme technique supportant le service acheté. Pire, le client ne connaît même pas
la structure de ses propres données, gérées par son fournisseur. Lorsque le service
acheté n’est qu’un service support de type messagerie, comptabilité ou paye, cela
n’est pas très grave. En revanche, lorsque c’est un service métier stratégique pour
l’entreprise et à forte valeur ajoutée, cela pose un réel problème.
Renoncement de souveraineté : recourir au cloud revient à accepter une perte de
souveraineté de son patrimoine informationnel, dans la mesure où l’on confie ses
données à un tiers, qui les gère en toute liberté. Naturellement, les fournisseurs sont en
écrasante majorité loyaux avec leurs clients mais, malheureusement, l’histoire récente
a montré que les grands acteurs du cloud ont beaucoup de mal à éviter de dévoiler aux
états espions les données de leurs clients. Cette perte de souveraineté sur le patrimoine
informationnel doit être connue et acceptée par les dirigeants de l’entreprise. Ceci
concerne surtout (mais pas uniquement) les sociétés confrontées à la concurrence
internationale.
La question de la sécurisation des services du cloud se pose donc. Pour y répondre,
rappelons-nous que le fournisseur de cloud est avant tout un tiers. Aussi, les
Le phénomène du cloud touche absolument tous les organismes, de la plus petite des
PME à la multinationale. Le fait que de très nombreuses sociétés du CAC 40 migrent
vers de telles solutions montre bien que nous ne sommes plus en présence d’un effet de
mode, mais bien dans un mouvement de fond. C’est donc une partie importante du SI qui
est en train de glisser progressivement vers le cloud.
Les services concernés sont très variés. Cela a commencé par des services logiciels en
mode SaaS, destinés à soulager les clients dans des aspects métier très spécifiques. Puis,
le cloud a colonisé progressivement les services supports de l’entreprise, en commençant
par la paye, la comptabilité, pour arriver au CRM. Il touche maintenant l’infrastructure
des serveurs, la messagerie, et va même jusqu’à supplanter les infrastructures de sécurité
telles que le filtrage des accès à Internet, les portails d’authentification Wi-Fi, la gestion
de parc de mobiles, etc. En fait, le cloud couvre aujourd’hui potentiellement tous les
aspects du SI, si bien qu’on pourra imaginer bientôt une DSI qui serait limitée au
pilotage de l’activité des différents fournisseurs de cloud.
Qu’est-ce qui justifie une telle fièvre ? Principalement une volonté de réduire les coûts en
s’affranchissant totalement de l’exploitation des infrastructures techniques et applicatives
du SI. Dans un contexte ultra-concurrentiel, les sociétés se recentrent sur leurs activités à
valeur ajoutée, se délestant de tout le reste. Le cloud profite largement de ce mouvement.
Ajoutons à cela que ce recours au cloud s’accompagne généralement d’une amélioration
radicale de la qualité de service, notamment en termes de disponibilité et de réactivité
face aux incidents.
Ces avantages ne doivent pas nous faire ignorer pour autant les effets secondaires
négatifs de ce modèle. Il y en a principalement deux.
Perte de savoir-faire : recourir au cloud revient à accepter de ne pas maîtriser la
plate-forme technique supportant le service acheté. Pire, le client ne connaît même pas
la structure de ses propres données, gérées par son fournisseur. Lorsque le service
acheté n’est qu’un service support de type messagerie, comptabilité ou paye, cela
n’est pas très grave. En revanche, lorsque c’est un service métier stratégique pour
l’entreprise et à forte valeur ajoutée, cela pose un réel problème.
Renoncement de souveraineté : recourir au cloud revient à accepter une perte de
souveraineté de son patrimoine informationnel, dans la mesure où l’on confie ses
données à un tiers, qui les gère en toute liberté. Naturellement, les fournisseurs sont en
écrasante majorité loyaux avec leurs clients mais, malheureusement, l’histoire récente
a montré que les grands acteurs du cloud ont beaucoup de mal à éviter de dévoiler aux
états espions les données de leurs clients. Cette perte de souveraineté sur le patrimoine
informationnel doit être connue et acceptée par les dirigeants de l’entreprise. Ceci
concerne surtout (mais pas uniquement) les sociétés confrontées à la concurrence
internationale.
La question de la sécurisation des services du cloud se pose donc. Pour y répondre,
rappelons-nous que le fournisseur de cloud est avant tout un tiers. Aussi, les
