Sécuriser le cloud spontané
Nous commencerons par expliquer ce que nous entendons par cloud spontané, avant de
passer en revue les risques, pour terminer sur les postures possibles pour sécuriser.
Qu’entendons-nous par cloud spontané ?
Comme son nom l’indique, le cloud spontané est celui qui est choisi spontanément par
les utilisateurs, sans aucun contrôle de la DSI. Il est souvent issu des pratiques
domestiques, transposées dans le milieu professionnel.
Un exemple classique est celui des sites de prise de rendez-vous. Lorsqu’une personne
veut organiser une soirée entre amis, elle propose plusieurs dates sur un site spécialisé et
c’est la date ayant obtenu le plus de votes qui est retenue.
Un autre usage très répandu du cloud spontané est la visioconférence. Qui n’a jamais
communiqué avec sa famille à l’autre bout du monde via un outil du cloud ? Les
utilisateurs se tournent naturellement vers les mêmes outils dans le cadre professionnel.
Un dernier exemple est celui du partage de fichiers. Nombreux sont les fournisseurs qui
proposent des plates-formes de partage de fichiers, complètement transparentes et
indépendantes de l’équipement et du système utilisé. Il est naturel que les usagers de ces
services veuillent aussi les utiliser pour partager l’information dans un cadre
professionnel.
D’autres services tels que les messageries instantanées, le partage de photos, les outils de
prise en main à distance complètent l’offre de cloud grand public… et de nouveaux
services se créent quasiment tous les jours.
Risques liés à ces usages
Si l’usage de ces services est très pratique dans la vie privée, il n’est pas sans risque dans
un environnement professionnel. Voici les plus importants.
Installation d’un logiciel : certains de ces outils nécessitent l’installation d’un client
sur le poste de travail de l’utilisateur. Or, installer un outil sur un poste de travail sans
la validation de la DSI peut générer une régression de service.
Responsabilité : avant d’installer le client sur son poste de travail, ou avant d’utiliser
le service, l’utilisateur doit accepter la licence ainsi que les conditions générales
d’utilisation. Il s’engage donc, au nom de la société, à respecter les termes du contrat.
Or, seule la DSI est habilitée à accepter un contrat relatif à l’usage de moyens
informatiques. L’utilisateur est donc en infraction. Notons que cette acceptation des
termes du contrat signifie souvent que le fournisseur peut installer des mises à jour sur
le poste de travail, de façon transparente, sans aucune notification particulière.
Fuite d’information consentie : directement issue du point précédent, l’utilisation de
certains services dans le cloud s’accompagne de fuites d’information. En effet, pour
bien fonctionner, certains de ces services partagent les adresses et les coordonnées de
tous leurs abonnés. Il ne s’agit pas là de malveillance de la part du fournisseur,
Précédent

- 158/448

Suivant