Sécuriser le petit cloud
Intéressons-nous maintenant à ce que l’on peut appeler le « petit cloud ». Il s’agit
généralement de services développés par des start-up, fournissant des fonctionnalités très
spécialisées, généralement en mode SaaS, destinés à des métiers bien ciblés. Ces
fournisseurs connaissent un essor important, car ils se positionnent dans des segments
très pointus, dans des marchés verticaux, ultra spécialisés. Leurs services contribuent à
soulager certaines tâches des processus métier clés de leurs clients. Ils permettent ainsi à
leurs clients de se concentrer sur les activités à forte valeur ajoutée. Aucun secteur
professionnel n’y échappe. Citons par exemple les services dans le secteur de la gestion
immobilière, dans la gestion de patrimoine, dans les systèmes de prise de rendez-vous ou
dans la gestion des comptes-rendus d’intervention. En peu de temps, ces petits
prestataires sont devenus incontournables.
Les start-up fournissant ces services sont généralement composées d’un ou deux
fondateurs associés, aidés d’une équipe de quelques dizaines de collaborateurs
essentiellement consacrés à l’évolution de l’offre et au développement de la société. Elles
ont une capacité étonnante à adapter et à faire évoluer leur produit. Autant dire que la
sécurité de l’information est le cadet de leur souci. Ainsi, si leurs produits sont
extrêmement évolutifs, ils présentent souvent des failles de sécurité importantes :
mécanismes d’authentification faibles, centralisation dans une seule instance de base de
données de toutes les données de leurs clients, faible protection du code source,
perméabilité aux attaques d’injection SQL et de Cross Site Scripting, etc. Cette situation
s’explique dans la mesure où, d’une part, personne dans l’entreprise n’est expert en
sécurité et, d’autre part, les clients ne font pas forcément pression en matière de sécurité.
Faut-il considérer cette situation comme inquiétante ? Paradoxalement, non. En effet, ces
sociétés ont deux qualités principales. La première est qu’elles sont petites, si bien qu’il
est parfaitement possible de se rapprocher de leurs dirigeants pour commanditer un audit
de sécurité. Le RSSI pourra donc aller auditer son fournisseur (ou le faire auditer par des
prestataires) ce qui lui donnera un état des lieux très précis de son niveau de sécurité.
Ceci est un point très positif.
La seconde qualité de ces fournisseurs est qu’ils sont très dynamiques. Pour peu que
l’audit de sécurité propose des recommandations constructives, le fournisseur
comprendra très vite qu’il a tout intérêt à les mettre en œuvre rapidement. En effet,
sécuriser son service sera une action dont il tirera profit en communiquant auprès de ses
autres clients.
Cette collaboration entre le client et son fournisseur de cloud est l’exemple par
excellence d’une relation gagnant-gagnant. Le RSSI doit vendre ce principe.
Si la mutualisation massive de l’infrastructure et des données est la pierre angulaire du
cloud, c’est aussi le cauchemar du RSSI qui cherche, quant à lui, le plus de dédié
possible. Aussi, si le client a suffisamment de poids par rapport à son fournisseur, il est
possible de lui demander de mettre en place une infrastructure physique et des instances
de bases de données dédiées, non mutualisées. Naturellement, ceci n’est possible que
Précédent

- 161/448

Suivant