Sécuriser le grand cloud
Passons maintenant aux poids lourds du secteur. Il s’agit des grands fournisseurs de
services de messagerie, de gestion de documents bureautiques, de spécialistes de la paye
ou de gestionnaires de la relation clientèle. Ces sociétés offrent leurs services à toute la
planète, pour tout type d’entreprise, de la plus petite des PME à la multinationale
implantée sur tous les continents.
Un problème de taille
Les plates-formes système, réseau et applicatives de ces fournisseurs sont extrêmement
complexes, souvent réparties sur plusieurs centres de production dans le monde et gérées
par des équipes pléthoriques de techniciens et d’ingénieurs. Cette complexité est
entièrement masquée aux yeux du client, qui ne voit que les interfaces qui lui sont
présentées par le fournisseur.
Cette apparente simplicité ne dispense pas le RSSI de se poser de très nombreuses
questions : il ne sait pas comment sont gérées les sauvegardes et les restaurations. Il ne
sait pas comment est assuré le cloisonnement de ses données par rapport aux autres
clients. Il ne sait pas si les centres de production sont construits dans les règles de l’art
(alimentation électrique, refroidissement, accès réseau, contrôle d’accès physique, etc.).
Il ne sait pas non plus si des plans de continuité d’activité sont opérationnels. Comment
savoir, par ailleurs, comment sont administrés les systèmes, de quelle manière et par
qui ? Comment est organisé le contrôle interne ?
Rester dans l’ignorance sur des points aussi importants est parfaitement inacceptable
pour le RSSI. Il va donc demander des éclaircissements à son fournisseur et, si
nécessaire, exiger la mise en place de mesures de sécurité pertinentes. Malheureusement,
cette initiative sous-entend que le RSSI a un certain pouvoir plus ou moins développé
vis-à-vis du tiers, mais la réalité est parfois très décevante.
On dit souvent de façon très caricaturale qu’entre un client et son fournisseur s’installe
une relation de maître à esclave. Cela sous-entend que le client dispose de nombreux
leviers pour faire pression sur son fournisseur, notamment en matière de sécurité. La
réalité du marché fait que ce rapport de maître à esclave n’est pas toujours dans le sens
que l’on espère. Lorsque le fournisseur est en position de force sur le marché, ou bien
que sa taille est telle que le client ne pèse que très peu sur son chiffre d’affaires, ce
rapport de force est littéralement inversé. C’est presque toujours le cas chez les grands
fournisseurs de cloud. Ceci complique grandement la tâche du RSSI lorsqu’il souhaite
imposer des mesures de sécurité à son fournisseur.
À défaut de pouvoir imposer des mesures de sécurité, il est bien légitime que le RSSI
cherche au moins à contrôler le niveau de sécurité de son fournisseur.
Contrôle du fournisseur
Le contrôle le plus simple pour connaître les pratiques de sécurité d’un fournisseur est
Passons maintenant aux poids lourds du secteur. Il s’agit des grands fournisseurs de
services de messagerie, de gestion de documents bureautiques, de spécialistes de la paye
ou de gestionnaires de la relation clientèle. Ces sociétés offrent leurs services à toute la
planète, pour tout type d’entreprise, de la plus petite des PME à la multinationale
implantée sur tous les continents.
Un problème de taille
Les plates-formes système, réseau et applicatives de ces fournisseurs sont extrêmement
complexes, souvent réparties sur plusieurs centres de production dans le monde et gérées
par des équipes pléthoriques de techniciens et d’ingénieurs. Cette complexité est
entièrement masquée aux yeux du client, qui ne voit que les interfaces qui lui sont
présentées par le fournisseur.
Cette apparente simplicité ne dispense pas le RSSI de se poser de très nombreuses
questions : il ne sait pas comment sont gérées les sauvegardes et les restaurations. Il ne
sait pas comment est assuré le cloisonnement de ses données par rapport aux autres
clients. Il ne sait pas si les centres de production sont construits dans les règles de l’art
(alimentation électrique, refroidissement, accès réseau, contrôle d’accès physique, etc.).
Il ne sait pas non plus si des plans de continuité d’activité sont opérationnels. Comment
savoir, par ailleurs, comment sont administrés les systèmes, de quelle manière et par
qui ? Comment est organisé le contrôle interne ?
Rester dans l’ignorance sur des points aussi importants est parfaitement inacceptable
pour le RSSI. Il va donc demander des éclaircissements à son fournisseur et, si
nécessaire, exiger la mise en place de mesures de sécurité pertinentes. Malheureusement,
cette initiative sous-entend que le RSSI a un certain pouvoir plus ou moins développé
vis-à-vis du tiers, mais la réalité est parfois très décevante.
On dit souvent de façon très caricaturale qu’entre un client et son fournisseur s’installe
une relation de maître à esclave. Cela sous-entend que le client dispose de nombreux
leviers pour faire pression sur son fournisseur, notamment en matière de sécurité. La
réalité du marché fait que ce rapport de maître à esclave n’est pas toujours dans le sens
que l’on espère. Lorsque le fournisseur est en position de force sur le marché, ou bien
que sa taille est telle que le client ne pèse que très peu sur son chiffre d’affaires, ce
rapport de force est littéralement inversé. C’est presque toujours le cas chez les grands
fournisseurs de cloud. Ceci complique grandement la tâche du RSSI lorsqu’il souhaite
imposer des mesures de sécurité à son fournisseur.
À défaut de pouvoir imposer des mesures de sécurité, il est bien légitime que le RSSI
cherche au moins à contrôler le niveau de sécurité de son fournisseur.
Contrôle du fournisseur
Le contrôle le plus simple pour connaître les pratiques de sécurité d’un fournisseur est
