ISAE 3402) sont très volumineux. Ils dépassent généralement une centaine de pages
et certains atteignent même trois cents pages. Qui peut affirmer honnêtement avoir
déjà lu un rapport aussi volumineux ? De plus, ces rapports illustrent des platesformes très complexes, donc difficiles à appréhender. Ajoutons que, si tous les
rapports commencent par préciser le périmètre couvert par l’audit, comment savoir si
ce périmètre est vraiment pertinent par rapport aux attentes du client ? Enfin, il ne faut
jamais oublier que, même si les audits sont réalisés par des acteurs reconnus, ils n’en
sont pas moins les fournisseurs de leurs audités. Les auditeurs n’ont donc pas intérêt à
être trop sévères avec leurs clients à l’heure de rédiger leurs rapports.
Collaboration avec le fournisseur
Même s’il est très difficile de connaître le niveau réel de sécurité du fournisseur et s’il est
quasiment impossible de lui imposer quoi que ce soit, tout n’est pas négatif chez les
grands acteurs du cloud. Ils ont même des atouts importants qui vont clairement dans le
sens de la sécurité.
Commençons par le plus élémentaire. Les grands fournisseurs de cloud proposent pour la
plupart des options de sécurité via leur interface d’administration. L’utilisateur chargé
d’administrer l’application peut donc positionner très simplement un certain nombre de
paramètres. L’expérience montre que ces fonctionnalités sont souvent sous-exploitées,
car méconnues. Ici, la tâche du RSSI consiste simplement à se rapprocher de l’utilisateur
chargé de l’administration applicative pour passer en revue avec lui les différentes
possibilités de sécurisation fournies en standard. Il est généralement possible d’agir sur
les paramètres liés aux mots de passe (longueur, complexité, durée de vie…), sur la
gestion des comptes (durée de vie, activation/désactivation, comptes orphelins) et sur la
gestion des privilèges (directement attribués aux utilisateurs ou bien basés sur les
profils). Utiliser au maximum ces possibilités est déjà un pas important pour la sécurité.
Un autre avantage des grands fournisseurs de cloud réside dans les moyens qu’ils
consacrent pour mobiliser des équipes très compétentes et concevoir des dispositifs avec
un très haut niveau de disponibilité. Leurs processus de réaction aux incidents sont très
éprouvés. En fait, ces acteurs ont poussé le niveau d’industrialisation de ces processus de
continuité à un niveau dont on ne peut que se réjouir. Peu d’acteurs peuvent aujourd’hui
prétendre assurer eux-mêmes un tel niveau de disponibilité.
Un dernier atout méritant d’être signalé est que ces fournisseurs proposent à leurs clients
des API couvrant de nombreux domaines, dont la sécurité de l’information. Le client
peut donc obtenir des journaux de l’activité, générer des filtres, configurer des alertes et
intégrer automatiquement ces événements dans des applications maison. D’ailleurs, les
fabricants de boîtiers de sécurité (proxy, analyseurs d’e-mails, etc.) sont de plus en plus
souvent interfacés avec ces fournisseurs via ces API. Le RSSI peut donc mettre en place
des mesures de sécurité techniques directement sur le service.
Précédent

- 165/448

Suivant