Principales mesures de sécurisation
À ce jour, les solutions pour sécuriser le cloud sont encore en pleine évolution. De
nombreuses solutions ne manqueront pas de paraître sur le marché dans les prochaines
années. Cependant, on peut d’ores et déjà dégager trois mesures élémentaires pour
sécuriser les services du cloud. Les deux premières sont relativement simples à mettre en
œuvre, la troisième présente quelques difficultés. Avant cela, il faut évoquer la question
de l’urbanisation du cloud.
Urbanisation
Cette question n’est pas à proprement parler spécifique à la sécurité. Elle concerne plus
le DSI que le RSSI. Cependant, ce dernier ne doit pas y être totalement étranger. En fait,
il est très fréquent que les métiers contractent un service de cloud sans compter sur la
DSI. Une fois le service en place, ils s’aperçoivent rapidement du besoin d’interagir avec
le reste du SI et se tournent en catastrophe vers la DSI. La question de l’urbanisation se
pose donc très rapidement et les besoins concernent les domaines suivants : gestion des
identités, solutions intégrées d’authentification, solutions d’extraction ou d’intégration de
données, transferts de fichiers, intégration dans les dispositifs d’intermédiation (ESB,
EAI ou ETL), etc. La DSI ainsi que le RSSI doivent impérativement s’impliquer le plus
en amont possible pour assurer, d’une part, la bonne intégration du service dans le SI et,
d’autre part, un niveau de sécurité satisfaisant.
Filtrage des adresses
L’un des intérêts du cloud est que le service est disponible depuis Internet. Il n’est donc
pas nécessaire de mettre en place une liaison dédiée, un accès MPLS ni même un tunnel
VPN pour y accéder. Tout équipement relié à Internet et sachant faire du TLS peut
accéder au service. Cet avantage indiscutable induit un inconvénient : le service est
exposé aux attaques depuis tout Internet. Concrètement, toute personne ou entité
malveillante connaissant l’URL du service peut l’attaquer. Pour peu que l’attaquant
devine un identifiant dont le mot de passe est trivial, le service sera pénétré. Pour
prévenir ce risque, de nombreux fournisseurs proposent de filtrer les adresses depuis
lesquelles le service peut être consulté. Ainsi, si une DRH sous-traite dans le cloud son
application de paye, elle peut demander au fournisseur de ne répondre qu’aux requêtes
provenant des adresses IP de l’entreprise. Toutes les autres requêtes seront rejetées. Cela
réduit considérablement la surface d’exposition au risque. Naturellement, cette solution
très simple n’est applicable que si le service est consulté par du personnel sédentaire,
travaillant depuis des sites bien connus, dont on a déclaré les adresses IP. On ne peut pas
appliquer cette mesure pour un personnel mobile, susceptible de changer très souvent
d’adresse IP.
Protection des accès pour les administrateurs fonctionnels
L’expérience montre que les administrateurs fonctionnels des services du cloud y
accèdent avec un mode d’authentification standard, c’est-à-dire qu’un simple identifiant
Précédent

- 166/448

Suivant