Le cloud a révolutionné le mode de fonctionnement des entreprises, leur permettant de tirer parti de son évolutivité et de sa flexibilité tout en réduisant leurs coûts. Cependant, la protection des données reste un enjeu crucial : selon une étude d’IDC, 98 % des entreprises ont signalé une violation de données dans le cloud au cours des 18 derniers mois¹, ce qui souligne la nécessité pour les organisations de prendre des mesures supplémentaires pour protéger leurs données.
Les fournisseurs de services cloud sont conscients de l’importance de protéger les données et les applications au sein de leur environnement et ont mis au point un modèle de responsabilité partagée (SRM). Ce modèle exige des entreprises qu’elles assument la responsabilité de la sécurisation de leurs données et applications dans l’environnement cloud.
Les fournisseurs de services cloud adoptent des approches différentes en matière de protection des données, ce qui accroît la complexité ; les entreprises doivent donc bien comprendre les détails et les nuances propres à chaque fournisseur.
C’est pourquoi les clients doivent mettre en place une stratégie globale de protection des données afin de s’assurer qu’ils disposent des contrôles nécessaires pour protéger leurs données, même lorsqu’ils s’appuient sur les outils natifs fournis par leur fournisseur. Cet article examine ce que ce modèle implique pour les clients et explique pourquoi il est essentiel de disposer d’une stratégie complète de protection des données dans les environnements cloud et hybrides afin d’utiliser les services cloud en toute sécurité.
Pourquoi les entreprises ont-elles de plus en plus recours au cloud computing ?
Le cloud computing a élargi les possibilités offertes aux entreprises et leur apporte de nombreux avantages. L’exécution de charges de travail, d’applications et de services sur le cloud ou dans des environnements hybrides confère aux entreprises une plus grande flexibilité et une évolutivité exceptionnelle leur permettant de s’adapter à leur croissance. Outre ces avantages précieux, le recours à une grande variété d’applications SaaS (Software as a Service) fournies via le cloud améliore les opérations, optimise l’utilisation des ressources et apporte agilité et efficacité aux charges de travail des entreprises. Il n’est donc pas surprenant que la plupart des entreprises aient déjà adopté le cloud ou soient en train de migrer activement leurs charges de travail. Gartner estime en effet que plus de 95 % des nouvelles charges de travail numériques seront déployées sur des plateformes natives du cloud d’ici 2025³.
Un autre avantage majeur qui rend le cloud computing si attractif est qu’il permet aux utilisateurs d’accéder rapidement et facilement aux données et aux applications, sans nécessiter de connaissances techniques avancées ni d’expertise particulière. Cela permet aux entreprises de déployer plus facilement des applications et de gérer leurs données dans des délais plus courts – ce qui, autrement, exigerait un savoir-faire technique important ou une grande expérience des environnements informatiques traditionnels.
C’est pourquoi de plus en plus d’entreprises se tournent vers le cloud computing pour gérer leurs données et leurs applications. Le SRM garantit que tant les clients que les fournisseurs comprennent ce qui doit être sécurisé au sein de l’environnement cloud, afin que les entreprises puissent tirer pleinement parti de cette technologie en toute sécurité.
Qu’est-ce que le modèle de responsabilité partagée ?
Le modèle de responsabilité partagée (SRM) est une stratégie de sécurité dans le cloud selon laquelle, si les fournisseurs de services cloud sont chargés d’assurer la sécurité de leur infrastructure de services, les clients sont quant à eux responsables de la sécurité de leurs données et de leurs applications au sein de l’environnement cloud. Cette répartition des responsabilités vise à garantir que les deux parties comprennent clairement ce qui doit être sécurisé et comment cela doit être mis en œuvre. Ce modèle permet aux entreprises de tirer parti de l’évolutivité et de la flexibilité des services cloud tout en ayant confiance dans la capacité de leur fournisseur à maintenir une infrastructure sécurisée.
Pour utiliser les services cloud en toute sécurité, les clients doivent comprendre leur rôle dans la gestion des risques liés au cloud (SRM). Cela implique d’élaborer une stratégie globale de protection des données qui tienne compte des outils natifs de leur fournisseur ainsi que de toutes les mesures de sécurité supplémentaires que le client pourrait avoir besoin de mettre en place. Ce faisant, les clients peuvent mieux protéger leurs données contre des menaces telles que les attaques malveillantes, les accès non autorisés, les fuites de données, etc.
Quelles sont les responsabilités des fournisseurs de services cloud ?
Les fournisseurs de services cloud sont responsables de la sécurité et de la confidentialité de leur infrastructure de cloud computing, notamment en matière de sécurité physique, de stockage des données, de protection du réseau, de pare-feu des hôtes, de contrôle d’accès et de correction des vulnérabilités logicielles. Ils doivent également veiller à ce que leurs services respectent les exigences légales et réglementaires. Outre la mise à disposition de tous ces éléments essentiels à un environnement cloud sécurisé, ils sont également responsables de l’intégrité opérationnelle de leur système, en garantissant sa disponibilité, son évolutivité, sa tolérance aux pannes, l’optimisation de ses performances, la gestion des coûts et sa fiabilité globale.
Chaque fournisseur fournit une description détaillée de ce qui est couvert par son offre. Par exemple, dans sa formulation la plus simple, AWS précise explicitement qu’il est « responsable de la protection de l’infrastructure sur laquelle s’exécutent tous ses services dans le cloud AWS ».
Une autre responsabilité essentielle des fournisseurs de services cloud consiste à tenir leurs clients informés de tout changement ou mise à jour concernant leurs plateformes ou leurs services. Cela implique notamment d’alerter les clients lorsqu’un nouveau correctif de sécurité est publié ou qu’un service n’est plus pris en charge. Les fournisseurs doivent également disposer d’un processus bien défini leur permettant de réagir rapidement et efficacement à tout incident de sécurité susceptible de survenir.
Les fournisseurs de services cloud doivent également mettre en place des pratiques rigoureuses de gestion des identités afin de contrôler qui a accès aux données des clients au sein de l’environnement cloud. Cela implique notamment d’authentifier les identités des utilisateurs à l’aide de méthodes d’authentification multifactorielle et de vérifier régulièrement les autorisations associées à chaque compte, afin de garantir que seul le personnel autorisé puisse accéder aux informations sensibles.
Enfin, les fournisseurs de services cloud doivent faire preuve de transparence envers leurs clients quant à la manière dont ils protègent leurs données et les tenir informés de tout changement ou de toute mise à jour en matière de conformité susceptible d’avoir une incidence sur leurs activités.
En quoi les responsabilités peuvent-elles varier d’un fournisseur de services cloud à l’autre ?
Même si le modèle de responsabilité partagée peut sembler simple à première vue, les fournisseurs de services cloud adoptent des approches différentes en matière de sécurisation des données de leurs clients, ce qui signifie que leurs responsabilités peuvent varier considérablement. Par exemple, certains fournisseurs de services cloud peuvent appliquer des politiques de contrôle d’accès plus strictes que d’autres, ce qui implique que les clients peuvent être amenés à se soumettre à des niveaux d’authentification ou d’autorisation plus élevés lorsqu’ils accèdent à leurs comptes et à leurs données.
D’autres fournisseurs proposent également divers outils et fonctionnalités que les clients peuvent utiliser pour protéger leurs données. Certains offrent un chiffrement avancé et des services de gestion essentiels permettant aux clients de s’assurer que leurs informations sont en sécurité dans le cloud. D’autres mettent à la disposition des clients des fonctionnalités d’audit détaillées pour suivre et surveiller qui a accédé à des fichiers ou répertoires spécifiques au sein de leur environnement.
De plus, les exigences de sécurité de chaque fournisseur varient en fonction du type de services cloud qu’il propose. Microsoft détaille la manière dont la répartition des responsabilités entre les clients et Microsoft évolue selon le type de déploiement. Les fournisseurs d’infrastructure en tant que service (IaaS) exigent généralement que les clients assument la responsabilité de la protection du système d’exploitation, des applications et des données stockées au sein de leurs machines virtuelles. En revanche, les fournisseurs de plate-forme en tant que service (PaaS) proposent souvent davantage de fonctionnalités prêtes à l’emploi, telles que des bases de données gérées, des serveurs web et des environnements de développement, qui doivent toutes être configurées conformément aux exigences de sécurité du client.
Enfin, les clients doivent garder à l’esprit que, même si les fournisseurs de services cloud ont pour responsabilité de proposer des environnements et des outils sécurisés, rien ne garantit que les données des clients resteront confidentielles ou sécurisées si les entreprises ne mettent pas correctement en œuvre les bonnes pratiques en matière de contrôle d’accès, de chiffrement et d’autres mesures nécessaires. Cela dit, les entreprises doivent bien comprendre quelles sont les responsabilités de chaque fournisseur en matière de protection des données afin de choisir le partenaire le mieux adapté à leurs besoins.
Les entreprises doivent examiner attentivement les responsabilités de chaque fournisseur de services cloud afin de savoir précisément quelles sont leurs propres responsabilités par rapport à celles de leur prestataire de services en matière de protection de leurs données contre les acteurs malveillants et les erreurs de configuration, ainsi que de respect des exigences de conformité.
Quelles sont les responsabilités des clients ?
Bien que les données hébergées dans le cloud soient soumises aux mêmes obligations que n’importe quel système informatique sur site, de nombreuses entreprises n’en ont pas conscience. Le modèle de responsabilité partagée précise que les clients sont responsables de la sécurité des données et des applications au sein d’un environnement cloud ; pourtant, des études ont montré que seules 39 % des entreprises ont confiance en leur capacité à s’en acquitter efficacement⁴.
Pour garantir le respect de ces responsabilités, il est nécessaire de mettre en œuvre des mesures de sécurité supplémentaires, telles que Backup and Recovery, le chiffrement, la gestion des identités et des accès, ainsi que la surveillance.
Principaux aspects à prendre en compte en matière de protection des données
- Une stratégie solide de protection des données pour l’ensemble des charges de travail est essentielle pour garantir une visibilité et une sécurité totales des environnements cloud hybrides. Grâce à des sauvegardes régulières de toutes les charges de travail, les entreprises sont mieux préparées à réagir en cas de perte de données, qu’elle soit due à un incident de cybersécurité ou à une catastrophe naturelle. De plus, le fait de disposer de données facilement accessibles permet aux équipes informatiques de restaurer rapidement et efficacement toute charge de travail perdue, avec un temps d’indisponibilité minimal.
- Le chiffrement est essentiel pour protéger les données sensibles, telles que les informations financières ou personnelles, contre les tentatives d’accès non autorisées provenant de sources externes et de membres du personnel interne susceptibles d’utiliser abusivement les informations des clients. Pourtant, seules 17 % des entreprises chiffrent au moins la moitié des données sensibles qu’elles stockent dans le cloud⁵. Les clients doivent s’assurer de disposer de protocoles de chiffrement robustes dans l’ensemble de leur environnement, et veiller à les réexaminer régulièrement afin d’appliquer les dernières options disponibles.
- La gestion des identités et des accès (IAM) est également essentielle pour les clients des services cloud. La mise en place d’un système IAM permettra aux clients de contrôler, au niveau de chaque utilisateur, qui a accès à leur environnement cloud, en n’autorisant que le personnel habilité à consulter ou à modifier les données. Grâce à l’authentification multifactorielle, les clients bénéficient d’une meilleure protection contre les violations de données et limitent les dommages potentiels qu’un acteur malveillant pourrait causer. De plus, les clients doivent s’assurer que leurs méthodes d’authentification respectent les normes établies par l’organisme de tutelle ou les autorités de régulation de leur secteur. Par ailleurs, les entreprises doivent disposer d’une politique de séparation des fonctions (SOD) afin de mieux protéger les données dans le cloud contre toute utilisation abusive par un seul titulaire de compte.
- La surveillance et la gestion des environnements cloud et hybrides constituent une tâche complexe, car les ressources de données hébergées dans le cloud évoluent en permanence. C’est pourquoi il est essentiel que les administrateurs aient recours à un service de surveillance et d’observabilité pour garantir la sécurité et la bonne gestion des données dans le cloud. Des outils natifs du cloud, tels qu’Amazon CloudWatch et Azure Monitor, permettent une surveillance en temps réel et offrent une visibilité sur les applications et les ressources d’infrastructure dans le cloud, en environnement hybride et sur site. L’analyse des données aide non seulement les administrateurs à tirer des enseignements exploitables des données du cloud, mais leur permet également d’accéder à des informations cruciales sur les performances de leur environnement cloud.
En respectant les bonnes pratiques en matière de protocoles de sécurité, les entreprises peuvent s’assurer de disposer des contrôles nécessaires pour protéger leurs données tout en tirant pleinement parti des avantages offerts par les services de cloud computing. En fin de compte, c’est en fonction de la situation propre à chaque entreprise qu’il convient de déterminer les mesures spécifiques à prendre pour protéger les informations sensibles contre les menaces externes ou les accès non autorisés.
Pourquoi vous avez besoin d’une stratégie globale de protection des données
Les menaces liées au cloud figurant en tête des préoccupations en matière de cybersécurité chez les cadres supérieurs britanniques, et 90 % d’entre eux déclarant avoir été davantage exposés aux cyberrisques en raison de la numérisation accrue au cours des deux dernières années⁶, les clients doivent élaborer et maintenir en permanence une stratégie globale de protection des données afin de garantir leur sécurité, même lorsqu’ils s’appuient sur les outils natifs du fournisseur de services cloud. Une approche globale implique de comprendre l’ensemble des exigences en matière de sécurité des données sur plusieurs environnements cloud et de mettre en œuvre des contrôles techniques, opérationnels et physiques appropriés.
L’une des principales raisons justifiant ce type de stratégie est d’identifier et de traiter les risques ou vulnérabilités potentiels qui pourraient découler de l’utilisation croissante des services cloud. Bien que les fournisseurs de services cloud disposent de mesures de sécurité robustes, seuls 52 % des RSSI sont convaincus de pouvoir appliquer intégralement une politique de sécurité cohérente à l’ensemble des applications dans le cloud⁷, ce qui signifie que toute mesure de sécurité supplémentaire prise par les entreprises peut offrir des couches de protection supplémentaires contre les attaques malveillantes, les accès non autorisés, les fuites de données et d’autres cybermenaces.
Outre le fait qu’elle contribue à protéger les données sensibles contre d’éventuelles menaces, une stratégie globale de protection des données peut également aider les entreprises à se conformer à diverses réglementations sectorielles, telles que la loi HIPAA ou le RGPD. En mettant en place un plan de protection des données adapté, les entreprises peuvent mieux s’assurer qu’elles respectent toutes les normes de conformité applicables, tout en continuant à profiter de tous les avantages liés à l’utilisation des services dans le cloud.
Le chiffrement et la sauvegarde sont des aspects essentiels que les clients doivent garder à l’esprit pour garantir la protection de leurs données. Pour y parvenir, ils devraient également envisager de faire appel à des fournisseurs tiers, tels que Commvault, qui apportent des niveaux de sécurité supplémentaires à leurs environnements cloud afin de compléter les outils natifs, de s’assurer qu’ils s’acquittent de leurs responsabilités et de protéger efficacement leurs données.
Microsoft reprend cette déclaration dans son Contrat de services, en précisant : « Tous les services en ligne sont susceptibles de subir des perturbations et des interruptions occasionnelles, et Microsoft ne saurait être tenu responsable des perturbations ou des pertes que vous pourriez subir de ce fait. » et « Nous vous recommandons de sauvegarder régulièrement votre contenu et vos données que vous stockez sur les Services ou à l’aide d’applications et de services tiers. »
Commvault va au-delà de la simple sauvegarde en proposant une plateforme de protection des données simple et unifiée qui couvre l’ensemble des données des clients, que les charges de travail traditionnelles ou modernes soient hébergées sur site, dans le cloud ou réparties dans un environnement hybride. Notre expertise en matière d’options cloud et nos intégrations approfondies avec un large éventail de fournisseurs de services cloud offrent les possibilités d’intégration et d’automatisation nécessaires pour répondre à vos besoins spécifiques en matière de gestion et de protection des données.
Enfin, les entreprises clientes doivent disposer d’une maîtrise claire de leurs données afin que toutes les personnes concernées sachent qui est responsable de quel type d’informations et comment celles-ci doivent être traitées en toute sécurité tout au long de leur cycle de vie. Cela implique notamment de déterminer qui dispose de droits d’accès à des ensembles de données spécifiques, ainsi que les circonstances dans lesquelles ces droits doivent être révoqués (par exemple, lorsqu’un salarié quitte l’entreprise).
En mettant en place une stratégie globale de protection des données parallèlement aux outils natifs de leur fournisseur, les clients peuvent mieux protéger leurs informations contre les menaces externes tout en s’assurant que leurs opérations respectent les exigences réglementaires applicables.
Les entreprises doivent consacrer du temps à l’élaboration de telles stratégies afin de tirer pleinement parti, en toute sécurité, des avantages offerts par le cloud computing, sans s’exposer à des violations de données coûteuses ou à des amendes liées à des problèmes de non-conformité à l’avenir.
Réflexions finales sur les stratégies de protection des données dans le cloud
Face à la multiplication des cyberattaques et au fait que près de la moitié des fuites de données se produisent dans le cloud⁸, les entreprises doivent prendre les mesures adéquates pour protéger leurs données et leur environnement. Le modèle de responsabilité partagée est une stratégie essentielle en matière de sécurité du cloud qui met l’accent sur une combinaison efficace entre la responsabilité du client, chargé d’élaborer des plans de défense proactifs, et le recours à des solutions tierces offrant des couches de protection supplémentaires lors de l’utilisation des services cloud. Pour mettre en œuvre cette approche avec succès, les clients doivent comprendre comment les responsabilités varient d’un fournisseur à l’autre afin de minimiser les risques potentiels tout en tirant pleinement parti des services proposés par ces plateformes.
Pour en savoir plus sur la manière dont nous protégeons vos environnements cloud, consultez nos pages consacrées à la transformation numérique et aux solutions SaaS. Vous pouvez également découvrir notre dernière version sur notre page « What's New ».
Références
1. Enquête IDC, réalisée pour le compte d’Ermetic. – 3. Gartner IT Symposium/Xpo 2021 – 4. CSA : « Comprendre la sécurité des données dans le cloud et les priorités 2022 » – 5. Étude mondiale 2021 de Thales sur la sécurité du cloud – 6. Perspectives de PWC sur la cybersécurité 2023 – 7. Enquête BlueFort Security 2022 auprès des RSSI – Help Net Security – 8. Étude 2021 d’IBM et du Ponemon Institute sur le coût d’une fuite de données