Skip to content
  • Accueil
  • Parcourir les pages
  • Qu'est-ce que le modèle de responsabilité partagée AWS ?

Qu'est-ce que le modèle de responsabilité partagée AWS ?

Découvrez quelles sont les responsabilités du client en matière de sécurité du cloud AWS et apprenez-en davantage sur le modèle de responsabilité partagée.

Définition

Comprendre le modèle de responsabilité partagée d’AWS

Les fournisseurs de services cloud tels qu’AWS gèrent une part importante de la sécurité de l’infrastructure, mais cela ne signifie pas pour autant que les clients en sont déchargés. Le modèle de responsabilité partagée d’Amazon définit précisément où s’arrête la responsabilité du fournisseur et où commence celle du client.

Cet article explique les principaux éléments du modèle de responsabilité partagée et propose une analyse concrète de la manière dont les responsabilités évoluent en fonction du type de service AWS utilisé.

Remarque : bon nombre de ces concepts s’appliquent également à d’autres fournisseurs de services cloud.

Éléments clés

Éléments clés du modèle de responsabilité partagée d’AWS

Le modèle de responsabilité partagée d’Amazon distingue deux catégories de responsabilités : la sécurité du cloud et la sécurité au sein du cloud. AWS est responsable de l’infrastructure physique, notamment des centres de données, des serveurs et du réseau. Les clients gèrent ce qui s’exécute au sein du cloud, notamment les données, les contrôles d’accès, les paramètres des applications et le chiffrement.

Avec les services d’infrastructure en tant que service (IaaS) comme Amazon EC2, les clients gèrent le système d’exploitation, les paramètres de pare-feu et l’application des correctifs logiciels. En revanche, avec les services sans serveur ou gérés, tels qu’AWS Lambda ou Amazon S3, AWS prend en charge la plateforme et l’environnement d’exécution, tandis que les clients restent responsables des autorisations d’accès et de l’intégrité des données.

Pour remplir leurs obligations contractuelles, les clients doivent disposer de processus clairs pour gérer les configurations, appliquer les correctifs et sécuriser les identités. AWS fournit certes l’infrastructure, mais les clients sont responsables de la sécurisation de ce qu’ils construisent par-dessus.

Compréhension et mise en œuvre

Importance de la compréhension et de la mise en œuvre du modèle

Une mauvaise compréhension du modèle de responsabilité partagée peut entraîner des failles dans la sécurité d’AWS. Lorsque les équipes partent du principe qu’AWS prend en charge davantage de tâches qu’il n’en assume réellement, des tâches essentielles telles que le contrôle d’accès ou le chiffrement des données peuvent être négligées, ce qui augmente le risque d’exposition ou de problèmes de conformité.

L’attribution de rôles clairs permet de réduire la confusion et d’éviter que des étapes ne soient omises. Les équipes de sécurité doivent définir qui gère quoi au niveau des couches réseau, de configuration et d’application. Cela implique notamment de déterminer qui définit les politiques de pare-feu, qui gère l’application des correctifs et qui assure le suivi de l’activité du système.

Meilleures pratiques

Bonnes pratiques pour l’attribution et la validation des responsabilités partagées

1. Dressez l’inventaire des services AWS utilisés : identifiez les services utilisés et classez-les par type (IaaS, PaaS, SaaS), car les responsabilités varient en fonction du modèle.

2. Définissez clairement les responsabilités : utilisez la documentation AWS pour distinguer ce qui relève de la gestion d’AWS de ce dont vos équipes doivent s’occuper.

3. Attribuez les responsabilités par contrôle : indiquez quelle équipe ou quelle personne est responsable de chaque tâche, en particulier pour les contrôles gérés par le client, tels que le chiffrement ou les politiques d’accès.

4. Automatisez les contrôles de configuration : utilisez des outils tels qu’AWS Config pour surveiller la conformité à vos normes de sécurité internes.

5. Auditez régulièrement les autorisations : passez en revue les politiques IAM pour limiter les accès en fonction des rôles professionnels et supprimez les identifiants inutilisés.

6. Concevez votre architecture en anticipant les pires scénarios : misez sur l’immuabilité, l’indélébilité et l’isolation physique (air gap) afin que, en cas d’événement catastrophique ou d’intrusion malveillante, les dommages soient minimisés et qu’un point de restauration soit toujours disponible.

Commvault permet d’atteindre ce niveau d’isolation proactive et d’immuabilité grâce à :

• Des copies de données facilement configurables dans des comptes isolés grâce à Commvault AirGap.
• Des sauvegardes physiquement isolées et inter-comptes par défaut avec Commvault® Cloud Rewind et Clumio.

7. Tester les processus de réponse : effectuez des simulations pour vérifier que les actions de détection et de Recovery fonctionnent comme prévu et sont attribuées aux bonnes équipes.

Commvault peut vous aider à automatiser les tests et la validation des processus de Recovery grâce à sa solution Cleanroom Recovery, une première sur le marché, ou via les capacités de Recovery interrégionales et inter-comptes de Cloud Rewind et Clumio.

8. Mettez régulièrement à jour la documentation : à mesure que l’utilisation des services évolue, révisez la cartographie de votre modèle de responsabilité partagée afin de refléter l’architecture et les contrôles actuels.

Différences par rapport aux modèles de sécurité traditionnels

Modèle de responsabilité partagée : différences par rapport aux modèles de sécurité traditionnels

Les modèles de sécurité sur site sont entièrement détenus et exploités par l’entreprise. L’organisation gère tout, y compris l’infrastructure physique, le réseau, les systèmes d’exploitation et les applications. L’entière responsabilité incombe aux équipes internes, ce qui clarifie les rôles et les responsabilités.

Le modèle de responsabilité partagée d’AWS modifie cette dynamique. AWS prend en charge la sécurité physique et l’infrastructure, tandis que les clients conservent le contrôle des configurations, des données et des accès. Certaines équipes partent du principe que les fournisseurs de cloud couvrent tous les besoins en matière de sécurité, mais ce n’est pas le cas. Les clients restent responsables de la gestion des autorisations, du chiffrement des données et du respect des politiques internes et externes.

Chaque couche de la pile technologique implique une répartition différente des responsabilités entre AWS et le client. Par exemple, AWS sécurise la couche de l’hyperviseur, mais les clients doivent configurer les politiques IAM et surveiller les accès. Les contrôles au niveau de la couche applicative, la classification des données et la journalisation relèvent tous de la responsabilité du client, quel que soit le service AWS utilisé.

Aspect du modèle de sécurité Modèle traditionnel sur site Modèle de responsabilité partagée d’AWS
Infrastructure physique Le client est propriétaire du matériel et en assure la sécurité AWS est propriétaire des installations du centre de données et en assure la sécurité
Sécurité du réseau Le client gère toutes les couches du réseau AWS assure la sécurité du réseau de base ; le client configure les VPC et les ACL
Mises à jour du système d’exploitation Entièrement gérées par le client AWS se charge des mises à jour dans les services gérés ; le client effectue les mises à jour dans l’IaaS
Configuration des applications Le client contrôle le déploiement et la logique Le client en assume l’entière responsabilité
Chiffrement des données Le client met en œuvre et gère les clés Le client gère le chiffrement ; AWS fournit les outils nécessaires
Identité et accès Le client définit et contrôle les autorisations Le client gère les politiques IAM et l'authentification multifactorielle (MFA)
Surveillance et journalisation Le client met en œuvre les outils et les alertes Le client active et gère les services AWS tels que CloudTrail et GuardDuty

Ce tableau met en évidence la manière dont la responsabilité passe d’un responsable unique à un modèle partagé. Une mauvaise compréhension de ces changements peut entraîner des failles de sécurité, notamment dans des domaines tels que le contrôle d’accès et la journalisation des audits. Savoir quelle équipe est responsable de quel contrôle permet de réduire ce risque.

Avantages

Avantages du modèle de responsabilité partagée d’AWS

Le modèle de responsabilité partagée aide les organisations à répartir les tâches de sécurité dans le cloud en fonction des contrôles et des capacités. AWS prend en charge l’infrastructure, tandis que les clients gèrent ce qu’ils déploient et configurent au sein de l’environnement. Cette répartition permet aux équipes de sécurité de se concentrer sur ce sur quoi elles ont une influence directe.

L’évolutivité s’en trouve améliorée lorsque AWS prend en charge des tâches telles que l’application des correctifs à l’infrastructure et la maintenance du matériel. Les clients peuvent alors consacrer davantage de temps à la sécurité spécifique à leurs charges de travail, comme les contrôles d’accès et la protection des données. Ce modèle prend également en charge les environnements dynamiques où les services peuvent passer rapidement du développement à la production.

Les efforts de conformité bénéficient de lignes de responsabilité claires. Les cadres réglementaires tels que le RGPD, la loi HIPAA et le NIST CSF exigent que les organisations indiquent quelle partie gère chaque contrôle. Le modèle de responsabilité partagée aide à cartographier ces obligations.

Ces avantages dépendent du respect de pratiques structurées. L’attribution des rôles, les audits de configuration et le suivi des responsabilités – abordés précédemment – favorisent de meilleurs résultats en matière de sécurité, de conformité et de Recovery opérationnelle. Cette clarté contribue à réduire le risque de négligence des responsabilités et permet une réponse plus rapide en cas de problème.

Les organisations peuvent bénéficier d’avantages encore plus importants en tirant parti de solutions tierces intégrées pour les aider à gérer les domaines relevant de leur responsabilité. Par exemple, Commvault offre les fonctionnalités suivantes :

  • Une gestion simplifiée : Commvault s’intègre largement aux services AWS – ainsi qu’à d’autres technologies sur site et dans le cloud – pour automatiser la protection basée sur des politiques à partir d’un tableau de bord unique.
  • Sécurité renforcée : Commvault offre une protection accrue contre les ransomwares et autres cybermenaces grâce à un Threat Scan basé sur l’IA, tout en fournissant des copies de sauvegarde physiquement isolées, immuables et indélébiles pour une meilleure capacité de reprise.
  • Coût total de possession (TCO) réduit : outre les avantages financiers liés à l’atténuation des risques et à la réduction de l’impact des menaces potentielles, Commvault aide également les entreprises à maîtriser les coûts liés à la protection des données dans le cloud en optimisant la collecte et le stockage des données. Avec Commvault, les entreprises peuvent conserver moins de snapshots complets et stocker des données dédupliquées et compressées sans compromettre les objectifs de point de reprise, ce qui leur permet de réaliser d’importantes économies.

Étude de cas

Étude de cas : Sony renforce sa cyber-résilience sur AWS

Le groupe Sony, géant mondial du divertissement et de l’électronique, était confronté à des défis de taille pour unifier sa cyber-résilience au sein de son environnement multicloud complexe. Avec des déploiements étendus sur AWS et Azure, son équipe Data Center Services avait besoin d’une solution capable de relier ses charges de travail sur site, dans le cloud et en SaaS, tout en respectant des exigences de sécurité strictes.

« Notre stratégie consiste à établir une connexion mondiale entre nos centres de données et notre solution cloud », explique Cassandra Cinar, directrice senior des services de centres de données chez Sony. « Pour y parvenir, nous avons besoin d’une plateforme de Recovery unifiée couvrant à la fois les charges de travail dans le cloud, sur site et en mode SaaS. »
Les exigences de sécurité de Sony étaient particulièrement strictes. L’entreprise avait besoin d’une solution capable de protéger les données de pratiquement tous ses utilisateurs AWS à l’échelle mondiale, tout en prenant en charge son environnement hétérogène à architectures multiples. De plus, la solution devait aider Sony à se conformer à ses systèmes financiers internes ainsi qu’aux exigences SOC et RGPD.

Après avoir évalué plusieurs options, Sony a choisi Commvault Cloud en raison de ses capacités complètes en matière de cyber-résilience. Le déploiement couvre désormais 5 000 terminaux répartis sur plusieurs centres de données, régions et fournisseurs de cloud, y compris son vaste parc AWS.

Les résultats ont été considérables. Sony a réduit ses coûts de matériel, de supports de stockage et de sauvegarde d’environ 80 % grâce au chiffrement, à la compression et à la transition vers un stockage sur disque et dans le cloud sur AWS et Azure. L’entreprise a également amélioré ses objectifs de point de reprise (RPO) et a acquis la capacité de détecter les menaces plus tôt, de se rétablir plus rapidement et de réduire les temps d’arrêt.

« Les principales différences entre les solutions de sécurité résident dans leurs capacités de déploiement et de Recovery », a déclaré M. Cinar. « L’infrastructure robuste et complète de Commvault répond à tous nos besoins en matière de Recovery, d’accords de niveau de service et de fonctionnalités essentielles telles que la détection des menaces et d’autres fonctionnalités de sécurité. »

L’expérience de Sony montre comment les organisations peuvent s’adapter avec succès au modèle de responsabilité partagée d’AWS en mettant en œuvre une approche unifiée de la protection et de la sécurité des données dans les environnements hybrides. Son partenariat avec Commvault et Accenture lui a permis de mettre en place des politiques de protection cohérentes sur l’ensemble de son infrastructure AWS, tout en garantissant la conformité aux exigences internes et externes.

Le rôle de Commvault

Le rôle de Commvault dans la gestion des responsabilités partagées

Commvault aide ses clients à assumer leurs responsabilités dans le cadre du modèle de responsabilité partagée d’AWS en fournissant des outils de niveau entreprise pour la protection, la restauration et la conformité des données. Sa plateforme prend en charge les environnements hybrides et multicloud, ce qui permet aux entreprises de gérer leurs données de manière cohérente sur AWS et d’autres infrastructures.

Commvault étend la responsabilité de la sécurisation et de la protection des données dans le cloud aux charges de travail critiques des centres de données grâce à des sauvegardes immuables et physiquement isolées (air-gapped), stockées au sein d’un tenant isolé sur Amazon S3.

Cela permet aux entreprises d’offrir cette couche supplémentaire de récupérabilité au sein d’un écosystème très étendu, comprenant notamment des infrastructures et des applications telles que SAP, Oracle, Microsoft SQL Server, Active Directory, Epic Systems, VMware et ServiceNow, entre autres. Commvault protège ces charges de travail en les sauvegardant sur AWS et en fournissant des couches supplémentaires de sécurité et de résilience, conformément au modèle de responsabilité partagée.

Grâce à une automatisation intégrée, Commvault simplifie les processus et réduit les étapes manuelles de Backup and Recovery, aidant ainsi les équipes à réagir plus rapidement et à limiter les erreurs. Une visibilité centralisée sur l’ensemble des charges de travail permet aux équipes informatiques et de sécurité de surveiller l’activité des données, de vérifier les contrôles et de rester en conformité avec les réglementations du secteur.

Commvault permet également aux entreprises d’assurer des Recoverys plus rapides et moins coûteux pour les charges de travail natives émergentes telles qu’Amazon S3 et Amazon DynamoDB grâce à sa solution Clumio, optimisant ainsi la protection et rendant cette protection essentielle plus accessible. Les entreprises qui utilisent Clumio peuvent s’acquitter de leur responsabilité partagée en matière de protection des données au sein des services natifs d’AWS grâce à une solution simple et clé en main, optimisée en termes de coût et d’efficacité.

Il est essentiel de bien comprendre le modèle de responsabilité partagée d’AWS pour protéger vos données et vos applications dans le cloud. Lorsque vous savez exactement quels contrôles de sécurité relèvent de votre responsabilité, vous pouvez mettre en place des défenses plus solides et réagir plus rapidement aux menaces.
Commvault peut aider les entreprises à combler leurs failles de sécurité et à renforcer leur stratégie de protection des données sur AWS. Laissez-nous vous montrer comment notre plateforme peut vous aider à atteindre vos objectifs en matière de sécurité dans le cloud : demandez une démonstration.

Termes associés

IaaS, PaaS et SaaS

Les différents modèles de services cloud et leur lien avec le modèle de responsabilité partagée d’AWS.

En savoir plus sur l’IaaS, le PaaS et le SaaS

IaaS, PaaS et SaaS

Les différents modèles de services cloud et leur lien avec le modèle de responsabilité partagée d'AWS.

En savoir plus sur l’IaaS, le PaaS et le SaaS

Stockage dans le cloud

Modèle de déploiement d’infrastructure informatique dans lequel les ressources de stockage résident dans le cloud. Découvrez le fonctionnement des solutions de stockage dans le cloud dans les environnements AWS et leur rôle dans la protection des données.

En savoir plus sur le stockage dans le cloud

Stockage dans le cloud

Modèle de déploiement d’infrastructure informatique dans lequel les ressources de stockage résident dans le cloud. Découvrez le fonctionnement des solutions de stockage dans le cloud dans les environnements AWS et leur rôle dans la protection des données.

En savoir plus sur le stockage dans le cloud

Sauvegarde hors site

Une sauvegarde physiquement isolée, capable de renforcer votre posture de sécurité AWS et de vous protéger contre les ransomwares.

En savoir plus sur la sauvegarde « air gap »

Sauvegarde « air gap »

Une sauvegarde physiquement isolée, capable de renforcer votre sécurité AWS et de vous protéger contre les ransomwares.

En savoir plus sur la sauvegarde « air gap »

Ressources associées

Découvrez les ressources associées

Solution brief

Cyber-résilience pour les applications, les bases de données et les lacs de données sur AWS

Assurez-vous que votre organisation est en mesure de restaurer rapidement les données AWS critiques et d’assurer la continuité de ses activités.
En savoir plus sur la cyber-résilience pour les applications, les bases de données et les lacs de données sur AWS
Document d’une page

Protection des données et résilience simplifiées pour AWS

Conçu pour sécuriser des pétaoctets de données AWS à grande échelle, Clumio offre une cyber-résilience inégalée pour vous aider à garantir la sécurité de vos données et leur récupération rapide.
En savoir plus sur la protection et la résilience simplifiées des données sur AWS