Leaders d’opinion
Lutter contre la sécurité du cloud ? Comment le modèle de responsabilité partagée peut aider

Le passage d’éléments opérationnels au cloud peut être un grand pas en avant pour les entreprises. Cela leur permet de mettre rapidement à l’échelle leurs applications et services tout en gardant leur organisation agile face aux demandes changeantes du marché.
Cependant, l’adoption accrue du cloud peut également ajouter un certain niveau de confusion lorsqu’il s’agit de déterminer qui est responsable de la gestion de la sécurité des données. Malheureusement, de nombreuses entreprises supposent que lorsque les données des clients sont hors de leurs mains, elles ne sont pas responsables de leur protection. Mais c’est une hypothèse dangereuse à faire.
Le modèle de responsabilité partagée (SRM) a été introduit pour aider les entreprises et leurs fournisseurs de cloud à établir des lignes plus précises en matière de responsabilités de sécurité dans les environnements numériques. Ci-dessous, nous allons peindre un tableau plus clair de la façon dont ce modèle est construit et de la façon dont il peut vous aider à renforcer la posture de sécurité de votre entreprise.
Qu’est-ce que le modèle de responsabilité partagée (SRM) ?
Il existe de nombreuses raisons pour lesquelles les entreprises décident de déplacer une partie ou la totalité de leurs opérations commerciales dans le cloud. Ne pas avoir à configurer manuellement les serveurs et les bases de données ou d’autres éléments d’infrastructure peut aider les entreprises à réduire leurs coûts et à alléger la charge sur leurs équipes internes. Cependant, les entreprises oublient parfois que décharger la « gestion » de cette infrastructure ne signifie pas décharger la « responsabilité » des données stockées.
Le SRM sépare les responsabilités entre un fournisseur de services cloud (CSP) et les entreprises avec lesquelles il travaille. Il définit essentiellement les aspects de la sécurité qui appartiennent à chaque partie et la façon dont les mesures de sécurité doivent être gérées et mises en œuvre de chaque côté de la relation.
Comprendre “du cloud” vs. “dans le cloud”
Le SRM est construit autour de stipulations entourant deux termes clés : DU cloud et DANS le cloud.
Lorsque nous parlons d’exigences DU cloud, nous parlons de ce que les CSP prennent en charge. Dans ce cas, vous pouvez penser à un CSP comme un propriétaire d’un immeuble d’appartements. Ils sont responsables de la sécurité globale des bâtiments, qui inclut diverses mesures de sécurité, des portes et des protocoles d’entrée, et de s’assurer que les services publics fonctionnent comme ils le devraient, comme la plomberie et les systèmes électriques.
Dans les environnements cloud, cela signifie installer et maintenir tout l’équipement de réseau et répondre à tous les besoins de service sous-jacents pour maintenir les environnements en fonctionnement.
En tant que client cloud, vous êtes responsable des éléments DANS le cloud. Par exemple, si vous étiez un locataire dans un bâtiment et que vous aviez laissé votre porte déverrouillée, pour que quelqu’un puisse voler vos biens personnels, le propriétaire ne serait pas nécessairement responsable.
Si vous stockez des informations dans le cloud, vous avez toujours un certain niveau de responsabilité pour les garder sécurisées. Même si cela ne signifie pas que TOUTE la responsabilité repose sur vous pour les garder en sécurité, vous êtes toujours responsable de choses comme la gestion des identités et des accès (IAM), la sécurité des applications et le durcissement des réseaux.
La règle de responsabilité glissante
En raison de la nature dynamique de la plupart des environnements cloud et de leurs relations avec les CSP, le SRM fonctionne sur une règle glissante, avec des responsabilités qui changent à certains égards en fonction du type de relation de travail en place. Ci-dessous, les trois modèles cloud courants et la façon dont ils diffèrent les uns des autres :
- Infrastructure en tant que service (IaaS) : ce modèle laisse les CSP responsables de la sécurité de certains composants cloud fondamentaux. Cela inclut les centres de données physiques, les serveurs, les périphériques de stockage et la couche de virtualisation. Les clients cloud sont responsables de tout ce qui se trouve au-dessus, ce qui inclut la sécurisation du système d’exploitation invité (OS), la gestion de tout middleware et runtime, et la protection du code d’application et des données qu’il contient.
- Plate-forme en tant que service (PaaS) : ce modèle étend les responsabilités du CSP, qui prend en charge la gestion des systèmes d’exploitation, des systèmes de base de données ou des environnements d’exécution. Ils prendront également soin de la maintenance de la plate-forme elle-même. Pour les entreprises, cela peut considérablement réduire la charge de gestion de l’infrastructure tout en leur permettant de se concentrer davantage sur la gestion et la sécurisation des applications.
- Logiciel en tant que service (SaaS) : ce modèle est le format le plus décontracté pour les utilisateurs de cloud, car il confie la responsabilité totale de l’infrastructure au CSP. Cependant, cela ne signifie pas que les responsabilités de sécurité sont entièrement transférées. Les utilisateurs de cloud sont toujours responsables de la gestion de l’accès des utilisateurs, des autorisations et des paramètres de sécurité au niveau de l’administrateur.
Pourquoi comprendre le SRM est important
Éliminer l’ambiguïté
Bien que de nombreuses organisations s’inquiètent que leur plus grande menace pour la sécurité du cloud soit un attaquant, les mauvaises communications et les malentendus dans les relations cloud sont également une préoccupation.
Si les CSP et leurs clients supposent à tort que l’autre gère certaines tâches de sécurité, cela peut conduire à de graves vulnérabilités des données des clients. La compréhension du SRM aide à éliminer cette ambiguïté, donnant aux deux parties plus de transparence lors de la création d’accords de niveau de service (SLA) et du suivi des exigences mutuelles.
Éviter le piège de la délégation excessive
De nombreuses entreprises qui sont nouvelles dans les environnements cloud se trompent sur la façon dont les responsabilités fonctionnent dans le cloud. Puisqu’elles paient pour un « service », il peut souvent être supposé qu’un CSP prend soin de tout pour le compte de l’entreprise.
Cependant, lorsqu’il s’agit de la sécurité du cloud, vous ne voulez pas tomber dans le piège de la délégation excessive, en particulier en ce qui concerne les contrôles de sécurité administratifs que votre CSP a configurés. Les SRM aident à maintenir ces responsabilités en perspective et à maintenir les entreprises activement engagées dans l’application des politiques de protection des données.
Remplir les lacunes de conformité
Comprendre les normes de conformité de sécurité peut parfois devenir flou pour les entreprises qui entrent dans les environnements cloud. Même si tous les CSP ont des responsabilités lors du respect de cadres de conformité spécifiques, l’utilisateur cloud a également des responsabilités dans ce domaine.
Le SRM définit les responsabilités des CSP en matière de gestion de l’infrastructure, tout en tenant les utilisateurs de cloud responsables de la façon dont les applications et les services sont construits et exécutés, en particulier en ce qui concerne le stockage et l’accès des données des clients.
Comment le modèle de responsabilité partagée peut aider à améliorer votre posture de sécurité
Clarifie la propriété et prévient les malentendus
Chaque tâche de sécurité dans vos environnements sur site et hors site doit avoir une propriété de sécurité clairement établie. Le SRM rend beaucoup plus facile l’élimination de toute zone grise autour de qui gère quelle responsabilité et vous permet de développer une gouvernance interne et avec les CSP cohérente.
Avoir une documentation formelle sur la préparation à la sécurité aide à réduire le nombre de vulnérabilités qui peuvent être exploitées à travers les applications et les services connectés, et élimine la planification de la sécurité basée sur des hypothèses.
Optimise les ressources de sécurité internes
Comprendre le rôle que les fournisseurs de cloud jouent dans la gestion de la sécurité de l’infrastructure rend plus facile de maintenir vos équipes de sécurité concentrées sur les domaines qui comptent le plus pour l’entreprise.
Cela vous permet de décharger les processus gourmands en ressources comme la mise à jour des serveurs ou la gestion des bases de données vers votre CSP, permettant à vos équipes de se concentrer davantage sur la sécurisation du codage des applications, la conception et la mise en œuvre de nouvelles politiques d’accès des utilisateurs.
Impose la centralité des données et de l’identité
Les composants d’infrastructure cloud peuvent toujours être remplacés en cas de violation de données, mais votre stabilité financière et votre réputation commerciale peuvent subir des dommages irréparables lors de la même incident.
L’application du SRM aide l’entreprise à passer moins de temps à compter sur un CSP pour maintenir les choses sécurisées et plus de temps à développer des principes de sécurité importants qui peuvent être appliqués aux administrateurs et aux autres parties prenantes clés de l’organisation.
Exige une configuration de sécurité en premier
La plupart des nouveaux services cloud offrent plusieurs paramètres de configuration pour la sécurité cloud. Cependant, un manque de sensibilisation aux vulnérabilités de configuration cloud peut conduire à des risques de sécurité importants à l’avenir.
Le SRM aide l’entreprise à se concentrer sur les configurations de sécurité en premier, en donnant la priorité à la conformité de l’industrie par rapport à la rapidité et à la commodité. De nombreux cadres de sécurité sont maintenant construits autour des politiques SRM, en veillant à ce que les nouvelles configurations de machine virtuelle ou de base de données répondent à des exigences strictes avant le déploiement.
De plus, les services de test de pénétration externe sont conçus pour comprendre les exigences du SRM tout en exécutant des évaluations de vulnérabilité actives pour voir comment l’entreprise remplit ses responsabilités associées. L’utilisation de ces services peut aider les organisations à tester leurs groupes de sécurité, leurs politiques IAM et leurs méthodes de cryptage des données pour s’assurer qu’ils répondent aux meilleures normes de l’industrie.
Élève la visibilité grâce à la journalisation d’audit
Puisque le SRM implique généralement une coopération et une transparence entre les fournisseurs de cloud et leurs clients, cela aide à maintenir tout le monde plus conscient de l’efficacité de leur durcissement de la sécurité.
La vérification de la sécurité et la surveillance active sont tous deux des éléments essentiels de l’application des politiques SRM à la fois pour les CSP et les clients cloud. Il existe maintenant de nombreux outils cloud natifs et tiers pour les entreprises à surveiller la force globale de leur sécurité cloud et à répondre rapidement et efficacement aux risques de sécurité émergents.
Tout cela signifie une planification de la sécurité plus proactive pour tout le monde, aidant à réduire le nombre d’incidents de sécurité qui se produisent et réduire les risques d’exposition des données.
Donnez la priorité à la sécurité du cloud
Traiter le modèle de responsabilité partagée comme une partie intégrante de votre stratégie est essentiel au fur et à mesure que votre entreprise grandit.
Comprendre et reconnaître votre rôle dans la sécurité du cloud vous aide à éviter de faire des hypothèses dangereuses concernant les responsabilités tout en devenant plus actif dans la sécurisation de toutes vos surfaces d’attaque numériques.












