Autrefois considéré comme un complément aux solutions de stockage de données sur site, le cloud en tant que technologie a beaucoup évolué depuis l'introduction d'Amazon Web Services en 2002. On estime que les dépenses mondiales en services cloud atteindront 474 milliards de dollars en 2022, les revenus du cloud devant dépasser les revenus non-cloud estimés pour les marchés informatiques d'entreprise dans les prochaines années, et 85 % des organisations adoptant le principe du cloud-first d'ici 2025.  

Cette croissance sans précédent de l'utilisation de la technologie cloud a toutefois un prix. La capacité de partager et d'accéder aux données depuis n'importe où dans le monde a permis aux entreprises mondiales d'opérer et de prospérer – en particulier pendant la pandémie de Covid-19 – mais elle a également apporté une multitude de risques de cybersécurité et de problèmes, 74 % des grandes entreprises américaines ayant subi une violation de données au cours des 12 derniers mois.  

Cloud computing security 101: what are the risks?

Quelles en sont les principales raisons et comment les entreprises peuvent-elles se montrer plus résilientes face aux défaillances de la sécurité cloud ? 

Vérifions le niveau de sécurité de la technologie cloud fournie par les prestataires. 

Le cloud est-il sécurisé ? 

En bref : c'est très sécurisé. 

À l'instar des autres fournisseurs de cloud, Amazon Web Services propose désormais une conformité et une certification complètes alignées sur les normes sectorielles telles que PCI-DSS, le RGPD, HIPAA, SOC 2, et bien d'autres. Les fournisseurs de cloud mettent également en œuvre en continu des solutions et des outils permettant de prévenir ou d'atténuer les menaces de sécurité. Ils réalisent et font l'objet d'audits de maintenance et de sécurité réguliers et complets, car ils sont – sans surprise – intéressés par la longévité et la fiabilité de leurs services. Les fournisseurs de cloud tels qu'AWS (Amazon Web Services) et Azure conçoivent des outils sécurisés, et c'est désormais à nous – leurs utilisateurs réguliers – de les utiliser en toute sécurité. 

Dans cet article, j'explore le sujet des risques de sécurité liés au cloud computing. Je présenterai également des conseils pratiques sur la manière de gérer ces risques, issus de deux de nos experts du cloud : Tomasz Wojciechowski, récemment nommé responsable de la cybersécurité chez Spyrosoft, et notre Responsable de l'ingénierie cloud, Lukasz Marcinek. 

Quels sont les risques du cloud computing ? 

Comme vous pouvez le supposer d'après l'introduction, le niveau de risque plus élevé pour les entreprises cherchant à utiliser ou à maintenir leurs solutions cloud réside dans ce que l'on appelle le « facteur humain » plutôt que dans un manque de fiabilité des fournisseurs – les données montrent que 95 % des défaillances de la sécurité cloud sont dues à ce facteur. 

Cloud computing security 101: what are the risks?

Défaillances de la sécurité des données 

Si vous examinez cette question, la question la plus importante est de savoir qui a accès aux données de votre entreprise et dans quelle mesure. Les pirates recherchent les vulnérabilités les plus faciles à exploiter et l'aspect de la gestion des accès est négligé dans la plupart des entreprises.

Avec de multiples utilisateurs et plusieurs environnements cloud à gérer, garantir l'absence de failles peut s'avérer difficile, en particulier pour les grandes organisations qui utilisent des services à la demande avec leurs propres systèmes et outils. Pour le dire simplement : si vos données ne sont pas chiffrées, partagées avec de nombreux utilisateurs simultanément sur plusieurs plateformes cloud et non surveillées, elles ne sont pas sécurisées. 

Problèmes de conformité 

Comme indiqué ci-dessus, la plupart des fournisseurs de cloud sont conformes et proposent des certificats pour les normes de gestion des données à l'échelle du secteur. Les services eux-mêmes peuvent être sécurisés, mais cela ne signifie pas que vous ne devez pas vous préoccuper de la conformité aux normes internes. Veillez à considérer la conformité comme un enjeu à l'échelle de l'organisation et à effectuer des contrôles réguliers, voire à faire appel à des organismes tiers pour évaluer le niveau de conformité de toutes vos ressources, qu'elles soient internes ou externes. 

Absence de stratégie de gestion multicloud 

Gérer simultanément plusieurs solutions cloud n'est pas une tâche facile. Si vous travaillez dans une grande organisation mondiale qui combine Amazon Web Services avec Google Cloud et Microsoft Azure dans ses projets, il est nécessaire de développer une procédure sur la manière dont vous aborderez l'utilisation d'une combinaison aussi complexe. Dans cet Rapport Gartner sur la migration vers le cloud, 81 % des entreprises ont déclaré travailler déjà avec deux fournisseurs cloud ou plus. 

Accès API non authentifié 

Bien que l'utilisation d'Interfaces de Programmation d'Applications (API) pour les fournisseurs externes comme pour vos employés contribue à maintenir les données synchronisées et à automatiser leurs processus, cela peut également signifier que votre entreprise sera plus vulnérable aux cyberattaques. La mise en place d'un système de sécurité des applications web, d'une autorisation adéquate ainsi que de protocoles d'autorisation garantira que vos données sont et restent sécurisées. 

Pas assez d'experts en cybersécurité 

Si vous avez déjà essayé de recruter un spécialiste en cybersécurité, vous en êtes peut-être conscient, mais permettez-nous de le rappeler une fois de plus : il existe une pénurie mondiale de professionnels de la cybersécurité.

As L'ISC a découvert dans ses recherches, il y a actuellement 3,12 millions de postes non pourvus dans le domaine de la cybersécurité dans le monde. Le secteur devrait être le secteur technologique à la croissance la plus rapide, avec un taux de croissance de l'emploi de 31 % aux États-Unis seulement, selon les données recueillies par le Bureau of Labor Statistics des États-Unis. Si votre organisation est déjà confrontée à ce problème mondial, investissez dans des programmes de formation internes et dans le perfectionnement de vos employés afin de vous assurer de disposer de suffisamment de ressources pour protéger les données de votre entreprise. 

Problèmes de contrôle de la séparation des locataires 

Selon Tomasz Wojciechowski, le risque d'une telle violation est faible et, bien que cela puisse se produire, ce n'est pas un phénomène très fréquent. Il convient néanmoins de le mentionner, car les problèmes de contrôle de la séparation des locataires peuvent représenter une menace sérieuse pour les organisations de taille moyenne et grande lorsque de nombreux utilisateurs ont accès à la même ressource cloud. Le non-respect de la séparation entre plusieurs locataires peut conduire à une vulnérabilité qui, à son tour, peut être facilement repérée et exploitée par les pirates informatiques. 

Comment atténuer ou éviter ces risques ? 

Alors, quelles actions pouvez-vous entreprendre pour atténuer ou éviter ces risques liés au cloud computing ? Voici une liste de bonnes pratiques de nos experts, Lukasz Marcinek et Tomasz Wojciechowski. 

Cloud computing security 101: what are the risks?

Formez votre équipe 

L'utilisation du partage de fichiers non chiffrés, de mots de passe faciles à craquer et de matériel personnel tel que des ordinateurs portables et des téléphones mobiles à des fins professionnelles, ainsi que les attaques de phishing, figurent parmi les erreurs les plus courantes commises par les employés des petites comme des grandes organisations.

Pour garantir que vos équipes ne tombent pas dans ces pièges, organisez des sessions de formation régulières et mettez en place des rappels réguliers pour les tâches potentiellement dangereuses. Des audits de conformité réguliers et des formations aux normes de sécurité spécifiques au secteur peuvent également s'avérer nécessaires. 

Utiliser des courtiers d'accès au cloud (CASB) 

Cela réaffirme les points précédemment mentionnés, mais il s'agit d'un aspect qui n'est pas suffisamment mis en avant dans le monde de l'entreprise, selon notre responsable de la cybersécurité, Tomasz Wojciechowski. Les Cloud Access Security Brokers (CASB) sont des outils de politique de sécurité mis en œuvre pour servir de couche entre les utilisateurs de services cloud et les fournisseurs de services cloud. Le chiffrement, la tokenisation, la détection de logiciels malveillants, l'authentification et la journalisation sont autant d'exemples de tels outils. 

Surveillez et gérez vos données 

Selon notre Head of Cloud Engineering, Lukasz Marcinek, si vous donnez accès à des ressources cloud à l'un de vos employés ou sous-traitants, utilisez Principe du moindre privilège. Le PoLP consiste à accorder à un utilisateur le niveau minimal d'accès ou de permissions nécessaire à l'accomplissement de ses tâches. Le soi-disant « privilege creep », où la plupart ou la totalité des utilisateurs obtiennent des permissions complètes et un accès illimité à toutes les ressources, constitue une mauvaise pratique. 

Suivre le Cloud Adoption Framework 

Chaque fournisseur de cloud dispose de son propre Cloud Adoption Framework – y compris Microsoft et AWS – et cela vous aidera à planifier votre migration vers le cloud, votre stratégie de sécurité et même le nommage de vos ressources. Commencez par définir votre état final en matière de sécurité, puis progressez en vous appuyant sur les concepts et les référentiels, en attribuant les rôles – avec une politique de « zero trust » intégrée à la feuille de route d'attribution – et pilotez le changement aux niveaux métier et organisationnel. 

Élaborer une stratégie de gestion des risques 

Je le mentionne en dernier, mais développer une stratégie durable de gestion des risques n'est pas une mince affaire, en particulier dans des secteurs hautement réglementés tels que l'automobile et la santé. Selon vos objectifs commerciaux et organisationnels, vous devrez peut-être employer plusieurs outils et techniques de gestion des risques différents, notamment évaluation de la qualité des données de risque et matrice de probabilité et d'impact, pour élaborer une stratégie qui permettra de soutenir votre entreprise sur le long terme. 

À lire également : Notre approche de la gestion des risques chez Spyrosoft 

À vous de jouer 

Si vous êtes intéressé par nos services de cybersécurité ou si vous avez un projet que vous souhaitez discuter, n'hésitez pas à contacter notre équipe via notre Site web de cybersécurité ou directement surLinkedIn.