Skip to main content

Les défis de la sécurité du cloud

Écrit par
blog feature snyk code dark

19 mai 2022

0 minutes de lecture

Tout est une question de cloud. Opter pour le cloud plutôt que pour le stockage local permet de réaliser d’importantes économies et offre une grande simplicité d’utilisation à grande échelle. Le cloud présente des avantages considérables par rapport aux centres de données traditionnels : mise sur le marché plus rapide, économies, résilience, portée mondiale, sécurité et innovation apportée par les fournisseurs cloud.

Mais le cloud comporte aussi des problèmes et des risques de sécurité qui lui sont propres, ce qui constitue une préoccupation majeure pour 99 % des entreprises. Poursuivez votre lecture pour en savoir plus sur les problèmes de sécurité du cloud et leurs défis spécifiques, ainsi que sur les bonnes pratiques qui aideront votre organisation à améliorer sa posture de sécurité de façon mesurable et à tenir les menaces liées au cloud à distance.

Qu’est-ce que la sécurité cloud ?

La sécurité cloud regroupe tous les aspects de la sécurité de l’information — logiciels, politiques, processus, personnel et infrastructure — conçus spécifiquement pour répondre aux défis et aux exigences propres à l’architecture cloud.

Les infrastructures hébergées dans le cloud introduisent dans le modèle de menace de nouveaux enjeux de sécurité, très différents de ceux du passé. La sécurité du cloud exige des organisations qu’elles comprennent mieux leurs responsabilités dans un modèle de responsabilité partagée et qu’elles prennent en compte la surface d’attaque, plus complexe et dynamique, résultant de l’utilisation accrue des ressources fournies par le cloud. Concevoir une architecture cloud sécurisée dès le départ est essentiel pour utiliser le cloud en toute sécurité et limiter la surface d’attaque ainsi que l’ampleur potentielle des dégâts en cas de compromission initiale.

Même si la sécurité du cloud nécessite une approche actualisée, les principes fondamentaux de la sécurité de l’information traditionnelle restent valables. Les organisations doivent avant tout préserver la confidentialité, l’intégrité et la disponibilité de leurs informations critiques. Comprendre les défis spécifiques de la sécurité du cloud est essentiel pour atteindre ces trois objectifs.

Pourquoi la sécurité du cloud est-elle importante ?

La sécurité du cloud consiste à bien connaître votre environnement et à empêcher les attaquants d’accéder à ces informations. Protéger vos données sensibles dans le cloud suppose de savoir où elles se trouvent et comment y accéder, ainsi que de combler les lacunes de l’architecture cloud que les attaquants exploitent pour repérer les ressources, se déplacer dans l’environnement et extraire des données.

On dit souvent que les données sont le nouveau pétrole. Elles ont de la valeur. Elles peuvent contenir des données clients, des données de santé, des plans d’entreprise, des informations financières et bien d’autres informations privées. Une atteinte à la vie privée peut vous faire perdre la confiance de vos clients, vous exposer à des amendes et à des poursuites judiciaires, et entraîner d’autres pertes financières et complications imprévues.

Les 11 principaux défis de sécurité

Les organisations, quelle que soit leur taille, ont adopté une forme ou une autre d’informatique en nuage et sont susceptibles d’étendre leur utilisation des services cloud à mesure qu’elles se développent. Il est donc important qu’elles adoptent une architecture de sécurité cloud afin de limiter les menaces, telles que les erreurs de configuration. La sécurité du cloud nous concerne tous : il n’est jamais trop tôt ni trop tard pour mettre en place une posture de sécurité ou renforcer celle qui existe déjà.

  1. Systèmes hérités

  2. Sécurité des charges de travail conteneurisées

  3. Fuites de données

  4. Erreurs de configuration et gestion des changements

  5. Architecture de sécurité cloud

  6. Open Source

  7. Gestion des identités, des identifiants et des accès

  8. Conformité réglementaire

  9. API non sécurisées

  10. Menaces internes

  11. Manque d’expertise en interne

1. Systèmes hérités

La sécurité du cloud nécessite que les équipes d’ingénierie déploient des outils de sécurité conçus pour le cloud, avec des règles adaptées et des équipes capables de prendre en charge une architecture axée sur le cloud. Il est déconseillé de superposer des outils hérités à votre infrastructure cloud, d’autant que les outils traditionnels, comme la surveillance réseau et les pare-feu, ne sont généralement pas compatibles avec le cloud. Votre environnement cloud ne sera pas suffisamment sécurisé et restera fortement exposé aux compromissions.

En effet, l’absence de véritable périmètre réseau souligne la différence entre le modèle de menace d’un environnement cloud et celui d’un environnement hérité. Dans une infrastructure héritée, par exemple, les pare-feu et la topologie physique du réseau délimitent clairement l’intérieur et l’extérieur du réseau. Pour rendre les ressources internes accessibles au trafic externe, il faut généralement configurer explicitement les équipements réseau, notamment le pare-feu, et s’appuyer sur une topologie de routage spécifique.

À l’inverse, les ressources cloud peuvent être configurées pour être accessibles au public dès leur mise à disposition. Pour maintenir une posture sécurisée, il faut adopter une politique de confiance zéro. Les équipes d’ingénierie doivent considérer chaque nœud comme une cible potentiellement compromise et imposer l’authentification et le chiffrement pour toute tentative de communication, quel que soit l’emplacement du nœud dans l’architecture réseau. Considérer que chaque nœud peut être compromis implique aussi d’évaluer l’ampleur potentielle des dégâts. En effet, les attaquants utilisent les clés d’API des ressources auxquelles ils ont accédé pour compromettre le plan de contrôle du cloud, recueillir des informations, se déplacer latéralement et extraire des données sans être détectés.

2. Sécurité des charges de travail conteneurisées

Les applications et les charges de travail exécutées dans le cloud ont beaucoup évolué depuis l’époque des postes de travail et des serveurs physiques. Les applications web figurent parmi les modes de distribution logicielle privilégiés, et les conteneurs sont devenus l’une des plateformes les plus utilisées pour les exécuter. Plus de 78 % des charges de travail en production sont déployées sous forme de conteneurs.

Au-delà des conteneurs eux-mêmes, les outils d’orchestration comme Kubernetes offrent aux organisations de puissants moyens de faire évoluer leurs applications, mais introduisent aussi une complexité et des enjeux de sécurité supplémentaires.

Les conteneurs illustrent également les nouveaux défis de sécurité du cloud qui n’ont pas vraiment d’équivalent dans les architectures héritées. Les conteneurs, notamment ceux exécutés avec le moteur Docker, sont souvent créés à partir d’images de base provenant de dépôts publics tiers. Ces images peuvent être obsolètes, voire être des versions compromises d’images légitimes mises en ligne par des acteurs malveillants.

Ce type de compromission montre qu’il faut des outils de sécurité capables de couvrir l’ensemble du cycle de développement et de la chaîne d’outils. Si une vulnérabilité de ce type est découverte en production, l’organisation est peut-être déjà compromise.

3. Fuites de données

Les fuites de données figurent toujours parmi les principaux incidents de sécurité. Nous en entendons parler constamment, et elles peuvent toucher même les clients du cloud les plus avancés.

Pour les éviter, il est important de comprendre que les données ont de la valeur et que leur exposition non autorisée peut entraîner de lourdes conséquences. Il est donc recommandé de toujours chiffrer les données et de disposer d’un plan de réponse aux incidents solide, régulièrement mis à l’épreuve. Il est indispensable de déployer des mécanismes garantissant l’intégrité des données en entrée et en sortie. Pour limiter les risques, les organisations doivent hiérarchiser leurs contrôles de sécurité et les documenter.

Comme nous l’avons dit, les fuites de données peuvent nuire gravement à la réputation d’une entreprise, comme l’a montré l’erreur de configuration du cloud de Capital One. Les entreprises victimes d’une fuite peuvent se retrouver au cœur de poursuites très médiatisées tout en attirant l’attention indésirable des organismes de réglementation. Les voleurs pourraient même vendre sur le marché noir les informations permettant d’identifier les personnes et les données de santé de votre organisation.

4. Erreurs de configuration et gestion des changements

Chaque organisation doit savoir quelles données elle place dans le cloud, quels acteurs — humains ou machines — peuvent y accéder et quel niveau de protection leur est appliqué, à la fois en interne et par le fournisseur cloud.

Soyons réalistes : vous avez peut-être adopté une longue liste de mesures de sécurité, mais les simples listes de contrôle ne suffisent pas à protéger vos données dans le cloud. Les environnements cloud évoluent constamment et une erreur de configuration peut entraîner une fuite de données, car elle expose les organisations à des attaques qui ne prennent souvent que quelques minutes à exécuter. Plus de 56 % des organisations interrogées ont subi un incident lié à une erreur de configuration ou à des vulnérabilités connues.

Pour réduire le risque d’erreurs de configuration, il est recommandé de suivre un processus strict de gestion des changements. Celui-ci consiste à demander, approuver, valider et consigner les modifications apportées à vos systèmes. Une gestion inefficace des changements est susceptible d’entraîner des erreurs de configuration et des fuites de données dans le cloud.

Les politiques sous forme de code constituent une autre méthode pour prévenir les erreurs de configuration. Elles permettent d’automatiser les contrôles de sécurité et donnent à toutes les parties prenantes une source de référence unique pour les politiques de sécurité, en éliminant les divergences d’interprétation, d’évaluation et d’application. Elles réduisent également les erreurs humaines et les processus manuels chronophages. Open Policy Agent s’est imposé comme la référence open source en matière de politiques sous forme de code, utilisée et soutenue par des entreprises comme Netflix, Pinterest et CloudFlare.

5. Architecture de sécurité cloud

Les organisations manquent souvent d’une architecture et d’une stratégie de sécurité cloud. Avant de vous lancer dans le cloud, mieux vaut comprendre les menaces auxquelles vous exposez votre entreprise et vous assurer que votre équipe dispose d’une expertise en architecture de sécurité cloud, car il est préférable d’intégrer la sécurité dès la conception des environnements cloud. Il convient d’adopter les bonnes méthodes et stratégies de migration avant le déploiement. Les équipes d’ingénierie doivent également examiner attentivement les programmes de sécurité de leurs services cloud afin de limiter les risques liés au cloud public.

Des audits par des tiers accompagnés de rapports partagés devraient être prévus. Veillez également à exiger des clauses de signalement des fuites de données qui complètent les solutions technologiques de votre fournisseur cloud.

6. Open Source

Les progrès réalisés en matière de culture, de processus, de maintenance des packages et même d’outils pour les développeurs contribuent à renforcer la posture et la maturité globales de l’écosystème de sécurité open source dans le cloud. Il est important de comprendre les risques liés à l’adoption d’outils, de plateformes et de code open source dans vos systèmes cloud. Le savoir, c’est le pouvoir : comprendre les principaux risques peut aider votre organisation à mieux se protéger.

Les outils open source présentent notamment le risque de ne pas bénéficier d’une assistance dédiée. L’assistance disponible est parfois non officielle et peut s’avérer insuffisante. De plus, les vulnérabilités des composants open source sont souvent rendues publiques par la communauté open source et les organismes de veille. Votre organisation risque alors d’attirer une attention indésirable et de s’exposer à des attaques.

7. Gestion des identités, des identifiants et des accès

En outre, comme les grandes entreprises peuvent compter des centaines, voire des milliers d’ingénieurs, les accès doivent être accordés en fonction du rôle et des besoins de chaque employé. Pour le dire clairement, en matière de contrôle des accès, appliquez le principe du moindre privilège et établissez des procédures et des politiques pour supprimer les données de manière sécurisée. 

En somme, il est préférable d’auditer, de suivre, de surveiller et de gérer en permanence vos identifiants cloud afin de prendre en compte les problèmes liés à l’octroi et à la révocation des accès, les comptes fantômes, les comptes administrateur trop nombreux et les utilisateurs qui contournent les contrôles de gestion des identités et des accès (IAM).

L’IAM joue un rôle central dans les compromissions cloud actuelles, et les risques liés à l’IAM dépassent largement les personnes et les accès humains. L’IAM constitue en quelque sorte le réseau du cloud, et les ressources cloud s’en servent pour interagir entre elles. Il est essentiel d’examiner attentivement l’utilisation de l’IAM dans les environnements cloud afin de repérer les configurations IAM non sécurisées qui pourraient échapper aux audits de conformité ou à de nombreux outils de sécurité. Les développeurs devraient également intégrer des contrôles de politiques sous forme de code pour signaler les configurations IAM non sécurisées lors du développement de l’infrastructure sous forme de code.

Il est également recommandé aux organisations de mettre en place l’authentification à deux facteurs, d’appliquer des contrôles IAM stricts dans le cloud, de renouveler régulièrement les clés d’API et de désactiver les identifiants inutilisés.

8. Conformité réglementaire

Comme pour les mesures de sécurité du cloud, les entreprises doivent connaître et définir clairement la répartition des responsabilités en matière de conformité réglementaire dans le cloud, en particulier lorsqu’elles traitent des données médicales et financières. Les réglementations sont nombreuses et évoluent constamment. Les organisations doivent donc s’assurer que leurs fournisseurs de services cloud et leurs applications sont certifiés conformes pour traiter des données sensibles.

Dans le cloud, les organisations doivent notamment tenir compte d’au moins quatre réglementations relatives aux données :

  • HIPAA : une application de santé qui traite des informations médicales protégées est soumise aux règles de confidentialité et de sécurité de la loi Health Insurance Portability and Accountability Act. La HIPAA peut obliger les entreprises du secteur de la santé à obtenir de leurs fournisseurs cloud l’assurance qu’ils protégeront ce type de données.

  • PCI : la norme de sécurité des données de l’industrie des cartes de paiement (PCI DSS) s’applique aux entreprises qui traitent des cartes de crédit des principaux réseaux de paiement, notamment American Express, Discover, Mastercard et Visa. Cette norme est imposée par les sociétés de cartes de crédit. Elle est supervisée par le Payment Card Industry Security Standards Council et a été créée pour réduire la fraude liée aux cartes de crédit.

  • Données personnelles : elles comprennent les informations permettant d’identifier les consommateurs, les employés, les partenaires et la plupart des entités juridiques. Pour se conformer aux lois relatives aux données personnelles, de nombreuses réglementations sur les violations de données obligent les organisations à rendre compte de leur conformité et à signaler les éventuelles violations.

  • RGPD : le Règlement général sur la protection des données (RGPD) a été mis en place pour renforcer la protection des données des personnes dans l’Union européenne. Les données telles que les noms, adresses personnelles, photos, adresses e-mail, coordonnées bancaires, publications sur les réseaux sociaux, informations médicales et adresses IP doivent rester sur des serveurs situés dans l’UE. Les entreprises doivent informer les personnes concernées de toute violation de données.

9. API non sécurisées

Les services cloud s’accompagnent d’API, ou interfaces de programmation d’applications, généralement bien documentées pour leurs clients. Toutefois, une mauvaise configuration de votre organisation peut ouvrir la voie à des failles de sécurité. La documentation fournie par le prestataire cloud peut également aider les cybercriminels à repérer et exploiter des vulnérabilités, puis à dérober des données sensibles.

En outre, la documentation des API destinée aux clients peut aider les cybercriminels à repérer et exploiter des moyens d’accéder aux données sensibles de l’environnement cloud d’une organisation et de les exfiltrer.

Il est donc préférable d’adopter de bonnes pratiques de sécurité des API, de déployer des frameworks d’API standard et ouverts, et d’éviter de réutiliser les clés API. Testez vos API pour en vérifier la sécurité et leur conformité aux exigences légales, réglementaires et statutaires applicables.

10. Menaces internes

Ce problème ne concerne pas uniquement le cloud. Qu’elles soient intentionnelles ou dues à une négligence, les actions d’employés actuels ou anciens, de prestataires et de partenaires peuvent entraîner des violations de données, des interruptions de service et une perte de confiance des consommateurs.

Les menaces internes comprennent les fuites ou le vol de données, les problèmes liés aux identifiants, les erreurs humaines et les mauvaises configurations du cloud. Pour y remédier, les organisations doivent dispenser des formations de sensibilisation à la sécurité, corriger les mauvaises configurations des serveurs cloud et appliquer des contrôles d’accès stricts aux systèmes critiques.

11. Manque d’expertise interne

Il s’agit peut-être de la principale menace interne non malveillante à laquelle les organisations sont confrontées aujourd’hui. Cette notion regroupe plusieurs sujets déjà abordés dans cet article.

N’oubliez pas que les mauvaises configurations de votre plateforme cloud et de vos API ouvrent la voie à de nombreuses vulnérabilités des données. Une mauvaise compréhension des réglementations sur les données et le non-respect de celles-ci peuvent exposer votre organisation à des sanctions des autorités publiques et nuire à sa réputation. L’absence de pratiques adéquates et documentées en matière de contrôle des accès et de gestion des changements risque de rendre votre organisation vulnérable aux menaces internes et externes, et de l’exposer à une attention médiatique indésirable ainsi qu’à des poursuites judiciaires.

Relevez les défis de la sécurité du cloud avec Snyk

Alors que l’adoption du cloud ne cesse de progresser, près de 60 % des organisations ont davantage de préoccupations en matière de sécurité depuis qu’elles ont adopté une stratégie cloud native.

La plupart des cyberattaques et violations majeures du cloud résultent d’une combinaison de vulnérabilités applicatives exploitées à cause de mauvaises configurations ou aggravées par celles-ci. C’est pourquoi les équipes de développement et de sécurité d’aujourd’hui doivent connaître les bonnes pratiques pour sécuriser leurs applications cloud native.

Sécurisez vos applications comme le font les experts du cloud native. Les solutions de sécurité pour les développeurs de Snyk permettent de concevoir des applications modernes sécurisées et donnent aux développeurs les moyens d’assumer la responsabilité de la sécurité de l’ensemble de l’application, du code et de l’open source aux conteneurs et à l’infrastructure cloud.

Sécurisez vos configurations, de l’IDE aux environnements cloud en production.

Donnez aux développeurs les moyens de concevoir une infrastructure cloud sécurisée et de corriger les problèmes dans le code source IaC.