0% ont trouvé ce document utile (0 vote)
2 vues54 pages

Cloud Sec

Le document présente un module sur la sécurité dans le Cloud, abordant des concepts fondamentaux tels que la conception de la sécurité, la sécurisation des accès, la protection des données, et la réponse aux incidents. Il souligne les responsabilités des fournisseurs et des utilisateurs, ainsi que les normes et bonnes pratiques à suivre. Enfin, il met en avant l'importance de la formation continue et de la veille en matière de sécurité Cloud.

Transféré par

ahmed ezzine
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues54 pages

Cloud Sec

Le document présente un module sur la sécurité dans le Cloud, abordant des concepts fondamentaux tels que la conception de la sécurité, la sécurisation des accès, la protection des données, et la réponse aux incidents. Il souligne les responsabilités des fournisseurs et des utilisateurs, ainsi que les normes et bonnes pratiques à suivre. Enfin, il met en avant l'importance de la formation continue et de la veille en matière de sécurité Cloud.

Transféré par

ahmed ezzine
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Prérequis :

Initiation Cloud Computing et Virtualisation


Cloud Foundation
Fondements des réseaux
Architectures logicielles
Sécurité dans le Cloud
(aws/Azure)

Objectifs du module
Fournir une compréhension fondamentale des concepts de
sécurité Cloud.

Prérequis :
Initiation Cloud Computing et Virtualisation
Cloud Foundation
Fondements des réseaux
Architectures logicielles
Sécurité dans le Cloud
(aws/Azure)
Chapitre 1 : Introduction à la sécurité sur le Cloud
La sécurité dans Cloud
Conception de la sécurité
Modèle de responsabilité partagée
Chapitre 2 : Sécurisation des accès aux ressources Cloud

Authentification vs autorisation

Politiques de sécurité
Chapitre 3 : Sécurisation des Infrastructure
-tier

Mise en place de sous réseaux publique et privés


Les groupes de sécurité
ACLs)
Utilisation des équilibreurs de charge
Protection des ressources de calculs
Sécurité dans le Cloud
(aws/Azure)
Chapitre 4 : Protection des données
Protection des données au repos
Les fonctions de Protection
Protection par chiffrement
Protection des données en transit
Les bonnes pratiques pour la protection des données
Exemples de services de protection des données
Chapitre 5 : Journalisation et surveillance (Monitoring)
Importance de la journalisation et du monitoring

Services avec mécanismes de journalisation innés


Les rapports de suivis
Les bonnes pratiques pour surveillance et journalisation
Exemples de services de surveillance et de journalisation
Chapitre 6 : Réponse à un incident et gestion de la situation
Identifier an incident

Exemples de services qui supportent la phase de résolution et de récupérations


MITTRE ATT&CK
Responsabilités côté provider

Garantir la sécurité physique des datacenters


Faire un background checks de leurs employés
Gestion de la maintenanceencondition opérationnelle
Surveillance des activitéssuspectes dans les datacenters
Garantir une isolation forte entre les données des clients
Les normes

ISO27001, ISO27017, 27018


PCI DSS (Gestion des cartes bancaires)
Rapports SOC
CSA STAR
HITRUST/HIPPA (Gestion des données de santés)
Les bonnes pratiques de gestion des data centers
ICREA
RGPD (Règlement Général sur la Protection des Données)
Hébergeur de Données de Santé (HDS)
SecNumCloud
Responsabilités côté utilisateur
Les utilisateurs du cloud doivent mettre en place plusieurs types de
contrôles.

Preventative controls (Prévenir) : empêcher problème arrive


Detective controls (Détecter) : problème survient, le savoir
au plus tôt
Corrective controls (Corriger) : une fois les actions pour
supprimer le problème
Prévenir

Bien gérer les des utilisateurs, les clés


Mettre en place des droits utilisateurs
Mettre en place une politique de sécurité (PSSI)
Du chiffrement à tous les étages
De la formation, de la
Détecter

De des traces, des évènements sur intrusion


Implication du management sur les évènements (encore de la
formation)
Scan des vulnérabilités en permanence
Des audits indépendants
Corriger

Communiquer obligatoirement leak de données a eu


lieu (impact, démarche à suivre, post mortem)
Révoquer les accès et reset des credentials en cause
Réitérer sur la politique de sécurité en place pour éviter un
nouveau problème
de LinkedIn en 2012

Des hackers ont volé des credentials employé de LinkedIn.


Une fois dans le réseau LinkedIn, ils ont récupéré et diffusé les
infos utilisateurs présentes dans la base de données
Leak de 167 million de comptes
Vague de comptes sur services
Procès, amendes mais peu au long terme sur
du produit
Monitoring & alerting
Prenons un autre exemple, celui de Maria
2016
Un expert en cybersécurité a détecté une instance non protégée de
mongoDB hébergée sur AWS contenant les informations de 93
millions mexicains
Toutes les données pouvaient être lues, altérées ou effacées par
qui
Amendes, potentiel informations erronées d'électeurs
Impact sur la réputation du gouvernement mais aussi du produit
Toujours se poser la question : est-ce que la
par défaut pas trop permissive ?
Avoir une différente par environnement
Ne pas activer par défaut des aides au debugging
En résumé

De nouvelles possibilités avec le cloud


Mais de nouveaux enjeux à prendre en compte
De nouveaux concepts à assimiler : IAM, Chiffrement, VPC,
Containers, Monitoring, Alerting, Audits,
Une veille et une formation indispensable

Vous aimerez peut-être aussi