Prérequis :
Initiation Cloud Computing et Virtualisation
Cloud Foundation
Fondements des réseaux
Architectures logicielles
Sécurité dans le Cloud
(aws/Azure)
Objectifs du module
Fournir une compréhension fondamentale des concepts de
sécurité Cloud.
Prérequis :
Initiation Cloud Computing et Virtualisation
Cloud Foundation
Fondements des réseaux
Architectures logicielles
Sécurité dans le Cloud
(aws/Azure)
Chapitre 1 : Introduction à la sécurité sur le Cloud
La sécurité dans Cloud
Conception de la sécurité
Modèle de responsabilité partagée
Chapitre 2 : Sécurisation des accès aux ressources Cloud
Authentification vs autorisation
Politiques de sécurité
Chapitre 3 : Sécurisation des Infrastructure
-tier
Mise en place de sous réseaux publique et privés
Les groupes de sécurité
ACLs)
Utilisation des équilibreurs de charge
Protection des ressources de calculs
Sécurité dans le Cloud
(aws/Azure)
Chapitre 4 : Protection des données
Protection des données au repos
Les fonctions de Protection
Protection par chiffrement
Protection des données en transit
Les bonnes pratiques pour la protection des données
Exemples de services de protection des données
Chapitre 5 : Journalisation et surveillance (Monitoring)
Importance de la journalisation et du monitoring
Services avec mécanismes de journalisation innés
Les rapports de suivis
Les bonnes pratiques pour surveillance et journalisation
Exemples de services de surveillance et de journalisation
Chapitre 6 : Réponse à un incident et gestion de la situation
Identifier an incident
Exemples de services qui supportent la phase de résolution et de récupérations
MITTRE ATT&CK
Responsabilités côté provider
Garantir la sécurité physique des datacenters
Faire un background checks de leurs employés
Gestion de la maintenanceencondition opérationnelle
Surveillance des activitéssuspectes dans les datacenters
Garantir une isolation forte entre les données des clients
Les normes
ISO27001, ISO27017, 27018
PCI DSS (Gestion des cartes bancaires)
Rapports SOC
CSA STAR
HITRUST/HIPPA (Gestion des données de santés)
Les bonnes pratiques de gestion des data centers
ICREA
RGPD (Règlement Général sur la Protection des Données)
Hébergeur de Données de Santé (HDS)
SecNumCloud
Responsabilités côté utilisateur
Les utilisateurs du cloud doivent mettre en place plusieurs types de
contrôles.
Preventative controls (Prévenir) : empêcher problème arrive
Detective controls (Détecter) : problème survient, le savoir
au plus tôt
Corrective controls (Corriger) : une fois les actions pour
supprimer le problème
Prévenir
Bien gérer les des utilisateurs, les clés
Mettre en place des droits utilisateurs
Mettre en place une politique de sécurité (PSSI)
Du chiffrement à tous les étages
De la formation, de la
Détecter
De des traces, des évènements sur intrusion
Implication du management sur les évènements (encore de la
formation)
Scan des vulnérabilités en permanence
Des audits indépendants
Corriger
Communiquer obligatoirement leak de données a eu
lieu (impact, démarche à suivre, post mortem)
Révoquer les accès et reset des credentials en cause
Réitérer sur la politique de sécurité en place pour éviter un
nouveau problème
de LinkedIn en 2012
Des hackers ont volé des credentials employé de LinkedIn.
Une fois dans le réseau LinkedIn, ils ont récupéré et diffusé les
infos utilisateurs présentes dans la base de données
Leak de 167 million de comptes
Vague de comptes sur services
Procès, amendes mais peu au long terme sur
du produit
Monitoring & alerting
Prenons un autre exemple, celui de Maria
2016
Un expert en cybersécurité a détecté une instance non protégée de
mongoDB hébergée sur AWS contenant les informations de 93
millions mexicains
Toutes les données pouvaient être lues, altérées ou effacées par
qui
Amendes, potentiel informations erronées d'électeurs
Impact sur la réputation du gouvernement mais aussi du produit
Toujours se poser la question : est-ce que la
par défaut pas trop permissive ?
Avoir une différente par environnement
Ne pas activer par défaut des aides au debugging
En résumé
De nouvelles possibilités avec le cloud
Mais de nouveaux enjeux à prendre en compte
De nouveaux concepts à assimiler : IAM, Chiffrement, VPC,
Containers, Monitoring, Alerting, Audits,
Une veille et une formation indispensable