0% ont trouvé ce document utile (0 vote)
7 vues5 pages

Sécurité Cloud pour E-Marchi

Transféré par

Alee Alee
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
7 vues5 pages

Sécurité Cloud pour E-Marchi

Transféré par

Alee Alee
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

E-Marchi : étude de cas pour la Sécurité dans les

cloud

I. Présentation de l’entreprise :
E-Marchi : Un acteur majeur de la vente en ligne
E-Marchi est une entreprise dynamique spécialisée dans la vente en ligne, offrant une vaste gamme de
produits à ses clients à travers une plateforme intuitive et performante. Son modèle économique repose
sur une logistique efficace, un service client de qualité et une expérience utilisateur optimisée.

II. Architecture du Système d'Information

E-Marchi est une PME de e-commerce. Elle héberge aujourd’hui :


o Un serveur physique web (Apache/PHP/MySQL)
o Un ERP interne (Odoo sur un serveur dédié)
o Une base de données MySQL sur un autre serveur physique
o Une messagerie interne (Exchange on-prem)
o Des sauvegardes locales sur NAS.
Les limites actuelles : pannes fréquentes, absence de PRA/PCA, attaques DDoS, manque de
scalabilité lors des pics de ventes, conformité RGPD insuffisante.
Objectif :
Migrer vers un cloud public (AWS ou Azure selon TP), sécuriser l’infrastructure, mettre en
place un modèle Zero-Trust et assurer conformité (ISO 27001 / RGPD).
TP1 — Analyse de l’existant et risques de
migration vers le Cloud
I. Objectifs du TP
À la fin de ce TP, vous serez capables de :
• Identifier les faiblesses d’un système informatique hébergé sur site (on-premise).
• Évaluer les risques liés à une migration vers le cloud.
• Comparer les fournisseurs cloud (AWS, Azure, GCP) selon plusieurs critères de
sécurité et de performance.
• Réfléchir aux menaces du Shadow IT dans une entreprise.

[Link] à réaliser
1. Inventaire de l’existant
• Faites la liste des serveurs, applications, bases de données et flux réseau actuels.
• Identifiez les utilisateurs et leurs rôles (admin, employés, clients).
2. Analyse des risques de l’existant

Complétez la grille suivante (au moins 5 risques) :

Actifs Probabilité Impact Mesures Mesures


ID Risque (on-prem) Criticité
concernés (1-5) (1-5) actuelles recommandées
Panne serveur DB
R1 Web, ERP 4 5 20 RAID local Réplication multi-site
(SPOF)
Snapshots Sauvegarde immuable
R2 Ransomware sur NAS Sauvegardes 3 5 15
locaux cloud

3. Analyse des risques liés à la migration cloud

Complétez une deuxième grille (au moins 5 risques) :


Actifs/processus Probabilité Impact
ID Risque (migration cloud) Criticité Mesures de mitigation
concernés (1-5) (1-5)

Mauvaise configuration MFA, RBAC, moindre


M1 Ressources cloud 4 5 20
IAM privilège

Interruption de service lors TTL bas, bascule


M2 Site e-commerce 3 4 12
bascule DNS progressive

4. Questions de réflexion — Shadow IT


Répondez aux questions suivantes :
1. Qu’est-ce que le Shadow IT ? Donnez des exemples dans une PME.
2. Quels risques de sécurité le Shadow IT peut-il introduire lors d’une migration cloud ?
3. Comment un DSI peut-il limiter le Shadow IT (solutions officielles, sensibilisation,
politiques claires) ?
4. Si vous étiez RSSI de E-Marchi, quelles mesures concrètes mettriez-vous en place
pour contrôler le Shadow IT ?

[Link] Cloud Public

A. Objectifs pédagogiques
• Comprendre les forces et faiblesses des grands fournisseurs cloud.
• Réaliser une analyse multicritères adaptée à E-Marchi (e-commerce).
• Justifier le choix d’un fournisseur pour la migration.
B. Construction d’une grille de comparaison

1. Compléter la grille en cherchant les services équivalents :


• AWS WAF / Azure Application Gateway WAF / Cloud Armor (GCP).
• AWS KMS / Azure Key Vault / GCP KMS.
• AWS GuardDuty / Azure Defender / GCP Security Command Center.
• AWS CloudTrail / Azure Monitor / GCP Cloud Logging.
2. Noter de 1 à 5 chaque point sécurité (1 = faible, 5 = excellent).
3. Ajouter une colonne "Justification" : pourquoi cette note (ex. Azure intégré à AD = +5
IAM).
4. Faire la somme pondérée (par ex. sécurité = 40% du total, coûts = 20%, support =
10%...).
5. Rédiger une mini-conclusion :
Critère AWS Azure GCP

Services managés (DB, IA, ERP)

Performances (latence, disponibilité multi-région)

Outils DevOps & intégration CI/CD

Coût estimatif (VM 2 vCPU/8Go RAM + DB managée)

Support (SLA, support francophone)

Facilité d’utilisation (interface, doc, adoption)

Innovation (IA, Big Data, ML, Serverless)

IAM & Gestion des identités (granularité RBAC, MFA natif,


fédération AD/LDAP, gestion des clés API)

Protection réseau (Firewall managé, NSG/SG, DDoS


protection, WAF natif, segmentation)

Chiffrement des données au repos (AES-256, BYOK, CMK,


HSM, FIPS 140-2)

Chiffrement en transit (TLS 1.2/1.3, Perfect Forward


Secrecy, VPN/IPSec natif)

Gestion des clés (AWS KMS / Azure Key Vault / GCP KMS
: rotation, politiques, BYOK/HYOK)

Conformité & certifications (ISO 27001, ISO 27701, SOC 2,


PCI-DSS, HIPAA, RGPD, SecNumCloud)

Journalisation & traçabilité (CloudTrail, Azure Monitor,


GCP Audit Logs : granularité, rétention)

Détection & réponse (IDS/IPS managé, SIEM intégré, SOC,


Threat Intelligence, alertes automatiques)
Critère AWS Azure GCP

Zero Trust (services ZTNA natifs, Conditional Access,


micro-segmentation, politiques adaptatives)

Sécurité applicative (intégration CI/CD, analyse de


vulnérabilités, DevSecOps, scanning natif)

Sauvegardes sécurisées (immutabilité, cross-region,


PRA/PCA, Air Gap Backup)

Souveraineté des données (localisation, cloud souverain,


options RGPD-friendly)

[Link] attendus
1. Inventaire de l’existant (fichier Excel ou tableau Word).
2. Grille des risques existants (on-prem).
3. Grille des risques liés à la migration cloud.
4. Benchmark fournisseurs cloud (tableau comparatif + mini-conclusion).
5. Réponses écrites aux questions Shadow IT.

Vous aimerez peut-être aussi