E-Marchi : étude de cas pour la Sécurité dans les
cloud
I. Présentation de l’entreprise :
E-Marchi : Un acteur majeur de la vente en ligne
E-Marchi est une entreprise dynamique spécialisée dans la vente en ligne, offrant une vaste gamme de
produits à ses clients à travers une plateforme intuitive et performante. Son modèle économique repose
sur une logistique efficace, un service client de qualité et une expérience utilisateur optimisée.
II. Architecture du Système d'Information
E-Marchi est une PME de e-commerce. Elle héberge aujourd’hui :
o Un serveur physique web (Apache/PHP/MySQL)
o Un ERP interne (Odoo sur un serveur dédié)
o Une base de données MySQL sur un autre serveur physique
o Une messagerie interne (Exchange on-prem)
o Des sauvegardes locales sur NAS.
Les limites actuelles : pannes fréquentes, absence de PRA/PCA, attaques DDoS, manque de
scalabilité lors des pics de ventes, conformité RGPD insuffisante.
Objectif :
Migrer vers un cloud public (AWS ou Azure selon TP), sécuriser l’infrastructure, mettre en
place un modèle Zero-Trust et assurer conformité (ISO 27001 / RGPD).
TP1 — Analyse de l’existant et risques de
migration vers le Cloud
I. Objectifs du TP
À la fin de ce TP, vous serez capables de :
• Identifier les faiblesses d’un système informatique hébergé sur site (on-premise).
• Évaluer les risques liés à une migration vers le cloud.
• Comparer les fournisseurs cloud (AWS, Azure, GCP) selon plusieurs critères de
sécurité et de performance.
• Réfléchir aux menaces du Shadow IT dans une entreprise.
[Link] à réaliser
1. Inventaire de l’existant
• Faites la liste des serveurs, applications, bases de données et flux réseau actuels.
• Identifiez les utilisateurs et leurs rôles (admin, employés, clients).
2. Analyse des risques de l’existant
Complétez la grille suivante (au moins 5 risques) :
Actifs Probabilité Impact Mesures Mesures
ID Risque (on-prem) Criticité
concernés (1-5) (1-5) actuelles recommandées
Panne serveur DB
R1 Web, ERP 4 5 20 RAID local Réplication multi-site
(SPOF)
Snapshots Sauvegarde immuable
R2 Ransomware sur NAS Sauvegardes 3 5 15
locaux cloud
3. Analyse des risques liés à la migration cloud
Complétez une deuxième grille (au moins 5 risques) :
Actifs/processus Probabilité Impact
ID Risque (migration cloud) Criticité Mesures de mitigation
concernés (1-5) (1-5)
Mauvaise configuration MFA, RBAC, moindre
M1 Ressources cloud 4 5 20
IAM privilège
Interruption de service lors TTL bas, bascule
M2 Site e-commerce 3 4 12
bascule DNS progressive
4. Questions de réflexion — Shadow IT
Répondez aux questions suivantes :
1. Qu’est-ce que le Shadow IT ? Donnez des exemples dans une PME.
2. Quels risques de sécurité le Shadow IT peut-il introduire lors d’une migration cloud ?
3. Comment un DSI peut-il limiter le Shadow IT (solutions officielles, sensibilisation,
politiques claires) ?
4. Si vous étiez RSSI de E-Marchi, quelles mesures concrètes mettriez-vous en place
pour contrôler le Shadow IT ?
[Link] Cloud Public
A. Objectifs pédagogiques
• Comprendre les forces et faiblesses des grands fournisseurs cloud.
• Réaliser une analyse multicritères adaptée à E-Marchi (e-commerce).
• Justifier le choix d’un fournisseur pour la migration.
B. Construction d’une grille de comparaison
1. Compléter la grille en cherchant les services équivalents :
• AWS WAF / Azure Application Gateway WAF / Cloud Armor (GCP).
• AWS KMS / Azure Key Vault / GCP KMS.
• AWS GuardDuty / Azure Defender / GCP Security Command Center.
• AWS CloudTrail / Azure Monitor / GCP Cloud Logging.
2. Noter de 1 à 5 chaque point sécurité (1 = faible, 5 = excellent).
3. Ajouter une colonne "Justification" : pourquoi cette note (ex. Azure intégré à AD = +5
IAM).
4. Faire la somme pondérée (par ex. sécurité = 40% du total, coûts = 20%, support =
10%...).
5. Rédiger une mini-conclusion :
Critère AWS Azure GCP
Services managés (DB, IA, ERP)
Performances (latence, disponibilité multi-région)
Outils DevOps & intégration CI/CD
Coût estimatif (VM 2 vCPU/8Go RAM + DB managée)
Support (SLA, support francophone)
Facilité d’utilisation (interface, doc, adoption)
Innovation (IA, Big Data, ML, Serverless)
IAM & Gestion des identités (granularité RBAC, MFA natif,
fédération AD/LDAP, gestion des clés API)
Protection réseau (Firewall managé, NSG/SG, DDoS
protection, WAF natif, segmentation)
Chiffrement des données au repos (AES-256, BYOK, CMK,
HSM, FIPS 140-2)
Chiffrement en transit (TLS 1.2/1.3, Perfect Forward
Secrecy, VPN/IPSec natif)
Gestion des clés (AWS KMS / Azure Key Vault / GCP KMS
: rotation, politiques, BYOK/HYOK)
Conformité & certifications (ISO 27001, ISO 27701, SOC 2,
PCI-DSS, HIPAA, RGPD, SecNumCloud)
Journalisation & traçabilité (CloudTrail, Azure Monitor,
GCP Audit Logs : granularité, rétention)
Détection & réponse (IDS/IPS managé, SIEM intégré, SOC,
Threat Intelligence, alertes automatiques)
Critère AWS Azure GCP
Zero Trust (services ZTNA natifs, Conditional Access,
micro-segmentation, politiques adaptatives)
Sécurité applicative (intégration CI/CD, analyse de
vulnérabilités, DevSecOps, scanning natif)
Sauvegardes sécurisées (immutabilité, cross-region,
PRA/PCA, Air Gap Backup)
Souveraineté des données (localisation, cloud souverain,
options RGPD-friendly)
[Link] attendus
1. Inventaire de l’existant (fichier Excel ou tableau Word).
2. Grille des risques existants (on-prem).
3. Grille des risques liés à la migration cloud.
4. Benchmark fournisseurs cloud (tableau comparatif + mini-conclusion).
5. Réponses écrites aux questions Shadow IT.