TP1
Objectifs
— Identifier les faiblesses d’un système informatique hébergé sur site (on-premise).
— Évaluer les risques liés à une migration vers le cloud.
— Comparer les fournisseurs cloud (AWS, Azure, GCP) selon plusieurs critères de sécurité et de perfor-
mance.
— Réfléchir aux menaces du Shadow IT dans une entreprise.
1 Inventaire de l’existant
1.1 Serveurs
1.2 Bases de données
— Base MySQL du site e-commerce : stocke les comptes clients, commandes, produits et paiements.
— Base PostgreSQL d’Odoo (ERP) : contient les données métiers (factures, RH, comptabilité, stocks).
— Sauvegardes locales sur NAS : copies périodiques des bases pour restauration manuelle, sans réplication
automatique.
1.3 Flux réseau actuels
— Flux internes :
— Communication entre les serveurs ERP, base de données, messagerie et NAS.
— Synchronisation des applications internes via un réseau LAN.
— Flux externes :
— Accès des clients au site e-commerce via HTTPS.
— Accès des employés à la messagerie.
— Téléversement des sauvegardes vers le NAS local via SMB/FTP.
1
1.4 Utilisateurs et rôles
ID Catégorie d’utilisateur Exemple de rôle Responsabilités principales
U1 Administrateurs système SysAdmin, DevOps Gérer les serveurs, les sauvegardes, la sécurité réseau, la mainte-
nance, les déploiements applicatifs.
U2 Administrateurs applicatifs Admin ERP, Admin Web Superviser Odoo, le site e-commerce et la base clients, gérer les
mises à jour et la configuration fonctionnelle.
U3 RSSI Responsable Sécurité Définir la politique de sécurité, gérer les incidents, assurer la
conformité ISO 27001 et RGPD.
U4 DSI (Directeur des Systèmes d’In- IT Manager Superviser l’ensemble du SI, définir la stratégie cloud, le budget et
formation) la gouvernance IT.
U5 Développeurs Back-end, Front-end, Inté- Concevoir, développer, maintenir et tester les modules applicatifs
grateurs ou les intégrations entre services cloud.
U6 Employés / Opérateurs métiers RH, finance, logistique, sup- Utiliser les applications métiers (ERP, messagerie, CRM) pour les
port client opérations quotidiennes.
U7 Comptables / Finance Gestion financière, audi- Facturation, rapprochement, export comptable, conformité légale.
teurs internes
U8 Service marketing Community Manager, Ana- Trafic, campagnes e-mailing, interactions clients.
lyste
U9 Clients finaux Utilisateurs du site e- Commander, gérer le compte, suivre paiements.
commerce
U10 Prestataires externes Fournisseurs, consultants Accès restreint pour maintenance ou support applicatif.
U11 Super-utilisateurs Chefs de service Accès élargi multi-apps pour coordination et supervision.
2 Analyse des risques de l’existant (On-Premise)
ID Risque identifié Actifs concernés Probabilité Impact Criticité Mesures actuelles Mesures recommandées
R1 Mauvaise configuration des Routeur, pare-feu, ser- 4 4 16 Règles réseau gérées Revue régulière des règles,
pare-feux ou des ACL veur web manuellement, non docu- mise en place d’un modèle
mentées “deny all” par défaut, docu-
mentation centralisée
R2 Absence de chiffrement des Serveurs DB et ERP 3 5 15 Disques non chiffrés Chiffrement complet
disques
R3 Absence de surveillance en Serveurs web, ERP, 3 4 12 Journaux dispersés Centraliser dans un SIEM
temps réel (logs non corrélés) pare-feu open source (Wazuh, Graylog)
R4 Gestion manuelle des sauve- NAS, bases de don- 4 4 16 Sauvegardes manuelles Automatiser les sauvegardes et
gardes (risque d’erreur hu- nées vérifier leur intégrité réguliè-
maine) rement
R5 Mauvaise gestion des certifi- Serveurs web et mes- 3 4 12 Renouvellement manuel Automatisation avec Let’s En-
cats SSL/TLS (expiration ou- sagerie crypt / Certbot + alertes d’ex-
bliée) piration
3 Analyse des risques liés à la migration vers le Cloud
ID Risque identifié Actifs / processus Probabilité Impact Criticité Mesures de mitigation
concernés
M1 Perte de visibilité sur les res- Instances, VM, stockage 4 4 16 Supervision centralisée (CloudWatch,
sources hébergées Azure Monitor) + alertes
M2 Non-maîtrise des dépen- ERP, API, CRM 3 5 15 Cartographier les intégrations, vérifier
dances multi-cloud (intégra- SLA et localisation des données
tions tierces)
M3 Mauvaise configuration du ré- Réseau virtuel, VPN, 3 4 12 Revue routage, segmentation, ACL ; dé-
seau virtuel (VPC/VNet) sous-réseaux fense en profondeur
M4 Incohérence des politiques Données clients 2 5 10 Clauses contractuelles
RGPD (interne vs fournisseur)
M5 Explosion des coûts liés à une Instances, stockage, tra- 4 4 16 Mettre en place des alertes budgétaires,
mauvaise gouvernance des fic sortant automatiser l’arrêt des ressources inuti-
ressources cloud lisées, optimiser les types de VM et acti-
ver le cost monitoring (AWS Cost Explo-
rer, Azure Cost Management,.).
2
4 Shadow IT
1) Qu’est-ce que le Shadow IT ?
Le Shadow IT désigne l’utilisation de logiciels, services ou équipements informatiques non approuvés par la
DSI.
Dans une PME, cela peut être :
— des employés qui stockent des fichiers sur Google Drive personnel ;
— l’usage de WhatsApp ou Gmail pour communiquer avec des clients ;
— ou l’installation de logiciels non validés sur les postes de travail.
2)Quels risques de sécurité le Shadow IT introduit-il lors d’une migration cloud ?
— Fuite de données sensibles vers des plateformes non sécurisées ;
— Non-conformité RGPD
— Manque de visibilité pour le RSSI, rendant difficile la détection d’incidents ;
— Multiplication des comptes non maîtrisés et augmentation des failles d’authentification.
3)Comment un DSI peut-il limiter le Shadow IT ?
— Mettre en place des solutions officielles : OneDrive, SharePoint, Slack ou Microsoft Teams ;
— Sensibiliser les employés à la sécurité et la confidentialité des données ;
— Établir une politique IT claire (charte d’utilisation, validation des logiciels) ;
— Surveiller le trafic réseau et les connexions suspectes à l’aide d’un SIEM (Security Information and Event
Management).
4) Si vous étiez RSSI de E-Marchi, quelles mesures concrètes mettriez-vous en place ? 4) Si vous étiez RSSI de
E-Marchi avant la migration vers le Cloud, quelles mesures concrètes mettriez-vous en place ?
— Appliquer les mises à jour de sécurité sur tous les serveurs (ERP, messagerie, bases de données) : ap-
pliquer les mises à jour de sécurité sur tous les serveurs (ERP, messagerie, bases de données), désactiver les
services inutiles et segmenter le réseau interne (VLAN Admin, VLAN Utilisateurs, DMZ).
— Mettre en place une stratégie de sauvegarde fiable : automatiser les sauvegardes sur NAS, prévoir une
copie externe (disque distant ou bande), et tester régulièrement les restaurations pour vérifier l’intégrité.
— Centraliser la gestion des journaux et des alertes : déployer une solution de supervision open source
comme Wazuh, Zabbix ou Graylog pour surveiller l’état des serveurs, les connexions et les incidents.
— Mettre en œuvre une politique de mots de passe et d’authentification forte : imposer des mots de passe
complexes, une rotation régulière et un second facteur d’authentification pour les comptes critiques.
— Assurer la conformité réglementaire et la protection des données : chiffrer les disques des serveurs conte-
nant des données sensibles (LUKS, BitLocker), rédiger une politique de confidentialité conforme au RGPD.
— Sensibiliser les employés à la cybersécurité : organiser des sessions de formation sur le phishing, l’usage
des supports USB, la confidentialité et les bonnes pratiques informatiques.
— Préparer la migration vers le Cloud : réaliser un inventaire précis des actifs, évaluer les risques techniques
et financiers, et définir les applications prioritaires pour la migration.
3
5 Benchmarking Cloud Public – Comparatif complet (AWS / Azure / GCP)
Catégorie / Critère AWS (services) Azure (services) GCP (services) AWS Azure GCP Justification
1. PERFORMANCE (20%)
Services managés (DB, Amazon RDS, Sage- Azure SQL DB, Cog- Cloud SQL, Vertex 5 4 4 AWS offre le plus vaste catalogue
IA, ERP) Maker, QuickSight nitive Services, Logic AI, BigQuery de services managés.
Apps
Performances (latence, CloudFront CDN, Azure Traffic Mana- Google Edge Network 5 4 4 AWS dispose de la couverture
multi-région) Route53, Global Infra ger, CDN mondiale la plus large.
Outils DevOps & CI/CD CodePipeline, Code- Azure DevOps, Gi- Cloud Build, Cloud 4 5 4 Azure DevOps intégré à GitHub ;
Build, CodeDeploy tHub Actions Deploy AWS robuste mais plus complexe.
Moyenne Performance 5 4 4 AWS reste le plus performant et
mature globalement.
2. SUPPORT (10%)
Support & SLA AWS Premium Sup- Azure Support GCP Support (99,9%) 4 5 4 Azure offre un meilleur support
port (99,99%) (99,95%) francophone et réactif.
Facilité d’utilisation (in- AWS Console Azure Portal Google Cloud 4 5 5 GCP très intuitif ; Azure familier
terface, doc) Console pour les entreprises.
Moyenne Support 4 5 5 Azure et GCP plus accessibles
pour les PME.
3. SÉCURITÉ (40%)
IAM & gestion des identi- IAM, Identity Center Entra ID (Azure AD), Cloud IAM 4 5 4 Azure Entra ID et Conditional Ac-
tés RBAC cess sont les plus complets.
Protection réseau (pare- AWS Shield, AWS Azure WAF, DDoS Cloud Armor, VPC 5 4 4 AWS dispose de la protection ré-
feu, DDoS, WAF) WAF, SG/VPC Protection, NSG Firewall seau la plus avancée.
Chiffrement au repos KMS, CloudHSM Key Vault, Managed Cloud KMS 5 5 5 Tous assurent AES-256, BYOK et
HSM modules HSM certifiés.
Chiffrement en transit TLS 1.3, VPN IPSec TLS 1.3, VPN Gate- TLS 1.3, Cloud VPN 5 5 5 Niveau équivalent chez les trois.
way
Gestion des clés KMS, Secrets Mana- Key Vault, Managed Cloud KMS 5 5 4 AWS et Azure offrent plus d’op-
ger HSM tions de rotation et politique.
Conformité & certifica- ISO 27001, SOC 2, ISO 27001, SecNum- ISO 27001, SOC 2, 5 5 4 Azure et AWS plus conformes aux
tions PCI, RGPD Cloud, RGPD RGPD standards.
Journalisation & traçabi- CloudTrail, Cloud- Azure Monitor, Log Cloud Logging, Audit 5 5 4 AWS et Azure plus détaillés pour
lité Watch Analytics Logs l’audit.
Détection & réponse GuardDuty, Security Defender for Cloud, Security Command 5 5 4 AWS et Azure intègrent un SIEM
(IDS, SIEM, SOC) Hub Sentinel Center complet.
Zero Trust / accès adapta- Verified Access, IAM Conditional Access, BeyondCorp Enter- 4 5 4 Azure est le plus abouti pour le
tif Identity Center Entra ID prise Zero Trust.
Sécurité applicative (Dev- CodeGuru, Inspector GitHub Advanced Se- Security Scanner 4 5 4 Azure favorise DevSecOps via Gi-
SecOps) curity tHub.
Sauvegardes sécuri- S3 Object Lock, Gla- Azure Backup Vault, Cloud Backup & DR 5 5 4 AWS et Azure assurent des sauve-
sées (immutabilité, cier, Backup Site Recovery gardes immuables.
PRA/PCA)
Souveraineté des données Région Paris, Franc- France Central, Europe West, Finland 4 5 4 Azure offre un cloud souverain
fort France South Sove- conforme RGPD.
reign
Moyenne Sécurité 5 5 4 AWS et Azure dominent la sécu-
rité et la conformité.
4. INNOVATION (10%)
IA, Big Data, Serverless SageMaker, Lambda, Synapse, Cognitive Vertex AI, BigQuery, 5 4 5 AWS et GCP très avancés dans
Redshift Services, Functions Cloud Run l’IA et le serverless.
Moyenne Innovation 5 4 5 AWS et GCP se démarquent en in-
novation.
5. COÛT GLOBAL (20%)
Tarification globale (VM, EC2, S3, RDS, Shield Azure VM, Blob Sto- e2-VM, Cloud Sto- 3 4 4 AWS plus coûteux ; Azure et GCP
stockage, réseau, sécurité) rage, Key Vault, De- rage, Cloud KMS, plus économiques pour PME.
fender SCC
4
Catégorie Poids AWS (note) Azure (note) GCP (note) AWS pondéré Azure pondéré GCP pondéré
Sécurité 0.4 5 5 4 2.0 2.0 1.6
Coût 0.2 3 4 4 0.6 0.8 0.8
Performance 0.2 5 4 4 1.0 0.8 0.8
Support 0.1 4 5 5 0.4 0.5 0.5
Innovation 0.1 5 4 5 0.5 0.4 0.5
Score final (/5) 4.5 4.5 4.2
Conclusion :
— Azure (4.5/5) – Meilleur choix pour une PME européenne : conformité RGPD, support francophone, inté-
gration Active Directory et modèle Zero Trust mature.
— AWS (4.5/5) – Plateforme la plus complète et performante mondialement, mais au coût plus élevé.
— GCP (4.2/5) – Le plus innovant et économique, idéal pour l’IA et le Big Data.