Qu’est-ce que la sécurité de l’infrastructure cloud ?
La sécurité de l’infrastructure cloud est la discipline qui consiste à protéger les ressources essentielles — calcul, stockage, réseau, identité, gestion — qui maintiennent votre environnement cloud en fonctionnement. Il aborde des aspects des serveurs, réseaux, contrôles d’accès et outils que vous utilisez pour tout gérer. C’est la base de sécurité sur laquelle dépendent vos applications et données chaque jour.
Sécuriser cette infrastructure est un partage de tâches partagé entre deux parties. Il y a votre fournisseur cloud, comme les grands acteurs comme AWS, Azure et Google Cloud, qui prend en charge la sécurisation de l’infrastructure elle-même, comme les centres de données et la backbone réseau. De l’autre côté, vous et votre équipe, qui sécurisez ce que vous mettez dans le cloud : identités, configurations et charges de travail que vous déployez.
L’infrastructure et le réseau sont un domaine central (Domaine 7) des recommandations de recherche de la Cloud Security Alliance. Il couvrit des domaines tels que les réseaux définis par logiciel (SDN), les architectures zéro confiance (ZTA) et le Secure Access Service Edge (SASE), parmi d’autres ressources cloud. Non seulement elle recommande de mettre en œuvre des architectures sécurisées comme fondation, mais les directives de la CSA insistent également sur l’intégration précoce de la sécurité cloud dans le cycle de développement logiciel et le maintien d’une surveillance hyper-vigilante.
Lorsqu’elle est bien mise en œuvre, elle bloque les attaques cloud les plus courantes et réduit la surface d’attaque exploitée par les acteurs malveillants. Dans les cas où quelque chose passe entre les mailles du filet, la sécurité de l’infrastructure cloud utilise les leviers pour contenir les dégâts et maintient vos systèmes critiques en ligne pendant le chaos.
Que comprend l’infrastructure cloud ?
L’infrastructure cloud se divise en cinq couches, chacune nécessitant ses propres mesures de sécurité dédiées. Ces mesures peuvent couvrir une grande variété d’outils et de technologies. Voici ce que chacun implique d’un premier coup d’œil.
Calculer
En tant que volet lourd de votre infrastructure cloud, les ressources de calcul génèrent les charges de travail dont dépend votre entreprise. La complexité des ressources computationnelles s’est étendue de quelques machines virtuelles à des organisations qui assemblent désormais plusieurs modèles de calcul simultanément. Un environnement de calcul typique peut inclure :
- Les machines virtuelles exécutent des charges de travail persistantes
- Les conteneurs emballent les applications pour un déploiement rapide
- Les clusters Kubernetes orchestrent les conteneurs à grande échelle
- Les fonctions serverless exécutent votre code tandis que la plateforme gère les serveurs sous-jacents
Une enquête récente a révélé que 28 % des organisations exécutent déjà la plupart de leurs applications sur Kubernetes (un système open source permettant d’automatiser la gestion des applications conteneurisées), et qu’un nombre important d’autres prévoient d’adopter cette plateforme dans les cinq ans.
Stockage et bases de données
Selon la manière dont vos applications utilisent vos données, le stockage qui les supporte peut prendre de nombreuses formes. Par exemple, les données non structurées comme les fichiers, les sauvegardes et les supports sont envoyées dans le stockage d’objets, tandis que les charges de travail sensibles à la performance utilisent le stockage par blocs. Les différents types de stockage et de bases de données basés sur le cloud incluent :
- Stockage d’objets pour fichiers, sauvegardes et médias
- Stockage par blocs pour les bases de données et applications sensibles aux performances
- Stockage de fichiers pour un accès partagé entre équipes et systèmes
- Les services de base de données, qu’ils soient relationnels ou non relationnels, détiennent vos données principales d’activité
Réseautage
La couche réseau permet la communication entre toutes les couches de votre environnement cloud. Cette couche dicte aussi la façon dont le trafic circule entre vos charges de travail et le monde extérieur. Des erreurs de configuration sont souvent présentes ici. Ainsi, les équipes de sécurité doivent prendre en compte l’ensemble des technologies réseau, telles que :
- Les réseaux virtuels et sous-réseaux segmentent votre environnement
- Les passerelles connectent votre cloud à des systèmes locaux ou à d’autres clouds
- Les équilibreurs de charge répartissent le trafic entre vos ressources
- Les pare-feux et les contrôles de flux de trafic filtrent ce qui passe
Identité
Cette couche englobe chaque utilisateur et système interagissant avec votre environnement cloud. L’identité est devenue incroyablement complexe, car les identités des machines dépassent en nombre celles des humains. Selon la CSA, le ratio moyen d’identités humaines par rapport à non humaines est de 45:1. Cependant, dans les environnements entièrement cloud-natives, ce ratio atteint environ 144:1, ce qui rend la sécurité des identités difficile pour les équipes de sécurité. L’ensemble des rôles dans ce domaine comprend :
- Utilisateurs humains avec des comptes et des permissions uniques
- Les comptes de service permettent aux applications de communiquer entre elles
- Les rôles et permissions définissent ce que chaque identité peut toucher
- Identifiants et identités des machines liés à des processus et charges de travail automatisés
Systèmes de gestion
Ce sont les outils de gestion utilisés pour configurer, surveiller et modifier toutes les couches précédentes. Ces outils comptent parmi les cibles les plus précieuses de votre environnement. Une fois compromis, ils accordent aux attaquants de larges droits sur tout ce que vous gérez. Les outils de cette couche incluent :
- Les consoles cloud offrent un accès administratif centralisé
- Les API automatisent la configuration et l’intégration entre services
- Les outils de configuration appliquent vos politiques de sécurité et de conformité
- Les journaux et les services de surveillance suivent l’activité et signalent les anomalies
Pourquoi la sécurité de l’infrastructure cloud est-elle importante ?
Votre environnement cloud porte un fardeau de sécurité considérable, contenant toutes les applications, charges de travail et données dont votre entreprise a besoin pour fonctionner chaque jour. Les enjeux sont plus élevés que ce que la plupart des équipes de sécurité anticipent, et la responsabilité de tout protéger est autant un effort interne qu’un investissement externalisé.
Les organisations commettent souvent des erreurs dans la recherche de cycles de déploiement rapides, par dérive de configuration ou en négligeant des configurations multicloud étendues. Tous ces oublis ouvrent des vulnérabilités en chemin, et les attaquants n’ont besoin d’en exploiter qu’une pour y accéder. Le rapport sur le coût d’une violation de données d’IBM a révélé que la mauvaise configuration du cloud est responsable de 15 % de toutes les violations de données, le classant au même niveau que les attaques de phishing comme vecteur d’attaque principal.
Une identité ou une charge de travail compromise peut donner à un attaquant un accès à tout ce qui lui est lié, transformant rapidement un incident mineur en un incident tentaculaire. C’est pourquoi la sécurité de l’infrastructure cloud est directement liée à d’autres aspects essentiels de la continuité des activités, de la conformité réglementaire et de la cyberrésilience au sein de votre organisation.
Comment fonctionne la sécurité de l’infrastructure cloud ?
Une sécurité solide de l’infrastructure cloud repose sur une boucle continue qui fonctionne 24h/24 et 7j/7. Voici un bref aperçu de son fonctionnement.
- Identifiez toutes les ressources cloud, identités, configurations, dépendances et flux de communication dans votre environnement.
- Déterminez s’il existe des vulnérabilités connues, des éléments mal configurés, un accès trop permissif ou des services non sécurisés.
- Utilisez des couches de sécurité pour protéger les identités, les charges de travail, les données, les réseaux et les interfaces de gestion.
- Surveillez en permanence les activités cloud et les comportements de la charge de travail afin de détecter les indicateurs précoces de fuites potentielles.
- Contenir rapidement les menaces, corriger les faiblesses et restaurer la fonctionnalité du service.
Le modèle de responsabilité partagée existe à chaque étape de ce cycle. Le fournisseur est responsable de la sécurisation des installations physiques, du matériel, du réseau et des services de base sous-jacents supportant votre cloud. Votre responsabilité inclut la sécurisation de vos données, identités, configurations, applications et charges de travail déployées sur ces services cloud.
Cette division évolue selon le modèle de déploiement ; votre responsabilité est la plus grande avec l’IaaS et se rétrécit à mesure que vous avancez vers le PaaS, le SaaS et le serverless. Soyez conscient du degré de contrôle que vous avez sur les offres de chaque prestataire, car faire de fausses suppositions sur ces prestataires peut entraîner des lacunes.
Quels sont les plus grands risques de sécurité de l’infrastructure cloud ?
Votre environnement cloud fait face à une multitude de menaces venant de différentes directions, et la plupart des incidents peuvent être attribués à quelques vulnérabilités courantes. C’est là que résident le plus souvent les risques de sécurité.
Erreurs de configurations et ressources exposées
La mauvaise configuration de l’infrastructure cloud est l’une des façons les plus fréquemment signalées par les attaquants d’accéder à votre système. C’est aussi l’une des plus grandes préoccupations auxquelles les entreprises sont confrontées aujourd’hui, car les attaquants effectuent un volume élevé de scans pour la trouver. Des exemples courants incluent les compartiments de stockage publics, les ports réseau ouverts, les politiques réseau non sécurisées et la journalisation désactivée. La plupart des erreurs de configuration proviennent d’une supervision humaine plutôt que de vulnérabilités logicielles.
Risques d’identité et d’accès
L’identité est devenue le principal champ de bataille de la sécurité cloud car elle offre aux attaquants la route la plus rapide vers vos données. Ils exploitent des identifiants volés, des autorisations excessives, une authentification faible et une escalade de privilèges. En fait, le dernier rapport de Verizon sur les enquêtes sur les violations de données a révélé que les identifiants volés ont contribué à 22 % des violations analysées par ses chercheurs. Les comptes de service non sécurisés, tels que les automatisations surprotégées et les comptes CI/CD, introduisent une autre couche de risque, car ils bénéficient souvent d’un large accès et suscitent beaucoup moins d’attention que les utilisateurs humains.
Vulnérabilités et compromission de la charge de travail
Chaque charge de travail qui s’exécute dans votre cloud introduit un certain niveau de risque. Les faiblesses courantes incluent des systèmes non corrigés, des images de conteneurs non validées, des API mal sécurisées et un code malveillant injecté permettant à un attaquant d’établir une base. Lorsqu’un attaquant compromet une charge de travail, cela devient un tremplin pour une exploitation ultérieure à travers votre cloud.
Exposition des données et exfiltration
Dans la plupart des cas, vos données sont la véritable cible derrière chaque risque décrit ci-dessus. Des pratiques de chiffrement médiocres, un contrôle d’accès trop indulgent ou une segmentation faible entre environnements peuvent rendre vos informations sensibles accessibles à un attaquant qui y parvient. Une seule permission mal placée sur une base de données ou un seau de stockage peut facilement transformer une incursion mineure en un événement d’exfiltration massif.
mouvement latéral
Le déplacement latéral désigne le fait qu’un attaquant utilise une ressource compromise comme tremplin pour accéder à des charges de travail, applications, identités ou données connectées à travers votre infrastructure cloud. D’après nos recherches, nous estimons que près de 90 % des entreprises ont connu un certain type de mouvement latéral au cours de l’année écoulée. La segmentation zéro confiance est conçue pour contenir les mouvements latéraux avant qu’ils ne se propagent.
Quels sont les éléments clés de la sécurité de l’infrastructure cloud ?
La sécurité de l’infrastructure cloud s’étend sur un ensemble de composants coordonnés travaillant ensemble à chaque couche que vous gérez.
Gestion de l’identité et des accès
L’identité est la porte d’entrée vers tout ce que vous faites tourner dans le cloud. Une gestion forte de l’identité et des accès vérifie chaque utilisateur et service avant d’accorder l’entrée, puis applique les permissions de moindre privilège une fois à l’intérieur . L’authentification multifactorielle, l’accès basé sur les rôles et les contrôles réguliers des autorisations relèvent tous de cette composante. La MFA réduit d’abord les risques de compromission, tandis que les revues d’accès et d’autorisations basées sur les rôles réduisent le rayon d’explosion lorsqu’un compte est compromis.
Protection de la charge de travail en nuage
Les charges de travail nécessitent des défenses adaptées aux innombrables risques auxquels elles sont confrontées en courant. La protection des charges de travail protège les machines virtuelles, conteneurs, clusters Kubernetes et fonctions serverless contre les vulnérabilités et les menaces à l’exécution. Cela inclut le scan des images avant le déploiement, la surveillance des processus en cours pour détecter des comportements anormaux, et le patch des vulnérabilités identifiées avant que les attaquants ne les exploitent.
Sécurité réseau et segmentation
Les contrôles de sécurité réseau régissent le trafic nord-sud (entrant et sortant de votre cloud) et est-ouest (entre les ressources à l’intérieur de votre cloud), et isolent les systèmes à haut risque uniquement aux voies dont ils ont besoin. Comme indiqué dans le rapport Cost of a Data Breach d’IBM, les entreprises disposant d’architectures Zero Trust matures réalisent en moyenne des économies de 1,76 million de dollars par violation par rapport aux entreprises aux premiers stades de la mise en œuvre de telles solutions.
Protection des données
La protection des données sécurise les données elles-mêmes, et non seulement les systèmes sur lesquels elles se trouvent. Cela commence par l’identification des données sensibles afin de comprendre ce qui nécessitera des protections supplémentaires. Une fois que vous avez identifié les données que vous jugez sensibles, appliquez les fondamentaux : chiffrement, contrôles d’accès restrictifs et processus fiables de sauvegarde et de restauration. Lorsque tous les autres contrôles échouent, les sauvegardes fiables sont souvent la seule chose qui sépare un incident d’un incident catastrophique.
Surveillance et détection
Pour surveiller efficacement votre environnement et détecter d’éventuelles compromissions, vous avez besoin d’une visibilité complète sur l’ensemble de votre environnement. Les environnements cloud génèrent un volume énorme d’activité, et la plupart du bruit est dû filtrer.
Plus vous détectez rapidement les menaces qui pénètrent dans votre réseau, plus vite vos équipes pourront les isoler et minimiser leur impact. Vos mesures de sécurité doivent suivre et identifier les changements de configuration, les comportements suspects ou les attaques actives au fur et à mesure. Cela dépend de l’agrégation des événements de journal et de la télémétrie à travers votre environnement, puis de leur analyse pour obtenir des signaux significatifs.
En quoi la sécurité de l’infrastructure cloud diffère-t-elle selon les environnements cloud ?
Vos priorités de sécurité dépendront du type de solution cloud que vous utilisez, car chaque modèle vous donne un niveau de contrôle différent et une part différente de la responsabilité.
- Cloud public : Vous êtes responsable de la gestion des configurations, identités et charges de travail, données et contrôles réseau dans un environnement cloud public, mais ces contrôles réseau ne peuvent être superposés qu’à l’infrastructure du fournisseur.
- Cloud privé : Vous êtes généralement responsable de la plupart des éléments mentionnés ci-dessus, ainsi que des ressources physiques derrière votre environnement et de toute couche de virtualisation et de réseau.
- Cloud hybride : Vous avez besoin d’une visibilité constante à la fois sur vos systèmes locaux et vos environnements cloud. Il faut aussi des politiques de sécurité unifiées qui couvrent les deux domaines.
- Multicloud : En plus des exigences de politique unifiée mentionnées ci-dessus, le multicloud nécessite de normaliser la surveillance et les contrôles entre les fournisseurs qui proposent différents services, configurations et modèles de sécurité.
Sécurité de l’infrastructure cloud vs. Sécurité cloud vs. Sécurité Cloud-Native
Ces termes ont des significations similaires, mais chacun aborde des sujets différents. La sécurité cloud est l’ensemble qui représente tous les aspects des applications, données, infrastructures, identités et services d’une organisation. La sécurité de l’infrastructure cloud se concentre sur la couche fondamentale sous tout le reste, tandis que la sécurité native du cloud vise les architectures modernes construites dessus. Le tableau ci-dessous définit l’orientation et la portée de ces initiatives.
La sécurité cloud-native et la sécurité de l’infrastructure cloud se recoupent autour de la sécurité des charges de travail, de l’identité, des contrôles réseau, de la gestion de configuration et de la surveillance. Ainsi, la sécurité de l’infrastructure cloud est un élément clé à la fois dans une posture plus large de sécurité cloud et dans tout modèle cloud-natif.
Quels outils prennent en charge la sécurité de l’infrastructure cloud ?
Bien qu’aucun outil unique ne puisse tout faire pour protéger l’infrastructure cloud, de nombreuses organisations utilisent plusieurs solutions pour créer une approche plus globale dans ces domaines.
- Le CSPM (Cloud Security Posture Management) identifie les configurations potentielles erronées, les ressources exposées ou les problèmes de conformité dans l’environnement de votre organisation avant que les acteurs malveillants ne le fassent.
- CWPP (Cloud Workload Protection Platform) protège contre l’exploitation des vulnérabilités et les attaques à l’exécution pour les machines virtuelles, conteneurs et fonctions serverless.
- CIEM (Cloud Infrastructure Entitlement Management) et IAM (Identity and Access Management) gèrent l’identité, l’autorisation et les droits des ressources cloud afin de garantir que l’accès est accordé en fonction des besoins légitimes.
- Les outils SIEM (Security Information and Event Management) et de détection cloud offrent une vue unique de l’activité et de la télémétrie de votre organisation, ce qui peut aider à identifier rapidement les activités anormales ou potentiellement malveillantes.
- La microsegmentation contrôle la communication entre les charges de travail et limite les déplacements d’un attaquant une fois qu’il a établi une ancre.
Comment le zéro confiance renforce-t-il la sécurité de l’infrastructure cloud ?
L’approche Zero Trust inverse le paradigme de sécurité typique en supposant que toutes les identités (humaines et non humaines) ne sont pas fiables tant qu’elles ne sont pas vérifiées. Au lieu de faire confiance à l’activité utilisateur ou à l’utilisation des ressources en fonction de la position d’un appareil dans le réseau, Zero Trust vérifie en continu chaque identité avant d’autoriser l’accès. L’accès vérifié pour chaque identité est limité aux ressources nécessaires pour accomplir une tâche spécifique, tout en suivant la communication et les interdépendances à travers des environnements multicloud et hybrides.
La microsegmentation met en pratique le principe de Zero Trust, traçant des limites qui bloquent toute communication non autorisée. En conséquence, cela réduit la capacité de l’attaquant à se déplacer latéralement et à traverser un réseau une fois qu’un point d’entrée initial est identifié. Selon les statistiques du secteur, les organisations adoptant une stratégie de sécurité Zero Trust rapportent des réductions des mouvements latéraux allant jusqu’à 80 % lors d’une attaque en cours.
Comment Illumio soutient la sécurité de l’infrastructure cloud
Chez Illumio, nous avons construit notre plateforme autour d’un seul objectif principal : empêcher la propagation des brèches une fois qu’elles commencent. À travers les infrastructures hybrides et multicloud, nous cartographions les charges de travail, les dépendances et les chemins de communication pour montrer comment tout se connecte réellement. À partir de là, nous aidons à établir des politiques de segmentation de privilèges minimes pour les charges de travail cloud et autres ressources critiques, isolant les applications sensibles, bases de données et environnements opérationnels du trafic extérieur à leurs besoins réels.
En plus de fournir des solutions de segmentation réseau, notre plateforme surveille en permanence les communications à travers votre réseau. Lorsqu’une activité suspecte est identifiée, il signale le chemin d’attaque potentiel et alerte les administrateurs afin qu’ils puissent agir avant que la menace ne se propage. Si un attaquant parvient quand même à accéder à votre environnement et compromet une ou plusieurs de vos charges de travail, notre plateforme permet aux administrateurs d’isoler immédiatement les charges compromises et de limiter rapidement les dégâts causés par la faille.
Des analystes indépendants ont désigné Illumio comme l’une des plateformes de microsegmentation les plus solides pour les entreprises qui prennent au sérieux la lutte contre les menaces de ransomware. Découvrez-en plus sur Illumio et sur la manière dont il sert de puissante plateforme de confinement des brèches.
Foire aux questions
Qu’est-ce que la sécurité de l’infrastructure cloud en termes simples ?
La sécurité de l’infrastructure cloud se concentre sur la protection des serveurs, des réseaux et des contrôles d’accès qui maintiennent votre environnement cloud en fonctionnement. C’est la sécurité fondamentale dont dépendent vos applications.
Quels sont des exemples de sécurité de l’infrastructure cloud ?
Des exemples courants incluent le chiffrement des données stockées, l’application de l’accès à privilège minimum pour les identités cloud, la segmentation des charges de travail les unes par rapport aux autres, et la surveillance des configurations pour détecter la dérive ou l’exposition.
Qui est responsable de la sécurité de l’infrastructure cloud ?
Vous et votre fournisseur cloud partagez la responsabilité de sécuriser votre environnement cloud. Votre fournisseur sécurise l’environnement physique, y compris les centres de données et le matériel. Vous êtes responsable des identités, configurations et charges de travail que vous exécutez par-dessus.
Quels sont les avantages de la sécurité de l’infrastructure cloud ?
Une sécurité solide de l’infrastructure cloud réduit votre exposition aux attaquants, vous aide à respecter les exigences réglementaires et maintient les systèmes critiques en fonctionnement pendant un incident. Cela limite aussi la portée d’une brèche une fois qu’elle commence.
Comment la microsegmentation protège-t-elle l’infrastructure cloud ?
La microsegmentation divise votre environnement en zones plus petites et restreint la communication entre elles. La segmentation du réseau à ce niveau limite la capacité d’un attaquant à se déplacer latéralement, en contenant une brèche aussi près que possible de son point de départ.
.png)