Sécurité des données dans le Cloud : 5 questions à poser à son hébergeur ?
Sécurité des données dans le Cloud : 5 questions à poser à son hébergeur ? © D.R.
1/ Pouvez-vous mâaccompagner sur le choix de mon hĂ©bergement et sa gestion ?
Serveurs dĂ©diĂ©s, Cloud public, ou encore Cloud hybride, les diffĂ©rentes formes dâhĂ©bergement et de Cloud possĂšdent toutes des spĂ©cificitĂ©s propres et sont â de fait â adaptĂ©es Ă diffĂ©rents usages. Une erreur de jugement dans le choix de lâinfrastructure peut donc sâavĂ©rer dommageable pour lâentreprise et sa productivitĂ©.
Choisir un bon hĂ©bergeur, câest donc â avant tout â choisir un spĂ©cialiste de la technologie mais aussi de lâaccompagnement. Il faut que le prestataire puisse cerner les besoins et les impĂ©ratifs de lâentreprise pour proposer une solution adaptĂ©e aux besoins. Il pourra dâailleurs conseiller Ă son client de se tourner vers le Cloud public, privĂ© ou hybride â en fonction de diffĂ©rents facteurs. Le caractĂšre trĂšs critique de certaines donnĂ©es peut Ă©galement pousser les clients Ă garder ces derniĂšres en local et non dans le Cloud, tout comme certaines lĂ©gislations contraignantes â notamment dans le secteur du mĂ©dical. Les besoins de performances et de hautes disponibilitĂ©s doivent eux aussi ĂȘtre pris en compte pour fournir lâinfrastructure la plus adaptĂ©e.Â
Autre point Ă prendre en considĂ©ration : la capacitĂ© dâintĂ©gration avec lâarchitecture informatique dĂ©jĂ en place et la facilitĂ© du transfert de donnĂ©es. Si ce dernier sâavĂšre trop long â et cause des temps dâarrĂȘts â cela pourra ĂȘtre nuisible pour la productivitĂ© de lâentreprise. Enfin, un hĂ©bergeur consciencieux proposera Ă©galement la mise en place â si ce nâest pas dĂ©jĂ fait â dâun PRA (plan de reprise dâactivitĂ© aprĂšs sinistre). Ce dernier permet de faire une copie Ă lâidentique de lâinfrastructure et des donnĂ©es â ainsi si lâhĂ©bergement principal est indisponible ou compromis, câest le PRA qui prend la relĂšve afin dâĂ©viter une mise hors ligne des services. Un prestataire de confiance accompagnera son client dans le choix et la mise en place de ce PRA qui devra ĂȘtre hĂ©bergĂ© dans un autre Data Center de lâhĂ©bergeur, chez un hĂ©bergeur concurrent ou sur une sauvegarde locale. Â
2/ OĂč sont situĂ©s les Data Centers et quelles mesures sont prises pour les sĂ©curiser ?
Faire appel au Cloud revient Ă confier une partie de son informatique Ă une tierce personne, mais cela ne devrait pas forcĂ©ment ĂȘtre synonyme de perte de contrĂŽle et de visibilitĂ© sur lâensemble de son architecture. Ainsi, il est important non seulement de connaĂźtre la gĂ©olocalisation de ses donnĂ©es mais aussi de savoir comment elles sont gĂ©rĂ©es par lâhĂ©bergeur. Certains hĂ©bergeurs possĂšdent plusieurs centres de donnĂ©es, dans diffĂ©rentes rĂ©gions du monde. Chaque client devrait pouvoir connaitre la localisation de sa propre infrastructure, dans un souci de traçabilitĂ© mais aussi de lĂ©gislation. En effet, les rĂšgles rĂ©gissant les donnĂ©es sont celles du pays accueillant le Data center. Câest pourquoi, dans lâidĂ©al, le client doit pouvoir choisir lâemplacement de ses donnĂ©es. Cela lui permettra non seulement de choisir les lois en vigueur mais aussi â au besoin â de se rapprocher des utilisateurs finaux pour rĂ©duire les durĂ©es de latence et ainsi amĂ©liorer la rapiditĂ© dâaccĂšs.
Une fois la localisation vĂ©rifiĂ©e, il faut Ă©galement se renseigner sur les mesures de sĂ©curisation prises. Dans ce domaine, les rĂšgles appliquĂ©es aux serveurs et aux domaines diffĂšrent en fonction des structures choisies. Sur le Cloud public et hybride, les hĂ©bergeurs doivent mettre en place une stricte isolation entre les diffĂ©rents clients. Un utilisateur prĂ©sent sur le mĂȘme serveur physique ne pourra donc pas accĂ©der Ă la machine virtuelle dâun autre client â mĂȘme via un chemin dĂ©tournĂ©. Pour la partie Cloud privĂ©, câest lâaccĂšs physique aux serveurs qui doit ĂȘtre minutieusement contrĂŽlĂ©.
Enfin, un Data Center est Ă©galement en proie aux risques physiques et matĂ©riels : cambriolage, incendie, court-circuit ou encore inondation, un certain nombre de prĂ©cautions doivent ĂȘtre prises pour sĂ©curiser les locaux. Le client doit donc se renseigner sur les mesures adoptĂ©es pour rĂ©duire ce risque. LâhĂ©bergeur doit, de son cĂŽtĂ©, pouvoir fournir sur demande diffĂ©rents certifications et audits attestant de son sĂ©rieux et de la qualitĂ© de sa sĂ©curisation. Les donnĂ©es sont prĂ©cieuses, il est donc important dâĂ©viter les hĂ©bergeurs ne respectant pas les rĂšgles les plus strictes.Â
3/ Que faire en cas dâĂ©volution soudaine de mon besoin ?
La plupart des entreprises optent pour le Cloud en raison de sa souplesse dâutilisation. Afin de tirer parti au mieux de cet avantage, il est pertinent â lors de sa recherche de prestataire â de se renseigner sur la flexibilitĂ© des solutions. LâhĂ©bergeur peut-il rapidement dĂ©bloquer des ressources en cas de pic de trafic par exemple ? Faut-il impĂ©rativement passer par son prestataire pour crĂ©er une nouvelle machine virtuelle afin dây installer une application supplĂ©mentaire ?
Il est important de trouver un prestataire pouvant rapidement rĂ©pondre Ă un besoin dâexpansion. Pour ce faire, lâhĂ©bergeur doit disposer dâoffres et de packages souples et adaptables â mais aussi dâĂ©quipes disponibles 24h/24 pour pouvoir rĂ©pondre Ă tout moment aux besoins de sa clientĂšle. De la mĂȘme maniĂšre, il est possible quâune entreprise initie un contrat avec une demande consĂ©quente â mais que cette derniĂšre se rĂ©duise dans les mois suivants. Le prestataire doit alors ĂȘtre capable de réévaluer lâoffre afin que le client ne soit pas confrontĂ© Ă une facturation excessive â par rapport Ă lâusage rĂ©el de la machine.
4/ Si je décide de vous quitter demain, que se passe-t-il pour mes données ?
Pour diverses raisons, un client peut avoir la volontĂ© soudaine de changer de prestataire â mais dans les faits cela peut sâavĂ©rer plus compliquĂ© et rĂ©sulter en un long processus de rĂ©cupĂ©ration et transferts des donnĂ©es. Il faut donc sâassurer que le contrat signĂ© inclus une clause de rĂ©versibilitĂ©. Cette derniĂšre assure Ă lâentreprise la possibilitĂ© de rĂ©cupĂ©rer lâensemble de ses donnĂ©es rapidement en cas de fin de contrat. Dans le cas contraire, lâentreprise pourrait ĂȘtre confrontĂ©e Ă une « prise dâotage » de ses donnĂ©es â le temps des nĂ©gociations de fin de contrat. Une telle situation peut ralentir les projets de changement du client, mais aussi entrainer des temps dâarrĂȘt.
5/ Comment me garantissez-vous lâintĂ©gritĂ© de mes donnĂ©es lorsquâelles sont en mouvement ?
Les premiĂšres questions permettent de sâassurer que les donnĂ©es sont en sĂ©curitĂ© et disponibles Ă tout moment. Mais, quid de leur sĂ©curisation pendant les transferts quotidiens qui auront lieu ? Les donnĂ©es sont plus vulnĂ©rables lorsquâelles sont en mouvement. Il faut donc demander Ă lâhĂ©bergeur comment il sĂ©curise les transferts â mais aussi quelles « best practices » peuvent ĂȘtre mises en place par le client lui-mĂȘme pour optimiser la sĂ©curitĂ©.
Le client doit dâabord vĂ©rifier quâun cryptage est bien mis en place sur les divers flux, et que ce dernier soit couplĂ© avec un arsenal firewall. Il faut Ă©galement sâassurer de la mise en place de liens dĂ©diĂ©s entre les points de crĂ©ation de contenus et le Cloud. Câest lâunique maniĂšre pour lâhĂ©bergeur dâassurer lâintĂ©gritĂ© des donnĂ©es, et donc leur non-modification lorsquâelles sont en transit vers et depuis le Cloud. Le client peut Ă©galement sâassurer que tout soit monitorĂ© et archivĂ© sous forme de log, un outil tiers de monitoring. Cela permettra de vĂ©rifier plusieurs paramĂštres en cas de suspicion, comme le moment exact de la transmission du flux â si la donnĂ©e a Ă©tĂ© modifiĂ©e â et par qui.
Autre aspect important de la sĂ©curisation, la gouvernance des donnĂ©es est primordiale et doit ĂȘtre dĂ©finie entre les deux parties. Le client doit sâassurer que sa politique de gouvernance pourra ĂȘtre correctement mise en place par lâhĂ©bergeur ; mais aussi que ce dernier ait lui-mĂȘme une politique de gouvernance autorisant seulement une poignĂ©e de personnes Ă dĂ©tenir lâaccĂšs et les clĂ©s de chiffrement liĂ©s Ă ses clients. Pour assurer une bonne relation client-hĂ©bergeur, mais aussi la confidentialitĂ© et lâintĂ©gritĂ© des donnĂ©es, il est donc important de se poser ces cinq questions afin de choisir un prestataire de confiance.
Joaquim Dos Santos, directeur R&D dâIkoula
Les avis dâexperts et points de vue sont publiĂ©s sous la responsabilitĂ© de leurs auteurs et nâengagent en rien la rĂ©daction.
Julien Bergounhoux @JBergounhoux
Sécurité des données dans le Cloud : 5 questions à poser à son hébergeur ? was originally published on JDCHASTA SAS