Elle s'applique aux applications sur mesure, aux services logiciels managés et aux applications déplacées vers une infrastructure cloud, à travers conception, développement, déploiement, administration, usage, supervision, réponse et retrait.
La responsabilité varie selon le modèle de service et le contrat, mais les clients conservent des devoirs dans des domaines tels que les identités, la configuration du tenant, les données et l'usage permis. Une pratique efficace joint les tests de sécurité applicative à la configuration cloud, au contrôle d'accès, à la protection des données, à la gouvernance des intégrations, à la journalisation et à la réponse selon l'architecture réelle de l'application.
Points clés
Conception et livraisonModéliser les menaces, définir les frontières de confiance, revoir l'architecture, sécuriser code et dépendances, tester les contrôles, protéger les pipelines de déploiement et établir des processus de publication et de retour arrière sûrs.
Identité et donnéesAppliquer le moindre privilège aux personnes et aux services, gérer secrets et clés, valider l'autorisation, classifier les données, contraindre le partage et protéger les données en transit et au repos.
Opérations et intégrationsDurcir les réglages du tenant et de l'application, inventorier interfaces et applications connectées, superviser les événements significatifs, corriger vulnérabilités et dérive, et répéter une réponse et une récupération conscientes du fournisseur.
Limite importanteLes contrôles du fournisseur ne sécurisent pas automatiquement le code, les identités, les configurations ou les intégrations du client. Un cloud access security broker (CASB) ne voit que les chemins pris en charge, tandis que le chiffrement ne peut empêcher une mauvaise utilisation à un terminal autorisé.