Elle s'applique aux services d'infrastructure, de plateforme et de logiciel dans les environnements publics, privés, hybrides et multi-cloud. Les contrôles requis servent toujours des objectifs de sécurité familiers, mais les ressources élastiques, l'infrastructure programmable, les composants gérés par le fournisseur et les plans de contrôle accessibles par Internet changent la façon dont ces contrôles sont conçus et exploités.
La responsabilité est partagée plutôt que transférée. Un fournisseur cloud sécurise certaines parties du service, tandis que le client reste responsable d'autres aspects tels que les identités, la configuration, le traitement des données, le code applicatif et l'accès des terminaux. La frontière exacte dépend du service et du contrat : un client gère typiquement davantage dans l'infrastructure as a service que dans le software as a service.
Points clés
Gouverner le serviceClassifier les données, évaluer le risque fournisseur et de concentration, définir les services approuvés, documenter les responsabilités et planifier sortie et récupération sécurisées.
Protéger le plan de contrôleUtiliser une authentification forte, le moindre privilège, des chemins d'administration séparés, des identifiants de courte durée lorsque c'est pratique, et des changements supervisés.
Ingénierer des configurations sécuriséesÉtablir des bases testées pour réseaux, stockage, chiffrement, journalisation, sauvegardes, services exposés et réglages propres au fournisseur.
Maintenir visibilité et réponseInventorier les ressources, centraliser les journaux utiles, détecter dérive et activité suspecte, et répéter le confinement et la collecte d'indices propres au cloud.
Limite importanteUn fournisseur conforme ou bien sécurisé ne rend pas chaque déploiement client sûr. Mauvaise configuration, permissions excessives, code non sûr, identifiants exposés et frontières de responsabilité mal comprises restent des risques du client.