Les services peuvent être indépendants ou connectés et couvrir les modèles de livraison d'infrastructure, de plateforme et de logiciel. La question définissante est la pluralité des fournisseurs : chacun a des identités, politiques, API, journaux, limites de service, frontières de responsabilité et modes de défaillance différents.
L'objectif est une intention de sécurité cohérente avec une implémentation consciente du fournisseur, pas des contrôles identiques. Les organisations ont besoin d'un inventaire, de responsables désignés, d'une gouvernance commune des données et des identités, et de chemins de confiance, réseau, API, données et livraison inter-cloud protégés.
Points clés
Gouvernance et inventaireConsigner fournisseurs, comptes, services, régions, responsables, données, dépendances, identités administratives, contrats et connexions approuvées ; inclure les services non autorisés et hérités dans la découverte.
Politique et indicesDéfinir des résultats communs, les implémenter via des contrôles propres au fournisseur, ne normaliser que la télémétrie nécessaire à la revue et à la réponse, et tester si des réglages d'apparence équivalente se comportent de manière équivalente.
Résilience et portabilitéÉvaluer les dépendances communes d'identité, de DNS, de code, de clés, de réseau et de supervision ; répéter les défaillances de fournisseur et d'intégration ; et vérifier que données, configurations et matériels de récupération peuvent être exportés et restaurés.
Limite importanteUtiliser plusieurs fournisseurs ne réduit pas automatiquement le risque de concentration ni ne crée de portabilité. Un fournisseur d'identité, un pipeline de déploiement, une bibliothèque, un chemin télécom ou une plateforme de sécurité partagés peuvent néanmoins échouer sur plusieurs clouds. Une politique du plus petit dénominateur commun peut aussi écarter des protections natives plus fortes tout en présentant une apparence de cohérence.