06. Sécurité des données cloud
06. Sécurité des données cloud
Chiffrement des données : At rest & in transit
Le chiffrement des données se distingue selon l’état de la donnée dans le système d’information.
| Dimension | At rest (au repos) | In transit (en transit) |
|---|---|---|
| Définition | Données stockées sur un support (disque, base, objet) | Données circulant sur le réseau entre deux points |
| Objectif | Protéger contre l’accès physique ou logique non autorisé | Protéger contre l’interception et le man-in-the-middle |
| Standard | AES-256 | TLS 1.2 / 1.3 |
| AWS | SSE-S3, SSE-KMS, EBS Encryption, RDS Encryption | ACM, HTTPS, VPN Site-to-Site, PrivateLink |
| Azure | SSE + CMK, Azure Disk Encryption, Transparent Data Encryption | TLS, VPN Gateway, ExpressRoute |
| GCP | CMEK, Cloud KMS, Persistent Disk Encryption | TLS, Cloud VPN, Dedicated Interconnect |
| Risque si absent | Exfiltration de données, violation RGPD / PCI-DSS | Interception des credentials, exfiltration réseau |
KMS & Hiérarchie des Clés : AWS, Azure, GCP
| AWS KMS | Azure Key Vault | GCP Cloud KMS |
|---|---|---|
| • CMK (Customer Managed Keys) : vous contrôlez la politique • AWS Managed Keys : gérées par AWS pour chaque service • Rotation annuelle automatique des CMK (activable) • Audit complet de chaque utilisation via CloudTrail • Multi-region keys pour la résilience • Cross-account access via Key Policy • CloudHSM : HSM dédié FIPS 140-2 Level 3 dans votre VPC | • Trois types : Secrets · Keys · Certificates dans une seule solution • Tiers Standard (logiciel) et Premium (HSM backing) • Soft-delete (90j) + Purge Protection : protection contre l’effacement • RBAC granulaire avec Azure AD et Managed Identity • Backup & Restore cross-region des clés • Azure Dedicated HSM pour isolation complète (nCipher nShield) • Rotation automatique configurable via Event Grid + Azure Functions | • Clés symétriques AES-256 et asymétriques RSA/EC • Cloud HSM : protection matérielle FIPS 140-2 Level 3 • CMEK (Customer-Managed Encryption Keys) pour chaque service • Rotation automatique planifiée avec conservation des anciennes versions • Cloud EKM (External Key Manager) : clés hébergées hors GCP • Audit logs automatiques dans Cloud Audit Logs • IAM conditions pour accès contextuel (heure, réseau, etc.) |
Bring your own key (BYOK)
BYOK (Bring Your Own Key) est une approche permettant aux organisations de générer, posséder et gérer leurs propres clés de chiffrement tout en utilisant des services cloud. Le fournisseur chiffre les données mais ne peut jamais accéder à la clé maîtresse.
| Aspect | Description |
|---|---|
| Principe | Vous importez votre clé maîtresse — le provider applique le chiffrement sans y accéder |
| AWS | KMS CMK + Import key material · CloudHSM pour génération offline |
| Azure | Key Vault + BYOK HSM · Azure Dedicated HSM |
| GCP | Cloud KMS + CMEK · Cloud EKM (External Key Manager, clé hors GCP) |
| Avantage | Séparation des clés et des données — le provider applique le chiffrement en aveugle |
| Risque | Perte ou corruption de la clé = perte permanente et irréversible des données |
| Conformité | Exigé pour données soumises au Cloud Act, RGPD niveau Secret, PCI-DSS, SecNumCloud |
Classification des données : Niveaux et outils
| Niveau de classification | Description et exemples | Mesures de sécurité |
|---|---|---|
| Public | Données librement accessibles, sans impact si divulguées Ex: Plaquettes commerciales, site web public, communiqués de presse | Aucun contrôle spécifique : vérifier qu’elles ne contiennent pas de méta-données sensibles |
| Interne | Données à usage interne uniquement, impact limité si divulguées Ex: Politiques internes, présentations internes, organigrammes | Authentification requise, Pas de partage, externe sans autorisation, Logs d’accès |
| Confidentiel | Données sensibles pouvant causer un préjudice si divulguées Ex: Données clients, contrats, code source, données financières | Chiffrement at rest/in transit, MFA, DLP, Accès restreint, Audit trail |
| Secret / très sensible | Données critiques : divulgation = impact majeur Ex: PII, données de santé, données paiement, secrets industriels | BYOK, HSM, Accès JIT PAM, DLP strict, DSPM, Notification CNIL si violation |
Amazon Macie
- Amazon Macie est un service de sécurité et de confidentialité des données entièrement géré qui utilise du machine learning et la correspondance de modèles pour découvrir et protéger vos données sensibles dans AWS.
- Macie aide à identifier et à vous alerte sur les données sensibles, telles que le informations personnelles identifiables (PII: prénom, nom de famille, adresse de facturation, adresse du domicile, IBAN, emails, clés APi, mots de passe, etc.)

Cloud act & souveraineté des données
CLOUD ACT (2018) : Clarifying Lawful Overseas Use of Data Act Loi américaine autorisant le gouvernement US à exiger des entreprises américaines (AWS, Azure, Google…) l’accès à des données stockées n’importe où dans le monde, y compris en Europe.
| Ce que dit la loi | Impact concret | Comment se protéger ? |
|---|---|---|
| • Les fournisseurs cloud US peuvent être contraints de livrer des données sans notification préalable • S’applique même si le datacenter est en France/Allemagne • Dépasse le RGPD dans certains cas (conflit de lois) • Concerne AWS, Microsoft, Google, Oracle, etc. | • Données sensibles d’entreprises françaises potentiellement accessibles par le DoJ US • Conflit avec RGPD : violation possible si livraison sans consentement • Données de santé, défense, finances : risque maximal • Accords EUCS & Cloud de Confiance en réponse | • SecNumCloud (ANSSI) : qualification qui inclut une protection juridique • Chiffrement BYOK : clés hors portée du fournisseur US • Fournisseurs européens souverains (OVHcloud, Outscale…) • Clauses contractuelles spécifiques Cloud Act dans les contrats |
WAF, API gateway, service mesh : Lequel choisir ?
Ces 3 outils se complètent mais ne se remplacent pas. Choisir le mauvais = protection incomplète ou coût inutile.