Aller au contenu

06. Sécurité des données cloud

06. Sécurité des données cloud

Chiffrement des données : At rest & in transit

Le chiffrement des données se distingue selon l’état de la donnée dans le système d’information.

DimensionAt rest (au repos)In transit (en transit)
DéfinitionDonnées stockées sur un support (disque, base, objet)Données circulant sur le réseau entre deux points
ObjectifProtéger contre l’accès physique ou logique non autoriséProtéger contre l’interception et le man-in-the-middle
StandardAES-256TLS 1.2 / 1.3
AWSSSE-S3, SSE-KMS, EBS Encryption, RDS EncryptionACM, HTTPS, VPN Site-to-Site, PrivateLink
AzureSSE + CMK, Azure Disk Encryption, Transparent Data EncryptionTLS, VPN Gateway, ExpressRoute
GCPCMEK, Cloud KMS, Persistent Disk EncryptionTLS, Cloud VPN, Dedicated Interconnect
Risque si absentExfiltration de données, violation RGPD / PCI-DSSInterception des credentials, exfiltration réseau

KMS & Hiérarchie des Clés : AWS, Azure, GCP

AWS KMSAzure Key VaultGCP Cloud KMS
• CMK (Customer Managed Keys) : vous
contrôlez la politique
• AWS Managed Keys : gérées par AWS
pour chaque service
• Rotation annuelle automatique des
CMK (activable)
• Audit complet de chaque utilisation via
CloudTrail
• Multi-region keys pour la résilience
• Cross-account access via Key Policy
• CloudHSM : HSM dédié FIPS 140-2
Level 3 dans votre VPC
• Trois types : Secrets · Keys · Certificates dans
une seule solution
• Tiers Standard (logiciel) et Premium (HSM
backing)
• Soft-delete (90j) + Purge Protection :
protection contre l’effacement
• RBAC granulaire avec Azure AD et Managed
Identity
• Backup & Restore cross-region des clés
• Azure Dedicated HSM pour isolation complète
(nCipher nShield)
• Rotation automatique configurable via Event
Grid + Azure Functions
• Clés symétriques AES-256 et asymétriques
RSA/EC
• Cloud HSM : protection matérielle FIPS
140-2 Level 3
• CMEK (Customer-Managed Encryption Keys)
pour chaque service
• Rotation automatique planifiée avec
conservation des anciennes versions
• Cloud EKM (External Key Manager) : clés
hébergées hors GCP
• Audit logs automatiques dans Cloud Audit
Logs
• IAM conditions pour accès contextuel
(heure, réseau, etc.)

Bring your own key (BYOK)

BYOK (Bring Your Own Key) est une approche permettant aux organisations de générer, posséder et gérer leurs propres clés de chiffrement tout en utilisant des services cloud. Le fournisseur chiffre les données mais ne peut jamais accéder à la clé maîtresse.

AspectDescription
PrincipeVous importez votre clé maîtresse — le provider applique le chiffrement sans y accéder
AWSKMS CMK + Import key material · CloudHSM pour génération offline
AzureKey Vault + BYOK HSM · Azure Dedicated HSM
GCPCloud KMS + CMEK · Cloud EKM (External Key Manager, clé hors GCP)
AvantageSéparation des clés et des données — le provider applique le chiffrement en aveugle
RisquePerte ou corruption de la clé = perte permanente et irréversible des données
ConformitéExigé pour données soumises au Cloud Act, RGPD niveau Secret, PCI-DSS, SecNumCloud

Classification des données : Niveaux et outils

Niveau de classificationDescription et exemplesMesures de sécurité
PublicDonnées librement accessibles, sans impact si divulguées
Ex: Plaquettes commerciales, site web public, communiqués de
presse
Aucun contrôle spécifique : vérifier
qu’elles ne contiennent pas de
méta-données sensibles
InterneDonnées à usage interne uniquement, impact limité si
divulguées
Ex: Politiques internes, présentations internes, organigrammes
Authentification requise, Pas de partage,
externe sans autorisation, Logs d’accès
ConfidentielDonnées sensibles pouvant causer un préjudice si divulguées
Ex: Données clients, contrats, code source, données financières
Chiffrement at rest/in transit, MFA, DLP,
Accès restreint, Audit trail
Secret / très sensibleDonnées critiques : divulgation = impact majeur
Ex: PII, données de santé, données paiement, secrets
industriels
BYOK, HSM, Accès JIT PAM, DLP strict,
DSPM, Notification CNIL si violation

Amazon Macie

  • Amazon Macie est un service de sécurité et de confidentialité des données entièrement géré qui utilise du machine learning et la correspondance de modèles pour découvrir et protéger vos données sensibles dans AWS.
  • Macie aide à identifier et à vous alerte sur les données sensibles, telles que le informations personnelles identifiables (PII: prénom, nom de famille, adresse de facturation, adresse du domicile, IBAN, emails, clés APi, mots de passe, etc.)

Slide 149

Cloud act & souveraineté des données

CLOUD ACT (2018) : Clarifying Lawful Overseas Use of Data Act Loi américaine autorisant le gouvernement US à exiger des entreprises américaines (AWS, Azure, Google…) l’accès à des données stockées n’importe où dans le monde, y compris en Europe.

Ce que dit la loiImpact concretComment se protéger ?
• Les fournisseurs cloud US peuvent être
contraints de livrer des données sans
notification préalable
• S’applique même si le datacenter est en
France/Allemagne
• Dépasse le RGPD dans certains cas
(conflit de lois)
• Concerne AWS, Microsoft, Google,
Oracle, etc.
• Données sensibles d’entreprises françaises
potentiellement accessibles par le DoJ US
• Conflit avec RGPD : violation possible si
livraison sans consentement
• Données de santé, défense, finances : risque
maximal
• Accords EUCS & Cloud de Confiance en
réponse
• SecNumCloud (ANSSI) : qualification qui
inclut une protection juridique
• Chiffrement BYOK : clés hors portée du
fournisseur US
• Fournisseurs européens souverains
(OVHcloud, Outscale…)
• Clauses contractuelles spécifiques Cloud Act
dans les contrats

WAF, API gateway, service mesh : Lequel choisir ?

Ces 3 outils se complètent mais ne se remplacent pas. Choisir le mauvais = protection incomplète ou coût inutile.