Aller au contenu

14. Gouvernance & Conformité cloud

14. Gouvernance & Conformité cloud

Les landing zones

Une landing zone est le socle cloud prêt à accueillir des applications. Elle définit à l’avance les règles de base pour déployer dans le cloud de manière sécurisée, gouvernée et industrialisée : comptes ou subscriptions, réseau, IAM, journalisation, sécurité, supervision, politiques de conformité et organisation des environnements.

C’est quoi une landing zone ?

SituationSans landing zoneAvec landing zone
Création d’un projet cloudChaque équipe crée ses ressources à sa façonLes équipes utilisent un cadre commun déjà défini
OrganisationComptes, projets ou subscriptions créés sans logique claireComptes, projets ou subscriptions structurés par environnement, équipe ou application
RéseauRéseau configuré au cas par casRéseau standardisé : VPC/VNet, sous-réseaux, accès privés, règles communes
Identités et accèsDroits attribués manuellement, parfois trop largesAccès basés sur des rôles, MFA, moindre privilège et règles communes
Logs et auditJournaux parfois absents ou dispersésLogs centralisés pour audit, supervision et investigation
SécuritéLes contrôles dépendent de chaque projetContrôles appliqués par défaut : chiffrement, politiques, alertes, restrictions
ConformitéDifficile à vérifier après coupRègles de conformité intégrées dès le départ
RésultatCloud hétérogène, difficile à sécuriser et à gouvernerSocle cloud maîtrisé, sécurisé et prêt pour les workloads

Ça sert à quoi ?

BesoinRôle de la landing zone
Structurer le cloudOrganisation des comptes, subscriptions, projets, dossiers ou unités d’organisation
Sécuriser par défautIAM, MFA, moindre privilège, chiffrement, logs, contrôles de sécurité
GouvernerPolitiques, conformité, guardrails, tagging, règles de déploiement
IndustrialiserCréation reproductible d’environnements dev, test, prod
SurveillerCentralisation des logs, alertes, audit et supervision
Limiter les dérivesContrôles préventifs et détectifs contre les mauvaises configurations

AWS vs Azure vs GCP : comparatif des implémentations

DimensionAWSAzureGCP
Approche principaleAWS Control TowerAzure Landing ZonesGoogle Cloud Landing Zone / Cloud Foundation
Nature de l’offreService managé pour créer et gouverner une landing zone multi-comptesArchitecture de référence avec accélérateurs IaC ou portailGuide d’architecture, blueprints et fondation Terraform
Unité d’organisationOrganizations, Organizational Units, comptes AWSManagement Groups, subscriptions, resource groupsOrganization, folders, projects
Création des environnementsAccount Factory pour créer et enrôler des comptesSubscriptions organisées par plateforme et workloadsProjects organisés par dossiers, environnements ou domaines
GouvernanceContrôles préventifs, détectifs et proactifsAzure Policy, initiatives, RBAC, management groupsOrganization Policies, IAM, Resource Manager
Sécurité intégréeAudit account, Log Archive, Security Hub, Config, GuardrailsDefender for Cloud, Policy, Monitor, Log Analytics, SentinelSecurity Command Center, Cloud Logging, IAM, VPC Service Controls
RéseauVPC, Transit Gateway, comptes réseau dédiésHub & Spoke, Virtual WAN, Private LinkShared VPC, VPC peering, Cloud NAT, Private Service Connect
Point fortMise en place rapide d’un socle AWS gouvernéModèle très structuré pour gouvernance d’entreprise AzureForte modularité autour de l’organisation, des projets et de l’IaC
LimiteTrès orienté AWS et modèle multi-comptesPlus conceptuel, nécessite des choix d’implémentationMoins “produit clé en main”, davantage blueprint / architecture

AWS Organizations

Service global qui permet de gérer plusieurs comptes AWS.

Avantages :

  • Facturation consolidée pour tous les comptes : mode de paiement unique
  • La tarification bénéficie de l’utilisation agrégée (remise sur volume pour EC2, S3, etc.)
  • Mutualisation des instances EC2 réservées pour des économies optimales
  • L’API est disponible pour automatiser la création de compte AWS
  • Restreindre les privilèges de compte à l’aide des politiques de contrôle des services (SCP)

Terminologie

AWS Organizations repose sur une hiérarchie en arbre : la racine contient des unités d’organisation, les unités regroupent des comptes, et les politiques appliquées en haut de l’arbre se propagent aux niveaux inférieurs.

ÉlémentDéfinitionRôle dans AWS OrganizationsPoint clé
OrganisationEnsemble centralisé permettant de regrouper plusieurs comptes AWS.Permet d’administrer les comptes comme une seule unité.Contient un compte de gestion, des comptes membres, une racine et éventuellement des unités d’organisation.
RacineConteneur parent de toute l’organisation.Point le plus haut de la hiérarchie.Une politique appliquée à la racine s’applique à tous les comptes et toutes les UO.
Unité d’organisation (UO)Conteneur hiérarchique placé sous la racine.Sert à regrouper des comptes par environnement, équipe, département ou niveau de criticité.Les politiques appliquées à une UO se propagent aux UO enfants et aux comptes associés.
Compte AWSCompte AWS standard contenant des ressources, identités et services.Héberge les workloads, environnements ou fonctions dédiées.Chaque compte appartient à une seule UO ou directement à la racine.
Compte de gestionCompte principal de l’organisation.Sert à créer, organiser et administrer les comptes membres.À protéger fortement, car il pilote l’organisation.
Compte membreCompte AWS rattaché à l’organisation.Utilisé pour isoler des environnements, applications, équipes ou fonctions.Peut recevoir des politiques héritées de la racine ou de son UO.
Politique héritéePolitique appliquée à un niveau de la hiérarchie.Définit des règles qui se propagent vers le bas.Plus la politique est appliquée haut, plus son impact est large.

Focus sur les comptes

Un compte AWS est le contenant de base. Dans AWS Organizations, un compte devient soit compte de gestion (pour piloter l’organisation), soit compte membre (pour héberger des workloads, des environnements ou des fonctions spécialisées).

QuestionCompte de gestionCompte membre
Peut piloter AWS Organizations ?OuiNon, sauf permissions déléguées
Peut créer / organiser les comptes ?OuiNon
Reçoit les politiques de l’organisation ?Cas particulier, à traiter avec prudenceOui, selon sa position dans la racine ou une UO
Héberge normalement les workloads ?À éviterOui
Niveau de criticitéTrès élevéVariable selon l’usage du compte

Stratégies multi-comptes

Une stratégie multi-comptes AWS permet de séparer les environnements, d’appliquer des garde-fous centraux, de centraliser les journaux et de mieux maîtriser les coûts, tout en limitant l’impact d’une erreur ou d’une compromission.

StratégieObjectifExemple
Isoler les environnementsSéparer les risques, les accès et les ressourcesComptes distincts pour dev, test, préproduction et production
Structurer par organisationAligner le cloud avec l’entrepriseComptes par département, produit, équipe ou centre de coûts
Appliquer des garde-fousLimiter ce que les comptes peuvent faireSCP pour interdire certaines régions, services ou actions sensibles
Séparer les fonctions critiquesProtéger les services de sécurité et d’auditCompte dédié pour la journalisation, compte sécurité, compte réseau
Centraliser les logsFaciliter l’audit, l’investigation et la conformitéCloudTrail activé sur tous les comptes avec logs envoyés vers un compte central
Centraliser la supervisionConsolider les événements techniques et sécuritéLogs CloudWatch envoyés vers un compte central de logging
Maîtriser les coûtsSuivre la consommation par équipe ou applicationTags normalisés : application, environnement, owner, cost-center
Comparer avec le compte uniqueRéduire les risques de mélange des environnementsMulti-comptes pour l’isolation forte ; multi-VPC dans un compte pour des besoins plus simples

Service Control Policies (SCP)

  • Liste blanche ou liste noire des actions IAM
  • Appliqué au niveau de l’OU ou du niveau de compte
  • Ne s’applique pas au compte principal
  • SCP est appliqué à tous les utilisateurs et rôles du compte, y compris l’utilisateur racine
  • Le SCP n’affecte pas les rôles liés au service
  • Les rôles liés à un service permettent à d’autres services AWS de s’intégrer à AWS Organizations et ne peuvent pas être restreints par les SCP
  • SCP doit avoir une autorisation explicite (n’autorise rien par défaut)
  • Cas d’utilisation :
    • Restreindre l’accès à certains services
    • Appliquer la conformité PCI en désactivant explicitement les services

AWS Organizations vs AWS IAM

DimensionAWS OrganizationsAWS IAM
Rôle principalOrganiser et gouverner plusieurs comptes AWSGérer les identités et les permissions dans AWS
PérimètreMulti-comptesPrincipalement au niveau d’un compte AWS
Objet géréComptes, unités d’organisation, politiques globalesUtilisateurs, groupes, rôles, policies, clés d’accès
Usage typiqueStructurer une landing zone, séparer prod/dev/sécurité/logsDonner des droits précis à une personne, application ou service
Contrôle d’accèsDéfinit les limites maximales via les SCPAutorise concrètement les actions via les policies IAM
ExempleInterdire l’usage d’une région AWS à tous les comptes d’une OUAutoriser un rôle à lire un bucket S3 spécifique
Logique sécuritéGouvernance centrale et garde-fousMoindre privilège et contrôle fin des accès
Niveau de granularitéLarge : compte, OU, organisationFin : action, ressource, condition
Dans une landing zoneStructure les comptes et applique les règles globalesGère les accès aux ressources dans chaque compte
En synthèseAWS Organizations définit le cadreAWS IAM définit les droits effectifs

AWS Control Tower

AWS Control Tower est un service managé qui permet de créer, organiser et gouverner une landing zone AWS multi-comptes. Il s’appuie sur AWS Organizations pour structurer les comptes, appliquer des contrôles de sécurité et standardiser la création de nouveaux environnements.

FonctionRôle
Créer la landing zoneMettre en place un socle AWS multi-comptes conforme aux bonnes pratiques
Organiser les comptesStructurer les comptes par unités d’organisation : sécurité, production, développement, sandbox
Provisionner les comptesCréer de nouveaux comptes de manière standardisée avec Account Factory
Appliquer des garde-fousActiver des contrôles préventifs, détectifs ou proactifs sur les comptes et les UO
Centraliser la sécuritéCréer des comptes dédiés pour l’audit, la journalisation et la gouvernance
Surveiller la conformitéDétecter les écarts de configuration et suivre l’état de conformité depuis un tableau de bord
Industrialiser la gouvernanceRéduire les configurations manuelles et appliquer les règles de manière cohérente

Les garde-fous

Les garde-fous AWS Control Tower permettent d’encadrer les comptes AWS en bloquant les actions risquées, en détectant les écarts de conformité et en vérifiant certaines ressources avant leur déploiement.

Type de garde-fouObjectifExemples
PréventifBloquer une action non autorisée avant qu’elle ne soit réaliséeInterdire l’usage du compte root, empêcher la création de clés d’accès root ; restreindre certaines régions AWS, interdire certains services dans une UO
DétectifIdentifier une configuration non conforme après sa créationDétecter un bucket S3 public, détecter un volume EBS non chiffré, détecter l’absence de MFA, détecter l’absence de versioning sur S3
ProactifVérifier une ressource avant son déploiementRefuser un template CloudFormation qui crée une ressource non chiffrée, bloquer une configuration S3, RDS, EKS ou Lambda non conforme
OrganisationnelStandardiser la gouvernance multi-comptesImposer des comptes dédiés pour audit, logs, sécurité et production, appliquer des règles différentes selon les UO
JournalisationGarantir la traçabilité des actionsProtéger CloudTrail, centraliser les logs dans un compte dédié, empêcher la suppression ou l’altération des journaux
Sécurité des donnéesRéduire les risques d’expositionEmpêcher l’accès public aux buckets, imposer le chiffrement, détecter les ressources non protégées

Les certifications de personnes de sécurité du cloud

CertificationOrganismePositionnement
CCSKCloud Security AllianceFondamentaux de la sécurité cloud, approche vendor-neutral
CCSPISC2Expertise avancée sécurité, architecture et gouvernance cloud
AWS Certified Security -SpecialtyAWSSécurité avancée des environnements AWS
AZ-500MicrosoftSécurisation des environnements Azure
SC-100MicrosoftArchitecture cybersécurité cloud, hybride et Zero Trust
SC-200MicrosoftSOC cloud, détection et réponse avec Sentinel / Defender
Professional Cloud Security EngineerGoogle CloudSécurité des environnements Google Cloud
CKSCNCF / Linux FoundationSécurité Kubernetes et workloads cloud native
CISSPISC2Gouvernance et architecture cybersécurité, utile mais non
spécifique cloud

Tableau de bord CISO : KPIs sécurité cloud

Un Tableau de Bord CISO est un tableau de pilotage destiné au RSSI/CISO (Chief Information Security Officer) permettant de suivre l’état de sécurité des environnements cloud à travers des indicateurs clés (KPIs). Les objectifs sont de :

  • Mesurer le niveau de risque
  • Suivre la posture de sécurité
  • Prioriser les remédiations
  • Piloter la conformité
  • Détecter les dérives
  • Communiquer aux équipes techniques et à la direction
  • Etc.

Slide 292

La défense en profondeur

  • La défense en profondeur consiste à superposer plusieurs couches de sécurité complémentaires afin de réduire le risque qu’une défaillance unique compromettre l’ensemble du système.
  • Principe : si une mesure de sécurité est contournée, les couches suivantes continuent de protéger les actifs.
  • Exemple d’application dans le cloud :
    • MFA sur les comptes privilégiés
    • Segmentation réseau et Security Groups
    • Chiffrement des données au repos et en transit
    • SAST, SCA et DAST dans la CI/CD
    • CSPM et CNAPP pour la posture cloud
    • SIEM, SOAR et détection comportementale
    • Sauvegardes et plans de reprise

Les huit couches de la défense en profondeur

Slide 409