AWS Certified Cloud Practitioner
Conformité AWS et AWS Artifact
Découvrez comment AWS prouve qu'il respecte les normes de sécurité, quels programmes de conformité il détient, et comment AWS Artifact vous donne un accès à la demande aux rapports d'audit et aux accords.
- Expliquer ce qu'est la conformité dans le cloud et son lien avec le modèle de responsabilité partagée
- Identifier les principaux programmes de conformité et certifications qu'AWS détient
- Décrire ce qu'est AWS Artifact et les documents qu'il fournit
- Expliquer qui peut accéder à AWS Artifact et les règles d'utilisation de ses rapports
Pourquoi la conformité compte dans le cloud
Beaucoup d'organisations doivent suivre des règles sur la manière dont elles traitent les données. Un hôpital doit protéger les dossiers de ses patients, une boutique en ligne qui accepte les paiements par carte doit respecter les règles du secteur des cartes de paiement, et un fournisseur public doit satisfaire des normes de sécurité gouvernementales. Ces règles viennent des lois, des organismes sectoriels et des régulateurs, et les enfreindre peut coûter des amendes ou le droit d'exercer.
Quand vous exécutez tout dans votre propre centre de données, vous devez prouver vous-même que vous respectez chaque règle, de bout en bout. Passer à AWS change cela. AWS respecte déjà une longue liste de normes pour l'infrastructure qu'il exploite, et il vous fournit les documents pour le prouver. Vous gérez toujours la conformité de ce que vous construisez, mais vous héritez d'une base solide et auditée en dessous.
Comment AWS prouve sa conformité
AWS ne se contente pas d'affirmer qu'il est sécurisé. Des auditeurs indépendants et des organismes d'accréditation testent ses contrôles et émettent des rapports et des certifications officiels. Les environnements AWS sont audités en continu, et les résultats sont publiés pour que les clients puissent s'appuyer dessus.
Ces audits couvrent les parties du système qu'AWS possède : les centres de données physiques, le matériel et les logiciels qui exécutent les services AWS. C'est le côté « sécurité du cloud » du modèle de responsabilité partagée. Comme AWS prouve ces contrôles une seule fois, chaque client en bénéficie au lieu que chaque entreprise audite séparément les mêmes centres de données.
Les programmes de conformité d'AWS
AWS participe à de nombreux programmes de conformité qui couvrent différentes régions et différents secteurs. Vous n'avez pas besoin de mémoriser la liste complète pour l'examen, mais vous devez reconnaître les plus courants et savoir à quoi ils se rapportent.
| Programme | Ce qu'il couvre |
|---|---|
| SOC 1, 2, 3 | Rapports System and Organization Controls sur les contrôles de sécurité et d'exploitation d'AWS |
| PCI DSS niveau 1 | Norme de sécurité des données du secteur des cartes de paiement |
| ISO 27001, 27017, 27018 | Normes internationales de sécurité de l'information et de confidentialité dans le cloud |
| HIPAA | Protection des données de santé aux États-Unis (AWS propose des services éligibles HIPAA) |
| FedRAMP | Autorisation de sécurité cloud du gouvernement américain |
| GDPR | Règlement européen sur la protection des données |
Un point à garder en tête : le fait qu'AWS soit certifié ou « éligible » pour une norme ne rend pas votre charge de travail conforme à elle seule. Si vous exécutez une application de santé, le fait qu'AWS propose des services éligibles HIPAA est un point de départ, mais vous devez encore configurer et utiliser ces services correctement. La conformité de ce que vous construisez reste votre travail.
Qu'est-ce qu'AWS Artifact ?
AWS Artifact est un portail en libre-service qui vous donne un accès à la demande aux documents de sécurité et de conformité d'AWS. Au lieu d'ouvrir un ticket de support et d'attendre, vous vous connectez, trouvez le rapport dont vous avez besoin et le téléchargez en quelques minutes. Le service est gratuit.
Artifact propose deux grands types de contenu :
Les rapports. Ce sont les artefacts d'audit d'AWS, comme SOC 1, 2 et 3, PCI DSS et les certifications ISO. Vous les remettez à vos auditeurs ou régulateurs pour montrer que l'infrastructure AWS sous votre application respecte une norme donnée. De nouveaux rapports sont ajoutés à mesure qu'ils deviennent disponibles.
Les accords. Artifact vous permet aussi de consulter, d'accepter et de suivre l'état des accords juridiques avec AWS, comme un Business Associate Addendum pour HIPAA. Vous pouvez les gérer pour un seul compte ou pour plusieurs comptes de votre organisation.
Qui peut accéder à Artifact, et les règles d'utilisation
Chaque compte AWS a accès à AWS Artifact. Le root user et les utilisateurs IAM disposant des bonnes autorisations peuvent télécharger les documents disponibles après avoir accepté les conditions attachées à chacun.
Ces rapports sont confidentiels. Chaque téléchargement porte un filigrane unique et traçable, lié à votre compte. Vous avez le droit de les partager au sein de votre entreprise ainsi qu'avec vos régulateurs et auditeurs, mais vous ne devez pas les publier ni les remettre à vos propres clients. Traitez-les comme des documents juridiques sensibles, car c'est ce qu'ils sont.
Comment Artifact s'inscrit dans le tableau d'ensemble
Voyez AWS Artifact comme le coffre à preuves du côté « du cloud » de la sécurité. Quand quelqu'un a besoin de la preuve qu'AWS lui-même est conforme, Artifact est l'endroit où cette preuve se trouve. Quand la question porte sur vos données, vos réglages d'accès ou votre application, c'est le côté « dans le cloud », et la preuve vient de vous, pas d'Artifact.
Points clés pour l'examen
- AWS Artifact est le service de référence pour télécharger les rapports de conformité d'AWS (SOC, PCI DSS, ISO) et gérer les accords. Il est gratuit et en libre-service.
- Si une question demande où obtenir les rapports d'audit d'AWS pour un auditeur, la réponse est AWS Artifact.
- AWS détient de nombreuses certifications de conformité, mais ses certifications ne rendent pas votre propre charge de travail conforme. La conformité dans le cloud est votre responsabilité.
- Les rapports d'Artifact sont confidentiels et porteurs d'un filigrane. Partagez-les avec les auditeurs et les régulateurs, pas avec le public.
- Reconnaissez les programmes courants par leur nom : SOC, PCI DSS, ISO 27001, HIPAA, FedRAMP et GDPR.
