AWS Certified Cloud Practitioner
Le modèle de responsabilité partagée AWS
Découvrez ce qu'est le modèle de responsabilité partagée AWS, comment il répartit les tâches de sécurité entre AWS et vous, et pourquoi ce partage est le socle de la sécurité dans le cloud.
- Expliquer ce qu'est le modèle de responsabilité partagée AWS
- Distinguer la sécurité du cloud de la sécurité dans le cloud
- Expliquer pourquoi AWS utilise un modèle partagé
- Reconnaître que le partage dépend du service choisi
La sécurité est un travail partagé
Quand vous exécutez une charge de travail dans votre propre centre de données, vous sécurisez tout : le bâtiment, les serveurs, le réseau, le système d'exploitation, l'application et les données. Déplacez cette charge vers AWS et certaines de ces tâches deviennent celles d'AWS, alors que d'autres restent les vôtres. Le modèle de responsabilité partagée AWS est le cadre qui trace cette ligne. Pour une configuration donnée, il indique qui sécurise quoi.
C'est l'idée de sécurité la plus importante de l'examen, et la plus utile au travail. Presque toutes les questions de sécurité de l'examen AWS Certified Cloud Practitioner y reviennent. Une fois que vous savez dire où s'arrête le travail d'AWS et où commence le vôtre, vous raisonnez sur les scénarios au lieu de mémoriser des réponses.
Sécurité « du » cloud et sécurité « dans » le cloud
AWS décrit le partage avec deux formules courtes.
La sécurité du cloud est la responsabilité d'AWS. AWS protège l'infrastructure qui exécute chaque service AWS : le matériel, les logiciels, le réseau et les installations physiques. Cela va du système d'exploitation hôte et de la couche de virtualisation jusqu'à la sécurité physique des bâtiments. Vous ne touchez jamais ces couches, et vous ne pouvez pas les sécuriser vous-même.
La sécurité dans le cloud est votre responsabilité. Vous sécurisez ce que vous placez au-dessus de cette infrastructure : vos données, vos applications, la configuration du système d'exploitation (quand le service en expose un), vos paramètres réseau et pare-feu, et qui a le droit d'accéder à vos ressources. La liste exacte dépend du service que vous utilisez.
Un moyen simple de garder les deux formules en tête : AWS sécurise le cloud lui-même, et vous sécurisez ce que vous y placez.
Pourquoi AWS partage la responsabilité
Le modèle n'est pas une façon pour AWS d'éviter le travail. Il reflète un fait de base : chaque camp ne peut sécuriser que les parties qu'il peut atteindre.
AWS peut verrouiller les portes du centre de données, appliquer les correctifs à l'hyperviseur et remplacer le matériel défaillant, parce qu'AWS possède et exploite tout cela. Vous, non. Mais AWS ne peut pas décider qui dans votre entreprise doit lire un fichier, choisir une politique de mots de passe pour vos utilisateurs, ou classer vos données sensibles. Vous seul le pouvez. Le modèle confie chaque tâche au camp qui est réellement capable de l'accomplir.
Partager le travail ainsi a un bénéfice clair. AWS prend en charge la sécurité d'infrastructure, lourde et répétitive, que chaque client devrait sinon construire et exploiter seul, ce qui réduit votre charge opérationnelle. Vous gardez le contrôle de vos données et de vos accès, là où se trouvent vos risques propres.
Le modèle s'étend aux contrôles informatiques
La même logique de partage s'applique aux contrôles informatiques, les vérifications formelles qui prouvent qu'un système est sécurisé et conforme. Certains contrôles, vous les héritez entièrement d'AWS, comme les contrôles physiques et environnementaux. Certains sont partagés : AWS gère le côté infrastructure et vous gérez le vôtre. Et certains sont entièrement les vôtres.
Vous n'avez pas besoin du catalogue complet des contrôles pour l'examen. Le point à retenir est que le modèle partagé ne concerne pas seulement les tâches de sécurité quotidiennes. Il façonne aussi la répartition des responsabilités de conformité, ce qui explique pourquoi AWS fournit aux clients de la documentation pour vérifier les contrôles qu'AWS exécute pour eux.
La ligne se déplace selon le service
Un détail piège beaucoup de monde, alors fixons-le tôt : la frontière entre AWS et vous n'est pas à un endroit fixe. Elle glisse selon le service.
Exécutez un serveur virtuel avec Amazon EC2 et vous gérez vous-même le système d'exploitation, les correctifs et les règles de pare-feu. Utilisez plutôt un service managé et AWS reprend une plus grande part de ce travail. Choisissez un service entièrement abstrait comme Amazon S3 et AWS exécute presque tout sous vos données. Les deux leçons suivantes détaillent ce point : d'abord le partage précis de qui possède quoi, puis comment ce partage se déplace quand vous passez de l'infrastructure brute aux services entièrement managés.
Points clés pour l'examen
- La sécurité du cloud est le travail d'AWS : matériel, logiciels, réseau et installations physiques.
- La sécurité dans le cloud est votre travail : vos données, les accès (IAM), la configuration du système d'exploitation et les paramètres réseau.
- Un moyen mnémotechnique : AWS sécurise le cloud, vous sécurisez ce que vous y placez.
- Le partage n'est pas fixe. Votre part dépend du service que vous choisissez.
- Vos données et qui peut y accéder restent toujours votre responsabilité, sur chaque service.
