Sujet

Sécurité du cloud

Le modèle de responsabilité partagée, la gestion des identités et des accès, le chiffrement et les bases de gouvernance dont chaque équipe a besoin.

Ce sujet répond à une question simple mais souvent mal comprise : qui protège quoi dans le cloud, et comment le prouver. Vous partez de la frontière entre ce que votre fournisseur sécurise et ce qui reste votre travail, puis vous descendez dans le détail : qui a le droit de se connecter, comment les données restent illisibles pour un intrus, et comment un cadre de conformité valide tout cela pour un auditeur externe.

Ce que couvre ce sujet

  • le modèle de responsabilité partagée, et comment la frontière se déplace entre IaaS, PaaS et SaaS
  • la gestion des identités et des accès (IAM), l'authentification, l'autorisation, les rôles et le moindre privilège
  • le chiffrement des données au repos et en transit, et la gestion des clés de chiffrement
  • la gouvernance et les principaux cadres de conformité (ISO 27001, SOC 2, PCI DSS, HIPAA, RGPD)

Pourquoi c'est important

La plupart des incidents de sécurité cloud ne viennent pas d'une faille du fournisseur, mais d'une équipe qui a laissé à l'abandon une décision de configuration qui lui appartenait, comme un bucket resté public ou une politique IAM trop permissive. Savoir exactement où s'arrête le travail du fournisseur retire ce doute. La conformité prolonge cette même logique vers l'extérieur : un badge SOC 2 ou ISO 27001 affiché par le fournisseur ne dispense jamais une équipe de produire ses propres preuves. Ce sujet vous donne le vocabulaire et les repères que les scénarios d'examen et les entretiens cloud testent le plus.

Leçons de ce sujet

  1. 1Le modèle de responsabilité partagéeGratuit
  2. 2La gestion des identités et des accès (IAM)
  3. 3Chiffrement et protection des données
  4. 4Gouvernance et conformité