Mon fournisseur cloud ne sécurise-t-il pas déjà mon infrastructure ?
AWS, Microsoft Azure et Google Cloud sécurisent l’infrastructure physique ; vous gardez la maîtrise des accès et des réglages de vos ressources. La répartition dépend du service utilisé et de son modèle : IaaS, PaaS ou SaaS. Sur AWS EC2, vous gérez notamment le système invité et ses correctifs. Avec Azure App Service, Microsoft gère le système, tandis que vous sécurisez votre code et ses accès. Sur Google Cloud, les droits IAM de vos projets restent à configurer. L’audit examine aussi le chiffrement, la journalisation et les règles réseau dont vous avez la charge, service par service.
En pratique
- Identifier le modèle de service pour chaque composant.
- Distinguer la responsabilité du fournisseur des configurations cloud à sécuriser côté client.
- Vérifier les accès et les protections effectivement configurés.
Mis à jour le
Retrouvez le périmètre et les livrables dans notre page consacrée à l’audit de sécurité cloud AWS, Azure et GCP.
Échanger sur votre besoin