Informatique cloud et cybersécurité
Le cloud offre des ressources informatiques flexibles aux autorités et aux entreprises, mais présente aussi des risques sécuritaires. L’OFCS met en évidence les points qui appellent à la vigilance en matière de protection des données, de contrôle et de contrat.
Le cloud (aussi appelé informatique cloud, informatique en nuage ou cloud computing) est une forme d’externalisation informatique (IT outsourcing) spécifique et avancée sur le plan technique qui s’appuie sur des concepts éprouvés. Les technologiques mentionnée sous « Informations complémentaires » fournit aux responsables informatiques des autorités, des entreprises et des institutions de formation une base solide pour la prise de décision.
Principes et définitions
Le cloud est un modèle qui permet d’accéder à des ressources informatiques par l’intermédiaire d’un réseau. Ces ressources ne s’achètent pas, mais se louent.
Les cinq caractéristiques de base proposées par l’institut américain des normes et de la technologie (National Institute of Standards and Technology, NIST) constituent le fondement des considérations de l’OFCS. Elles sont globalement reconnues et acceptées.
- Accès à la demande
Les utilisateurs et utilisatrices peuvent accéder à tout moment aux services cloud dont ils ont besoin, et ce, sans intervention manuelle du prestataire. - Regroupement des ressources
Les ressources physiques sont regroupées et attribuées dynamiquement à différents utilisateurs et utilisatrices. - Évolutivité rapide
Les ressources peuvent être adaptées automatiquement à l’évolution des besoins de capacité. - Mesurabilité
L’utilisation des ressources est surveillée en permanence, ce qui permet d’assurer la transparence de la facturation. - Accès par internet
L’interface de gestion est accessible par le réseau public. L’environnement de gestion se distingue ainsi de l’environnement système.
Modèles de service et de déploiement
Le choix du modèle de cloud a une grande influence sur la répartition des responsabilités entre le prestataire et la clientèle.
En ce qui concerne les modèles de déploiement, le cloud public (infrastructure en commun, gestion par internet) se distingue du cloud privé (matériel dédié, accès restreint à l’environnement de gestion).
Défis pour la cybersécurité
Recourir à des services cloud signifie abandonner en partie le contrôle physique des données, ce qui donne lieu à des risques spécifiques.
- Perte de contrôle
Les données ne sont pas sous le contrôle exclusif de l’organisation. En cas de problème, l’accès aux données peut être momentanément ou définitivement perdu. - Failles cryptographiques
Il existe des solutions pour protéger le transfert et l’enregistrement des données, mais assurer la protection de ces dernières pendant leur traitement dans le processeur reste un défi (« confidential computing »). - Accès à l’interface d’administration
L’interface d’administration est souvent accessible par internet, ce qui constitue une surface d’attaque idéale. Des erreurs de configuration ou le vol des clés API peuvent donc mettre en péril toute l’infrastructure. - Mutualisation des ressources
Étant donné que les ressources sont mises en commun, les vulnérabilités de l’infrastructure clé peuvent affecter un grand nombre de personnes simultanément.
Exigences et aide à la décision
Afin d’évaluer si un service cloud est adapté à un projet, l’OFCS a défini un processus d’évaluation en trois étapes.
Exigences légales
Le traitement des données pour le compte d’un tiers (data processing agreement) nécessite la conclusion d’un contrat de sous-traitance. En cas de transfert de données à l’étranger, un niveau de protection adéquat doit impérativement être garanti.
Exigences techniques et organisationnelles
- Plan d’urgence
Les données doivent pouvoir être exportées et protégées contre les rançongiciels (ransomware) grâce à des copies de sauvegarde hors ligne - Transparence
Le prestataire doit documenter de manière exhaustive les mesures de sécurité mises en œuvre, notamment l’authentification multifacteurs (MFA) et les protocoles de chiffrement (TLS/VPN) et d’accès. - Signalement
le prestataire cloud dispose d’un processus garantissant le signalement des incidents et des vulnérabilités.
Questions clés
- Les exigences légales (p. ex. le secret de fonction) relatives au traitement des données peuvent-elles être remplies ? En cas de réponse négative, il convient de ne pas recourir au cloud.
- La solution cloud est-elle cruciale pour respecter les contraintes temporelles ? Il faut garder à l’esprit la dépendance à une connexion internet stable.
- Quelle est l’ampleur des conséquences d’une perte de données ou d’un accès non autorisé à celles-ci ?
- Notre organisation est-elle capable de mettre en œuvre les mesures internes requises pour assurer la surveillance et la gestion d’un environnement cloud complexe ?
