Chapitre 10 (suite) — Menaces, Conformité & Gouvernance Cloud
⏱ ~30 min autonome · ~45 min encadré
Ce chapitre couvre les menaces les plus fréquemment observées en environnement cloud, puis les cadres de conformité qui structurent la gouvernance — avec un regard spécifique sur les enjeux québécois de souveraineté des données.
- Identifier les causes les plus fréquentes de mauvaises configurations cloud.
- Expliquer le principe d'une attaque inter-locataires (multi-tenant).
- Situer les enjeux de souveraineté des données dans un contexte québécois/canadien.
Mauvaises configurations
La cause la plus documentée d'incidents cloud reste, de loin, la mauvaise configuration plutôt qu'une attaque sophistiquée : un espace de stockage rendu accessible publiquement par erreur, des permissions excessives accordées « pour simplifier », ou un tableau de bord d'administration laissé sans authentification suffisante. Contrairement à une infrastructure physique où une erreur de câblage est visible, une permission cloud mal configurée peut rester invisible pendant des mois sans outil de surveillance continue de la conformité.
Attaques inter-locataires (multi-tenant)
Un environnement cloud public mutualise l'infrastructure entre de nombreux clients (locataires). Une attaque inter-locataires désigne le scénario théorique où une faille d'isolation permettrait à un client d'accéder aux ressources d'un autre — un risque réel en principe, mais rare en pratique chez les grands fournisseurs, dont l'isolation entre locataires fait l'objet d'audits de sécurité intensifs.
Sécurité des API cloud
Puisque la quasi-totalité des interactions avec des services cloud transite par des API, leur exposition — clés d'accès mal protégées, absence de limitation de débit, documentation publique révélant des points de terminaison non censés être connus — constitue une surface d'attaque à part entière, distincte de la sécurité applicative classique vue au Chapitre 8.
Cadres de référence
Sans dépendre d'un fournisseur précis, deux références reviennent fréquemment dans la gouvernance cloud : les CIS Benchmarks (recommandations de configuration sécurisée détaillées, par plateforme) et la CSA (Cloud Security Alliance, organisme à but non lucratif qui publie des cadres et questionnaires d'évaluation de la sécurité cloud largement reconnus).
Enjeux de souveraineté des données
Pour un traitement plus approfondi de l'architecture de sécurité cloud, agnostique par rapport au fournisseur, voir l'annexe dédiée.