Prendre rendez-vous

Les fondamentaux de la sécurité cloud

Comment sécuriser de manière structurée les responsabilités, les identités et les configurations dans le cloud – du modèle de responsabilité partagée à une base de référence à l'échelle de l'entreprise.

L'adoption du cloud déplace le travail de sécurité : au lieu de durcir leurs propres centres de données, les entreprises pilotent des configurations, des identités et des responsabilités sur une infrastructure exploitée par un tiers. C'est précisément là que naissent aujourd'hui la plupart des problèmes – la Cloud Security Alliance place les erreurs de configuration ainsi que la gestion des identités et des accès aux deux premières places de ses Top Threats 2024. Pour chacun de ces domaines, il existe toutefois des modèles et des référentiels établis, du modèle de responsabilité partagée aux architectures de landing zones, en passant par les CIS Benchmarks. Cet article met les fondamentaux en perspective pour les décideurs – de façon neutre vis-à-vis des fournisseurs et autour de la question : qui est responsable de quoi ?

L'essentiel en un coup d'œil

01

Le modèle de responsabilité partagée selon IaaS, PaaS et SaaS

Le fournisseur cloud et le client se partagent la responsabilité de la sécurité – la répartition exacte dépend du modèle de service. En IaaS, le client est responsable du système d'exploitation, des contrôles réseau et des applications ; en PaaS, le fournisseur prend en charge le système d'exploitation, tandis que la configuration des applications et du réseau reste partagée ; en SaaS, la quasi-totalité de la pile relève du fournisseur. Quel que soit le modèle, quatre domaines restent toutefois toujours à la charge du client selon la matrice de responsabilité de Microsoft : les données, les terminaux, les comptes et la gestion des accès – de même que les configurations et les paramètres. Le malentendu le plus fréquent est « le fournisseur s'occupe de la sécurité » : en SaaS notamment, la responsabilité des accès et des configurations est régulièrement sous-estimée, et sans attribution explicite, les responsabilités partagées restent de fait sans titulaire.

02

L'identité est le nouveau périmètre

Dans le cloud, le plan de gestion et les API sont accessibles via Internet – quiconque détient des identifiants valides ne se trouve pas devant le pare-feu, mais au cœur de l'environnement. La Cloud Security Alliance classe d'ailleurs l'Identity and Access Management à la 2e place de ses Top Threats 2024. Les contre-mesures efficaces sont une authentification multifacteur systématique et si possible résistante au phishing, des rôles à moindre privilège plutôt que des droits d'administrateur permanents, des comptes à privilèges séparés et particulièrement surveillés, ainsi que des identifiants de courte durée de vie. Les identités non humaines – comptes de service, clés API, identités de workload – relèvent de la même gouvernance, car elles sont souvent négligées lors des revues d'habilitations et rarement recertifiées.

03

Erreurs de configuration et contrôle des changements insuffisant

« Misconfiguration and Inadequate Change Control » occupe la 1re place des CSA Top Threats to Cloud Computing 2024. Les schémas typiques sont des buckets de stockage accessibles publiquement, des rôles IAM trop larges, des accès d'administration exposés, une journalisation désactivée ainsi que des ressources de test et des ressources fantômes oubliées. La cause est rarement un manque de connaissances, mais la vitesse : le self-service et l'Infrastructure as Code génèrent chaque jour des changements que personne ne vérifie de manière cohérente en l'absence de garde-fous. Les remèdes sont des politiques définies sous forme de code (Policy as Code), le Cloud Security Posture Management (CSPM) pour détecter les écarts en continu, et un processus de gestion des changements qui s'applique expressément aussi aux ressources cloud.

04

CSA Top Threats : ce que le secteur considère comme un risque

Pour sa série « Top Threats to Cloud Computing », la Cloud Security Alliance interroge régulièrement des spécialistes ; pour l'édition 2024 (publiée en août 2024), plus de 500 experts ont priorisé onze menaces. Les trois premières places reviennent aux erreurs de configuration et au contrôle des changements insuffisant, à l'Identity and Access Management ainsi qu'aux interfaces et API non sécurisées – autant de sujets qui relèvent de la responsabilité du client. Le rapport complémentaire « Top Threats to Cloud Computing - Deep Dive 2025 » (avril 2025) analyse huit incidents de sécurité réels selon cette grille de menaces et en déduit des recommandations de contrôles ; au centre figurent les erreurs humaines, les faiblesses en matière d'identité et de configuration ainsi que les risques liés à la chaîne d'approvisionnement.

05

Landing zones, bases de référence et gouvernance multi-cloud

Une landing zone est un environnement cloud préstructuré dans lequel la gouvernance, le réseau, l'identité et la journalisation sont ancrés avant l'arrivée de la première workload. Le Cloud Adoption Framework de Microsoft distingue à cet effet une landing zone de plateforme centrale et, pour chaque workload, des landing zones applicatives dédiées qui héritent automatiquement des politiques de sécurité via la hiérarchie des management groups. Comme base de référence de configuration, les CIS Benchmarks, élaborés par consensus, se sont imposés – plus de 100 benchmarks pour plus de 25 familles de produits, dont AWS, Azure, Google Cloud et Oracle Cloud. Pour l'évaluation des fournisseurs sur le marché allemand, le catalogue de critères C5 du BSI est en outre pertinent ; il a été profondément remanié en 2025/26 (C5:2026). Dans les environnements multi-cloud, ce n'est pas tant l'outil individuel qui compte que la cohérence : des politiques uniformes, une gouvernance centralisée des identités et une journalisation consolidée sur l'ensemble des plateformes.

06

Se lancer dans un programme de sécurité cloud

Le point de départ est la transparence : quels comptes cloud, services et données existent – y compris les environnements qui n'ont jamais fait l'objet d'une revue d'architecture ? Viennent ensuite la clarification des responsabilités par modèle de service et la sécurisation des deux plus grands leviers : les identités (MFA, accès à privilèges) et la journalisation centralisée. Une base de référence comme les CIS Benchmarks est ensuite rendue contraignante et sa conformité mesurée en continu avec des outils CSPM, au lieu d'être seulement auditée ponctuellement. La sécurité cloud est un programme inscrit dans la durée – avec des rôles définis, des indicateurs et des processus de changement – et non un projet de durcissement ponctuel.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2024

Top Threats to Cloud Computing 2024

Enquête auprès de plus de 500 spécialistes avec onze menaces priorisées ; les erreurs de configuration et le contrôle des changements insuffisant en 1re place, l'IAM en 2e, les interfaces et API non sécurisées en 3e.

Cloud Security Alliance · 2025

Top Threats to Cloud Computing - Deep Dive 2025

Analyse de huit incidents de sécurité réels selon la grille de menaces de l'édition 2024, chacun avec synopsis d'attaque, threat model et recommandations de contrôles.

Microsoft Learn · 2026

Shared responsibility in the cloud

Matrice de responsabilité pour l'on-premises, l'IaaS, le PaaS et le SaaS ; les données, les terminaux, les comptes et la gestion des accès restent à la charge du client dans chaque modèle.

Microsoft Learn (Cloud Adoption Framework) · 2025

What is an Azure landing zone?

Architecture de référence avec des landing zones de plateforme et applicatives, dont les politiques de gouvernance et de sécurité sont héritées via la hiérarchie des management groups.

Center for Internet Security (CIS) · 2026

CIS Benchmarks

Plus de 100 benchmarks de configuration élaborés par consensus pour plus de 25 familles de produits, dont AWS, Azure, Google Cloud et Oracle Cloud Infrastructure.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5

Exigences minimales pour un cloud computing sécurisé, servant de base à des attestations standardisées ; selon le BSI, profondément remanié en 2025/26 (version C5:2026).

Où en est votre environnement cloud aujourd'hui ?

Lors d'un premier entretien sans engagement, nous évaluons ensemble la solidité de votre répartition des responsabilités, de votre gouvernance des identités et de vos bases de référence de configuration.