Viadeo
.
toute l'actualité "Management"
neswletterenvoyer contactimprimerrss


Le cloud computing face à la sécurité


Edition du 29/03/2011 - par Bertrand Lemaire
Le cloud computing face à la sécurité


L'EPITA a organisé un colloque au cours duquel la sécurité du cloud a été discutée. Ne pas interdire est souvent difficile. Le cloud privé peut être une solution.

Le cloud computing est-il un renoncement à la confidentialité ? La question mérite d'être régulièrement posée, ce qu'a fait l'école d'ingénieurs Epita au cours d'un colloque le 24 mars 2011. Une table ronde réunissait ainsi (de gauche à droite sur la photo) : Sylvain Thiry (RSSI de la SNCF), Patrick Langrand (directeur réde la gestion des risques IT de La Poste), Nicolas Arpajian (journaliste animateur), l'Amiral Michel Benedittini (directeur général adjoint de l'ANSSI) et Sébastien Bombal (RSSI d'Areva, enseignant à l'Epita).

« Quand on ne maîtrise pas son système d'information, en cas d'externalisation notamment, il est difficile de savoir si l'hygiène informatique, cet ensemble de règles et de bonnes pratiques pour se prémunir des risques, est bien respecté » a souligné l'Amiral Michel Benedittini. Il a dénoncé l'opacité des contrats de la plupart des fournisseurs de prestations de type cloud et la régulière absence de clauses de niveau de service et de sécurité. Si certains très grands comptes peuvent négocier ces clauses, c'est absolument exclu pour les PME. « Même des dizaines de milliers d'utilisateurs ne permettent pas toujours de négocier » s'est offusqué Sébastien Bombal.

Où sont les nuages ?

Or l'une des questions posées par le militaire a aussi des répercussions en termes de conformité légale aux dispositions dites « informatique et liberté » : selon l'endroit où seront les données « cloudifiées », le gouvernement local ou ses services peuvent-ils accéder aux données et le cas échéant, comme cela s'est déjà vu, les transmettre à ses propres industriels nationaux ?

L'Etat compte, pour répondre à cette problématique santes se priver des avantages du cloud, fabriquer un « cloud de confiance », avant tout pour ses propres usages.

Comme il est impossible de dire systématiquement « non » au cloud, le recours à des clouds privés ou soigneusement sélectionnés parmi des opérateurs strictement nationaux peut être aussi une solution. Enfin, il est aussi possible de ne mettre dans le cloud que des traitements et des données non-sensibles sur le plan stratégique et de conserver sur des plate-formes traditionnelles ce qui doit être strictement contrôlé.

Les métiers dans les nuages et le brouillard

Pour Sylvain Thiry, l'émergence du cloud a radicalement modifié la perception de la sécurité pour trois raisons principales.

Tout d'abord, les prestations de type cloud et notamment SaaS sont de plus en plus souvent gérées directement par les directions métier utilisatrices et plus par la DSI. Or les DSI sont habituées à gérer les questions de sécurité, pas les métiers. Le RSSI doit donc de nouveau prendre son bâton de pèlerin.

Ensuite, le cloud est très attractif et l'interdire ou le limiter est compliqué car le recours à ce modèle implique une absence de rigidité : la direction métier peut tester, utiliser ou arrêter quand elle veut le recours à un tel service sans le moindre investissement. C'est le triomphe de l'Opex sur le Capex.

Enfin, le cloud étant par définition une vaste ressource mutualisée très souple, la traçabilité de ce qui s'y passe est quasiment nulle.

Deux impasses et demi

Page suivante (2/2) >



Des remarques à méditer

Le colloque a été l'occasion de remarques qui, sans être au coeur du sujet, n'en étaient pas moins fort intéressantes.

Ainsi, l'Amiral Michel Benedittini a ainsi souligné que le récent scandale autour des révélations de télégrammes diplomatiques américains sur Wikileaks n'était pas du tout une attaque informatique mais un défaut de pertinence dans les droits d'accès aux documents. Une personne inappropriée a ainsi eu accès à des documents classifiés à un niveau qui aurait dû lui être interdit. Cette affaire est ainsi la preuve que la sécurité technique n'est plus l'essentiel dans la sécurité informatique et qu'il faut se préoccuper de la « sécurité numérique » comme l'exprime régulièrement le Cigref.

Or, selon Eric Delbecque, chef du département sécurité économique à l'Institut National des Hautes Etudes de la Sécurité et de la Justice, « les organisations sont rarement bâties pour choisir ce qui est important alors même qu'une bunkerisation est totalement impossible. Il faut donc gérer une porosité » sans avoir de vraie visibilité sur le grain de chaque donnée. La volonté de la DIIE (Délégation Interministérielle à l'Intelligence Economique) de promouvoir la classification systématique des données risque ainsi de devenir une grosse machine bureaucratique qui s'enrayera d'elle même avant d'être contournée ou abandonnée.

Sans rapport avec ce qui précède, Patrick Langrand a posé la question fatale « qui veut être DSI ? » à une salle comportant de nombreux étudiants ingénieurs. Aucune main ne s'est levée. Patrick Langrand s'y attendait et en a conclu que le métier est devenu décidément trop ingrat et risqué, raison pour laquelle il n'intéressait plus.


ACTUALITES
A LA UNE
Nominations

Fleur Pellerin nommée ministre déléguée à l'économie numérique

18/05/2012 - « Ministre déléguée, aux PME, à l'innovation et à l'économie numérique » tel est l'intitulé du poste de Fleur P (...)

Projets

Des smartphones à la SNCF pour mieux renseigner les voyageurs

16/05/2012 - CIO : Les agents commerciaux train (ACT), les ex-contrôleurs, sont dotés depuis septembre 2011 de deux (...)

>> Toute l'actualité
CONFERENCES
GESTION DES RISQUES: Protéger l'entreprise ouverte, sociale et mobile
05/06/2012
De 8h30 à 14h00 au Pavillon Dauphine - Paris 16e
Programme   Inscrivez-vous

AGENDA
T2M It's time to marketing
Du mercredi 23 mai 2012 au jeudi 24 mai 2012
Porte de Versailles



CONNEXION AU CIO PDF
E-MAIL :
MOT DE 
PASSE : 
   Mot de passe oublié ?




SONDAGE
Vous sentez-vous concerné par la valeur du capital immatériel de l'entreprise, logiciels et données notamment ?

HUMOUR - LE DESSIN DE FIX