QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Qui est responsable de la sécurité et des traces d’activité dans le cloud ?

D’après Gestion des incidents

Traçabilité et confidentialité

La traçabilité ne se limite pas à conserver des logs : elle consiste à raconter la vie d’une donnée.

Qui l’a créée, modifiée, consultée ?

Par quel service, via quel rôle, avec quelle justification ?

On exige des journaux signés, des horodatages synchronisés, des rétentions alignées sur les obligations, un accès restreint aux traces.

La confidentialité se construit par moindre privilège, MFA, segmentation, chiffrement opportun (au repos/en transit), et par la gestion stricte des secrets.

Les principes de proportionnalité (RGPD) gouvernent les collectes et conservations.

En incident, cette discipline fonde la recevabilité : on prouve, on notifie avec précision, on répare avec mesure.

Sans elle, on confond transparence et divulgation imprudente.

Partage de responsabilité : clarifier la frontière

IaaS, PaaS, SaaS : à chaque modèle, sa ligne de partage.

L’éditeur peut sécuriser l’infrastructure, pas vos identités, vos configurations, vos clés, vos données.

Les incidents naissent souvent dans les zones grises : permissions par défaut, clés exposées, politiques incomplètes, erreurs d’architecture.

La prévention passe par une référence de contrôles propre au cloud, des revues régulières des rôles et des secrets, des gardes d’organisation (comptes/tenants, environnements, réseaux).

En crise, on s’appuie sur les plans du fournisseur mais on garde l’initiative : décider, isoler, restaurer, prouver.