Temps de lecture : 5 minutes
Avant d’élever les SI vers le Cloud, les organisations doivent préparer les équipes, les composants et les services pour avancer sereinement sans turbulences. L’architecture, les pratiques et l’évolution de ces mutations sont encadrées par un ensemble de normes pointues de manière à protéger les actifs des entreprises malgré la circulation.
ANTARES IT fournit votre ceinture noire cloud contre les pirates de l’air.
La norme NF EN ISO/IEC 27000
Cette norme cadre est générique et contraignante sur :
Elle est contraignante et porte sur l’ensemble du SMSI (Système de Management des Systèmes d’Information). Son périmètre est une série de normes de 27000 jusqu’à 27008 qui contraint les entreprises à s’inscrire dans la conformité :
Les objectifs de la dernière édition 27000: 2020 sont :
La norme internationale ISO/IEC 27001:2013
C’est la norme fondamentale et partagée par tous les experts. Elle est reprise dans le catalogue français NF EN ISO/IEC 27001.
Elle pose un cadre opératoire pour une action permanente de la gestion d’un système d’information.
La norme ISO/IEC 27017:2015
Immatriculée NF EN ISO/IEC 27017:2015 dans le catalogue français. C’est le guide des bonnes pratiques de la sécurité de l’information spécifique au cloud. Elle concentre tous les conseils pour démarrer les contrôles sur l’infrastructure cloud.
La norme 27018:2019
Référencée NF EN ISO/IEC 27018, elle peut faire l’objet d’une certification et permettre à un fournisseur cloud de montrer la fiabilité de sa plateforme de services.
La gestion des risques suit une méthodologie pour mettre en place la sécurité dans le cloud. Les situations et des actions sont décomposées de manière à être évaluées en fonction de leur répétition et de leur impact.
La norme NF ISO 31000:2018 : le management du risque
Elle comprend les grands principes pour encadrer le risque.
Elle est générique et s’adapte à toutes les entreprises quels que soient la taille, le secteur ou le type d’activité.
Elle accompagne l’organisation pour identifier l’inventaire, saisir les opportunités et se défendre contre les attaques internes, externes, implicites ou explicites. C’est un excellent support pour la gouvernante des SI et leur amélioration dans les projets.
Le COSO : Committee of Sponsoring Organizations of The Treadway Commission
Référentiel intégré de gestion du risque et de contrôle interne.
https://www.coso.org/SitePages/Home.aspx
La norme NIST 800/37
Le National Institut of Standards and Technology fournit un guide pour l’application du cadre de gestion des risques aux systèmes informatiques publics.
https://csrc.nist.gov/publications/detail/sp/800-37/rev-2/final
Mis en place dans les agences gouvernementales américaines, ces normes conviennent généralement pour des organisations aux mêmes exigences de sécurité. Elles ont comme équivalent des normes ISO/IEC.
Les normes NIST spécifiques au cloud informatique sont :
Le CSA (Cloud Security Alliance) est un organisme sans but lucratif qui favorise l’utilisation des meilleures pratiques de sécurité dans le cloud informatique.
On trouve également le STAR (Security Trust and Assurance Registry) qui comprend les contrôles de sécurité des fournisseurs de cloud, à destination à accompagner les utilisateurs et clients dans l’évaluation des contrats.
La collaboration internationale a amené plusieurs pays à poser les textes suivants :
La nature collaborative, les objectifs grand public, ainsi que les usages l’exposent aux vulnérabilités informatiques. Les menaces ont évolué et ne sont plus exclusivement du type DDoS (Distributed Denial of Service ou DDoS : sur sollicitation des canaux numériques).
Voici une liste d’attaques :
La mise en sécurité du cloud passe par sa normalisation. Plusieurs organisations internationales collaborent sur la convergence des normes tels que l’Organisation Internationale de Normalisation (ISO : International Standard Organization) et l’ETSI (Institut Européen des Normes de Télécommunication).
Règlementation, référentiels et conformité
L’avantage de la concertation internationale est de développer et coordonner un ensemble de normes qui répondent à tous les besoins et problématiques pour optimiser les processus :