Khaled.bendriss@oxia-group.com
Membre IEEE
www.oxia-group.com
Blog : http://net-progress.blogspot.com/
Scurit dans le Cloud Computing
khaled.bendriss@oxia-group.com
Date de cration : 1998 Forme juridique : Socit Anonyme Effectif : +250 personnes (fin 2012) 85% de lactivit ralise en dehors de la Tunisie Filiale Paris Filiale Alger Certification ISO 9001 version 2000 (AFAQ QUAL/2005/25140 ) depuis 8 ans
Software Engineering
Business Solutions
IT Outsourcing
Management Consulting
khaled.bendriss@oxia-group.com
khaled.bendriss@oxia-group.com
Services Financiers
Nous appuyons les acteurs rgionaux dans leur croissance en les aidant matriser leur processus et leur risques et en leur proposant des solutions mtiers leader dans leur domaine.
Pour ses client Nearshore, OXIA offre des centres de services en ingnierie informatique et en infogrance la pointe de la technologie selon des normes de services les plus strictes (24h/24 7j/7 )
khaled.bendriss@oxia-group.com
Quelques rfrences
Industrie Distribution Banking & Finance Telecom et services
SITEX
Nearshore
khaled.bendriss@oxia-group.com
www.oxia-group.com
Document interne
V1-0-2
avril 2012
Objectif de la prsentation
khaled.bendriss@oxia-group.com
N.B.
khaled.bendriss@oxia-group.com
Le rvolutionnaire : IT = commodit
Une transformation de l'industrie est en cours : La suprmatie du web Browser
Electricit
Eau
Le rvolutionnaire : IT = commodit
Une transformation de l'industrie est en cours : La suprmatie du web Browser
Electricit
Eau
Applications mtiers
IT as a Service
11
khaled.bendriss@oxia-group.com
Lentreprise
Lentreprise
Le fournisseur Cloud
12
Le fournisseur Cloud
khaled.bendriss@oxia-group.com
Le fournisseur Cloud
Lentreprise
Plan
Plan de la prsentation
Les problmatiques de la scurit dans le cloud Les deux organismes connaitre CSA & ENISA
13
khaled.bendriss@oxia-group.com
14
khaled.bendriss@oxia-group.com
Le changement important se trouve dans le Business modle qui tend vers un plus grand partage de ressources
Avec le cloud les frontires de confiance sont largies vers les fournisseurs
15
khaled.bendriss@oxia-group.com
16
khaled.bendriss@oxia-group.com
Perte de donnes
Les temps d'arrt Le Phishing Lattaque des Mots de passe Les rseaux de zombies (botnets) et autres logiciels malveillants
Scurit dans le Cloud Computing
17
khaled.bendriss@oxia-group.com
scurit de la virtualisation
LIsolation
Les Snapshots
restauration de l'tat Complexit Monte en charge Dure de vie des donnes
Scurit dans le Cloud Computing
18
khaled.bendriss@oxia-group.com
La responsabilit
19
khaled.bendriss@oxia-group.com
Qui a le contrle ?
20
20
Tunisie FST 30/04/2013 khaled.bendriss@oxia-group.com
Peu de contrle sur l'emplacement physique ou sur le rseau des instances machines virtuelles dans le cloud
L'accs au rseau doit tre contrl pour chaque hte.
21
21
Tunisie FST 30/04/2013 khaled.bendriss@oxia-group.com
Cloud Provider
Your Network
22
22
Tunisie FST 30/04/2013 khaled.bendriss@oxia-group.com
Nouveaux Canaux latraux Vous ne savez pas qui sont les machines virtuelles qui partagent la machine physique avec vous.
Les attaquants peuvent placer leurs machines virtuelles sur votre machine physique.
Dans le cas dun environnement avec un seul OS il est possible dextraire les cls cryptographiques avec ces attaques.
Scurit dans le Cloud Computing
23
23
Tunisie FST 30/04/2013 khaled.bendriss@oxia-group.com
Le manque de vrifiabilit
Seul le fournisseur de cloud possde un accs au trafic complet du rseau, des logs de l'hyperviseur, des donnes de machines physiques.
24
khaled.bendriss@oxia-group.com
Plan
Plan de la prsentation
Les problmatiques de la scurit dans le cloud Les deux organismes connaitre CSA & ENISA
25
khaled.bendriss@oxia-group.com
https://cloudsecurityalliance.org/ http://www.enisa.europa.eu/
26
khaled.bendriss@oxia-group.com
ENISA est un centre dexcellence pour les membres de lunion Europenne et les institutions europennes sur la scurit rseau et de linformation, mettant des avis et recommandations et jouant le rle de relais dinformation pour les bonnes pratiques. De plus, lagence facilite les contacts entre les institutions europennes, les http://www.enisa.europa.eu/ tats membres et les acteurs privs du monde des affaires et de lindustrie.
Scurit dans le Cloud Computing
27
khaled.bendriss@oxia-group.com
La CSA est une organisation pilote par ses membres, charge de promouvoir lutilisation de bonnes pratiques pour fournir une assurance de la scurit dans le cadre de linformatique dans le Cloud. On retrouve parmi ses membres, https://cloudsecurityalliance.org/ Sophos, Accenture, Google, Microsoft, At&T, CA, Deloitte, eBay, Hitachi
28
khaled.bendriss@oxia-group.com
http://www.enisa.europa.eu/act/rm/files/deliverables/cloud-computing-riskassessment/at_download/fullReport
29
khaled.bendriss@oxia-group.com
Plan
Plan de la prsentation
Les problmatiques de la scurit dans le cloud Les deux organismes connaitre CSA & ENISA
30
khaled.bendriss@oxia-group.com
31
khaled.bendriss@oxia-group.com
http://www.enisa.europa.eu/act/rm/files/deliverables/cloud-computing-risk-assessment/at_download/fullReport
32
khaled.bendriss@oxia-group.com
Source : Cloud Computing, Benefits risks and recommendations for information security (ENISA)
33
khaled.bendriss@oxia-group.com
Source : Cloud Computing, Benefits risks and recommendations for information security (ENISA)
34
khaled.bendriss@oxia-group.com
Focus sur les 8 risques considrs comme les plus critiques selon la matrice Mthode de classification des risques ISO/IEC 27005:2008
Source : Cloud Computing, Benefits risks and recommendations for information security (ENISA)
35
khaled.bendriss@oxia-group.com
Risques Techniques
R.9 : DEFAUT DISOLATION R.10 : UTILISATION MALICIEUSE INTERNE AU FOURNISSEUR R.11 : COMPROMISSION DE LINTERFACE DE GESTION R.14 : INEFFICACITE DE LA SUPPRESSION DES DONNEES
Risques Lgaux
R.22 : RISQUES LIES AUX CHANGEMENTS DE JURIDICTIONS R.23 : RISQUES LIES A LA PROTECTION DES DONNEES
36
khaled.bendriss@oxia-group.com
Plan
Plan de la prsentation
Les problmatiques de la scurit dans le cloud Les deux organismes connaitre CSA & ENISA
37
khaled.bendriss@oxia-group.com
Cloud Security Alliance (CSA) propose la Cloud Controls Matrix(CCM): conue pour apporter des principes de scurit fondamentale de manire guider les fournisseurs de Clouds et assister les futurs clients du Cloud dans lvaluation du risque de scurit gnral dun fournisseur. Critres de choix du fournisseur de Cloud Pas uniquement orient analyse de risque Concentr sur le sujet Scurit du Cloud
38
khaled.bendriss@oxia-group.com
La CCM propose un framework de contrles qui dtaille les concepts et les principes de scurit en ligne avec les conseils de la CSA dans ces domaines
Conformit Gouvernance des donnes Scurit des installations Ressources humaines Scurit de linformation Juridique Gestion des oprations Gestion du risque Gestion du changement Continuit de lactivit Architecture de scurit
Tunisie FST 30/04/2013 khaled.bendriss@oxia-group.com
39
Plan
Plan de la prsentation
Les problmatiques de la scurit dans le cloud Les deux organismes connaitre CSA & ENISA
40
khaled.bendriss@oxia-group.com
41
khaled.bendriss@oxia-group.com
Impact
High
Exposition Exposition au Likely Catastrophic risque = Damage to the Business Probabilit*ImpactLikely Net Loss to the
Business Likely No Realization of Business Objectives Likely Partial Realization of Business Objectives
Medium
Low
Low
Medium
High
Probabilit
khaled.bendriss@oxia-group.com
42
Reputation & Brand Organizational Readiness Governance & Enterprise Risk Management Legal Issues : Contracts and Electronic Discovery Compliance and Audit Management Information Management & Data Security Interoperability and Portability Application Security
Governance
Tolerance
Tolerate Catastrophic Damage to the Business Tolerate Net Loss to the Business Tolerate No Realization of Business Objectives
Tolerate Partial Realization of Business Objectives Tolerate Only Full Realization of Objectives
Technical
Encryption and Key Management Identity and Access Management Virtualization Security as a Service
Operations
Data Center Operations Traditional Security, Business Continuity & Disaster Recovery Incident Response
43
Tunisie FST 30/04/2013 khaled.bendriss@oxia-group.com
44
khaled.bendriss@oxia-group.com
Evaluer le risque selon les 15 domaines de la CSA Cibl pour le service ou lapplication faire hberger sur le Cloud Concerne le RSSI il sagit dun questionnaire scurit ! ET le responsable/architecte du service Qui connait le design de lapplication RSSI et le responsable de lapplication sauront valuer et proposer les contre-mesures pour le traitement du risque
45
khaled.bendriss@oxia-group.com
46
khaled.bendriss@oxia-group.com
47
khaled.bendriss@oxia-group.com
Tolrance au risque
Exposition au risque
48
khaled.bendriss@oxia-group.com
Chaque domaine risqu doit tre examin pour identifier le ou les items fautifs et dfinir une stratgie dattnuation
Scurit dans le Cloud Computing
49
khaled.bendriss@oxia-group.com
Transfert du risque
Transfert du risque vers le fournisseur Service Level Agreement, pnalits Assurance
Dtermination de contre-mesures par exemple : Choix du fournisseur, ajout de contrles, modification darchitecture, organisation, hbergement multifournisseurs (dsiponibilit)
Evitement du risque Choix de ne pas dployer le service dans le Cloud Choix dun modle de dploiement (ex Cloud priv/hybride)
Acceptation du risque Lentreprise dcide de tolrer le risque pour lhbergement de cette solution dans le Cloud
50
khaled.bendriss@oxia-group.com
Risques rsiduels
51
khaled.bendriss@oxia-group.com
Plan
Plan de la prsentation
Les problmatiques de la scurit dans le cloud Les deux organismes connaitre CSA & ENISA
52
khaled.bendriss@oxia-group.com
Synthse & Recommandations La scurit dans le Cloud Computing ncessite une dmarche systmique et globale Les travaux des organismes NIST, CSA, ENISA sur le sujet Cloud & Scurit sont disponibles
Pour les RSSI : des approches danalyse de risque spcifiques au Cloud peuvent vous aider adopter plus sereinement le Cloud.
Evaluez le fournisseur en fonction des contrles de la matrice de la Cloud Security Alliance Utiliser la norme ISO 27001 comme une premire garantie sur une prise en compte srieuse de la scurit par le fournisseur
Scurit dans le Cloud Computing
53
khaled.bendriss@oxia-group.com
ENIS & CSA sont relativement rcents et nont pas encore reu une reconnaissance gnrale.
Il sagit soit dtudes initiales dans le but de proposer un point de dpart un travail plus formel.
Le champ dtude et de recherche dans le domaine est encore ouvert
54
khaled.bendriss@oxia-group.com
Rfrences
-Guide ENISA http://www.enisa.europa.eu/act/rm/files/deliverables/cloud-computing-riskassessment/at_download/fullReport -Guide CSA https://cloudsecurityalliance.org/guidance/csaguide.v3.0.pdf -Cloud Controls Matrix CSA https://cloudsecurityalliance.org/ -Data Governance - Moving to Cloud Computing (Microsoft White Paper/ Trustworthy Computing) http://www.microsoft.com/download/en/details.aspx?amp;amp;displaylang=en&id=6098 -Livre Securing the Cloud de Vic Winkler chez Syngress -Cloud & Scurit : Quels risques et quelles sont les questions importantes se poser avant de migrer vers le Cloud ? Jean-Yves GRASSET et Christophe VALLEE de Microsoft France aux techDays 2012 fev 2012 -Cloud & Scurit : une approche pragmatique pour les RSSI , Jean-Yves Grasset, CISSP , CCSK, Stanislas Quastana, CISSP , CCSK, Microsoft France aux techDays 2012 fev 2012
55
khaled.bendriss@oxia-group.com
www.oxia-group.com