Lift and Shift
cloudDéfinition
Le Lift and Shift (aussi appelé Rehost) est une stratégie de migration cloud qui consiste à déplacer des applications et des données vers le cloud sans modifier leur architecture. L'application est « soulevée » de son environnement actuel et « déposée » dans le cloud tel quel, généralement sur des machines virtuelles équivalentes aux serveurs physiques source. Cette approche est la plus rapide et la moins coûteuse à court terme pour migrer vers le cloud : pas de réécriture de code, pas de changement d'architecture, réutilisation des compétences opérationnelles existantes. Elle est souvent choisie pour les migrations urgentes (fin de contrat datacenter, arrêt de support matériel) ou comme première étape d'une modernisation progressive. Du point de vue de la sécurité, le Lift and Shift présente des risques spécifiques. Les applications migrées sans modification héritent souvent de leurs dettes de sécurité : configurations obsolètes, OS en fin de support, dépendances vulnérables, absence de chiffrement. Elles se retrouvent dans un environnement cloud exposé à de nouvelles surfaces d'attaque (APIs cloud, métadonnées d'instance, IAM) sans avoir été conçues pour y faire face. La migration Lift and Shift expose souvent des services qui étaient « protégés par obscurité » dans un datacenter privé vers Internet ou vers d'autres workloads cloud. Une évaluation de la surface d'exposition avant et après migration est essentielle. Des services comme RDP, SMB, ou des interfaces d'administration exposés deviennent des vecteurs d'attaque critiques dans le cloud. Les bonnes pratiques sécurité pour un Lift and Shift incluent : réaliser un inventaire et une évaluation de sécurité pre-migration, appliquer les patchs critiques avant ou pendant la migration, configurer les security groups et NACLs restrictifs dès le départ, activer la journalisation cloud (CloudTrail, Azure Monitor) et connecter au SIEM, et planifier une phase de modernisation sécurité post-migration.
Risques de sécurité du Lift and Shift
Les risques principaux : dette technique de sécurité héritée (OS non patchés, TLS obsolète), exposition de services internes vers l'Internet ou d'autres clouds, absence d'intégration avec les services de sécurité cloud natifs (IAM, KMS, Security Hub), et attaquants ciblant spécifiquement les instances EC2/VMs migrées avec des outils d'exploitation standard (Metasploit, scanner de vulnérabilités). Un test de pénétration post-migration est fortement recommandé.
Sécurisation rapide post-Lift and Shift
Actions immédiates après une migration Lift and Shift : 1) Restreindre les security groups aux seuls flux nécessaires ; 2) Activer CloudTrail/Azure Activity Log ; 3) Déployer un agent EDR sur toutes les instances migrées ; 4) Identifier et isoler les instances avec des ports d'administration exposés ; 5) Scanner les instances avec un outil de vulnérabilités (AWS Inspector, Qualys) pour prioriser les patchs. Ces actions minimisent les risques pendant la période de modernisation.
Vers la modernisation post-migration
Le Lift and Shift est une étape transitoire. Planifiez la modernisation : remplacement des OS en fin de vie, activation du chiffrement des disques (EBS encryption, Azure Disk Encryption), intégration des identités avec IAM Roles (suppression des clés hardcodées), et refactoring progressif vers des services managés (RDS au lieu de MySQL sur EC2, S3 au lieu de NAS, etc.) pour bénéficier de la sécurité managée du cloud provider.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h