Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Public Cloud

cloud

Définition

Un cloud public est une infrastructure cloud mutualisée, accessible via Internet et gérée par un fournisseur tiers (AWS, Microsoft Azure, Google Cloud, OVHcloud, etc.). Les ressources (serveurs, stockage, réseau) sont partagées entre de nombreux clients (multi-tenancy), séparés logiquement par des mécanismes de virtualisation et d'isolation. Le cloud public offre une scalabilité quasi-illimitée, une tarification à l'usage, et l'accès à des services innovants (IA/ML, serverless, bases de données managées) sans investissement initial en infrastructure. Ces avantages expliquent son adoption massive par les entreprises de toutes tailles. Dans le modèle cloud public, la sécurité est partagée entre le fournisseur et le client (Shared Responsibility Model). Le fournisseur sécurise l'infrastructure physique (datacenters, câbles, hyperviseurs, réseau physique). Le client sécurise tout ce qu'il déploie dessus : systèmes d'exploitation, applications, données, configurations réseau, gestion des accès IAM. Les risques spécifiques du cloud public incluent : la configuration incorrecte des services (principal vecteur de fuites de données dans le cloud), les APIs d'accès mal sécurisées, les erreurs IAM permettant l'accès non autorisé aux ressources, le voisinage bruyant (noisy neighbor) bien que limité par les fournisseurs majeurs, et les risques d'enfermement propriétaire (vendor lock-in) avec des APIs non standardisées. La conformité dans un cloud public nécessite de vérifier que les services utilisés sont certifiés pour les réglementations applicables : AWS, Azure et GCP disposent de nombreuses certifications (ISO 27001, SOC 2 Type II, PCI-DSS, HIPAA, HDS) mais chaque service individuellement n'est pas nécessairement certifié. Les matrices de conformité (AWS Compliance Matrix, Azure Compliance Documentation) permettent de vérifier la couverture par service.

Multi-tenancy et isolation dans le cloud public

L'isolation entre tenants repose sur la virtualisation (hyperviseurs KVM, Nitro pour AWS, Gen2 pour Azure) et la séparation réseau (VPC, VNET). Les attaques cross-tenant (side-channel sur cache CPU, Spectre/Meltdown) ont poussé les fournisseurs à renforcer leur isolation hardware. AWS Nitro Enclaves offre une isolation renforcée pour les données ultra-sensibles.

Certifications et conformité cloud public

Vérifiez les certifications des services AWS/Azure/GCP que vous utilisez via les matrices de conformité officielles. En France, HDS (Hébergement Données de Santé) couvre certains services AWS et Azure pour les données de santé. PCI-DSS SAQ D nécessite que les services cloud utilisés soient dans le scope certifié. ISO 27017 et 27018 sont des normes spécifiques aux services cloud.

Sécurisation des configurations cloud public

Les mauvaises configurations sont responsables de ~80% des incidents de sécurité cloud. Les outils CSPM (Wiz, Orca, Prisma Cloud) scannent en continu les configurations et comparent aux benchmarks CIS. Activez AWS Security Hub (CIS AWS Foundations Benchmark), Microsoft Defender for Cloud (MCSB), ou Security Command Center (GCP Security Posture Service) comme premier niveau de détection des dérives.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis