Sécurité du cloud
Avancez vite dans le cloud. Gardez les contrôles qui passent l'audit. Vous obtenez un environnement cloud dans lequel vos ingénieurs peuvent toujours livrer, avec des identités, une journalisation et une segmentation configurées pour que votre prochain audit soit une simple demande de documents plutôt qu'un projet.
Le cloud a grandi plus vite que les contrôles.
Votre cloud a grandi plus vite que vos contrôles. Personne ne sait avec certitude qui peut accéder à la production. Un bucket de stockage s'est révélé public et vous préféreriez trouver le prochain vous-mêmes. Ou vous passez d'un fournisseur cloud à deux, et votre modèle de sécurité ne survit pas à la transition.
Un durcissement avec lequel vos ingénieurs peuvent vivre.
- 01Revue de configuration et durcissement selon les CIS Benchmarks pour AWS, Azure et Google Cloud, avec des constats priorisés plutôt qu'un rapport de 400 lignes.
- 02Identités et accès. Un moindre privilège avec lequel vos ingénieurs peuvent travailler, des contrôles sur les accès à privilèges, et la suppression des droits permanents que personne ne se souvient avoir accordés.
- 03Architecture réseau. Segmentation, contrôle des flux sortants et connectivité privée, conçus pour la bande passante et la latence dont vous disposez réellement.
- 04Protection des données. Chiffrement au repos et en transit, gestion des clés, et contrôles de résidence qui tiennent là où la loi locale impose que les données restent dans le pays.
- 05Gestion continue de la posture (CSPM). Détection des dérives, pour qu'un contrôle corrigé en mars soit toujours en place en novembre.
- 06Sécurité des conteneurs et de Kubernetes. Analyse des images, contrôle d'admission et politiques d'exécution.
Des preuves que votre prochain audit n'aura qu'à demander.
- 01Un rapport de posture par compte cloud, noté et priorisé selon l'exploitabilité.
- 02Un durcissement appliqué, pas seulement recommandé, avec chaque changement documenté et réversible.
- 03Des garde-fous en infrastructure-as-code pour que la correction survive au prochain déploiement.
- 04Un dossier de preuves rattaché à ISO 27001 et, le cas échéant, aux exigences locales de résidence des données.
- 05Une revue de posture mensuelle tant que l'environnement est sous gestion.
Durci une fois, prouvé partout.
Chaque constat est rattaché à ces référentiels, pour qu'une évaluation de posture serve aussi de preuve pour la prochaine certification ou le prochain audit à votre calendrier.
Combien de temps, selon le périmètre.
| Mission | Durée type | Résultat |
|---|---|---|
| Évaluation de posture | 5 à 10 jours ouvrés | Un rapport noté et une liste de corrections priorisée |
| Programme de durcissement | 4 à 8 semaines | Contrôles mis en œuvre et codifiés |
| Sécurité cloud managée | Abonnement mensuel | Surveillance continue, correction des dérives et reporting |
Des réponses franches, avant même que vous posiez la question.
Quels fournisseurs cloud couvrez-vous ?
AWS, Azure et Google Cloud, revus et durcis selon le CIS Benchmark de chacun, ainsi qu'ISO 27017, ISO 27018, NIST SP 800-53 et CSA CCM le cas échéant.
Vous contentez-vous de signaler les problèmes, ou les corrigez-vous ?
Les deux. Une évaluation de posture vous remet un rapport noté et priorisé en 5 à 10 jours ouvrés. Un programme de durcissement va plus loin : les contrôles sont réellement mis en œuvre et codifiés en infrastructure-as-code, pas seulement recommandés, sur 4 à 8 semaines.
Comment empêchez-vous un contrôle corrigé de redevenir non conforme ?
Par une gestion continue de la posture avec détection des dérives, et des garde-fous en infrastructure-as-code : un contrôle corrigé en mars est toujours appliqué en novembre — et s'il dérive, la correction survit au prochain déploiement au lieu de devoir être refaite.
Pouvez-vous nous aider sur les exigences de résidence des données ?
Oui. Le chiffrement, la gestion des clés et les contrôles de résidence sont configurés pour tenir là où la loi locale impose que les données restent dans le pays — par exemple pour les données soumises à la loi 09-08 au Maroc ou à la loi 2013-450 en Côte d'Ivoire —, et le dossier de preuves que nous livrons couvre ces exigences en plus d'ISO 27001.
Et si nous passons d'un fournisseur cloud à deux ?
C'est l'une des raisons les plus fréquentes pour lesquelles nos clients nous consultent : un modèle de sécurité conçu pour un seul fournisseur survit rarement à l'arrivée d'un second. Nous revoyons et reconcevons le modèle d'identités, de réseau et de protection des données pour qu'il tienne sur les deux.
Découvrez ce que votre cloud expose.
Même NDA, même ingénieur nommé, même format de rapport que décrit ci-dessus — cadré sur la sécurité du cloud. Obtenez un rapport de posture noté en 5 jours ouvrés seulement.
Sécurité du cloud.
Demande reçue.
Un ingénieur nommé vous répondra sous un jour ouvré pour cadrer le NDA et les comptes cloud concernés.