Le Cloud, un paradoxe bien français! Philippe CONCHONNET (Orange Business Services) philippe.conchonnet@orange.com
Le Cloud fait peur.. Priorités IT 2012: La Sécurité, sujet n 1 des Entreprises Françaises 2
mais 1 entreprise Française sur 4 y a goutté! ( et 1/2 y pense!) 3
Avantages vis-à-vis du modèle Cloud Computing 4
L écosystème des acteurs du Cloud : redistribution des cartes 5
L offre cloud des opérateurs de télécommunications (source IDC) Services informatiques Agrégateur SaaS Opérateur PaaS Broker Stockage computing on demand Gestion d infrastructures en mode Saas (sécurité, gestion des terminaux ) Offres verticalisées Call Centre as a Service Communication as a Service Services telecoms tradtionnels Faible Personnalisation Forte 6
Les atouts des opérateurs de télécommunications (source IDC) Datacenters et plateformes de services Environnements virtualisés Haute disponibilité Sécurité Réseau Performances et évolutivité Engagements de services Services Cloud Broker/intégrateur cloud Intermédiation avec les acteurs de la chaîne cloud Engagements de services de bout en bout Sécurité, gestion des identités Facturation A l acte, à la capacité consommée Rémunération de chaîne de valeurs complexes 7
Tout dans le nuage! datacenters données clientes finances risques Cupidité des méchants sécurité (bonne nouvelle!) Cloud Security Webinar Nov 2011 8 boulevard - Fotolia.com
question : ca change quoi? Le Cloud n est ni mieux ni moins securisé : Les risques sont transférés Nouveaux risques Technologies sous-jacentes connues la concentration apporte de nouvelles opportunités (mais des nouveaux risques aussi). the cloud s economies of scale and flexibility are both a friend and a foe from a security point of view. The massive concentrations of resources and data present a more attractive target to attackers, but cloud-based defenses can be more robust, scalable and cost-effective Source: Enisa réponse: le Cloud exigent l'excellence de la sécurité Cloud Security Webinar Nov 2011 et la transparence 9
la confiance doit être à la fois externe et interne regulation/standards bodies government standards specifics regulations Applicable laws Cloud-ready regulations internal stakeholders certification bodies Cloud providers Executives Business Units enterprise Cloud Risk Managers, CISO Employees Corporate IT Cloud service catalog Risks assessment Security SLAs Policies Certifications Security SLAs Transparency Adherence to standards 10
Protection des données création transfert stockage utilisation archivage destruction classification & gestion des droits Réseaux privés, chiffrement, authentification forte Control d accès, gestion des droits, chiffrement Sécurtié des applications, controles logiques, suivi des activités Chiffrement, gestion des biens Broyage, effacement sécurisé Cloud Security Webinar Nov 2011 11
Ne pas se tromper de modèle de Cloud! Privé Elaboré pour un accès restreint et unitaire (par entreprise ou groupe organisé ), Ressource managée et partagée, pas d offre commerciale externe Maitrîse IT appartient au fournissuer de cloud, pas de ressource paratagéeit Cible et usage Entreprise ou Groupe organisé. Service dédié Hybride Infrastructure hybride (Partagée et privée) pour services non-critiques : Compromis Elaboré pour un ratio Coût/Sécurité optimal Meilleur des deux prix Moins bon des deux mondes Cible et Usage: Virtualisation et Partage de Ressource physique et logiques pour plusieurs entreprises Public Infrastructure publique nonmaitrîsée (Internet) Applications Hébergées nonmaitîsées Données hébergées au mieux offrant Ouvert à tous Cible et usage : Muti-entreprises, multi applications, pas de ségrégation Contrôle SLA Spécialisation Securité Agilité Mieux disant Accèss Elasticité 12
La pile sécurité du cloud Un ensemble pour délivrer des services Cloud de manière sécurisée infrastructure services security > Secure By Design > Certifications > Controle géographique > Transparence et audit > Enterprise-level security > Integration au réseau > premium security services > professional services > Security as a service > build your own > cloud-based security 13
La pile sécurité du cloud Un ensemble pour délivrer des services Cloud de manière sécurisée infrastructure services security > Secure By Design > Certifications > Controle géographique > Transparence et audit > Enterprise-level security > Integration au réseau > premium security services > professional services > Security as a service > build your own > cloud-based security 14
Sécurité Infrastructure Choisissez un cadre legal et gouvernez avec lui 6 leçons Construire la sécurité depuis le début du projet Éduquer vos équipes sur la sécurité du Cloud Voyez la convergence comme une opportunité Soyez proche de votre prestataire Cloud Intégrer la sécurité dans les process existants 15
Sécurité Infrastructure Choisissez un cadre legal et gouvernez avec lui 6 leçons Construire la sécurité depuis le début du projet Éduquer vos équipes sur la sécurité du Cloud Voyez la convergence comme une opportunité Intégrer la sécurité dans les process existants Soyez proche de votre prestataire Cloud A lire : MISC N 60 mars/avril 2012 dossier «Cloud Computing et sécurité : une difficile cohabitation?» 16