forumNouveau sujet

Nous avons migré l'entreprise à 100 % sur le cloud, mais par quoi commencer l'évaluation de la sécurité cloud ?

LLale A***Membre actif
Poste
Chef de chantier
Secteur
Services informatiques
Type d'organisation
coopérative
Membre depuis
juil. 2023
Message
86
#1

Nous sommes un cabinet de conseil en logistique de 14 personnes basé à Londres. Il y a quatre mois, nous avons entièrement migré vers le cloud notre stockage de fichiers, notre comptabilité et notre CRM. Nous avons payé environ 6.500 GBP à un prestataire externe pour réaliser cette migration. Les systèmes fonctionnent bien, mais une fois le travail de l'expert achevé et son départ acté, nous avons réalisé qu'aucun audit de sécurité ni test a posteriori n'avait été effectué.

La semaine dernière, un client corporate nous a envoyé un questionnaire d'évaluation des fournisseurs en nous réclamant les résultats de notre évaluation de la sécurité cloud. Je n'ai aucun rapport sous la main et je ne sais même pas ce qu'il faut vérifier. Quelles sont les démarches concrètes que nous pouvons auditer en interne ? Que peut faire notre responsable technique en interne, et à quel moment devient-il indispensable de recourir à un cabinet de cybersécurité externe ?

ÖÖzge U***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
18
Plus utile#2

En bref : pour mener une évaluation de sécurité cloud, le tout premier réflexe est d'imposer l'authentification à deux facteurs sur l'ensemble des comptes, de restreindre les espaces de stockage ouverts sur l'extérieur et de documenter qui a accès à quoi. Ces vérifications de base peuvent être bouclées en quelques jours par votre technicien en interne ; un audit externe ne devient nécessaire que si la conformité réglementaire ou les contrats de grands comptes l'exigent expressément.

L'audit que vous pouvez réaliser vous-mêmes s'articule autour de quatre axes majeurs. Le premier volet concerne la gestion des identités et des accès (IAM) : révoquer les accès des anciens collaborateurs, séparer les comptes administrateurs des tâches courantes et appliquer le principe du moindre privilège. Le deuxième volet touche à la sécurité des données : isoler les données sensibles (contrats clients, écritures comptables) et s'assurer que les espaces de stockage ne sont pas accessibles publiquement, même en simple lecture.

Le troisième axe concerne la politique de sauvegarde et de restauration. Il faut valider que les sauvegardes s'exécutent de façon automatique et tester leur restauration au moins une fois par trimestre. Le quatrième volet porte sur la journalisation (logs) des accès et la mise en place d'alertes en cas de tentatives de connexion anormales.

Si votre client corporate exige un rapport d'audit indépendant (par exemple une attestation de conformité validée par un tiers) ou si vous stockez des données bancaires de clients, une revue interne ne suffira pas. Dans ce cas de figure, il faudra prévoir un budget pour une évaluation de sécurité externe.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#3

Votre priorité immédiate, c'est de contrôler les permissions de vos stockages de fichiers. Chez la plupart des fournisseurs cloud, les buckets/dossiers sont fermés par défaut, mais les prestataires accordent parfois des accès publics en lecture pour aller plus vite pendant la migration. Vérifiez aussi si les ports d'administration des serveurs virtuels (notamment SSH ou RDP) sont ouverts aux quatre vents. Restreignez-les impérativement à l'IP fixe de votre bureau.

LLeylaMembre actif
Poste
Achat
Membre depuis
avr. 2024
Message
86
#4

On a une structure de courtage financier d'une taille similaire. Quand on a reçu un questionnaire fournisseur du même genre l'an dernier, on a mandaté un consultant sécurité indépendant. Ils nous ont facturé 2.200 GBP pour 4 jours d'audit de configuration. Le rapport a mis en évidence huit failles critiques, dont six étaient simplement de mauvaises attributions de droits utilisateurs. Si vous faites vous-mêmes ce ménage de base avant l'audit externe, ça fait chuter la facture de façon spectaculaire.

VVahide U***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
139
#5

dites tout de suite a votre tech d'imposer une cle u2f ou une appli authenticator sur tous les comptes admin. le sms c'est plus du tout considere comme securise. en plus dans les questionnaires de secu des clients, la politique mfa c'est le premier truc qu'ils epluchent.

AAhmet E***Membre actif
Poste
Technicien support système
Secteur
Électricité-électronique
Type d'organisation
chaîne de magasins
Membre depuis
mars 2023
Message
197
#6

Les rapports internes rédigés avec des checklists toutes faites téléchargées sur le net ne suffisent généralement pas aux grands comptes. Beaucoup de ces listes se contentent de vérifier les politiques existant sur le papier sans jamais révéler les vraies failles du système. Si votre client doit faire valider le formulaire d'audit par son pôle gestion des risques signer ce contrat sans un rapport d'évaluation externe certifié risque d'être très compliqué.

GGökhan C***Membre actif
Poste
Fondateur de studio
Secteur
Formation
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
64
#7

Voici ce que vous devez impérativement boucler dès le premier jour de l'audit interne : 1) Rendre la double authentification obligatoire pour les sessions de tous les collaborateurs. 2) Révoquer les anciennes clés API inutilisées et les comptes de service créés pendant la migration. 3) Ouvrir le tableau de bord des alertes de sécurité intégré à votre fournisseur cloud et traiter les risques prioritaires un par un. 4) Vérifier que les sauvegardes de données sont bien isolées dans une autre région.

İİlker A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
292
#8

Le prestataire qui a géré la migration ne vous a pas laissé de dossier de transfert ? La liste des ressources virtuelles déployées, l'emplacement des clés de chiffrement et le mode de protection de la base de données auraient dû figurer dans ce document. S'il n'existe rien de tel, ne faudrait-il pas d'abord vous tourner vers le prestataire pour lui réclamer l'inventaire du système ?

MMert Ö***Expert
Poste
Coordinateur de livraison
Secteur
Énergie
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2023
Message
157
#9

Les questionnaires de sécurité envoyés par les grands comptes s'appuient généralement sur les normes internationales de sécurité de l'information. On y vérifiera notamment si votre système a subi des tests d'intrusion et si vous disposez d'un plan de réponse aux incidents. Votre technicien en interne peut corriger les failles de configuration de base, mais obtenir un rapport indépendant pour vos engagements contractuels vous protégera de futures responsabilités.

GGürkan A***Membre actif
Poste
Fondateur de studio
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
139
#10

Le truc le plus rapide à faire dès demain matin, c'est d'ouvrir le centre de sécurité et de conformité intégré dans votre console cloud. Les fournisseurs proposent en général un score de sécurité gratuit accompagné de la liste des vulnérabilités. Traiter les alertes rouges et faire une capture d'écran constitue déjà un excellent premier pas pour montrer au client que la démarche est en cours.

FFiliz Ç***Membre actif
Poste
Coordinateur général
Secteur
cuir
Type d'organisation
entreprise de taille moyenne
Membre depuis
juil. 2025
Message
13
#11

Merci de partager le résultat. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Voilà, désolé si je me suis étendu.

AAhmet A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
63
#12

Je vais résumer ce qui a été dit jusqu'ici. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

BBarış V***Membre actif
Poste
Comptabilité préliminaire
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
2
#13

On en parle beaucoup, mais chez nous cela ne s'est jamais passé ainsi. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. bref bien sûr, cela change si votre situation est différente.

VVildan Ş***Expert
Poste
Fondateur d'agence
Secteur
Transport
Type d'organisation
coopérative
Membre depuis
sept. 2023
Message
113

Doki · Contrat de maintenance serveur · 2026

#14

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Avant de décider, regardez quelles données vous avez en main.

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
#15

Je me pose aussi la question. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

C'est mon avis je ne l'écris pas comme une vérité absolue.

ÖÖzgür G***Membre actif
Poste
Développeur logiciel
Secteur
Cosmétique
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2023
Message
16
#16

J'aurais une question, sans vouloir m'éloigner du sujet. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

C'est confirmé par l'expérience.

FFerhat E***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
134
#17

Il y a un point auquel il faut faire attention. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

YYavuz G***Membre actif
Poste
Coordinateur de livraison
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
juin 2025
Message
45

Doki · Mise en place de la gestion des logs · 2023

#18

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Bon courage.

OOrhan T***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
242
#19

Pour entrer dans le détail : Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

CCansu C***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
66
#20

Comment avez-vous résolu ce point ? bref avant de décider, regardez quelles données vous avez en main.

À votre place j'irais par cette voie.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet