forumNouveau sujet

Migration vers le cloud effectuée — que nous reste-t-il à faire côté sécurité ?

BBarış C***Nouveau membre
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Tourisme
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2026
Message
249
#1

Nous sommes une entreprise de vente en gros de 35 salariés, active dans l'e-commerce et la distribution. Jusqu'au mois dernier, nous avions un serveur physique en interne : compta, commandes des distributeurs et base clients étaient stockées en local. Suite à des pannes sur l'ancien serveur et face à la hausse du coût des disques, on a tout migré chez un grand fournisseur cloud mondial réputé.

Au niveau de la direction, tout le monde est ultra serein. Les données sont désormais dans les plus grands datacenters mondiaux, plus de risque d'incendie physique, d'inondation ou de cyberattaque, l'idée reçue étant qu'ils protègent absolument tout. Certains suggèrent même de rogner sur la ligne sécurité de notre budget IT.

Perso, cette décontraction m'inquiète un peu. Le fournisseur investit des sommes colossales dans la sécurité, certes, mais où commence notre responsabilité en tant qu'entreprise ? Concrètement, qu'est-ce que l'hébergeur garantit sous l'étiquette "sécurité cloud", et quelles sont les configurations de sécurité de base qu'on doit gérer nous-mêmes ?

TTuğçe B***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
100
Plus utile#2

Réponse courte : votre fournisseur cloud protège uniquement le datacenter physique, la couche matérielle et l'infrastructure de base ; la sécurité des données des accès utilisateurs des correctifs d'OS et des configurations vous incombe à 100 %. C'est ce qu'on appelle dans le milieu le modèle de responsabilité partagée, et croire que le fournisseur s'occupe de tout est la cause n°1 des fuites de données.

En priorité absolue : configurez la gestion des identités et des accès (IAM). N'utilisez jamais le compte root/admin principal pour les tâches courantes. Créez des comptes individuels selon le principe du moindre privilège pour chaque employé et imposez le MFA (authentification multi-facteurs) sans aucune exception. Si le mot de passe d'un collaborateur fuite, l'attaquant entrera comme chez lui de manière tout à fait légitime, même si vos serveurs sont dans le datacenter le plus sécurisé au monde.

Deuxième étape critique : verrouiller les accès réseau et stockage. Les buckets/espaces de stockage ouverts à tous vents et les ports exposés sur le web sont la pire des failles. Restreignez l'accès à vos bases de données et ports d'administration à l'IP fixe de vos bureaux. Chiffrez systématiquement vos données tant au repos (at rest) qu'en transit.

Enfin, prévoyez des sauvegardes régulières, isolées immuables (verrouillées contre la suppression) et hébergées sur un compte distinct pour vous prémunir d'une panne globale du fournisseur ou d'un ransomware en interne. Activez les journaux de sécurité (logs) et mettez en place des alertes automatiques en cas de tentative de connexion suspecte.

PPolat K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
329
#3

La règle est limpide avec la responsabilité partagée : la sécurité *du* cloud incombe au fournisseur, la sécurité *dans* le cloud vous appartient. Vérifiez immédiatement vos security groups : ne laissez jamais les ports 22 (SSH) et 3389 (RDP) ouverts sur 0.0.0.0/0. Autorisez uniquement l'IP fixe de votre entreprise et rendez l'accès à la console impossible sans passer par un VPN.

GGürkan B***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
407
#4

Deux mois après notre migration, un collègue s'est fait avoir par un phishing sur sa boîte pro. Comme la double authentification n'était pas activée, le hacker est rentré direct dans la console cloud et a effacé les sauvegardes de la base. Le fournisseur nous a répondu à juste titre : "la connexion s'est faite avec des identifiants valides". Résultat : 80 mille TL de rançon payés...

PPınar Ç***Expert
Poste
Agent de centre d'appels
Secteur
Élevage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
189
#5

Vouloir couper le budget sécurité, c'est courir tout droit à la catastrophe. C'est exactement comme louer un appart dans une résidence ultra sécurisée avec porte blindée et laisser la porte grande ouverte. Si un voleur rentre, vous n'allez pas engueuler le gardien de l'immeuble.

İİlker K***Membre actif
Poste
Expert en sécurité de l'information
Secteur
verre
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
185
#6

Deux trucs à faire dès demain matin : 1) Allez sur la console et forcez l'authentification à deux facteurs via appli (évitez le SMS) pour tous les comptes. 2) Supprimez tous les vieux comptes de test et les clés d'API laissées par d'anciens prestataires.

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
#7

Le fournisseur cloud protège l'intégrité de vos données contre les pannes matérielles, mais si quelqu'un en interne supprime la table clients (par erreur ou malveillance), le cloud verra ça comme un ordre normal, pas une attaque. Il faut absolument une politique de backup immuable stockée sur un compte totalement isolé.

NNurMembre actif
Poste
Web designer
Membre depuis
août 2024
Message
96
#8

checkez direct vos buckets de stockage c'est là que tout le monde se plante mais les devs laissent l'accès public pour faire des tests et après t'as toute la base clients indexée sur google...

DDeniz K***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
21
#9

Avec une activité de vente en gros et de distribution, vous gardez pleinement votre statut de responsable de traitement selon la KVKK. Le fait que les données soient dans le cloud n'annule en rien vos obligations légales. Vous devez impérativement conserver les logs d'accès horodatés et inaltérables sur une durée minimale de deux ans.

TTülay Ç***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
77
#10

Vous avez raison.

FFurkan U***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
266
#11

Il est rare de trouver un texte qui explique les choses aussi clairement.

ÜÜlkü T***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
140
#12

J'aimerais poser une question. Essayer de faire cela seul est la voie la plus coûteuse.

J'espère que cela vous sera utile.

SSerkan Ş***Membre actif
Poste
Saisie de données
Secteur
Services de santé
Type d'organisation
entreprise familiale
Membre depuis
déc. 2025
Message
3
#13

beau travail. lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

à vtre place, j'irais par cette voie.

DDoruk U***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2025
Message
137
#14

Il y a un point qui m'interpelle. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est confirmé par l'expérience.

TTülay D***VétéranMembre de la communauté
Membre depuis
mars 2024
Message
2
#15

J'ai vécu la même chose.

MMelis Ç***Expert
Poste
Technicien support système
Secteur
Énergie
Type d'organisation
entreprise à deux succursales
Membre depuis
avr. 2025
Message
4
#16

Ce qui est écrit correspond exactement à ce que nous avons vécu. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

RReyhan S***Membre actif
Poste
Directeur de clinique
Secteur
Tourisme
Type d'organisation
entreprise familiale
Membre depuis
avr. 2024
Message
242

Doki · Test d'intrusion · 2026

#17

Exact. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

GGamze K***Membre actif
Poste
Directeur comptable
Secteur
Textile
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2024
Message
350

Doki · Infrastructure e-commerce · 2026

#18

Cette approche a un coût, dont on ne parle pas. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

PPerihan A***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
7
#19

Je suis d'accord. bref ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. Corrigez-moi si je me trompe.

IIrmak S***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
381
#20

Beau travail. Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet