La sécurité du cloud repose sur le modèle de responsabilité partagée et sur des risques propres comme les mauvaises configurations IAM. La former impose de manipuler de vrais services cloud en environnement contrôlé.
Points clés
- Le modèle de responsabilité partagée
- IAM et erreurs de configuration
- Surveiller et durcir
Le modèle de responsabilité partagée
Posez d'abord le principe structurant : le fournisseur sécurise le cloud (infrastructure, hyperviseur), le client sécurise dans le cloud (données, IAM, configurations). Montrez que la frontière varie selon IaaS, PaaS et SaaS. Reliez aux principaux fournisseurs (AWS, Azure, GCP). La plupart des incidents cloud viennent d'une erreur côté client, pas du fournisseur.
IAM et erreurs de configuration
Détaillez le cœur du sujet : la gestion des identités et des accès (IAM), le moindre privilège, les rôles et politiques. Montrez les erreurs classiques : bucket de stockage public, clés d'accès en dur, rôles trop permissifs. Présentez des outils d'audit comme ScoutSuite ou Prowler pour détecter ces mauvaises configurations. L'IAM mal géré est la première cause de compromission cloud.
Surveiller et durcir
Présentez la journalisation et la surveillance natives (AWS CloudTrail, Azure Monitor) et leur intégration dans un SIEM. Montrez le chiffrement des données au repos et en transit, la segmentation réseau (VPC, security groups) et la gestion des secrets. Reliez aux référentiels CIS Benchmarks cloud. La visibilité sur les actions est indispensable pour détecter un usage malveillant d'identifiants volés.
En pratique
Scénario. Sur une journée, utilisez un compte cloud de formation dédié et isolé (ou un environnement simulé comme LocalStack). Les apprenants déploient une infrastructure volontairement mal configurée (bucket public, rôle trop permissif), puis lancent ScoutSuite ou Prowler pour produire un rapport d'audit. Ils corrigent ensuite chaque finding : restriction du bucket, moindre privilège IAM, activation des logs CloudTrail. Le compte est cloisonné et détruit en fin de session pour éviter tout coût ou exposition.
Questions fréquentes
Qui est responsable de la sécurité dans le cloud ?
C'est partagé : le fournisseur sécurise l'infrastructure, le client sécurise ses données, ses accès et ses configurations. La répartition exacte dépend du modèle IaaS, PaaS ou SaaS.
Quel outil pour auditer une configuration cloud ?
ScoutSuite et Prowler sont gratuits et couvrent les principaux fournisseurs. Ils détectent buckets publics, IAM trop permissif et absence de chiffrement ou de logs.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →