L’entreprise est responsable de l’ensemble de la chaîne :
Responsabilité : totalement interne.
Fonctionnement selon un modèle de responsabilité partagée.
| Couche | Fournisseur Cloud | Client |
|---|---|---|
| Datacenter | ✅ | ❌ |
| Matériel | ✅ | ❌ |
| Virtualisation | ✅ | ❌ |
| OS (IaaS) | ❌ | ✅ |
| Applications | ❌ | ✅ |
| Données | ❌ | ✅ |
| Configuration IAM | ❌ | ✅ |
Le fournisseur sécurise l’infrastructure. Le client sécurise la configuration, les accès et les données.
Avantage : niveau industriel difficilement atteignable pour une PME.
Risque majeur en Cloud : mauvaise configuration des droits.
Le Cloud augmente la surface d’attaque logique.
En Cloud, la mauvaise configuration est un facteur de risque majeur.
Dépend du modèle :
La charge de patch management peut être fortement réduite en PaaS/SaaS.
La sécurité doit être automatisée (approche DevSecOps).
La visibilité est souvent meilleure en environnement Cloud.
La responsabilité réglementaire n’est pas transférée au fournisseur.
| Critère | On-Premise | Cloud |
|---|---|---|
| Responsabilité | Totale entreprise | Partagée |
| Sécurité physique | Interne | Fournisseur |
| IAM | Moins granulaire | Très granulaire |
| Risque principal | Faille technique | Mauvaise configuration |
| Patch management | Interne | Selon modèle |
| Scalabilité | Limitée | Élevée |
| Monitoring | Variable | Natif |
| Chiffrement | Complexe | Intégré |
En environnement On-Premise, le risque provient principalement de l’infrastructure. En environnement Cloud, le risque provient principalement de la configuration.