Aller au contenu
Retour aux perspectives

Perspective

BYOR: la face cachée du nuage (partie 2)

Dans mon dernier billet, j’ai présenté les termes et la taxonomie liés à l’investissement en sécurité de l’information et aux stratégies d’optimisation des coûts. En bonne logique, la série BYOR se poursuit avec cet article sur la sécurité du nuage. Ces derniers jours, j’écoutais l’album « Dark side of the moon » de Pink Floyd et j’ai décidé de nommer cet article en hommage à cette magnifique création musicale. Seule la référence météorologique change, pour mieux souligner cette structure particulière d’architecture réseau d’entreprise.

Dans cet article, nous découvrirons les motifs, liés aux coûts pour la plupart, qui poussent chaque entreprise à envisager la transition vers le nuage, ainsi que les différents défis de sécurité auxquels les clients du nuage font ensuite face. Nous nous attarderons à certains aspects de la sécurité et, plus précisément, aux défis d’investigation numérique dans le nuage, qui viennent troubler ce monde numérique utopique.

Jusqu’à il y a dix ans, chaque organisation gardait ses données et ses applications sur ses propres serveurs. À partir de 2008 environ, la plupart des organisations ont commencé à externaliser leurs applications et leurs données vers de grands centres de données, des hébergeurs et des fournisseurs infonuagiques. Les services en nuage sont soudainement devenus l’ossature de notre société numérique. Les données publiques sur l’adoption de l’infonuagique montrent que, d’ici quelques années, la majorité des organisations en dépendront. L’une des raisons est que la vaste majorité du divertissement accessible au public a été bâtie sur les prémisses de l’architecture en nuage. Pouvoir consulter et partager des données partout était, et demeure, un avantage déterminant, qui influence et modèle les besoins de traitement et d’accessibilité en tout lieu.

La face éclairée du nuage

Aujourd’hui, les grands fournisseurs infonuagiques desservent des dizaines de millions d’utilisateurs. Les services en nuage jouent un rôle de plus en plus important pour la société et l’économie. La stratégie d’adoption de l’infonuagique du gouvernement du Canada[i], publiée en 2015, vise à accélérer cette adoption pour des bénéfices financiers et économiques. Le gouvernement japonais, par exemple, après le grand séisme de 2011, a activement promu l’infonuagique comme moyen d’améliorer la résilience des infrastructures informationnelles face aux catastrophes naturelles.

La dépendance croissante de la société envers l’infonuagique la rend aussi pertinente sous l’angle national de la protection des infrastructures informationnelles critiques. L’infonuagique est, en quelque sorte, une arme à double tranchant:

  • D’un côté, elle offre des avantages importants en matière de coûts, de sécurité de l’information et de résilience, par exemple lors d’une attaque par déni de service distribué.
  • De l’autre, la concentration des ressources informatiques dans quelques grands centres de données implique que des pannes ou des cyberattaques pourraient avoir un impact plus large sur la société et l’économie.

Cette métaphore illustre justement la raison de notre analyse de l’exposition de sécurité d’une telle architecture. C’est pourquoi nous explorerons d’abord les avantages sur le plan des coûts.

L’infonuagique peut être comparée aux services publics qui livrent des commodités comme le gaz, l’eau ou l’électricité. Au lieu d’acquérir et d’exploiter une infrastructure informatique, comme du stockage et des serveurs, la puissance de calcul est achetée auprès du fournisseur. À l’image de l’électricité qui alimente une maison, l’infonuagique est offerte à la demande, mesurée selon les besoins fluctuants du consommateur et facturée en fonction de ce qui est consommé. Le coût de l’infrastructure nécessaire à la livraison de la commodité est amorti sur les frais facturés au consommateur. L’infonuagique offre:

  • Des économies d’échelle;
  • Un approvisionnement à la demande;
  • De la souplesse (croissance et décroissance selon les besoins du client);
  • Des offres encadrées par des ententes de niveau de service;
  • Une sécurité renforcée.

Les services en nuage publics offrent des avantages qui permettent aux dirigeants informatiques de progresser significativement dans tous ces domaines:

  • Performance du service: l’approvisionnement en libre-service des ressources informatiques peut réduire radicalement le temps nécessaire pour répondre à un besoin. Des niveaux de service fondés sur des métriques et contractuellement exécutoires aident à assurer une performance constante.
  • Sécurité: les fournisseurs détiennent des certifications de sécurité reconnues internationalement, évaluées par des professionnels indépendants. Ces certifications comprennent des mesures de sécurité robustes qu’un seul client aurait du mal à financer par lui-même.
  • Innovation: de nouvelles fonctions sont déployées en continu et les coûts sont amortis sur une clientèle mondiale. De nouvelles technologies, comme les médias sociaux, les plateformes mobiles et les outils analytiques, sont accessibles par abonnement, sans investissement en capital important.
  • Agilité: l’accès rapide à des ressources informatiques riches en fonctions, à la capacité requise, permet de mener des projets de la planification à la pleine exploitation.
  • Élasticité: les services banalisés croissent et décroissent avec la demande; le consommateur ne paie que ce dont il a besoin, pour la durée où il en a besoin.

Il existe des calculateurs en ligne spécialisés dans la comparaison du coût total de possession sur site et en nuage. Certains résultats sont frappants et tiennent compte des licences et des abonnements, de l’installation et de la configuration, de la personnalisation et de l’intégration (très importantes), de la migration des données, de la formation, de l’entretien et du soutien, ce qui permet de personnaliser entièrement votre prévision.

La plupart des comparaisons que j’ai faites avec le simulateur donnaient un avantage clair au nuage sur cinq ans, de 30 % à 200 %. Et là, je vois le sourire sur votre visage, ce sentiment de victoire d’avoir réussi cette transition d’une architecture d’entreprise ancienne, reposant essentiellement sur une infrastructure entièrement privée, vers une nouvelle où la notion de frontière privée devient obsolète, tout en abaissant le coût de l’exploitation complète de ces secteurs d’activité.

Ce que nous venons de voir peut être qualifié de face éclairée de la lune: cette face visible, fascinante, attirante, d’un blanc perle. C’est la raison pour laquelle la plupart des entreprises d’aujourd’hui investissent surtout dans ces services. Oui, nous avons le droit de sourire. Cependant, par expérience et en observant les tendances liées à cette révolution de la brume numérique, je dois souligner le manque de compréhension et d’analyse ante mortem au moment d’aborder les ententes de niveau de service et les conditions juridiques du nuage.

La face cachée du nuage

Comme dans toute architecture, il y a un revers, une face cachée. Bienvenue dans le nuage de l’inconnu.

Dans le sondage mené par l’ENISA[ii] en décembre 2013, on a demandé à des répondants de différents secteurs (gouvernement en ligne, TI, santé, finance, etc.) quels incidents devraient faire l’objet d’une déclaration. On a d’abord présenté aux experts une classification sommaire des incidents selon leur impact, en cinq niveaux de gravité, avec un exemple concret pour chacun. On leur a ensuite demandé d’indiquer quels incidents devraient être déclarés. L’échelle d’impact est la suivante:

  • Impact 0: quelque chose a mal tourné lors d’un exercice ou d’un test. Aucun impact sur les utilisateurs.
  • Impact 1: l’incident a touché des actifs, mais sans impact direct sur les clients.
  • Impact 2: l’incident a touché des actifs, avec un impact mineur sur les clients.
  • Impact 3: l’incident a eu un impact sur les clients.
  • Impact 4: l’incident a eu un impact majeur sur les clients.

Le graphique montre que seulement la moitié des experts déclareraient potentiellement un incident d’impact 2. Pourquoi? À l’analyse du rapport, certains experts ont observé que les fournisseurs infonuagiques ne sont souvent pas en mesure de déterminer la gravité d’un incident, ni si celui-ci a eu un impact sur les activités essentielles des clients et un impact potentiel sur des données critiques.

Plus loin dans le rapport, ces mêmes experts affirmaient que le paramètre le plus important à déclarer est la criticité des données ou des actifs touchés. Cela concorde avec le fait que la plupart des experts souhaitent d’abord une déclaration des incidents dans les secteurs critiques. Par ailleurs, la plupart s’entendent pour dire que les rapports d’incident devraient inclure le nombre d’utilisateurs finaux touchés et l’impact sur les clients (perte d’accès aux données, étendue géographique et durée de l’incident). Or, certaines conditions juridiques et certains enjeux réglementaires précis confortent des fournisseurs dans leur choix de ne pas fournir ces rapports et ces détails à leurs clients[iii]. Ils tirent de plus parti de conditions contractuelles favorables, conçues spécifiquement pour protéger leurs intérêts.

Votre sourire s’estompe probablement un peu et vous vous demandez: quelles données se trouvent dans le nuage? Sont-elles critiques? Quels seraient les impacts sur la réputation en cas de perturbation? Les conditions du contrat ont-elles été entièrement évaluées et discutées? Cela convient-il à ma posture de sécurité? Pour répondre à ces questions, une première règle devrait toujours être en tête avant de s’engager dans le nuage: « connaissez vos données et les règles du jeu ». Cela peut sembler simpliste, mais vous seriez surpris de voir combien d’entreprises se retrouvent démunies une fois la transition amorcée.

L’investigation numérique dans le nuage

L’expression « cloud forensics » désigne la capacité de reconstituer et d’analyser des incidents, des cybercrimes ou toute preuve numérique en contexte infonuagique, en appliquant des pratiques, des techniques et des méthodes appropriées.

Un incident en nuage est une atteinte à la sécurité de l’environnement infonuagique qui a un impact sur l’exploitation des services essentiels de réseau et d’information fournis par les administrations publiques et les opérateurs du marché.

Posez-vous la question: « maintenant qu’un incident a été détecté et confirmé, ai-je les bons outils pour intervenir et mener une analyse judiciaire selon les règles de l’art? » En toute honnêteté, et selon le modèle de nuage et le niveau de service contractés, vous aurez peut-être les outils et l’expertise, mais vous n’aurez ni l’autorité ni le droit légal de faire cette analyse vous-même.

D’après la revue de la littérature[iv], les principaux facteurs qui rendent les enquêtes judiciaires en nuage plus difficiles que les enquêtes traditionnelles sont les suivants:

  • Des enjeux juridiques, dont la multiplicité des propriétaires, des juridictions et des locataires;
  • Un accès limité à l’infrastructure physique et au stockage, distants et distribués;
  • L’absence de contrôle physique et d’emplacement physique connu des données;
  • Le manque de collaboration du ou des fournisseurs;
  • La séparation des tâches entre les acteurs du nuage;
  • La difficulté d’accéder aux journaux et de les analyser, et le manque de transparence à leur sujet pour le client;
  • La prolifération des appareils mobiles et des points d’extrémité.

La complexité de l’investigation en nuage dépendra souvent, d’une part, du modèle de service: dans le modèle IaaS, les clients peuvent accéder facilement aux données, alors que dans le modèle SaaS, ils y ont peu ou pas accès; et d’autre part, du modèle de déploiement: dans un nuage privé, les artéfacts du côté du fournisseur n’ont pas à être cloisonnés entre plusieurs locataires, tandis que dans un nuage public, ce cloisonnement est obligatoire.

Plus vous contrôlez votre pile TCP/IP en nuage, plus vous êtes en mesure d’obtenir ces informations et de mener une analyse judiciaire adéquate. Voici un tableau fourni par l’ENISA présentant les conséquences applicables au client et au fournisseur:

MODÈLE DE SERVICE

CLIENT

FOURNISSEUR

SaaS

· Le client n’a pas de vue en profondeur du système ni de l’infrastructure sous-jacente;

· Un contrôle d’accès par authentification unique (SSO) devrait être exigé;

· Le client doit contribuer au processus judiciaire, par exemple en mettant en place des preuves de récupérabilité (POR).

· Les outils de journalisation devraient s’exécuter sur l’infrastructure du fournisseur;

· Les fournisseurs peuvent refuser l’accès aux journaux d’adresses IP des clients accédant au contenu ou aux métadonnées de tous les appareils.

PaaS

· L’application principale est sous le contrôle du client;

· Le client n’a pas de contrôle direct sur l’environnement d’exécution sous-jacent;

· Des mécanismes de journalisation et un chiffrement supplémentaire peuvent être mis en place.

· Certains fournisseurs offrent des fonctions de diagnostic permettant de recueillir et de conserver diverses données de diagnostic de façon très configurable.

IaaS

· Les instances IaaS fournissent beaucoup plus d’informations utilisables comme preuve judiciaire que les modèles PaaS et SaaS;

· Par exemple: la possibilité pour le client d’installer et de configurer l’image à des fins judiciaires, d’exécuter un cliché de la machine virtuelle; la RFC 3227 contient plusieurs bonnes pratiques applicables à un IaaS, utiles pour répondre à un incident de sécurité, en particulier pour l’examen de systèmes en fonction.

· Les instances IaaS virtuelles n’ont, dans bien des cas, aucun stockage persistant (les données persistantes doivent être conservées ailleurs) et les données volatiles peuvent être perdues.

· Les fournisseurs peuvent être réticents à fournir des données judiciaires, comme des images disque récentes, en raison des enjeux de confidentialité qui en découlent.

· Des problèmes peuvent surgir de l’imprécision entourant la façon dont le fournisseur gère la fin des contrats et de l’incapacité du client à vérifier que les données sensibles conservées sur une machine virtuelle ont été effacées de façon exhaustive.

Les outils actuellement disponibles sont en fait ceux des enquêtes traditionnelles. En particulier, les outils d’investigation réseau servent à capturer des données (informations, journaux, etc.) sur IaaS, puisque les instances IaaS fournissent plus d’éléments de preuve en cas d’incident que les modèles PaaS et SaaS.

Dans le modèle SaaS, le client n’a aucun contrôle sur l’infrastructure d’exploitation sous-jacente, ni même sur l’application fournie. Pour soutenir l’analyse judiciaire, il doit acheter des services précis auprès du fournisseur (par exemple une application de journalisation et de suivi des activités, ou une trousse de contrôle d’accès) afin de produire de l’information utile à l’analyse.

Dans le modèle PaaS, il est parfois possible de mettre en place des mécanismes de journalisation à la couche applicative pour appuyer l’enquête. Le client n’a toutefois pas de contrôle direct sur l’environnement sous-jacent, et l’acquisition de données probantes dépend fortement de l’entente conclue au préalable avec le fournisseur.

Pour décrire l’état de l’investigation numérique dans le paysage infonuagique, on peut définir trois catégories:

  • La dimension technique renvoie aux caractéristiques propres au modèle infonuagique dont il faut tenir compte dans les enquêtes judiciaires en nuage.
  • La dimension organisationnelle renvoie aux aspects liés à la coordination des parties impliquées dans ces enquêtes.
  • La dimension juridique concerne les aspects légaux et contractuels entre les parties impliquées.

Pour clore cet article, nous exposerons les différents défis que rencontrent les organisations dans chacune de ces catégories.

Défis techniques

Dans un environnement infonuagique, la situation est généralement plus complexe que dans une enquête traditionnelle, en particulier du fait de la nature distante de la preuve, de l’absence d’accès physique et du caractère distribué et dynamique du modèle, qui rend difficile la démonstration de l’intégrité et de l’authenticité des éléments recueillis.

Les défis ci-dessous ajoutent à cette complexité:

  • La multilocation;
  • La nature dynamique;
  • Les données volatiles;
  • La suppression des données;
  • Les enjeux de confiance cumulative entre les couches du nuage;
  • La synchronisation temporelle;
  • L’unification des différents formats de journaux;
  • Le manque d’outils propres au nuage;
  • Le chiffrement des données;
  • Les ressources réutilisables et partageables;
  • L’imputabilité des utilisateurs.

Défis organisationnels

La complexité des enquêtes en environnement infonuagique tient aussi à des défis organisationnels:

  • La collecte de la preuve;
  • La collaboration limitée;
  • Les responsabilités liées au modèle de déploiement choisi.

Défis juridiques

Voici certains défis juridiques, souvent liés à la juridiction:

  • Les législations transnationales;
  • L’absence d’obligations du fournisseur;
  • L’absence d’entente entre les fournisseurs;
  • La chaîne de possession de la preuve;
  • Des ententes de niveau de service sur l’analyse judiciaire qui varient d’un fournisseur à l’autre.

Pour en savoir plus sur les défis juridiques en environnement infonuagique, nous vous renvoyons à l’« Étude sur les incidences juridiques de l’utilisation de l’infonuagique par le Gouvernement du Québec », menée par l’Université de Montréal (le professeur N. Vermeys et notre conseillère juridique, Julie M. Gauthier). Même si l’étude a été réalisée dans une perspective publique, plusieurs des défis juridiques qui y sont mentionnés sont les mêmes dans le secteur privé.

Enfin, faut-il revoir notre enthousiasme à l’égard d’une migration vers le nuage? Oui, et comme je le disais plus haut, cela dépendra du degré de connaissance et d’analyse dont vous bénéficierez avant de signer une entente avec un fournisseur. Mais il existe un besoin indéniable, pour les fournisseurs infonuagiques, de s’attaquer à ces enjeux et d’offrir au client un environnement amélioré, afin de pouvoir répondre rapidement et efficacement en cas d’incident.

Un merci particulier à l’ENISA pour son excellente expertise sur la question. Rendez-vous dans trois semaines pour le BYOR: les attaques dans le nuage (partie 3).

Alexandre Pieyre, M. Sc., CISM, CEH, CCNP, conseiller en sécurité de l’information

[i] https://www.tbs-sct.gc.ca/hgw-cgf/oversight-surveillance/itpm-itgp/it-ti/cloud-nuage/cas-san-eng.asp

[ii] https://www.enisa.europa.eu/publications/exploring-cloud-incidents

[iii] Stanford Technology Law Reviews, volume 16, numéro 1, automne 2012

[iv] https://www.enisa.europa.eu/topics/cloud-and-big-data/cloud-security

Envoyez-nous un message

Seul votre courriel est requis. Choisissez un sujet, ajoutez une note, puis envoyez.

Incident en cours? Appelez la ligne 24/7 plutôt que d’attendre une réponse: +1 450 681-1681, poste 277