Unité 3.5 : Sécurité et conformité
Introduction
Imaginez la gestion d'un coffre-fort bancaire sécurisé. La banque fournit le bâtiment, la porte du coffre, les gardes de sécurité et les systèmes d'alarme. En revanche, vous êtes responsable de ce que vous y stockez, de la personne à qui vous confiez la clé et de l'organisation de vos biens de valeur. La sécurité du cloud fonctionne de la même manière : le fournisseur sécurise l'infrastructure, tandis que vous sécurisez vos charges de travail et vos données.
Dans cette unité, vous apprendrez comment IONOS CLOUD partage les responsabilités en matière de sécurité avec vous, quelles certifications et normes de conformité IONOS CLOUD maintient, et comment la plateforme protège vos données par le chiffrement et les journaux d'audit. La compréhension de ces fondamentaux de la sécurité vous aide à construire des applications conformes et sécurisées, tout en répondant aux exigences réglementaires telles que le RGPD, ISO 27001 et les normes spécifiques à chaque secteur.
1. Shared Responsibility Model
La sécurité du cloud repose sur un Shared Responsibility Model, dans lequel le fournisseur cloud et le client ont chacun des obligations de sécurité distinctes. Comprendre où finissent les responsabilités d'IONOS CLOUD et où commencent les vôtres est essentiel pour maintenir un environnement sécurisé.
1.1 Responsabilités d'IONOS CLOUD (Sécurité DU cloud)
IONOS CLOUD est responsable de la maintenance de l'infrastructure cloud sous-jacente, qui comprend :
- Infrastructure physique et centres de données
- Infrastructure de calcul et de stockage
- Services de plateforme
IONOS CLOUD maintient ces couches en continu, garantissant que la fondation de votre environnement cloud reste sécurisée sans nécessiter d'intervention de la part du client.
1.2 Responsabilités du client (Sécurité DANS le cloud)
En tant que client d'IONOS CLOUD, vous êtes responsable de la sécurisation de tout ce que vous déployez et configurez au sein de l'environnement cloud :
| Domaine de responsabilité | IONOS CLOUD (Fournisseur) | Client (Vous) |
|---|---|---|
| Centres de données et infrastructure physique | Responsabilité totale | Aucune responsabilité |
| Réseau principal et matériel | Responsabilité totale | Aucune responsabilité |
| Hyperviseur et couche de virtualisation | Responsabilité totale | Aucune responsabilité |
| Infrastructure des services managés | Responsabilité totale | Configuration et utilisation |
| Systèmes d'exploitation sur les VM | Non responsable | Responsabilité totale |
| Applications et conteneurs | Non responsable | Responsabilité totale |
| Chiffrement des données et sauvegardes | Fournit les outils | Met en œuvre et gère |
| Gestion des identités et des accès | Fournit la plateforme | Configure les utilisateurs et les rôles |
| Règles de sécurité réseau | Fournit des NSG | Configure les règles |
| Surveillance et journalisation | Fournit les services | Configure et analyse |
1.3 Contrôles partagés
Certains contrôles de sécurité impliquent à la fois IONOS CLOUD et le client :
Pare-feu réseau
- IONOS CLOUD fournit des Network Security Groups (NSG) en tant que capacité de la plateforme
- Vous configurez les règles de pare-feu spécifiques qui s'appliquent à vos ressources
Chiffrement
- IONOS CLOUD fournit des capacités et une infrastructure de chiffrement
- Vous décidez quelles données chiffrer et gérez les clés de chiffrement au niveau de l'application le cas échéant
Surveillance et journalisation
- IONOS CLOUD fournit les Activity Logs, les Flow Logs et les Monitoring Services
- Vous configurez les éléments à surveiller, mettez en place des alertes et réagissez aux constats
Comprendre cette répartition des responsabilités vous aide à identifier les failles de sécurité et à garantir une couverture complète sur toutes les couches de votre environnement cloud.
2. Certifications et conformité en matière de sécurité d'IONOS CLOUD
IONOS CLOUD détient plusieurs certifications de sécurité reconnues internationalement et se conforme aux principaux cadres de conformité, garantissant ainsi que la plateforme répond à des normes strictes en matière de sécurité et de confidentialité.
2.1 Certification ISO 27001
Qu'est-ce que c'est L'ISO 27001 est la norme internationale pour les systèmes de gestion de la sécurité de l'information (SGSI). Elle établit une approche systématique pour la gestion des données sensibles par le biais de l'évaluation des risques, des contrôles de sécurité et des processus d'amélioration continue.
Conformité d'IONOS CLOUD Les centres de données d'IONOS CLOUD sont certifiés ISO 27001 dans tous les sites, démontrant qu'IONOS CLOUD suit les meilleures pratiques internationalement reconnues pour la gestion de la sécurité de l'information. Le champ d'application de la certification est vérifié par des audits indépendants réguliers dans chaque centre de données.
Ce que cela signifie pour vous Lorsque vous exécutez des charges de travail sur IONOS CLOUD, vous bénéficiez d'une plateforme construite sur les principes de l'ISO 27001, offrant une base sécurisée pour vos propres efforts de conformité. De nombreuses organisations exigent que les fournisseurs de cloud computing détiennent la certification ISO 27001 avant qu'elles puissent héberger des charges de travail sensibles.
2.2 Certification SOC 2 Type II
Qu'est-ce que c'est Le SOC 2 (Service Organization Control 2) Type II est un cadre de conformité qui évalue les contrôles liés à la sécurité, à la disponibilité, à l'intégrité du traitement, à la confidentialité et à la vie privée. La certification Type II démontre spécifiquement que ces contrôles fonctionnent efficacement au fil du temps, et non seulement qu'ils sont correctement conçus.
Conformité d'IONOS CLOUD IONOS CLOUD détient la certification SOC 2 Type II dans certains centres de données, ce qui exige que des auditeurs indépendants vérifient que les processus et contrôles de sécurité d'IONOS CLOUD répondent de manière constante à des critères opérationnels stricts. La certification est renouvelée régulièrement par des audits continus. Consultez le Catalogue de services IONOS CLOUD pour connaître la couverture actuelle du SOC 2 par emplacement.
Ce que cela signifie pour vous La certification SOC 2 Type II offre la garantie que les opérations d'IONOS CLOUD sont surveillées, contrôlées et auditées selon des critères normalisés de l'industrie. Cela est particulièrement important pour les organisations des industries réglementées (santé, finance, gouvernement) qui doivent vérifier que leurs fournisseurs répondent à des exigences de sécurité spécifiques.
2.3 Conformité au RGPD
Qu'est-ce que c'est Le Règlement général sur la protection des données (RGPD) est la loi européenne complète sur la protection des données qui régit le traitement des données personnelles des citoyens de l'UE par les organisations.
Conformité d'IONOS CLOUD IONOS CLOUD est entièrement conforme au RGPD, avec des centres de données situés dans l'Union européenne (Allemagne, Espagne et France). Tous les traitements de données, le chiffrement au repos et en transit, et les contrôles de résidence des données sont conçus pour répondre aux exigences du RGPD. IONOS CLOUD fournit des outils et des fonctionnalités qui permettent aux clients de créer des applications conformes au RGPD.
Ce que cela signifie pour vous Si vous traitez des données personnelles de citoyens de l'UE, vous pouvez exploiter l'infrastructure conforme au RGPD d'IONOS CLOUD et ses centres de données basés dans l'UE pour répondre aux exigences de résidence et de souveraineté des données. Le cadre de conformité d'IONOS CLOUD vous aide à remplir vos propres obligations au titre du RGPD.
2.4 Conformité PCI DSS
Qu'est-ce que c'est Le Payment Card Industry Data Security Standard (PCI DSS) est un ensemble d'exigences de sécurité conçu pour protéger les données des cartes de paiement lors du traitement, du stockage et de la transmission. Les organisations qui traitent des informations de cartes de crédit doivent se conformer au PCI DSS.
Conformité d'IONOS CLOUD IONOS CLOUD offre la conformité PCI DSS dans certains centres de données pour les clients qui ont besoin de traiter des données de cartes de paiement. Cela fournit une base d'infrastructure conforme pour le commerce électronique, le traitement des paiements et d'autres applications qui gèrent des informations de cartes de crédit. Vérifiez la disponibilité du PCI DSS dans votre centre de données choisi via le Catalogue de services IONOS CLOUD.
Ce que cela signifie pour vous Si vous exécutez des applications qui traitent des paiements par carte de crédit, vous pouvez exploiter l'infrastructure conforme au PCI DSS d'IONOS CLOUD pour simplifier vos propres efforts de conformité. Cependant, le PCI DSS est une responsabilité partagée : IONOS CLOUD sécurise l'infrastructure, tandis que vous devez vous assurer que vos applications et vos pratiques de gestion des données répondent également aux exigences du PCI DSS.
2.5 BSI C5 et IT-Grundschutz (Normes de sécurité fédérales allemandes)
Qu'est-ce que c'est :
L'Allemagne maintient deux cadres de sécurité clés par le biais du Bureau fédéral pour la sécurité de l'information (BSI). BSI IT-Grundschutz est une méthodologie complète de sécurité de l'information qui fournit des mesures de sécurité de base détaillées, allant au-delà de l'ISO 27001 en spécifiant des contrôles concrets et actionnables. BSI C5 (Catalogue des critères de conformité du cloud computing) définit des critères pour la sécurité du cloud computing dans 17 domaines, de la sécurité physique à la vérification d'identité et à l'interaction avec les forces de l'ordre.
Conformité d'IONOS CLOUD :
IONOS CLOUD détient les deux certifications BSI pour les services cloud de base. Le certificat ISO 27001 basé sur l'IT-Grundschutz couvre Compute Engine, Object Storage et Managed Kubernetes dans les centres de données allemands. L'attestation BSI C5 Type 1 couvre Compute Engine, Cloud Cubes et Object Storage. En tant que fournisseur allemand, IONOS CLOUD est le premier à détenir à la fois l'attestation C5 et la certification BSI IT-Grundschutz, reflétant un engagement à répondre aux attentes de sécurité allemandes les plus élevées.
Ce que cela signifie pour vous :
Si vous travaillez pour le secteur public allemand ou dans le domaine des infrastructures critiques (KRITIS), les certifications BSI sont souvent un prérequis pour l'utilisation de services cloud. Ces certifications offrent une transparence détaillée sur les contrôles de sécurité d'IONOS CLOUD, simplifiant votre propre analyse des risques et vos audits de conformité. L'attestation BSI C5 est particulièrement pertinente pour les industries réglementées telles que la santé, où la démonstration de la conformité du fournisseur cloud aux normes BSI soutient vos propres obligations réglementaires.
2.6 Tableau récapitulatif de la conformité
Le tableau suivant résume les principales certifications et normes de conformité d'IONOS CLOUD :
| Certification / Norme | Ce qu'elle couvre | Statut d'IONOS CLOUD |
|---|---|---|
| ISO 27001 | Système de gestion de la sécurité de l'information (SGSI) avec des contrôles systématiques de la sécurité des données | Certifié dans tous les centres de données |
| BSI IT-Grundschutz | Protection de base informatique fédérale allemande avec des mesures de sécurité concrètes | Certifié pour les services de base dans les centres de données allemands |
| BSI C5 | Catalogue des critères de conformité du cloud computing pour la sécurité du cloud computing dans 17 domaines | Attestation de type 1 pour les services cloud de base |
| SOC 2 Type II | Contrôles de sécurité, de disponibilité, d'intégrité du traitement, de confidentialité et de vie privée vérifiés au fil du temps | Certifié dans certains centres de données |
| RGPD | Règlement européen sur la protection des données pour les données personnelles des citoyens de l'UE | Entièrement conforme (centres de données basés dans l'UE, chiffrement, résidence des données) |
| PCI DSS | Norme de sécurité de l'industrie des cartes de paiement pour la gestion des données de cartes de crédit | Disponible dans certains centres de données |
Important : La couverture des certifications varie selon l'emplacement du centre de données et le service. Pour la liste actuelle des certifications dans chaque emplacement, consultez le Catalogue de services IONOS CLOUD.
2.7 Souveraineté numérique : RGPD contre la loi CLOUD américaine
Bien qu'IONOS CLOUD réponde à toutes les exigences techniques de sécurité, le cadre juridique européen offre un avantage décisif par rapport aux fournisseurs non européens :
- Immunité à la loi CLOUD américaine : En tant qu'entreprise allemande sans entité mère aux États-Unis, IONOS CLOUD n'est pas soumis à la Clarifying Lawful Overseas Use of Data (CLOUD) Act. Contrairement aux fournisseurs américains, qui peuvent être légalement contraints d'accorder aux autorités l'accès aux données indépendamment de leur emplacement physique de stockage, IONOS CLOUD opère exclusivement sous juridiction européenne.
- Souveraineté numérique : Les clients conservent un contrôle juridique exclusif sur leurs charges de travail et leurs données. L'accès par les agences gouvernementales n'est possible que par le biais de processus juridiques européens et d'ordonnances judiciaires, éliminant ainsi efficacement le risque d'ingérence juridique étrangère ou de mandats de divulgation de données secrètes.
3. Protection des données et chiffrement
IONOS CLOUD protège vos données grâce à des stratégies de chiffrement exhaustives couvrant à la fois les données au repos (données stockées) et les données en transit (données circulant sur les réseaux).
3.1 Chiffrement des données au repos
Le chiffrement des données au repos protège les données stockées contre les accès non autorisés, garantissant que même si les supports de stockage physiques sont compromis, les données restent illisibles sans les clés de chiffrement appropriées.
Chiffrement du Block Storage
- Tous les volumes logiques du Block Storage créés sur IONOS CLOUD sont automatiquement chiffrés à l'aide du chiffrement AES-XTS 256 bits
- Chaque volume reçoit une clé de chiffrement unique qui est invisible pour le serveur de stockage
- Même les utilisateurs root ne peuvent pas accéder aux clés de chiffrement brutes
- Le chiffrement facultatif au niveau du disque sur les volumes SSD Premium et Standard ajoute une seconde couche de chiffrement AES-XTS 256 bits en utilisant des disques auto-chiffrants (SED)
- Le retrait physique d'un disque du centre de données rend les données illisibles
Chiffrement du Backup Service
- Le chiffrement côté serveur utilise AES-256 pour protéger les données de sauvegarde sur les supports de stockage
- Le chiffrement facultatif côté client vous permet de chiffrer les sauvegardes à l'aide d'une clé dérivée d'un mot de passe (AES-256)
- Lors de l'utilisation du chiffrement côté client, IONOS CLOUD et le fournisseur de sauvegarde (Acronis) ne stockent jamais votre clé de chiffrement
- Cela garantit que seul vous pouvez déchiffrer et restaurer vos données de sauvegarde
Chiffrement de IONOS Cloud Object Storage
- Chiffrement côté serveur avec des clés gérées par IONOS CLOUD (SSE-S3) utilisant AES-256
- L'option des clés gérées par le client (SSE-C) utilise également le chiffrement AES-256
- Le chiffrement côté serveur (SSE-S3) avec AES-256 est appliqué par défaut pour les téléversements via l'interface web DCD et peut être activé ou désactivé par objet
Chiffrement du Private Container Registry
- Les images de conteneur stockées dans le Private Container Registry sont chiffrées au repos à l'aide d'AES-256
- Les clés de chiffrement sont gérées par la plateforme IONOS CLOUD
- Les clients ne peuvent pas fournir leurs propres clés de chiffrement pour le stockage du registre de conteneurs
3.2 Chiffrement des données en transit
Le chiffrement des données en transit protège les données lorsqu'elles circulent entre vos applications, les services IONOS CLOUD et les systèmes externes, en empêchant l'interception et les attaques par homme du milieu.
Chiffrement TLS/HTTPS
- Tous les points d'accès API d'IONOS CLOUD utilisent le chiffrement TLS 1.2 ou TLS 1.3
- IONOS Cloud Object Storage prend en charge TLS 1.2/1.3 pour tous les transferts de données vers et depuis les points d'accès compatibles S3
- Backup Service chiffre tout le trafic de sauvegarde en temps réel à l'aide de HTTPS/TLS avec des suites de chiffrement robustes (échange de clés Diffie-Hellman et RSA)
- Les interfaces de gestion (Data Center Designer, accès API) sont protégées par HTTPS/TLS
Chiffrement des services réseau
- Les connexions VPN Gateway chiffrent le trafic entre vos réseaux sur site et IONOS CLOUD
- Certificate Manager provisionne et gère les certificats SSL/TLS pour les Load Balancer d'application, garantissant des connexions client chiffrées
3.3 Gestion des clés
Clés gérées par la plateforme Pour la plupart des services IONOS CLOUD, les clés de chiffrement sont gérées automatiquement par la plateforme IONOS CLOUD :
- Les clés sont stockées en toute sécurité au sein de l'infrastructure IONOS CLOUD et ne sont jamais exposées aux clients ou aux administrateurs
- L'accès aux clés de chiffrement nécessite des demandes authentifiées, autorisées et chiffrées
- Les clés sont liées à l'infrastructure, ce qui signifie que les disques physiques retirés des centres de données restent chiffrés et illisibles
Clés gérées par le client (disponibilité limitée) Certains services offrent des options de chiffrement gérées par le client :
- Backup Service prend en charge les clés de chiffrement dérivées d'un mot de passe que IONOS CLOUD ne stocke jamais
- Object Storage prend en charge les clés gérées par le client (SSE-C) pour le chiffrement des buckets
- La plupart des autres services utilisent exclusivement des clés gérées par la plateforme
3.4 Suppression sécurisée des données
Lorsque vous supprimez des données d'IONOS CLOUD, les processus de suppression sécurisée garantissent que les données ne peuvent pas être récupérées :
Suppression des Volumes et des sauvegardes
- La suppression d'un volume Block Storage met à zéro ses métadonnées, ce qui détruit la clé de chiffrement et rend les données définitivement illisibles
- Sans la clé de chiffrement, les données chiffrées deviennent définitivement illisibles
- Les disques physiques sont effacés conformément aux directives NIST SP 800-88 Rev 1
- Lorsque l'effacement n'est pas possible, les disques sont détruits physiquement
Suppression dans Object Storage
- La suppression d'objets depuis IONOS Cloud Object Storage supprime les métadonnées et rend les données irrécupérables
- La suppression sécurisée suit les mêmes directives NIST SP 800-88 que le Block Storage
Cette approche exhaustive du chiffrement (AES-256 pour les données au repos, TLS 1.2/1.3 pour les données en transit, gestion sécurisée des clés et suppression conforme à la norme NIST) garantit que vos données restent confidentielles tout au long de leur cycle de vie sur IONOS CLOUD.
4. Journaux d'audit pour la conformité
Les journaux d'audit fournissent un enregistrement chronologique et en lecture seule des actions effectuées dans votre environnement IONOS CLOUD. Ces enregistrements sont essentiels pour les investigations de sécurité, le dépannage opérationnel et le respect des exigences de conformité réglementaire.
4.1 Qu'est-ce que les journaux d'audit ?
Un journal d'audit est un journal chronologique et en lecture seule des événements significatifs qui capture :
- Qui a effectué l'action (identité de l'utilisateur et numéro de contrat)
- Quand l'action a eu lieu (horodatage exact)
- Où l'action a été initiée (adresse IP source et service)
- Quoi a été affecté (type de ressource, identifiant de ressource et action spécifique effectuée)
IONOS CLOUD fournit des journaux d'audit via le service Activity Log, qui enregistre chaque requête API, modification de configuration, connexion utilisateur, création, modification et suppression de ressources dans votre environnement cloud.
4.2 Activity Log pour les journaux d'audit
Ce que capturent les Activity Logs Les Activity Logs enregistrent toutes les activités des utilisateurs et les modifications de ressources, y compris :
- Événements d'authentification des utilisateurs (connexions, déconnexions, tentatives de connexion échouées)
- Provisionnement et déprovisionnement des ressources (création de VM, de volumes de stockage, de réseaux)
- Modifications de configuration (modification des règles de pare-feu, mise à jour des paramètres d'équilibreur de charge)
- Événements d'accès aux données (accès à Object Storage, connexions aux bases de données)
- Modifications de la gestion des identités et des accès (création d'utilisateurs, modification des rôles, changement des autorisations)
- Événements de sécurité (modifications des règles de Network Security Group, déploiement de certificats)
Structure des données des Activity Logs Chaque entrée des Activity Logs comprend :
- Identité du principal (e-mail de l'utilisateur, numéro de contrat, adresse IP source, service source)
- Type d'événement (par exemple, RequestAccepted, ResourceCreated, ConfigurationChanged)
- Ressources de l'événement (type de ressource, identifiant de ressource, action effectuée)
- Métadonnées (horodatage, version du journal d'audit)
Accès en lecture seule et rétention Les Activity Logs sont en lecture seule et ne peuvent pas être modifiés ou supprimés par les utilisateurs. Les journaux sont conservés pendant 35 jours et peuvent être exportés vers Object Storage pour une persistance plus longue, fournissant un enregistrement historique pour les investigations et les audits.
4.3 Utilisation des journaux d'audit pour la conformité
Les journaux d'audit soutiennent plusieurs objectifs de conformité et de sécurité :
Conformité réglementaire De nombreuses réglementations exigent des journaux d'audit de qui a accédé ou modifié des données :
- Le RGPD exige la journalisation de l'accès aux données personnelles et des activités de traitement
- HIPAA exige des journaux d'audit pour l'accès aux données de santé
- SOX (Sarbanes-Oxley) exige des journaux d'audit pour les données financières
- PCI DSS exige la journalisation de l'accès aux données des porteurs de cartes
Les Activity Logs fournissent les preuves nécessaires pour démontrer la conformité à ces exigences lors des audits.
Investigations de sécurité Lorsqu'un incident de sécurité se produit, les journaux d'audit vous aident à :
- Identifier la source d'une activité suspecte (quel utilisateur, depuis quelle adresse IP)
- Retracer la séquence d'événements ayant conduit à une violation de sécurité
- Déterminer l'étendue de l'accès non autorisé ou de l'exposition des données
- Fournir des preuves pour la réponse aux incidents et l'analyse forensique
Revue des accès Les revues régulières des journaux d'audit vous permettent de :
- Identifier les privilèges excessifs accordés aux utilisateurs ou aux comptes de service
- Détecter les comptes orphelins qui auraient dû être désactivés
- Surveiller les modifications de rôles et d'autorisations au fil du temps
- Révoquer l'accès rapidement lorsque les utilisateurs changent de rôle ou quittent l'organisation
Dépannage opérationnel Outre la conformité, les journaux d'audit aident à :
- Diagnostiquer les problèmes de configuration (qu'est-ce qui a changé avant que le problème ne se produise ?)
- Comprendre les modèles et les tendances d'utilisation des ressources
- Vérifier que les scripts d'automatisation et les déploiements Infrastructure as Code se sont exécutés correctement
4.4 Accès aux Activity Logs
Les Activity Logs peuvent être accédés via :
L'API IONOS CLOUD en utilisant des requêtes GET pour récupérer les entrées de journal de manière programmatique (l'Activity Log est une API en lecture seule et n'a pas de vue de navigation dans Data Center Designer) Data Center Designer (DCD) pour accorder le privilège de groupe « Access Activity Log », qui autorise les comptes Utilisateur à lire le journal via l'API (par défaut, seuls les comptes Contract Owner et Administrator ont accès) L'automatisation et l'intégration avec des systèmes SIEM (Security Information and Event Management) externes pour une analyse centralisée des journaux
En examinant régulièrement les Activity Logs et en les intégrant à vos processus de surveillance de sécurité, vous pouvez maintenir la conformité, détecter les menaces de sécurité tôt et répondre rapidement aux incidents.
Cas d'utilisation courants
Scénarios concrets dans lesquels les fonctionnalités de sécurité et de conformité d'IONOS CLOUD sont utilisées :
- Application de santé avec des exigences RGPD et HIPAA : Un fournisseur de soins de santé développe un système de gestion des patients sur IONOS CLOUD. Il exploite l'infrastructure conforme au RGPD d'IONOS CLOUD et les centres de données situés dans l'UE (section 2.3) pour répondre aux exigences de résidence des données. Le chiffrement au repos de Block Storage (section 3.1) protège les dossiers des patients, tandis que le chiffrement TLS en transit (section 3.2) sécurise les transferts de données. La journalisation des accès aux buckets d'Object Storage enregistre qui a accédé aux données des patients et à quel moment, ce qui soutient la conformité aux rapports HIPAA, tandis qu'Activity Logs enregistre l'activité des ressources IaaS et les connexions.
- Plateforme de commerce électronique avec conformité PCI DSS : Un détaillant en ligne traite des paiements par carte de crédit et doit se conformer à PCI DSS. Il déploie son application de traitement des paiements sur l'infrastructure conforme à PCI DSS d'IONOS CLOUD (section 2.4). Les Network Security Groups (référencés dans la section 1.2) segmentent les systèmes de traitement des paiements des autres charges de travail. Certificate Manager (traité dans l'unité 2.6, référencé ici pour la terminaison TLS) fournit des certificats SSL/TLS pour des transactions de paiement sécurisées. Activity Logs enregistre les modifications de configuration des ressources IaaS d'IONOS CLOUD, contribuant aux preuves d'audit utilisées pour les rapports PCI DSS (voir l'unité 3.4, section 1).
- Application de services financiers avec des exigences SOC 2 : Une entreprise fintech doit démontrer des contrôles de sécurité robustes à ses clients d'entreprise qui exigent la conformité SOC 2. Elle construit son application sur l'infrastructure certifiée SOC 2 Type II d'IONOS CLOUD (section 2.2). Le modèle de responsabilité partagée (section 1) précise quels contrôles de sécurité IONOS CLOUD gère et lesquels l'entreprise doit mettre en œuvre. Elle met en œuvre le chiffrement géré par le client pour les données financières sensibles en utilisant les clés dérivées de mots de passe de Backup Service (section 3.1), et elle effectue des examens mensuels des Activity Logs (section 4.3) pour identifier tout accès non autorisé ou toute tentative d'élévation de privilèges.
Résumé
La sécurité et la conformité sur IONOS CLOUD fonctionnent selon un modèle de responsabilité partagée, dans lequel IONOS CLOUD sécurise l'infrastructure cloud (centres de données physiques, réseau, hyperviseur) tandis que les clients sécurisent leurs charges de travail, leurs données et leurs configurations. IONOS CLOUD détient plusieurs certifications internationalement reconnues, notamment ISO 27001 (dans tous les sites), BSI IT-Grundschutz et BSI C5 (pour les services principaux dans les centres de données allemands), SOC 2 Type II et la conformité au RGPD, les certifications spécifiques variant selon l'emplacement du centre de données et le service concerné.
La protection des données est assurée par des stratégies de chiffrement exhaustives : chiffrement AES-256 au repos pour Block Storage, Backup Service, Object Storage et Container Registry, associé au chiffrement TLS 1.2/1.3 en transit pour tous les transferts de données. Les clés de chiffrement sont gérées par la plateforme IONOS CLOUD pour la plupart des services, avec des clés gérées par le client en option pour Backup Service et Object Storage.
Les journaux d'audit issus d'Activity Logs fournissent un enregistrement en lecture seule des connexions des utilisateurs et des modifications des ressources IaaS ; combinés à la journalisation des accès d'Object Storage, ils soutiennent la reporting de conformité pour des réglementations telles que le RGPD, HIPAA, SOX et PCI DSS. Ces journaux capturent qui a effectué des actions, quand elles ont eu lieu, d'où elles sont originaires et quelles ressources ont été affectées, fournissant des preuves essentielles pour les enquêtes de sécurité, les revues d'accès et les audits réglementaires.
Points clés :
- Le modèle de responsabilité partagée répartit les obligations de sécurité : IONOS CLOUD sécurise l'infrastructure, les clients sécurisent leurs charges de travail, leurs données et leurs configurations
- IONOS CLOUD détient des certifications, notamment ISO 27001, BSI IT-Grundschutz, BSI C5, SOC 2 Type II et la conformité au RGPD, les certifications spécifiques variant selon l'emplacement du centre de données et le service
- Les données sont chiffrées au repos en utilisant AES-256 et en transit en utilisant TLS 1.2/1.3 sur tous les services IONOS CLOUD
- Activity Logs fournissent des journaux d'audit en lecture seule (conservés pendant 35 jours, avec export vers Object Storage pour une persistance plus longue) qui soutiennent la reporting de conformité, aux côtés de la journalisation des accès d'Object Storage pour les enregistrements d'accès aux données au titre du RGPD, HIPAA et SOX
- Les centres de données basés dans l'UE en Allemagne (Berlin, Francfort), en Espagne (Logroño) et en France (Paris) répondent aux exigences de résidence et de souveraineté des données
- Les journaux d'audit permettent les enquêtes de sécurité, les revues d'accès et le dépannage opérationnel au-delà des exigences de conformité
Terminologie importante :
- Shared Responsibility Model : Cadre de sécurité cloud qui répartit les responsabilités entre le fournisseur cloud (sécurité de l'infrastructure) et le client (sécurité des charges de travail et des données)
- ISO 27001 : Norme internationale pour les systèmes de management de la sécurité de l'information (SMSI) démontrant des contrôles de sécurité systématiques
- SOC 2 Type II : Cadre de conformité vérifiant que les contrôles de sécurité fonctionnent efficacement au fil du temps, et non seulement par conception
- RGPD (Règlement général sur la protection des données) : Loi de l'UE régissant la protection des données personnelles, exigeant les droits des personnes concernées, le consentement et les contrôles de résidence
- Chiffrement au repos : Protection des données stockées en utilisant le chiffrement (AES-256) afin qu'elles restent illisibles sans les clés de déchiffrement
- Chiffrement en transit : Protection des données en mouvement sur les réseaux en utilisant TLS/HTTPS pour prévenir l'interception et les attaques de l'homme du milieu
- Journal d'audit : Journal chronologique et en lecture seule de toutes les actions dans l'environnement cloud, capturant qui, quand, où et quoi pour les enquêtes de conformité et de sécurité
- Activity Log : Service de journal d'audit en lecture seule d'IONOS CLOUD enregistrant les connexions des utilisateurs, les modifications de configuration et les actions du cycle de vie des ressources sur les produits IaaS
Prochaines étapes
Continuer l'apprentissage : Fin du cours
Sujets connexes :
- Unité 3.2 : Gestion des identités et des accès - Compréhension des rôles utilisateurs, des autorisations et des contrôles d'accès
- Unité 3.4 : Activity Logs et surveillance - Approfondissement des services de journalisation, de surveillance et d'observabilité
- Unité 2.6 : Services de sécurité - Network Security Groups, DDoS Protect et Certificate Manager