Sécurité cloud : le guide complet pour les équipes sécurité et conformité
Published 8 mars 2026
By Emre Salmanoglu

Sécurité cloud : le guide complet pour les équipes sécurité et conformité

Apprenez a mettre en oeuvre des contrôles de sécurité cloud conformes aux exigences ISO 27001, SOC 2, NIS2 et DORA. Couvre la responsabilite partagee, la sécurité cloud-native, le CSPM, la protection des charges de travail et les preuves de conformité.

sécurité cloud
conformité cloud
responsabilite partagee
CSPM
conformité

Qu'est-ce que la sécurité cloud ?

La sécurité cloud est la discipline de protection des environnements de cloud computing — incluant l'infrastructure, les plateformes, les applications et les données — contre les menaces, les erreurs de configuration et les violations de conformité. Elle adapte les principes de sécurité traditionnels a la nature dynamique, pilotee par API et en responsabilite partagee du cloud computing.

Pour les organisations axees sur la conformité, la sécurité cloud est essentielle car les regulateurs examinent de plus en plus la manière dont les organisations protegent les données et les systemes heberges dans des environnements cloud selon ISO 27001, SOC 2, NIS2 et DORA.

Modèle de responsabilite partagee

CoucheIaaS (ex. AWS EC2)PaaS (ex. Azure App Service)SaaS (ex. Salesforce)
Sécurité physiqueFournisseurFournisseurFournisseur
Infrastructure réseauFournisseurFournisseurFournisseur
VirtualisationFournisseurFournisseurFournisseur
Systeme d'exploitationClientFournisseurFournisseur
Runtime/middlewareClientFournisseurFournisseur
ApplicationClientClientFournisseur
DonnéesClientClientClient
Identite et accèsClientClientClient
ConfigurationClientClientClient

Domaines de sécurité cloud

DomaineDescriptionContrôles cles
Identite et accèsAuthentification, autorisation, gestion des privilegesSSO, MFA, moindre privilege, accès JIT
Protection des donnéesChiffrement, classification, prevention de la perte de donnéesChiffrement au repos/en transit, DLP, gestion des cles
Sécurité réseauSegmentation, filtrage du trafic, protection DDoSGroupes de sécurité, WAF, endpoints prives, VPN
Protection des charges de travailSecurisation des VM, conteneurs, serverlessCWPP, analyse de vulnerabilites, protection en execution
Gestion de la configurationPrevention et detection des erreurs de configurationCSPM, infrastructure as code, policy as code
Journalisation et surveillanceVisibilite sur l'activité cloud et les menacesJournalisation cloud-native, integration SIEM, alertes
Réponse aux incidentsDetection et réponse aux incidents cloudPlaybooks IR cloud, préparation forensique

Architecture de sécurité cloud

ComposantFonctionExemples
CSPMConformité de configuration et évaluation des risquesWiz, Orca, Prisma Cloud, AWS Security Hub
CWPPProtection des charges de travail sur tous les types de calculCrowdStrike, Aqua, Sysdig
CNAPPProtection unifiee des applications cloud-nativesWiz, Palo Alto Prisma Cloud
CASBDecouverte du shadow IT et sécurité SaaSNetskope, Zscaler, Microsoft Defender for Cloud Apps
CIEMGestion des identites et des droits cloudErmetic (Tenable), CrowdStrike, Wiz
KMSGestion des cles de chiffrementAWS KMS, Azure Key Vault, HashiCorp Vault

Contrôles de sécurité cloud

ContrôleDescriptionMise en oeuvre
Chiffrement au reposChiffrer toutes les données stockeesCles gerees par le fournisseur ou par le client
Chiffrement en transitChiffrer toutes les données en mouvementTLS 1.2+, mutual TLS pour le service a service
IAM au moindre privilegePermissions minimales requisesPolitiques basees sur les roles, revues d'accès regulieres
Segmentation réseauIsoler les charges de travail et les environnementsVPC, groupes de sécurité, sous-réseaux prives
JournalisationEnregistrer tous les appels API et changementsCloudTrail, Azure Activity Log, GCP Audit Logs
Enforcement MFAMulti-facteur pour tous les accès cloudFIDO2 pour les administrateurs, politiques d'accès conditionnel
Infrastructure as codeDefinir l'infrastructure dans des modèles versionnesTerraform, CloudFormation, Pulumi

Exigences de conformité

Correspondance des référentiels

ExigenceISO 27001SOC 2NIS2DORA
Sécurité des services cloudA.5.23CC6.1Art. 21(2)(d)Art. 28-30
Protection des donnéesA.8.24CC6.1Art. 21(2)(d)Art. 9(2)
Contrôle d'accèsA.8.2CC6.3Art. 21(2)(i)Art. 9(4)
Journalisation et surveillanceA.8.15CC7.2Art. 21(2)(g)Art. 10(2)
Gestion des fournisseursA.5.21CC9.2Art. 21(2)(d)Art. 28
Réponse aux incidentsA.5.26CC7.4Art. 23Art. 17

Preuves d'audit

Type de preuveDescriptionReferentiel
Politique de sécurité cloudPolitique documentee couvrant tous les environnements cloudTous les référentiels
Matrice de responsabilite partageeResponsabilites documentees par fournisseur/service cloudTous les référentiels
Rapports d'analyse CSPMResultats d'analyse de conformité de configurationTous les référentiels
Revues d'accès IAMPreuves de revue des droits d'accès cloudTous les référentiels
Configuration du chiffrementDocumentation du chiffrement au repos et en transitTous les référentiels
Contrats fournisseurs cloudAccords couvrant les obligations de sécuritéNIS2, DORA
Playbooks de réponse aux incidentsProcedures de réponse aux incidents specifiques au cloudTous les référentiels

Erreurs courantes

ErreurRisqueCorrection
Ne pas comprendre la responsabilite partageeLacunes de sécurité ou aucune partie ne gere les contrôlesDocumenter les responsabilites par service cloud
Politiques IAM trop permissivesLa compromission d'identifiants entraine la prise de contrôle du compteMettre en oeuvre le moindre privilege, utiliser IAM Access Analyzer
Buckets de stockage publicsExposition des données et sanctions réglementairesActiver les politiques de bucket, bloquer l'accès public par défaut
Pas de journalisation centraliseeIncapacite a detecter ou investiguer les incidentsAgreger tous les journaux cloud dans un SIEM
Architecture a compte uniqueLe rayon d'explosion d'une compromission affecte toutUtiliser une strategie multi-comptes avec des frontieres d'isolation
Ignorer les changements du fournisseur cloudLes nouvelles fonctionnalites introduisent des risques non geresSurveiller les journaux de changement du fournisseur, mettre à jour les contrôles trimestriellement

Comment Orbiq accompagne la conformité de sécurité cloud

Orbiq vous aide a demontrer vos contrôles de sécurité cloud :

  • Collecte de preuves — Centralisez les politiques de sécurité cloud, les rapports CSPM et les revues d'accès
  • Surveillance continue — Suivez la posture de sécurité cloud chez tous les fournisseurs
  • Trust Center — Partagez vos contrôles de sécurité cloud via votre Trust Center
  • Correspondance de conformité — Reliez les contrôles cloud a ISO 27001, SOC 2, NIS2 et DORA
  • Preparation d'audit — Packages de preuves pre-construits pour la revue des auditeurs

Pour aller plus loin

Sécurité cloud : le guide complet pour les équipes...