Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

la théorie de la grande unification de la gouvernance du cloud

by FireMon

L'une des leçons les plus difficiles que j'ai apprises en passant plus de dix ans de ma vie à aider des organisations à bâtir des programmes de sécurité cloud, c'est que le véritable défi tient à la gouvernance, et non à la technologie. Certes, le cloud est une boîte noire remplie de lames de rasoir techniques invisibles, mais celles-ci restent gérables avec un peu de temps et d'efforts. La vraie difficulté ne consiste pas à comprendre la technologie, mais à déterminer comment diable gouverner toute cette technologie.

Car le chemin le plus rapide vers l'échec consiste à traiter la gouvernance du cloud comme la gouvernance informatique hors cloud.

Les organisations qui ignorent le cloud et le laissent se développer sans contrôle finissent toujours par rencontrer des problèmes, et celles qui tentent d'imposer leur gouvernance existante se retrouvent avec… une autre série de problèmes.

L'un des avantages de mon rôle de chercheur et de conseiller a été de voir de l'intérieur un large éventail d'organisations aux prises avec ces questions, et j'ai observé aussi bien des réussites que des échecs. Avec le temps, des tendances se dégagent. Et en matière de gouvernance, j'ai relevé quelques fils conducteurs qui semblaient tout relier. J'appelle cela la théorie de la grande unification de la gouvernance du cloud :

  • Le cloud n'a pas de points d'étranglement, et donc pas de gardiens.
  • Toutes les fonctions d'administration et de gestion sont réunies dans une interface utilisateur unique, accessible sur Internet.
    • Protégée par un nom d'utilisateur, un mot de passe et, peut-être, une authentification multifacteur.
  • La technologie évolue plus vite que la gouvernance.

Je pense que cela résume les défis essentiels de gouvernance du cloud computing, mais pour aller plus loin :

  • La gouvernance informatique existante est le résultat naturel de la rareté induite par le travail au sein d'installations physiques. Nous avons fait évoluer des équipes distinctes pour gérer des technologies disparates et complexes telles que les réseaux, les serveurs et les différentes facettes de la sécurité.
    • Les contraintes physiques et la rareté des ressources d'un centre de données obligeaient les unités opérationnelles et les équipes applicatives ou de développement à passer par les propriétaires de plateformes, comme le réseau, pour obtenir des ressources.
    • Bon nombre de nos processus de gouvernance reposent sur cette rareté naturelle et sur la propriété des plateformes. Un développeur quelconque ne peut pas simplement se provisionner une adresse IP publique, puisqu'il n'exerce aucun contrôle administratif sur le réseau.
  • Le cloud computing supprime la rareté, les frontières et les gardiens. Un réseau de classe B complet ne se trouve qu'à une carte de crédit et quelques appels d'API. Les fournisseurs de cloud exploitent également l'automatisation pour simplifier de nombreux aspects de la gestion de l'infrastructure (du moins en apparence).
    • Beaucoup des avantages du cloud computing découlent directement de l'élimination de la rareté des ressources, des gardiens et de la configuration manuelle. L'automatisation, l'infrastructure as code et le CI/CD apportent d'énormes avantages opérationnels, mais sont fondamentalement incompatibles avec la gouvernance existante, fondée sur la rareté et les gardiens.
  • Cependant, le cloud réunit tous les contrôles administratifs dans une console ou un portail unique.
    • Lequel est exposé sur Internet et protégé par un nom d'utilisateur et un mot de passe.
  • Ainsi, le cloud fait voler en éclats les modèles de gouvernance existants et contraint les organisations à adopter une gouvernance plus distribuée et à réorienter leurs ressources vers un contrôle centré sur l'identité 
  • Cette transition est douloureuse, car adopter des technologies cloud est plus rapide et plus simple que de faire évoluer les modèles de gouvernance technologique.

C'est ce conflit fondamental entre une administration décentralisée et un risque centralisé, évoluant à un rythme effréné, qui met le plus à l'épreuve la gouvernance et la sécurité. Les démarches de gouvernance d'entreprise les plus réussies acceptent la nécessité de mises en œuvre distinctes pour les environnements cloud et hors cloud, plutôt que de chercher à imposer une seule mise en œuvre à deux écosystèmes totalement différents. Elles fonctionnent en parallèle et se rejoignent au sommet, mais chaque environnement est gouverné selon un modèle optimisé pour ses caractéristiques propres.

Dans de prochains articles, je passerai en revue quelques-unes des meilleures approches que j'ai vues pour gouverner le cloud, mais comme je déteste absolument les articles qui soulèvent des problèmes sans apporter de réponses, voici quelques éléments de haut niveau :

  • Centralisez les normes, la visibilité et la surveillance, mais distribuez les opérations à l'aide d'outils comme le ChatOps.
  • Offrez une flexibilité sans friction en développement, mais une gestion rigide en production, avec des outils comme le CI/CD et l'infrastructure as code pour garantir cohérence et auditabilité.
  • Contrôlez l'accès aux données critiques ou réglementées afin de restreindre le périmètre à surveiller en priorité.
  • Gérez d'abord le périmètre IAM, pas le réseau.