4.5 - Conformité et référentiels cloud

L'objectif 4.5 du Cloud+ CV0-004 couvre les contrôles de conformité et les référentiels dans le cloud. Un CASB (courtier de sécurité d'accès au cloud) s'intercale entre les utilisateurs et les applications cloud pour appliquer la politique de sécurité et donner de la visibilité sur le shadow IT et les mouvements de données. Le PCI DSS est la norme qui régit spécifiquement la protection des données de paiement par carte, exigée de tout commerçant traitant des cartes. Les CIS Benchmarks sont un référentiel très utilisé de configurations de base sécurisées pour durcir les systèmes et services cloud. Le SOC 2 est un rapport attestant que les contrôles d'un fournisseur de services respectent des critères de confiance - comme la sécurité et la disponibilité - sur une période, rassurant les clients. Tu dois aussi connaître le RGPD, l'HIPAA, l'ISO 27001 et les audits. Attends-toi à des mises en situation demandant le bon référentiel ou la bonne norme.

Astuce mémoire
Courtier entre utilisateurs et applis cloud, applique la politique = CASB. Données de paiement par carte = PCI DSS. Configs de base sécurisées pour durcir = CIS Benchmarks. Rapport attestant les contrôles d'un fournisseur = SOC 2.

Questions d'entraînement

1. Quel contrôle s'intercale entre les utilisateurs et les applis cloud pour appliquer la politique de sécurité et la visibilité ?

  • CASB (bonne réponse)
  • WAF
  • IDS
  • VPN

Un CASB (Cloud Access Security Broker) arbitre l'accès aux services cloud en appliquant DLP, accès et conformité. Un WAF protège les applis web des injections/XSS.

2. Quelle réglementation régit spécifiquement la protection des données de paiement des porteurs de carte ?

  • Règles HIPAA
  • PCI DSS (bonne réponse)
  • RGPD (vie privée)
  • Rapport SOC 2

PCI DSS fixe les exigences de sécurité pour traiter les données de carte de paiement. HIPAA couvre la santé ; le RGPD les données personnelles de l'UE ; SOC 2 rend compte des contrôles d'un service.

3. Quel cadre de bases de configuration sécurisées est largement utilisé pour durcir les systèmes cloud ?

  • Référentiels CIS (bonne réponse)
  • Modèle OSI
  • Poignée de main TCP
  • Niveaux RAID

Les référentiels CIS sont des bases de configuration sécurisées consensuelles servant à durcir OS, conteneurs et services cloud. Le modèle OSI et le RAID sont des concepts sans rapport.

4. Quel rapport atteste que les contrôles d'un fournisseur de services respectent des critères de confiance sur une période ?

  • PCI DSS
  • SOC 2 (bonne réponse)
  • RGPD
  • ISO 9001

Un rapport SOC 2 atteste des contrôles d'un fournisseur en matière de sécurité, disponibilité et confidentialité dans le temps. PCI DSS couvre les données de carte ; le RGPD est une loi de vie privée de l'UE, pas une attestation.

5. Un prestataire de santé de l'UE doit protéger les données personnelles des résidents. Quelle loi s'applique principalement ?

  • PCI DSS
  • RGPD (bonne réponse)
  • SOC 2
  • FedRAMP

Le RGPD régit la protection et la vie privée des données personnelles des résidents de l'UE, y compris de santé, avec des règles strictes de consentement et de violation. PCI DSS couvre les cartes ; SOC 2 est une attestation de contrôles.

6. Une loi exigeant que les données des citoyens soient stockées à l'intérieur des frontières nationales est un exemple de :

  • Rotation de clés
  • Délestage de charge
  • Souveraineté des données (bonne réponse)
  • Limitation de débit

Les règles de souveraineté et de résidence des données exigent que les données résident physiquement dans une juridiction donnée et y soient régies, orientant le choix de région. La rotation de clés et la limitation de débit sont sans rapport.

Objectifs liés