4.4 - Outils de sécurité cloud (DLP, secrets, analyse)
L'objectif 4.4 du Cloud+ CV0-004 couvre les outils qui appliquent la sécurité cloud. La prévention des pertes de données (DLP) détecte et bloque les données sensibles, comme les numéros de carte, qui quittent l'organisation par e-mail, téléversement ou copie. Un gestionnaire de secrets stocke et fait tourner de façon sécurisée les clés d'API, mots de passe et jetons des applications, pour que les identifiants ne soient jamais codés en dur. La micro-segmentation découpe un réseau en petites zones isolées pour qu'une compromission ne se propage pas, jusqu'à chaque charge de travail. L'analyse de vulnérabilités scanne régulièrement les images cloud et les hôtes en fonctionnement à la recherche de CVE connus pour corriger avant les attaquants. Tu dois aussi connaître la gestion de posture (CSPM), les WAF, la protection des postes et le durcissement des images. Attends-toi à des mises en situation demandant le bon outil.
Empêcher les données sensibles de sortir = DLP. Stocker + faire tourner clés/mots de passe/jetons = gestionnaire de secrets. Isoler jusqu'à chaque charge = micro-segmentation. Scanner régulièrement images/hôtes pour CVE = analyse de vulnérabilités.
Questions d'entraînement
1. Quel service stocke et fait tourner en sécurité les clés d'API, mots de passe et jetons des applications ?
- Hôte bastion
- Gestionnaire de secrets (bonne réponse)
- Bucket objet
- Répartiteur de charge
Un gestionnaire de secrets (vault) stocke les identifiants chiffrés, contrôle l'accès via IAM, audite l'usage et fait tourner les secrets automatiquement - évitant les clés en dur.
2. Diviser un réseau en petites zones isolées pour qu'une brèche dans l'une ne se propage pas s'appelle :
- Répartition de charge
- Micro-segmentation (bonne réponse)
- Redirection de port
- Agrégation de liens
La micro-segmentation place des frontières de politique fines entre charges de travail pour bloquer le déplacement latéral si l'une est compromise. C'est une technique clé du zero trust.
3. Un outil qui détecte et bloque la sortie de données sensibles comme les numéros de carte hors de l'organisation est :
- WAF
- DLP (bonne réponse)
- IDS
- CDN
Le DLP (prévention de perte de données) inspecte le contenu des e-mails, téléversements et stockage pour empêcher l'exfiltration de données sensibles. Un WAF protège les applis web ; un IDS ne fait que détecter.
4. Analyser régulièrement les images cloud et les hôtes en exécution pour des CVE connues s'appelle :
- Analyse de vulnérabilités (bonne réponse)
- Test d'intrusion actif
- Test de charge intensif
- Fuzzing des entrées
L'analyse de vulnérabilités confronte les systèmes à une base de CVE connues pour signaler correctifs manquants et mauvaises configurations. Le test d'intrusion va plus loin en exploitant activement les failles.
5. Coder en dur un mot de passe de base de données dans le code source d'une application est risqué surtout car cela :
- Ralentit tout le processus de build
- Casse le compilateur du langage
- L'expose dans le gestionnaire de versions (bonne réponse)
- Consomme plus de mémoire à l'exécution
Un secret codé en dur fuit dans l'historique du gestionnaire de versions et dans chaque copie du dépôt, où des attaquants peuvent le récolter. Stocker plutôt les secrets dans un vault et les injecter à l'exécution.
6. Un programme structuré pour trouver, prioriser et corriger les CVE sur les actifs cloud est :
- Le test de charge de pointe
- Le test de panne chaotique
- Le test d'intrusion actif
- La gestion des vulnérabilités (bonne réponse)
La gestion des vulnérabilités est le cycle continu de découverte, classement et correction des faiblesses sur les actifs, à l'aide de scanners et du CVSS. Un test d'intrusion est un exercice ponctuel d'exploitation.