4.2 - Protection réseau et données dans le cloud
L'objectif 4.2 du Cloud+ CV0-004 couvre la protection des réseaux et des données cloud. Un security group est un pare-feu virtuel à état, au niveau de l'instance, qui contrôle le trafic vers une VM cloud en autorisant automatiquement le trafic de retour, contrairement aux ACL réseau sans état au niveau du sous-réseau. La segmentation divise un réseau en zones isolées pour qu'une compromission dans une zone ne se propage pas aux autres, et la micro-segmentation descend jusqu'à chaque charge de travail. Le chiffrement protège les données selon leur état : chiffrer les données qui traversent le réseau avec TLS assure une protection en transit, tandis que le chiffrement au repos protège les données stockées sur disques et volumes. Tu dois aussi connaître la gestion des clés, les VPN, les points de terminaison privés et les pare-feu. Attends-toi à des mises en situation demandant le bon contrôle.
Pare-feu virtuel à état au niveau de l'instance = security group. Zones isolées pour contenir une compromission = segmentation (par charge = micro-segmentation). TLS sur le réseau = chiffrement en transit ; disques/volumes chiffrés = au repos.
Questions d'entraînement
1. Un pare-feu virtuel à état, au niveau de l'instance, contrôlant le trafic vers une VM cloud est un(e) :
- ACL réseau
- Groupe de sécurité (bonne réponse)
- Table de routage
- Politique IAM
Un groupe de sécurité est un pare-feu à état attaché aux instances (le retour est auto-autorisé). Une ACL réseau est sans état et agit au niveau du sous-réseau.
2. Un modèle qui ne fait par défaut confiance à aucune requête et vérifie chaque accès, à l'intérieur comme à l'extérieur, est :
- Moindre privilège
- Zero trust (bonne réponse)
- Autorisation implicite
- Sécurité périmétrique
Le zero trust supprime la confiance réseau implicite : chaque requête est authentifiée, autorisée et vérifiée en continu. La sécurité périmétrique fait à tort confiance à l'intérieur.
3. Quel contrôle est sans état, évalue des règles ordonnées d'autorisation et de refus, et agit à la frontière du sous-réseau ?
- ACL réseau (bonne réponse)
- Groupe de sécurité
- Rôle IAM
- Clé KMS
Une ACL réseau est un filtre sans état, ordonné, d'autorisation/refus au bord du sous-réseau ; elle évalue les règles par numéro et ne suit pas l'état des connexions. Les groupes de sécurité sont à état, par instance.
4. Un filtre qui inspecte les requêtes HTTP pour bloquer l'injection SQL et le cross-site scripting est un :
- Répartiteur de charge C4
- Hôte bastion de rebond
- Pare-feu applicatif web (bonne réponse)
- ACL réseau de sous-réseau
Un WAF inspecte le trafic HTTP de couche 7 et bloque les attaques web comme SQLi et XSS via des règles. Une ACL réseau ne filtre que par IP, port et protocole au sous-réseau.
5. Chiffrer les données lors de leur transit sur le réseau avec TLS assure une protection :
- Au repos
- En transit (bonne réponse)
- En cours d'usage
- En sauvegarde
Le TLS assure le chiffrement en transit, protégeant les données en circulation sur le réseau de l'écoute et de l'altération. Le chiffrement au repos protège plutôt les données stockées sur disques et buckets.
6. Quelle paire associe correctement un contrôle à sa portée : groupe de sécurité et ACL réseau ?
- SG par instance ; NACL par sous-réseau (bonne réponse)
- SG par sous-réseau ; NACL par instance
- Les deux par instance seulement
- Les deux par sous-réseau seulement
Un groupe de sécurité est à état et s'applique au niveau de l'instance, tandis qu'une ACL réseau est sans état et s'applique au niveau du sous-réseau. Inverser leurs portées est un piège classique d'examen.