Politique de sécurité du système d'information d'OVHcloud
Découvrez comment OVHcloud structure sa Politique de sécurité du système d'information (PSSI), de la gouvernance de la cybersécurité et de la gestion des risques à la protection des données et à la sécurité des datacentres.
Objet de ce document
Chez OVHcloud, nous utilisons un système de management global et détaillé pour la cybersécurité. Ce document explique comment ce système est structuré et comment il fonctionne. Il comprend les éléments suivants :
-
Un résumé de l'environnement d'exploitation d'OVHcloud. Cela permet d'identifier les principaux risques de cybersécurité, les enjeux clés et les défis à relever.
-
Nos engagements de sécurité envers les parties prenantes. Il décrit également les grands principes que nous suivons pour protéger et gérer nos systèmes d'information.
-
La structure que nous utilisons pour relier la stratégie, les opérations quotidiennes et les améliorations futures. Cela garantit que notre approche de la cybersécurité est à la fois cohérente et efficace.
Ce document est désigné sous le nom de « Politique de sécurité du système d'information ». Il est revu et mis à jour chaque année, ainsi qu'en cas d'événements à fort impact. Il remplace un large ensemble de politiques de sécurité et de guides de mise en œuvre, qui sont gérés selon leurs propres cycles de vie.
Ce texte est intentionnellement rédigé dans un langage simple afin d'en faciliter la compréhension par les non-experts.
Contexte de la gouvernance de la cybersécurité
En tant qu'alternative majeure sur un marché bien établi, OVHcloud fait face à un défi complexe. Nos clients attendent de nos services cloud qu'ils respectent les standards du secteur. Dans le même temps, ils souhaitent bénéficier de nos atouts concurrentiels uniques. En matière de cybersécurité, nous cherchons à trouver le juste équilibre. Nous visons à respecter les standards du secteur tout en appliquant des stratégies d'atténuation des risques adaptées à notre modèle économique spécifique.
OVHcloud évolue dans un environnement en rapide mutation. Les menaces, les technologies et les attentes des clients évoluent en permanence. Nous devons donc rester flexibles et capables de nous adapter rapidement.
Qu'est-ce que la sécurité de l'information ?
La sécurité consiste à protéger nos systèmes d'information et nos services contre les menaces potentielles. L'objectif est de garantir la confidentialité, l'intégrité et la disponibilité des données et des services cloud de nos clients.
En tant que fournisseur de services cloud, OVHcloud doit toujours veiller à ce que les systèmes restent disponibles et que les données restent protégées. Il s'agit d'une responsabilité fondamentale, partagée par chaque collaborateur d'OVHcloud.
La gouvernance de la cybersécurité se concentre principalement sur les risques liés aux actions malveillantes. Elle assure également une coordination étroite avec toutes les équipes impliquées dans la fourniture des services. Cette coordination contribue à mettre en place une approche complète et cohérente de la gestion des risques.
L'approche de sécurité d'OVHcloud comprend également des règles claires en matière de protection et de traçabilité des données. Ce point est particulièrement important lorsqu'il s'agit de la vie privée. Ces engagements sont formellement intégrés à nos politiques de sécurité.
La Politique de sécurité du système d'information (PSSI) couvre les cinq critères de sécurité suivants :
-
Disponibilité (A)
-
Intégrité (I)
-
Confidentialité (C)
-
Traçabilité (T)
-
Vie privée (P)
Ces critères aident à définir les exigences de sécurité applicables aux actifs à protéger. Ils sont également utilisés pour évaluer l'impact d'un risque ou d'un incident de sécurité.
Quels actifs protégeons-nous ?
Infrastructures, plateformes, applications
OVHcloud exploite une infrastructure mondiale de haute qualité. Celle-ci comprend de multiples datacentres, du matériel et des serveurs. Ces composants sont reliés par un réseau haute performance. Ce réseau permet une communication sécurisée et fiable entre les services, ainsi qu'avec des réseaux publics ou privés.
Cette infrastructure est essentielle à notre activité. Elle prend en charge l'ensemble des produits et services d'OVHcloud.
Notre système d'information est également géré par OVHcloud. Il englobe les services destinés aux clients, les opérations internes, les outils d'automatisation et les plateformes collaboratives. Il inclut aussi les outils et interfaces que les clients utilisent pour gérer leurs services et communiquer avec les équipes d'OVHcloud.
Notre catalogue de services est vaste. Il comprend des services d'infrastructure (IaaS), de plateforme (PaaS), de logiciel (SaaS) et de télécommunications. Ces services reposent sur la solidité de notre infrastructure et de nos systèmes d'information. Ils sont également complétés par des services additionnels fournis soit par OVHcloud, soit par nos partenaires.
Cet ensemble intégré nous permet de proposer une gamme de services cohérente et évolutive. Il nous aide à répondre aux besoins changeants de nos clients.
Informations
OVHcloud considère les données des clients comme le type d'information le plus sensible et le plus critique. Ces données sont hébergées dans le cadre des services que nous fournissons. Dans ce cas, le client est le responsable du traitement et est responsable de l'utilisation qui en est faite. OVHcloud agit en tant que sous-traitant ultérieur.
En tant que sous-traitant ultérieur, OVHcloud agit selon les instructions du client. Nous respectons les termes définis dans le contrat de service ainsi que les politiques et directives du client.
OVHcloud protège également ses propres données internes. Ces données sont nécessaires au soutien de nos opérations. Pour ce type de données, OVHcloud est le responsable du traitement.
Les données internes comprennent des informations techniques et administratives. Elles servent à fournir les services, à gérer les relations commerciales et à répondre aux exigences légales.
Qui sont les parties prenantes de la cybersécurité ?
Clients et partenaires
OVHcloud joue un rôle clé dans l'exploitation et la gestion des infrastructures, des plateformes et des logiciels qui soutiennent les opérations numériques.
Ces services sont essentiels aux systèmes d'information et aux activités commerciales de nos clients. Nombre de nos clients fournissent eux-mêmes des services à des tiers, créant ainsi un environnement complexe et en constante évolution.
En tant que fournisseur cloud de confiance, OVHcloud se doit de démontrer une solide expertise technique et une maîtrise de la façon dont ses services sont fournis.
Nous devons garantir que nos services répondent à des standards élevés de fiabilité, de sécurité et de performance. Ces standards sont exigés à la fois par nos clients et par leurs propres utilisateurs finaux.
Autorités et régulateurs sectoriels
Les autorités de régulation édictent des règles destinées à protéger les citoyens et les entreprises dans leurs régions. Ces règles comprennent des exigences relatives à la sécurisation des données et au contrôle de leur traitement.
OVHcloud respecte ces règles dans chaque région où nous opérons. Nous veillons à ce que nos services correspondent aux besoins et conditions spécifiques de chaque environnement local.
En outre, certains régulateurs établissent des règles supplémentaires pour certains secteurs. Ces règles s'appliquent à des types de données et à des activités de traitement spécifiques qui présentent des risques plus élevés.
Pour répondre à ces besoins, OVHcloud propose des services conçus pour se conformer aux règles propres à chaque secteur. Nous nous engageons à respecter ces standards et à traiter les risques associés.
Collaborateurs, direction d'OVHcloud et actionnaires
Les collaborateurs d'OVHcloud sont responsables de la conception, de la maintenance et de l'exploitation des systèmes et processus qui soutiennent nos services.
Tout incident de sécurité peut causer un préjudice direct à nos opérations. Il peut également réduire la valeur de nos services et nuire à la réputation et au professionnalisme de nos équipes.
À l'inverse, l'exploitation de systèmes d'information sécurisés renforce la capacité d'innovation d'OVHcloud. Elle favorise aussi une culture du travail d'équipe et de l'engagement, qui conduit à une meilleure qualité de service.
OVHcloud évolue sur un marché très concurrentiel. Pour réussir, nous devons croître rapidement afin de soutenir l'innovation et de nous développer à l'international. Dans le même temps, nous devons continuer à construire notre crédibilité.
La confiance des clients est le principal moteur de cette croissance. Cette confiance dépend de notre capacité à protéger leurs données et leurs charges de travail.
C'est pourquoi la cybersécurité constitue un élément clé de la stratégie de croissance d'OVHcloud. Elle est pleinement soutenue par notre direction et nos actionnaires.
En faisant de la cybersécurité une priorité, nous pouvons préserver la confiance et la fidélité de nos clients. Cela est essentiel pour atteindre nos objectifs commerciaux et conserver notre position de fournisseur cloud de premier plan.
Sous-traitants et externalisation
OVHcloud collabore avec des sous-traitants pour gérer différents processus et projets. Ces sous-traitants peuvent avoir accès aux systèmes d'information et aux sites physiques d'OVHcloud.
Par ailleurs, OVHcloud utilise des applications et des systèmes externes intégrés à son infrastructure principale. Ces systèmes externalisés soutiennent des parties essentielles des opérations d'OVHcloud. Ils constituent un élément important du dispositif de sécurité global de l'entreprise.
OVHcloud étend ses mesures de sécurité afin de couvrir ces sous-traitants et systèmes externalisés. Comme ils sont essentiels à nos opérations, il est important qu'ils respectent les mêmes standards et règles de sécurité.
Risques et opportunités liés à la cybersécurité
Gestion des risques / Conformité
Une gestion efficace des risques nécessite une méthode formelle pour choisir les meilleures mesures de sécurité dans chaque situation. Lorsqu'elle est correctement appliquée, cette méthode peut s'avérer efficace. Elle comporte toutefois aussi des difficultés.
Une même mesure de sécurité peut réduire plusieurs risques à la fois. De même, chaque risque nécessite souvent plusieurs mesures pour être pleinement traité.
Recourir à une évaluation détaillée et structurée pour chaque décision de sécurité peut s'avérer inefficace. Cela peut également engendrer une complexité inutile.
Dans de nombreuses situations, une approche plus simple est plus pratique. OVHcloud utilise souvent une méthode fondée sur la conformité, en suivant un ensemble de règles de sécurité construites sur 25 ans d'expérience dans les services cloud. Cette méthode s'appuie également sur les standards internationaux, les réglementations sectorielles et les attentes des clients. L'équipe de sécurité supervise ce processus avec rigueur.
Pour renforcer ces fondations, notre processus de gestion des risques de cybersécurité poursuit trois grands objectifs :
-
Identifier et gérer les principaux cyber-risques Cela aide à expliquer nos stratégies d'atténuation des risques aux parties prenantes. Cela permet aussi de suivre l'évolution des niveaux de risque à l'échelle de l'entreprise et au sein de gammes de produits spécifiques. Cette approche offre une vue d'ensemble claire de nos principaux enjeux et démontre que nos priorités et nos actions sont appropriées.
-
Soutenir les activités opérationnelles grâce à des évaluations fondées sur les risques L'équipe de sécurité fournit des outils, des méthodes et des indicateurs pour aider les équipes métier à prendre de meilleures décisions. Ces ressources aident les équipes à définir leurs priorités, à résoudre les problèmes quotidiens et à justifier tout écart par rapport aux standards établis. Cela rend les décisions de sécurité plus cohérentes, plus pertinentes et plus responsables.
-
Guider les décisions complexes grâce à une analyse approfondie Face à des décisions plus difficiles, nous suivons un processus structuré pour identifier, évaluer et réduire les risques de sécurité. Cela améliore l'équité, la profondeur, la transparence et la cohérence des décisions prises pour des projets ou des situations commerciales spécifiques.
Contexte de risque
En tant qu'opérateur d'infrastructure majeur
En tant que fournisseur cloud de premier plan, OVHcloud est une entreprise très exposée. Nous exploitons une infrastructure mondiale à grande échelle et servons des millions de clients directs et indirects.
En raison de cette visibilité, nos systèmes sont exposés à un large éventail de risques. Ces risques proviennent souvent d'acteurs de la menace avancés, notamment :
-
des groupes parrainés par des États
-
des agences de renseignement
-
des groupes cybercriminels organisés
-
des groupes activistes
-
leurs chaînes d'approvisionnement associées
Ces acteurs de la menace poursuivent plusieurs objectifs clés :
-
Provoquer une perturbation à grande échelle affectant OVHcloud et l'ensemble de ses clients
-
Affaiblir une infrastructure cloud qui soutient une région économique ou politique particulière
-
Attaquer des clients de secteurs ou de zones géographiques spécifiques
-
Obtenir un accès durable en vue d'autres actions malveillantes, telles que des attaques sur la chaîne d'approvisionnement ou le vol de données
-
Tester leurs outils et techniques contre des systèmes robustes et modernes utilisant des technologies avancées
En tant que fournisseur de services cloud
En tant que fournisseur cloud hébergeant des millions de systèmes et de services, OVHcloud est exposé à de nombreux types d'attaques. Ces attaques visent souvent nos clients et obéissent à des motivations variées.
Comme notre base de clients est très diversifiée, il est difficile d'identifier clairement les types d'attaquants ou leurs objectifs précis. Nous classons donc les menaces en fonction de la manière dont les attaques sont menées. Cela nous aide à ajuster notre approche de sécurité.
Nous regroupons les principaux vecteurs d'attaque en trois catégories :
-
Attaques directes sur les actifs cloud des clients. Elles surviennent via l'exposition au réseau public.
-
Utilisation d'un accès client légitime. Dans ce cas, les attaquants tentent de contourner les mécanismes d'isolation et d'atteindre des systèmes appartenant à d'autres clients.
-
Ciblage de l'infrastructure mutualisée d'OVHcloud. Cela inclut des systèmes tels que les interfaces de gestion des clients ou les outils internes. L'objectif est souvent de se déplacer latéralement et d'accéder indirectement aux systèmes des clients.
Les attaques peuvent provenir de plusieurs sources. Il peut s'agir de réseaux externes, d'un système client compromis ou d'un système souscrit auprès d'OVHcloud ou de l'un de nos partenaires.
En tant qu'entreprise
Comme toute organisation, OVHcloud est confronté à de nombreux types de cybermenaces. Celles-ci incluent les violations de données, l'usage abusif des ressources, les rançongiciels, l'hameçonnage et d'autres formes d'activité malveillante.
De telles attaques peuvent compromettre la sécurité de nos systèmes et de nos données. Elles peuvent également perturber nos opérations ou être utilisées dans le cadre d'attaques plus complexes contre nos clients ou notre infrastructure.
La plupart des menaces auxquelles OVHcloud est confronté proviennent de l'extérieur de l'entreprise. Cependant, la taille et la croissance rapide de nos équipes internationales créent aussi des risques internes. Ceux-ci incluent les erreurs humaines et les menaces internes. Pour cette raison, notre approche de la gestion des risques doit traiter les menaces internes. Cela s'ajoute à la gestion des menaces externes et des risques opérationnels habituels.
Principaux risques opérationnels
Bien que notre stratégie d'atténuation des risques de sécurité suive principalement les bonnes pratiques du secteur, certains risques font l'objet d'une attention particulière dans notre processus de management de la sécurité. Ceux-ci incluent :
-
La compromission du poste de travail d'un collaborateur disposant d'un accès système de haut niveau
-
L'exploitation de vulnérabilités sur les plans de contrôle des produits ou sur des actifs d'infrastructure mutualisée
-
La fuite d'identifiants d'authentification, tels que mots de passe, jetons ou clés privées
-
L'utilisation de l'accès d'un fournisseur pour mener une attaque (attaque sur la chaîne d'approvisionnement)
-
L'exploitation de vulnérabilités connues sur des systèmes exposés à Internet
-
Des actions malveillantes menées à l'aide d'identifiants utilisateur valides (menace interne)
-
L'accès physique aux données par le biais d'opérations compromises dans un datacentre
-
L'exploitation de vulnérabilités inconnues (zero-day) dans les systèmes de production
-
Des attaques par déni de service (DoS) au niveau de l'infrastructure
-
Des attaques par déni de service (DoS) au niveau applicatif sur une interface d'administration
-
Une défaillance d'isolation des systèmes conduisant à un accès illégitime aux données des clients
-
L'exploitation d'une faiblesse des contrôles d'accès réseau ou applicatifs
-
L'abus d'un collaborateur ou d'un fournisseur par une attaque d'ingénierie sociale
-
La détection tardive d'événements de sécurité en raison de contrôles de sécurité défaillants
-
Un service ou une application hors de contrôle et non géré conformément aux politiques, conduisant à une exposition de données
-
L'abus de rôles concentrés pour contourner les règles de sécurité
-
Une erreur humaine ou une mauvaise configuration conduisant à une exposition involontaire de données
-
Une atteinte à la sécurité physique ou au contrôle d'accès dans nos datacentres
Impacts matériels liés à la cybersécurité
Impacts négatifs (risques)
Les événements et incidents de cybersécurité peuvent entraîner plusieurs conséquences négatives pour OVHcloud. Celles-ci incluent :
-
La perte de confiance des clients dans les services OVHcloud
-
La responsabilité financière au titre des impacts commerciaux subis par les clients
-
Le non-respect des obligations contractuelles
-
Des conséquences juridiques ou réglementaires résultant d'une violation de sécurité
-
Une atteinte à la réputation d'OVHcloud en tant que fournisseur fiable et de confiance
-
Une hausse des coûts opérationnels nécessaires pour gérer l'incident et rétablir le service normal
-
Des effets financiers indirects, tels qu'une baisse du chiffre d'affaires, une hausse des coûts d'assurance et une diminution de la valeur de marché
Impacts positifs (opportunités)
La mise en œuvre d'une approche de sécurité cohérente, pleinement alignée sur la stratégie, les opérations quotidiennes et le développement produit d'OVHcloud, apporte plusieurs bénéfices :
-
Une réduction du nombre d'incidents de sécurité
-
La capacité à répondre aux exigences de sécurité strictes des clients et à prouver notre conformité
-
Une valorisation accrue des produits et services proposés aux clients
-
Une confiance renforcée des clients dans le catalogue de services d'OVHcloud
-
Un impact opérationnel moindre des incidents de sécurité grâce à une détection plus rapide et à de meilleurs processus de réponse
-
Des effets financiers positifs, tels qu'une baisse des coûts de gestion des incidents, une hausse du chiffre d'affaires et une fidélité client renforcée
Les engagements de sécurité d'OVHcloud pour construire des services cloud de confiance
Des fondations cohérentes gérées selon une approche industrielle
Notre approche repose sur des blocs de construction standardisés, des architectures sécurisées et des processus formels, éprouvés et fortement automatisés. L'objectif est de faire de la sécurité un moteur d'efficacité et de cohérence au sein du système d'information.
Pour cela, nous avons développé des outils, des processus et des composants prêts pour la production que toutes les équipes peuvent utiliser afin d'appliquer les bonnes pratiques de sécurité.
La sécurité n'est pas le seul bénéfice de cette approche structurée, mais elle est essentielle. Elle permet la « sécurité dès la conception » et aide à maintenir une sécurité cohérente dans la durée. En intégrant la sécurité dès le départ, nous évitons de la traiter comme une réflexion après coup.
Des contrôles de sécurité formels sont réalisés dans le cadre de la gestion des projets et des changements. Ces contrôles garantissent que les principes de sécurité sont respectés depuis la phase de conception jusqu'à l'ensemble du cycle de vie de chaque système ou application.
Chaque équipe est responsable de la sécurité des systèmes qu'elle gère. Nous travaillons en permanence à équilibrer deux objectifs :
-
Faire respecter les règles de sécurité communes d'OVHcloud
-
Laisser aux propriétaires de systèmes la liberté d'appliquer leur expertise technique
Cet équilibre est essentiel à notre approche de sécurité. Nous travaillons en étroite collaboration avec les équipes métier afin de garantir que les principes de sécurité sont appliqués de manière cohérente dans toute l'entreprise.
Accompagner tous les types de clients dans leur croissance dans le cloud
Les produits d'OVHcloud sont construits à partir de technologies open source et de standards technologiques établis. Cela facilite l'adoption et la gestion des systèmes des clients dans le cloud.
La sécurité est un élément clé de notre processus de développement produit. L'équipe de sécurité est impliquée dans chaque décision susceptible d'affecter la sécurité. Cela garantit que la sécurité est prise en compte dès le départ.
Notre approche de la sécurité des produits est fondée sur le risque. Nous prenons en compte :
-
L'ampleur et la rapidité du déploiement
-
La culture de sécurité de nos clients
-
Les cas d'usage et les technologies propres à chaque produit
Cela nous permet d'adapter nos mesures de sécurité aux besoins des différents groupes de clients.
L'application des bonnes pratiques de configuration et la gestion de l'ensemble du cycle de vie de la sécurité sont essentielles. Cela apporte de la valeur à nos clients et constitue une raison majeure de leur migration vers le cloud. Cette responsabilité est pleinement intégrée au cycle de vie du produit.
Même si la posture de sécurité peut varier d'un produit à l'autre, nous gérons l'ensemble des événements, incidents, vulnérabilités, menaces et informations relatives à la sécurité de manière unifiée et cohérente.
Accompagner chaque client dans la gestion de ses propres risques spécifiques
OVHcloud propose ses solutions à un large éventail de clients dans de nombreux secteurs. Ceux-ci incluent :
-
Les startups
-
Les petites et moyennes entreprises (PME)
-
Les grandes entreprises
-
Les administrations publiques
-
Les multinationales
Chaque client a une approche différente de la sécurité. Celle-ci dépend de ses besoins métier et de son contexte opérationnel, et OVHcloud en tient compte.
Dans le cloud computing, la sécurité est une responsabilité partagée. OVHcloud et ses clients ont chacun des rôles définis. Les clients sont, en dernier ressort, responsables de la sécurité de leurs systèmes d'information dans le cloud. Pour éviter les risques liés à la confusion, nous expliquons clairement ce dont chaque partie est responsable.
Pour aider les clients à sécuriser leurs systèmes, OVHcloud fournit :
-
Un ensemble d'outils et de fonctionnalités pour améliorer la sécurité
-
Des fonctionnalités de sécurité standard disponibles pour tous les clients
-
Des fonctionnalités optionnelles pour gérer des risques spécifiques
Les clients ont aussi la liberté d'ajouter leurs propres outils et solutions de sécurité. Notre plateforme est conçue pour prendre en charge cette flexibilité.
Nous proposons une large gamme de services de sécurité intégrés. Ils sont disponibles dans notre catalogue de solutions et sont complétés par des technologies et services de nos partenaires. Nos produits prennent également en charge des solutions tierces et communautaires. Cela permet aux clients de bâtir leurs propres stratégies de sécurité et de les adapter à leurs besoins spécifiques.
Gouvernance de la cybersécurité
La direction d'OVHcloud s'engage en faveur de la cybersécurité sur le long terme. Cela se traduit par la définition de règles claires de gestion des risques. Cela inclut également l'attribution des responsabilités, la mise à disposition des ressources nécessaires et le suivi des performances.
Le Responsable de la sécurité des systèmes d'information (CISO) définit et met en œuvre la gouvernance de la cybersécurité. Ce travail est supervisé par le Directeur des systèmes d'information (CIO), qui agit comme sponsor exécutif sur ce sujet au sein du Comité exécutif. Cette gouvernance est revue et mise à jour chaque année afin de rester alignée sur les objectifs stratégiques d'OVHcloud et sur sa gestion des risques à l'échelle de l'entreprise.
La propriété des systèmes est un principe clé dans la définition des responsabilités de sécurité chez OVHcloud. Chaque équipe est responsable de la sécurité des systèmes qu'elle conçoit et gère, en s'appuyant sur trois principes fondamentaux :
-
La responsabilité des équipes
-
L'industrialisation
-
L'expertise technique approfondie
L'équipe de sécurité entretient des relations étroites avec toutes les équipes exploitant des systèmes. Cela contribue à garantir une approche cohérente de la sécurité dans tout OVHcloud.
Cette gouvernance s'applique à toutes les sociétés du groupe OVHcloud. Elle concerne également les collaborateurs, les fournisseurs, les prestataires de services, les sous-traitants et les utilisateurs du système d'information.
Les services d'OVHcloud reposent sur un cadre de cybersécurité conçu pour :
-
Équilibrer la stratégie à long terme et l'efficacité des opérations quotidiennes
-
Maintenir nos efforts de sécurité ciblés
-
Garantir une réponse efficace face aux nouvelles menaces et vulnérabilités
L'équipe de sécurité d'OVHcloud exploite un ensemble unifié et complet de contrôles de sécurité au sein de son système de management de la sécurité de l'information, connu en interne sous le nom de OneISMS. Le programme OneISMS s'articule autour de trois grandes couches, toutes gérées par l'équipe de sécurité :
-
Couche de gestion des exigences Cette couche consolide et organise l'ensemble des exigences de sécurité issues de diverses sources. Elle les standardise au sein d'un cadre cohérent et définit des critères d'applicabilité clairs.
-
Couche de mise en œuvre Cette couche fournit une approche formelle de la gestion et de l'exploitation des contrôles de sécurité. Elle garantit l'alignement entre les contrôles et les objectifs de sécurité, gère la documentation des contrôles et leur suivi opérationnel, et coordonne la gestion des risques au sein d'un cadre unifié.
-
Couche d'évaluation de la sécurité Cette couche gère à la fois les mécanismes de contrôle internes et externes. Elle se concentre sur la vérification de l'atteinte des objectifs de sécurité et sur l'évaluation de l'efficacité des ressources allouées à la sécurité. Elle couvre également les audits de tiers, qu'ils soient menés à des fins de certification ou à la demande des clients.
Ensemble, ces couches garantissent qu'OVHcloud maintient une posture de sécurité cohérente, efficace et transparente sur l'ensemble de ses systèmes d'information.
Indicateurs clés de performance :
-
Taux de produits couverts par OneISMS
-
Nombre de jours-homme consacrés aux évaluations de sécurité
Relations avec les experts en sécurité externes
Notre équipe de sécurité et nos experts techniques entretiennent des relations de travail étroites avec les communautés de sécurité externes, les autorités publiques, les éditeurs de logiciels et les fabricants de matériel. Ces collaborations nous aident à rester informés des menaces et vulnérabilités émergentes, et nous permettent d'agir de manière précoce pour réduire les risques associés.
Nous contribuons activement à la communauté de la sécurité en partageant nos connaissances et nos innovations. Nous soutenons également les pratiques de divulgation responsable afin d'encourager une gestion ouverte et éthique des découvertes de sécurité.
Pour renforcer encore notre posture de sécurité, nous exploitons un programme public de bug bounty. Ce programme permet à des chercheurs en sécurité externes de signaler des vulnérabilités, ce qui nous aide à améliorer en continu la sécurité de nos systèmes.
Indicateurs clés de performance :
- Récompenses de bug bounty versées
Programme de conformité
L'engagement d'OVHcloud envers ses clients et partenaires est défini dans le cadre d'une relation contractuelle formelle. Ce contrat précise clairement nos obligations.
Nous fournissons une matrice détaillée et facile à comprendre des rôles et responsabilités en matière de sécurité. Cela garantit que toutes les parties comprennent leurs devoirs respectifs.
OVHcloud se conforme à l'ensemble des lois et réglementations applicables dans chaque pays où nous opérons. Nous suivons également les réglementations sectorielles, telles que celles applicables aux systèmes d'information de santé et financiers.
Notre système de management de la sécurité repose sur des standards internationaux, dont la norme ISO/IEC 27001. Cette norme souligne l'importance des principes de sécurité.
Nous évaluons régulièrement nos fonctionnalités de sécurité au moyen de :
-
Audits indépendants réalisés par des tiers
-
Référentiels d'audit reconnus
-
Rapports et certificats de conformité partagés avec les clients lorsque cela est pertinent
L'équipe de sécurité d'OVHcloud pilote un programme structuré comprenant :
-
Des revues internes et externes
-
Des contrôles de sécurité
-
Des audits réguliers
Ce programme nous aide à tester notre posture de sécurité et garantit que nous continuons à respecter nos engagements.
Nous comparons nos pratiques aux référentiels de conformité de sécurité largement utilisés. Une équipe dédiée est chargée de piloter l'amélioration continue. Cette équipe travaille en étroite collaboration avec les propriétaires de systèmes afin de :
-
Appliquer les améliorations
-
Élever le niveau de sécurité global
-
Réduire les risques
-
Rester alignés sur nos engagements de sécurité
Au-delà de nos obligations légales et contractuelles, OVHcloud s'investit activement auprès de son écosystème. Celui-ci inclut les clients, les partenaires et les prospects.
Nous privilégions la clarté et la transparence dans toutes nos communications. Notre objectif est de construire des relations ouvertes et honnêtes avec nos parties prenantes. Nous fournissons des informations exactes et communiquées en temps utile sur nos pratiques de sécurité, afin que les parties prenantes puissent pleinement comprendre notre posture de sécurité et prendre des décisions éclairées.
Indicateurs clés de performance :
- Nombre de jours-homme consacrés aux évaluations de sécurité
Sécurité dès la conception
Nous concevons et construisons nos systèmes de production selon les principes suivants :
-
Exigences de niveau production Chaque système est conçu pour supporter un trafic élevé et pour monter en charge rapidement.
-
Interfaces et passerelles sécurisées Les systèmes sont conçus pour être exposés à des menaces externes. La limitation de l'exposition est traitée comme une couche de sécurité supplémentaire.
-
Technologies robustes et éprouvées Nous utilisons des technologies open source et propriétaires qui répondent à des standards stricts de performance et de résilience.
-
Comportement déterministe Les systèmes sont configurés pour un fonctionnement cohérent et sécurisé. Nous développons une solide expertise grâce à une adoption progressive, à des tests détaillés et à un haut niveau d'automatisation. Cela inclut l'utilisation d'un modèle « as-code » et la gestion de chaque système tout au long de son cycle de vie.
-
Logiciels développés en interne Les logiciels sur mesure sont développés selon des processus stricts afin de répondre à des besoins spécifiques, tels qu'une haute performance ou des contrôles de sécurité avancés.
Protection des données
OVHcloud applique une règle stricte : les données des clients ne sont jamais utilisées à des fins commerciales.
Les collaborateurs ne connaissent pas la nature des données hébergées par les clients et ne sont pas autorisés à y accéder. Cependant, lors d'opérations techniques sur des systèmes qui stockent des données clients, les collaborateurs peuvent techniquement se trouver en mesure d'y accéder. Un tel accès est strictement interdit. OVHcloud a mis en place de solides contrôles de sécurité pour détecter tout accès non autorisé, garantir la traçabilité des actions et assurer le respect permanent de cette règle.
Outre les données des clients, OVHcloud gère des données internes, qui peuvent concerner des clients, des collaborateurs, des prestataires de services ou des partenaires. Lorsque la loi le permet, ces données peuvent être partagées avec des tiers. OVHcloud agit en tant que responsable du traitement pour ces données internes et applique des mesures de sécurité appropriées en fonction du type de données, de leur sensibilité et de la phase de leur cycle de vie, qu'elles soient stockées, utilisées, transmises ou supprimées.
Indicateurs clés de performance :
- Nombre de violations signalées aux autorités
Les personnes
Le travail d'équipe, la séparation des tâches, la responsabilité individuelle et la confiance progressive sont des principes clés du modèle de sécurité d'OVHcloud. Nos équipes sont collectivement responsables de la gestion de milliers d'environnements clients. L'implication active de chacun est nécessaire pour maintenir une sécurité de bout en bout sur l'ensemble des services.
Tous les collaborateurs d'OVHcloud suivent un programme formel de sensibilisation et de formation à la cybersécurité. Ce processus commence même avant l'embauche, par des vérifications d'antécédents adaptées aux responsabilités du poste. Ces vérifications aident à identifier les risques potentiels, comme la possibilité d'un comportement malveillant ou l'exposition à des pressions extérieures.
Dès leur premier jour, les nouveaux collaborateurs bénéficient d'un parcours d'intégration à la cybersécurité. Cette présentation explique l'importance de la cybersécurité dans la fourniture de nos services et met l'accent sur la manière dont la responsabilité individuelle s'applique dans toute l'organisation. Cette sensibilisation initiale est renforcée par une communication interne régulière, qui partage les retours d'expérience opérationnels et les enjeux actuels de cybersécurité afin de maintenir l'ensemble du personnel attentif et impliqué. Pour les postes sensibles, des formations supplémentaires sont dispensées de manière régulière.
Nous testons également la capacité de nos équipes à reconnaître les risques de cybersécurité et à y répondre. Des exercices réguliers et des simulations de réponse à incident sont menés afin de garantir que les collaborateurs sont bien préparés à gérer des événements de sécurité réels, rapidement et efficacement.
Indicateurs clés de performance :
-
Nombre de collaborateurs formés à la cybersécurité
-
Résultats des tests d'hameçonnage
-
Respect des procédures de départ
Environnement de travail
La plupart des activités opérationnelles chez OVHcloud sont réalisées à l'aide de services centralisés tels que la gestion des tickets, la documentation, la conception des systèmes, l'automatisation, la gestion du code, la construction logicielle et l'exploitation des services. Les collaborateurs utilisent leurs postes de travail pour accéder à ces services.
Maintenir un haut niveau de contrôle sur les postes de travail est essentiel pour éviter qu'ils ne deviennent un point d'entrée pour des attaques. Dans le même temps, les collaborateurs d'OVHcloud ont souvent besoin d'accéder à un large éventail d'outils, d'interactions système de bas niveau et d'une connectivité étendue vers des réseaux ouverts. Ces capacités sont importantes pour l'expérimentation, le développement et le dépannage.
Concilier ces besoins opérationnels avec des exigences de sécurité strictes constitue un défi permanent.
Pour y répondre, nous mettons en œuvre :
-
Un contrôle d'accès strict aux réseaux, systèmes et applications internes. L'accès est fondé sur les rôles métier et géré via des passerelles ou des bastions sécurisés afin de garantir la traçabilité
-
Une surveillance des réseaux internes, des accès aux ressources externes, des outils de communication et des applications internes afin de détecter toute activité inhabituelle ou non autorisée
-
Un contrôle strict de la configuration des postes de travail, comprenant le durcissement des systèmes, la gestion automatisée de la configuration, la suppression des droits d'administrateur local, la surveillance centralisée avec EDR et protection contre les logiciels malveillants, ainsi que des outils d'investigation des incidents
-
Des postes de travail dédiés, dotés de configurations personnalisées, pour les rôles sensibles et les environnements critiques
-
Un contrôle strict de l'accès aux applications via les appareils mobiles
Indicateurs clés de performance :
-
Nombre d'alertes de sécurité liées à des comportements inappropriés
-
Nombre de comportements techniques inappropriés
Gestion des identités et des accès
Le système interne de gestion des identités et des accès (IAM) d'OVHcloud est conçu pour gérer l'ensemble du cycle de vie des identités des utilisateurs, de leur création à leur suppression.
Les demandes d'accès suivent un processus structuré, comprenant des étapes formelles de revue et d'approbation. L'accès n'est accordé qu'aux personnes autorisées, en fonction des besoins métier. Nous prenons en charge les comptes individuels et les comptes de service, et maintenons une séparation stricte entre les comptes utilisateur standard et les comptes administrateur afin de réduire le risque d'accès non autorisé.
Les identifiants d'authentification sont gérés tout au long de leur cycle de vie : création, mises à jour et suppression. Nous utilisons diverses méthodes d'authentification, notamment les mots de passe, les certificats numériques, les jetons physiques et l'authentification biométrique. Nous prenons également en charge l'authentification unique (SSO) pour simplifier l'accès des utilisateurs et utilisons des hôtes bastion pour sécuriser les actions d'administration.
Pour garantir la responsabilité individuelle, nous menons des revues d'accès régulières et surveillons l'utilisation des comptes afin de vérifier que les droits d'accès sont alignés sur les politiques et procédures internes. Notre système de contrôle d'accès basé sur les rôles (RBAC) définit les niveaux d'accès en fonction du rôle de l'utilisateur, et nous maintenons un large éventail de rôles adaptés aux différents contextes opérationnels.
L'accès aux services réseau est protégé par des mécanismes d'authentification sécurisés. Nous recommandons vivement l'utilisation de l'authentification multifacteur pour ajouter une couche de sécurité supplémentaire. Nos politiques de mots de passe imposent des exigences de complexité, et tous les mots de passe sont stockés de manière sécurisée par chiffrement.
Nous surveillons également l'état des identifiants appartenant aux anciens utilisateurs afin de garantir qu'aucun accès non autorisé ne subsiste après leur départ. Globalement, notre système IAM applique le principe du moindre privilège, en n'accordant l'accès qu'aux utilisateurs qui en ont réellement besoin.
Indicateurs clés de performance :
-
Exactitude des droits d'accès
-
Taux d'applications utilisant le SSO
Livraison continue sécurisée
Chez OVHcloud, nos équipes de développement comptent plus d'un millier de développeurs travaillant sur de multiples piles technologiques. Cette diversité rend difficile l'application d'un processus de développement unique et uniforme.
Pour y remédier, nous avons défini un ensemble d'archétypes de développement. Ils servent de modèles de référence pour différents types de projets. Nous centralisons également l'ensemble du code source dans un dépôt partagé afin de garantir un accès cohérent et de permettre une collaboration efficace entre les équipes.
Notre chaîne d'outils de développement prend en charge un large éventail de technologies et de flux de travail. Elle inclut un système de livraison continue qui automatise la construction et les tests. Les développeurs ont également accès à des environnements et des laboratoires dédiés aux tests et à la validation. La signature de code est utilisée pour garantir l'authenticité et l'intégrité des logiciels.
Pour soutenir un développement sécurisé et efficace, nous fournissons des primitives de bas niveau telles que la journalisation, la gestion des secrets et l'exécution de conteneurs. Nos API sont conçues pour être RESTful et sécurisées, et sont protégées par des reverse proxies qui font office de passerelles sécurisées.
L'accès aux systèmes et aux données est géré au moyen d'outils de gestion des identités et des accès développés en interne. Ces outils offrent un haut niveau de contrôle d'accès et de traçabilité. Nous utilisons également des outils de gestion des dépendances pour garantir que les composants externes sont à jour et exempts de vulnérabilités connues.
En proposant un cadre flexible et évolutif, OVHcloud est en mesure de répondre aux besoins variés de ses équipes de développement tout en maintenant une posture de sécurité solide.
Gestion sécurisée de l'état des systèmes
Le durcissement est un élément clé de la posture de sécurité d'OVHcloud. Il consiste à supprimer systématiquement les fonctionnalités inutiles, à configurer les systèmes avec des paramètres sécurisés et à appliquer les derniers correctifs de sécurité afin de réduire les vulnérabilités.
La gestion de la configuration cryptographique est également essentielle. OVHcloud suit les bonnes pratiques du secteur en matière de chiffrement sécurisé, en utilisant des algorithmes et des protocoles recommandés pour protéger la confidentialité et l'intégrité des données.
Les configurations des systèmes et des applications sont étroitement contrôlées. Tout changement est soigneusement suivi et géré. Le contrôle de l'inventaire est appliqué de manière stricte. Tous les actifs informatiques, y compris le matériel, les logiciels et les données, sont enregistrés et surveillés afin de maintenir la visibilité et le contrôle.
La gestion de l'exposition est un autre composant important de notre approche. OVHcloud identifie et traite régulièrement les risques de sécurité au moyen de :
-
Évaluations de vulnérabilités
-
Activités de remédiation
-
Amélioration continue des configurations des systèmes
Ces efforts combinés garantissent que notre infrastructure reste sécurisée, bien gérée et alignée sur les standards du secteur.
Indicateurs clés de performance :
- Couverture de la CMDB
Surveillance, détection et réponse aux incidents
Nous exploitons un cadre d'analyse continue des menaces directement connecté à nos systèmes de surveillance. Cela nous permet d'ajuster nos pratiques opérationnelles en temps réel afin de traiter les risques actuels et de répondre rapidement et efficacement aux incidents de sécurité.
La structure de notre équipe de sécurité permet la mobilisation rapide d'experts en cas de besoin. Cela garantit que les incidents sont analysés et résolus efficacement, avec la mise en œuvre rapide et durable d'actions correctives afin de réduire les risques futurs.
La surveillance opérationnelle et la journalisation des événements relèvent de la responsabilité de chaque propriétaire de système. En outre, notre système de gestion des informations et des événements de sécurité (SIEM) offre des capacités de surveillance en temps réel, de corrélation d'événements et de détection des menaces. Nous collectons et analysons les données de journalisation pertinentes, ainsi que des renseignements externes sur les menaces, afin d'identifier les risques de sécurité potentiels.
Notre processus de gestion des incidents comprend des définitions claires des types d'incidents, des niveaux de gravité et des procédures de réponse. Un processus d'escalade établi garantit que les incidents sont pris en charge par les équipes appropriées à chaque étape.
Nous disposons d'une équipe dédiée de réponse aux urgences informatiques (CERT) formée à la gestion des incidents de sécurité. Le processus de réponse aux incidents couvre l'analyse complète de l'incident, le confinement, l'éradication et la restauration. Une revue post-incident est menée afin de capitaliser sur les enseignements tirés et d'améliorer les efforts de réponse futurs.
Nous maintenons également un plan de communication clair afin de garantir que les parties prenantes sont informées et tenues au courant pendant les incidents de sécurité. Des exercices et des simulations réguliers sont menés pour tester et renforcer nos capacités de réponse aux incidents.
Indicateurs clés de performance :
-
Couverture du SIEM
-
Nombre d'incidents ayant un impact sur les données des clients
-
Nombre d'incidents ayant un impact sur les états financiers
Sécurité des datacentres
Les datacentres d'OVHcloud sont conçus et exploités comme des installations de niveau industriel. Chaque site est planifié sur la base d'une analyse de risques qui prend en compte des facteurs géographiques, techniques et sociétaux. Ces facteurs influencent la manière dont chaque datacentre est géré et exploité.
Toutes les opérations au sein des datacentres suivent des procédures formelles afin de minimiser les erreurs humaines et de garantir la traçabilité et la responsabilité. Tout changement est traité au moyen d'un processus structuré et coordonné de manière centralisée, ce qui aide à anticiper les risques et à évaluer les impacts potentiels.
Les opérations courantes sont également soumises à des procédures strictes et formelles. Ces procédures s'appuient sur des outils de gestion des datacentres et des systèmes automatisés de collecte de données connectés à l'infrastructure. Cela garantit la cohérence opérationnelle et réduit les risques, en particulier lors de la manipulation de supports contenant des données clients.
L'accès aux datacentres d'OVHcloud est restreint et fondé sur une identification individuelle et un besoin métier strict. Le contrôle d'accès est défini par un modèle de zonage, dans lequel chaque zone dispose de règles d'accès spécifiques en fonction de sa criticité et de sa fonction métier.
Pour soutenir cette politique d'accès, OVHcloud s'appuie sur :
-
Des systèmes de vidéosurveillance avancés
-
Des systèmes d'information dédiés aux datacentres
-
Une coordination et une surveillance centralisées des activités de sécurité et d'exploitation
Ces systèmes contribuent à garantir que les opérations locales sont sécurisées et alignées sur le cadre global de sécurité et de surveillance d'OVHcloud.
Indicateurs clés de performance :
-
Nombre de datacentres audités au cours des 12 derniers mois
-
Nombre de datacentres non audités au cours des 36 derniers mois