Une donnée informatique, ça brûle. Un Datacenter, ça se répare, ça se protège, ça se bichonne. Le « groupe de réflexion » Uptime Institute a été créé à l’initiative de plusieurs acteurs du secteur des centres de données (gérants, entreprise de conception, de construction de centre de données). Cette organisation est notamment connue pour avoir introduit le système de classification des centres de données en fonction de leur niveau de fiabilité (« Tiers I à IV »).
Continuer la lectureArchives de catégorie : Cloud & stockage
Cloud (pannes)
Facile mais instructif : quelques pannes notables sur les grands fournisseurs de Cloud (hors failles de sécurité)
Continuer la lectureAWS
Serverless functions
Principe
Les principe des serverless functions (fonctions sans serveur) consiste à mettre à disposition, pour un client, un environnement d’exécution géré par l’hébergeur (et non par le client) permettant de faire tourner un script ou programme ayant une durée de vie assez courte, par exemple en réponse à un événement quelconque.
Continuer la lectureS3
S3 (Amazon Simple Storage Service) est un service de stockage d’objets en ligne d’Amazon Web Services (AWS). Bien que très pratique, il peut être très mal utilisé. Résultat : on assiste en ce moment à un florilège de divulgation de données via des S3 fonctionnant très bien mais mal paramétrés.
Il existe des variantes avec d’autres produits mal configurés, comme le service ElasticSearch, qui peut se révéler tout aussi fatal aux informaticiens peu consciencieux (ou débordés), ou la base MongoDB mal sécurisée par défaut.
Continuer la lectureStockage en ligne
CrashPlan
Très bon, bande passante moyenne, mais arrêt de la formule grand public au profit d’une solution Small Business, presque équivalente mais un peu plus chère (à vérifier : taille espace stockage). Clé de chiffrement réellement privée.
kDrive
https://www.infomaniak.com/fr/kdrive/
Carbonite
Ressemble à CrashPlan Small Business (6$/mois, a priori illimité). Ne prend pas en charge les disques réseaux. La clé de chiffrement ne peut pas être choisie !
pCloud
Nouveau venu, rapport qualité-prix correct mais uniquement pour la formule « à vie ». Surcoût pour la chiffrement de bout-en-bout (autant utiliser un autre service de chiffrement).
iDrive
Très bien noté dans plusieurs tests. 2 To pour 70$ mais 14$ en promotion.
Blackblaze
Clé privée, mais curieusement la sauvegarde démarre avant qu’on ait pu saisir cette clé. Étrange.. Tarif abordable (50$/an) et stockage illimité. Ne prend pas en charge les disques réseaux.
Acronis
??
OneDrive (Microsoft)
1 To de stockage pour 5 utilisateurs, inclus dans l’offre Famille. Pas de chiffrement en standard. Il est possible de chiffrer soi-même les fichiers, bien sûr, mais on perd un peu l’intérêt de l’intégration avec Office (Word, Excel, etc.).
Dropbox
1 To de stockage pour 8£ par mois.
Box
Inutilisable pour un usage personnel, trop cher (10$/100Go).
GoogleOne
Le nouveau service autorisera 2 To pour 10$ par mois.
Cozy Cloud
??
Mozy
??
SpiderOak
??
iCloud
2 To pour 10€/mois. Pas de synchronisation partielle, surtout orienté Apple.
Amazon Drive
100 €/To/an.
hubic
S’arrête ! Après des soucis de performance moyenne, de disponibilité, OVH jette l’éponge.
Synology (C2 backup)
60 €/an pour 1 To. Très bonne intégration avec Synology DSM, forcément. Mais je n’ai pas vu de possibilité d’étendre l’espace de stockage. Clé vraiment privée.
Online (C14, Free)
Stockage à froid
Sources et tests
Cloud
Le cloud computing est avant tout un terme marketing qui, comme souvent en informatique, ne fait que remettre en avant des notions existantes (mais qui évoluent au cours du temps, les rendant tantôt plus accessibles, tantôt plus pratiques que d’autres). Brut de fonderie, je dirais que ce qu’on appelle couramment cloud consiste principalement à faire tourner son informatique (infrastructure ou applicative) sur les ordinateurs de quelqu’un d’autre.
Définition
Je ne définirai pas forcément le cloud comme le NIST1 qui indique (traduction approximative) :
Le cloud computing est un modèle permettant l’accès en réseau à un pool de ressources partagées de ressources informatiques configurables pouvant être rapidement provisionnées avec un effort minimal de gestion et d’interactions avec le fournisseur.
Les principales caractéristiques sont :
- Ressources disponibles à la demande ;
- Large accès via un réseau ;
- Mise en commun des ressources ;
- Elasticité (en gros : on peut créer ou supprimer très rapidement des ressources de taille et de caractéristiques très variables) ;
- Mesurabilité ;
Bien que très intéressante et très réfléchie, je l’adapterai un peu au vu de mon expérience personnelle. D’autant que les modèles proposés ne sont pas vraiment le reflet des pratiques industrielles.
Cloud public, privé, hybride
Le NIST définit (à mon sens) correctement les types privé et public, qui sont respectivement dédié à l’usage d’un seul client (ou organisation) et ouvert à tout client, mais il introduit un type communautaire, constitué de plusieurs organisations ayant un intérêt commun, et qui n’est jamais utilisé en pratique, sauf peut-être dans les clouds gouvernementaux proposés par Amazon.
Point intéressant : aucune mention n’est faite de la localisation des infrastructures clouds par rapport au client. Que le cloud soit interneou externe n’a que peu d’importance dans cette définition, alors qu’en pratique la localisation est une préoccupation constante des directions informatiques.
Leur définition du cloud hybride est également bancale : en gros ça n’est qu’un mix de clouds, alors qu’en général on parle souvent de cloud hybride pour désigner un mélange de cloud et d’infrastructures classiques possédées par le client (ou organisation).
Responsabilité
Un point crucial selon moi a été oublié par le NIST : la responsabilité des ressources. En effet, la virtualisation est une composante intrinsèque des infrastructures clouds (en terme d’elasticité principalement), et elle marque la frontière entre ce qui est de la responsabilité du fournisseur et celle du client.
Ainsi, le niveau hyperviseur (qui est de la responsabilité du fournisseur) sépare la partie matérielle (également de la responsabilité du fournisseur), cachée du client, des services exposés et proposés au client dont la gestion est de sa responsabilité. En clair, le fournisseur doit s’assurer qu’il peut proposer des services fiables et conformes aux clients qui les gèrent selon leurs besoins.
Ce modèle de responsabilité partagée, cher à Amazon2, est pourtant fondamental dans l’usage du cloud pour toutes les questions relatives à la sécurité et à la conformité.
Catégorie « incidents »
- Dans la catégorie « ouch » : https://thehackernews.com/2020/01/microsoft-azure-vulnerabilities.html
Articles intéressants
- http://globbsecurity.fr/securite-cloud-public-10-recommandations-43254/
- http://www.zdnet.fr/actualites/le-guide-complet-du-cloud-computing-partie-1-39865000.htm
- http://www.zdnet.fr/actualites/le-guide-complet-du-cloud-computing-partie-2-39865004.htm
- https://venturebeat.com/2018/04/15/mcafee-26-of-companies-have-suffered-cloud-data-theft/
- https://news.sophos.com/en-us/2020/02/25/cloud-snooper-attack-bypasses-firewall-security-measures/
- https://www.infosecurity-magazine.com/opinions/nist-framework-misses-cloud/
EBS
Elastic Bloc Store, ou EBS, est un service d’espace de stockage destiné à être utilisé par les machines virtuelles d’AWS (EC2).
Chiffrement
Un des principaux (seuls) moyens de protéger les informations stockées sur des volumes de données est de les chiffrer. Mais que peut-on chiffrer sur un volume EBS ? La règle fournie par Amazon est simple :
- Les volumes créés à partir d’images chiffrées sont chiffrées.
- Les volumes créés à partir d’images non chiffrées ne le sont pas.
- Les volumes crées vides peuvent être chiffrés.