Pour gérer vos consentements :

Panne de Gmail et Office 365 : les RSSI appellent à la cyber-résilience

Le climat se tend entre les responsables des systèmes d’information et les plateformes de Cloud. En décembre dernier, les DSI de l’association EuroCIO publiait une étude de satisfaction, menée auprès de ses membres, très critique sur les contrats passés avec les fournisseurs.

Aujourd’hui, c’est le Club des Experts de la Sécurité de l’Information et du Numérique (CESIN) qui réagit après les pannes successives de Gmail et d’Office 365.  Une occasion de rappeler son nouveau mot d’ordre, largement diffusé lors du FIC 2019 :  » la cyber résilience ».

Actant le recours massif au Cloud, le club de RSSI relève que   » l’offre en apparence pléthorique (…) repose en pratique sur une poignée d’acteurs du Cloud public majoritairement américains. » et que leurs entreprises françaises se sont ainsi rendus dépendantes du niveau de service qu’ils proposent.

Mesurer les risques du « Cloud first »

« C’est la situation qu’ont connu ces derniers jours un ensemble d’entreprises européennes, victimes d’une panne prolongée de leur messagerie Office 365, avec un impact métier important ; quelques jours après Gmail a également connu un incident d’ampleur. Or l’état vulnérable de ces systèmes ultra concentrés se conjugue avec la cybercriminalité, car à la complexité et la vulnérabilité intrinsèques des architectures s’ajoutent les risques liés aux cyberattaques et à l’espionnage industriel. » s’inquiète le Cesin.

Pas question pour autant de remettre en cause la stratégie « Cloud first » déployée par de nombreuses entreprises.

Son questionnement est centré sur les enjeux  pour sécuriser un système d’information de facto externalisé.

» Les entreprises (…) ne pouvaient plus assumer des infrastructures concentrées en propre. Mais leur risque s’est déplacé et est monté d’un cran au niveau des fournisseurs de cloud. Il convient maintenant à chaque entreprise de l’adresser en développant sa résilience, en limitant les solutions trop monolithiques, en cassant les trop fortes dépendances à un nombre restreint d‘acteurs, en introduisant certaines rusticités et solutions de repli alternatives, en créant des zones de respiration des SI et en conservant la maîtrise de quelques éléments fondamentaux, nécessaires à une reconstruction, afin de ne jamais se retrouver en total déséquilibre. » détaille  Alain Bouillé, Président du Cesin et RSSI de la Caisse des Dépôts.

Le risque de la concentration du marché

L’association des RSSI pointe deux risques majeurs : la disponibilité/intégrité des systèmes et la concentration du marché sur quelques grands fournisseurs qui « fait évoluer les systèmes d’information vers de nouvelles formes de fragilité ».

Son constat va au delà de la question de la cybersécurité et pointe les dangers d’une trop grande dépendance des entreprises à des fournisseurs de Cloud devenus omnipotents.

« La taille, la complexité et les interdépendances rendent les réparations difficiles à orchestrer dans des délais satisfaisants et compatibles avec les besoins opérationnels, quelles que soient les promesses inscrites dans les contrats. Lorsque le déséquilibre de ces systèmes s’installe, les moyens de secours sont insuffisants face au risque réel et il devient long et complexe de rétablir le fonctionnement nominal. »

Reste à chaque entreprise de trouver sa réponse, le Cesin ne prodigue officiellement aucun conseil.

Recent Posts

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

12 heures ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

14 heures ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

16 heures ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

16 heures ago

Vers des mises à jour cumulatives intermédiaires pour Windows

Pour réduire la taille des mises à jour de Windows, Microsoft va mettre en place…

17 heures ago

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

2 jours ago