77
Sécuriser votre chaîne d'information dans Azure Sécurité Azure Sécurisation des Infrastructure Sécurisation des Services Enterprise Mobility Suite Gestion des Identité dans le Cloud

Sécuriser votre chaîne d'information dans Azure

  • Upload
    nis

  • View
    195

  • Download
    0

Embed Size (px)

DESCRIPTION

Gemalto est au cœur de l’évolution du monde numérique. Chaque jour, des entreprises et des gouvernements du monde entier placent en nous leur confiance pour les aider à offrir à leurs utilisateurs des services où facilité d’usage rime avec sécurité. Dans le contexte précis de la sécurisation de l’identité et des accès, nous avons le plaisir de vous inviter à un événement que nous organisons avec Microsoft, VNext et NIS sur le sujet de sécurisation des accès aux services de Cloud Computing. Lors de différents ateliers nous vous ferons découvrir nos solutions pour sécuriser les accès aux services cloud de votre entreprise pour vos employés en mobilité.

Citation preview

Page 1: Sécuriser votre chaîne d'information dans Azure

Sécuriser votre chaîne d'information dans

Azure

Sécurité Azure Sécurisation des Infrastructure

Sécurisation des Services

Enterprise MobilitySuite

Gestion des Identité dans le Cloud

Page 2: Sécuriser votre chaîne d'information dans Azure

Défis du Cloud

Ref:http://www.cloudlinktech.com/

choose-your-cloud/amazon-web-

services/

Page 3: Sécuriser votre chaîne d'information dans Azure

Sécurité de la chaîne d’information

Page 4: Sécuriser votre chaîne d'information dans Azure

Présentation des Mesures de Sécurité Additionnelles

Sécurité Azure

Sécurité de l’infrastructure

Risques Existants

Sécurisation des Serveurs

Sécurisation des flux

Sécurisation des fichiers

Pause

Enterprise Mobility Suite

Gemalto ADFS MFA

Sécurisation des Services

Présentation des Services

Limites de l’authentification Login/Password

Sécurisation Mobile

Sécurisation PC

Gestion des Identités dans le Cloud

Multiplication de l’identité

Risques encourus

Gestion des identités

Retours d’expérience / Questions/Réponses

Page 5: Sécuriser votre chaîne d'information dans Azure

Jérôme Soufflot

Présentation

Nis/Gemalto

Bus dev Channel France & UKStéphane Gueukmen

Channel developer

Page 6: Sécuriser votre chaîne d'information dans Azure

Our purpose

6

Page 7: Sécuriser votre chaîne d'information dans Azure

7

We are the world leader

in digital security

€2.4bnrevenue 2013

12,000employees worldwide

86%customer satisfaction in annual survey

2bn+end-users benefit from our solutions

110+patents and patent applications in 2013

190 countrieswhere our clients are based

Page 8: Sécuriser votre chaîne d'information dans Azure

© vNext-2013

8

Certifiée« Microsoft Gold Partner »,

vNext se positionne sur le marché des

nouvelles technologies en proposant des

solutions Microsoft sur les usages,

l’industrialisation et les modes de

distribution de type Cloud (SaaS, PaaS et

IaaS).

En quelques

mots …

Page 9: Sécuriser votre chaîne d'information dans Azure

9

Service

R&DEdition+ de 65collaborateurs

janvier 2010Création en

5,5 M€En 2013

Qui sommes nous ?

+ 20%

Page 10: Sécuriser votre chaîne d'information dans Azure

10

AP

APPLICATION

PLATFORM

Des apps mobiles aux

applications d’entreprise

stratégiques, Application

Platform matérialise vos

projets sur mesure

BP

BUSINESS

PRODUCTIVITY

Améliorer l’efficacité

individuelle et collective

au sein des entreprises et

organisations

CI

CORE

INFRASTRUCTURE

Optimiser et sécuriser

la fourniture et la

consommation de

services, du datacenter

au device

Nos offres de service

PM IT

PROJECT

MANAGEMENT

IT STRATEGY

& GOVERNANCE

CMT

CHANGE MANAGEMENT

& TRAINING

Page 11: Sécuriser votre chaîne d'information dans Azure

Les collaborateurs de Core Infra vous

accompagnent dans la gestion et l'optimisation

des infrastructures on-premise ou sur Azure.

Nous travaillons sur les performances d’accès

aux données, le cycle de vie de parcs

hétérogènes (postes & devices) et les

problématiques de datacenters, de sites distants

et d'utilisation d'Azure.

Pour contrôler les services proposés, nous vous

accompagnons dans la rationalisation des

comptes et des accès avec notamment des

authentifications fortes.

Positionnement

et Expertise

CIAzure &

Hybrid

Monitoring &

Optimisation

Identités :

fédérations

&

Contrôles

Fermes &

Clusters

Déploiements

& Masters

SQL.Services

Page 12: Sécuriser votre chaîne d'information dans Azure

Sécurité

Azure

Sécurité

Infra

structure

Enterprise

Mobility

Suite

Gemalto

MFA

Sécurité

Services

Gestion

De

L’identité

Page 13: Sécuriser votre chaîne d'information dans Azure

Microsoft’s CloudDelivering operational excellence in the

cloud Infrastructure

Page 14: Sécuriser votre chaîne d'information dans Azure

> 2,4 millionsd’emails par jour

> 200 Services Cloud> 1 milliard de clients >20 millions d’entreprises > 90 pays dans le monde

> 5,8 milliardsde requêtes chaque mois dans le

monde

> 250 millions d’utilisateurs

actifs

> 8600 milliardsd’objets stockés sur Windows

Azure

1 entreprise sur 4utilise

> 50 milliardsde minutes de connexion chaque

jour

> 48 millionsd’utilisateurs dans 41 pays

> 50 millions

utilisateurs actifs

> 400 millions de comptes

actifs

Page 15: Sécuriser votre chaîne d'information dans Azure

15

Datacenter evolution

Server

Capacity

20 year Technology

2.0+ PUE

Colocation

Generation 1

DensityRack

Density & deployment

Minimized resource impact

1.4 – 1.6 PUE

Generation 2

201220091989-2005 2007

Containment

1.2 – 1.5 PUE

Containers, PODs

Scalability & sustainability

Air & water economization

Differentiated SLAs

Generation 3

Modular

1.12 – 1.20 PUE

ITPACs & Colocations

Reduced carbon Right-sized

Faster time-to-market

Outside air cooled

Generation 4

Integrated

1.07 – 1.19 PUE

Integrated system

Resilient software

Common infrastructure

Operational simplicity

Flexible & scalable

Generation 5

Future

Page 16: Sécuriser votre chaîne d'information dans Azure
Page 17: Sécuriser votre chaîne d'information dans Azure

Global FOOTPRINT

TOKYO

OSAKA

Datacenters and platform are ISO 27001, EU Safe Harbor, SSAE 16/ISAE 3402 SOC 1, 2, 3 certified

Page 18: Sécuriser votre chaîne d'information dans Azure

SLA (Service Level Agreement) Mensuel

>99.9%

Virtual Network

>99.9%

SQL Database(as a Service)

>99.9%

Windows Azure Active Directory

>99.95%

Machines Virtuelles Windows et Linux

>99.9%

Stockage

Tous les détails des SLA sont disponibles sur le site produit Microsoft Azure

Page 19: Sécuriser votre chaîne d'information dans Azure

Vous savez où résident vos données, qui peut y accéder et ce que nous en faisons.

Où sont hébergées les données de nos clients ?

Quel est le niveau de sécurité des centres de données Microsoft ?

À qui appartiennent les données stockées dans le Cloud Microsoft ?

De quelle manière Microsoft utilise les données stockées dans le Cloud ?

Quelles sont les normes et standards auxquels est conforme le Cloud Microsoft ?

Page 20: Sécuriser votre chaîne d'information dans Azure
Page 21: Sécuriser votre chaîne d'information dans Azure

Sécurité

Azure

Sécurité

Infra

structure

Enterprise

Mobility

Suite

Gemalto

MFA

Sécurité

Services

Gestion

De

L’identité

Page 22: Sécuriser votre chaîne d'information dans Azure

Les challenges du Cloud

Page 23: Sécuriser votre chaîne d'information dans Azure

Les solutions apportées

Hardware Flux Data

VPN

Chiffrement des flux

Page 24: Sécuriser votre chaîne d'information dans Azure

Sécurisation des

serveurs

Page 25: Sécuriser votre chaîne d'information dans Azure

Sécurisation des serveurs: Hardening

Page 26: Sécuriser votre chaîne d'information dans Azure

Sécurisation des serveurs: Monitoring

Reporting Console Azure

Possibilité de créer des alertes personnalisées au

sein du portail Azure

Alertes par serveur

Reporting par mail

Gestion centralisé de toutes les alertes

Reporting System Center Operation

Manager

Management Pack pour System Center Operation

Manager

Monitoring du serveur comme les serveurs On

Premise

Page 27: Sécuriser votre chaîne d'information dans Azure

Sécurisation des serveurs : protection de l’OS

Antimalware

Antimalware

Real TimeProtection

ScheduledScanning

MalwareRemediation

Engine, Platform, Signature Updates

Active Protection

Samples & TelemetryReporting

Patching

Page 28: Sécuriser votre chaîne d'information dans Azure

Sécurisation des serveurs : Stockage

Par défaut un disque vhd est sauvegardé 3 fois

Celui-ci peut être sauvegardé localement ou sur plusieurs

plaques géographiques différentes

Azure Disaster Recovery permet de sauvegarder

encore 3 nouvelles fois le vhd

Page 29: Sécuriser votre chaîne d'information dans Azure

Serveur

d’applications

ou de fichiers

SAS

SSD

Stockage Blob

StorSimple

Cloud Azure

StorSimple

Page 30: Sécuriser votre chaîne d'information dans Azure

Haute disponibilité

Hardening

Monitoring / reporting

Patching

Antivus / Antimalware

Stockage redondé

Sécurisation des serveurs : Checklist

Page 31: Sécuriser votre chaîne d'information dans Azure

SÉCURISATION DES

SERVEURS

Page 32: Sécuriser votre chaîne d'information dans Azure

Sécurisation

des Flux

Page 33: Sécuriser votre chaîne d'information dans Azure

HTTPS

Chiffrement des flux

1. Le client contacte le serveur en lui

demandant d’établir une communication SSL

2. Le serveur répond en présentant son

certificat SSL

3. Générer et délivrer une clé de cryptage

4. Envoyer et recevoir des données chiffrées

IPSec

• Authentification des extrémités

• Confidentialité des données échangées

• Authenticité des données

• Intégrité des données échangées

• Protection contre les écoutes et analyses de

trafic

• Protection contre le rejeu

Page 34: Sécuriser votre chaîne d'information dans Azure

Sécurisation des Flux: VPN Site à Site

BackendVNet

Mid-TierVNet

FrontendVNetInternet

Secure

Communication

Microsoft Azure

Contoso US HQ Contoso East Asia

Page 35: Sécuriser votre chaîne d'information dans Azure

HTTPS

IPSec

Sécurisation des flux: Checklist

VPN site à site

Page 36: Sécuriser votre chaîne d'information dans Azure

SÉCURISATION DES FLUX

Page 37: Sécuriser votre chaîne d'information dans Azure

Sécurisation

des Fichiers

Page 38: Sécuriser votre chaîne d'information dans Azure

Sécurisation des serveurs: BitLocker

Chiffrement des volumes (OS, données, disques externes, clés USB)

Vérification de l’intégrité de Windows au démarrage

Sécurisation de Windows avec la puce TPM et le code PIN

Stratégies de groupe (GPO)

imposer le chiffrement

bloquer les lecteurs non chiffrés

longueur/complexité PIN

Stockage des clés de récupération dans Active Directory ou MBAM

Server

Support de TPM, TPM+PIN, clé USB, TPM+PIN+clé USB, carte à

puce, mot de passe

Page 39: Sécuriser votre chaîne d'information dans Azure

Sécurisation des Fichiers: RMS

Page 40: Sécuriser votre chaîne d'information dans Azure

BitLocker

RMS

Sécurisation des fichiers: Checklist

Page 41: Sécuriser votre chaîne d'information dans Azure

SÉCURISATION DES FICHIERS

Page 42: Sécuriser votre chaîne d'information dans Azure

Sécurité

Azure

Sécurité

Infra

structure

Enterprise

Mobility

Suite

Gemalto

MFA

Sécurité

Services

Gestion

De

L’identité

Page 43: Sécuriser votre chaîne d'information dans Azure

L'explosion des appareils

change les standards de

l'informatique d'entreprise.

Équipements

Déployer et gérer des

applications sur des

plateformes hétérogènes

est compliqué.

Applications Données

Accéder les données tout

en maintenant la

conformité et en

réduisant les risques.

Les utilisateurs

souhaitent travailler

n'importe où et avoir

accès à toutes leurs

ressources.

Utilisateurs

Travailler librement …

Gestion de l’identité des utilisateurs

Protection des données

Gestion des périphériques

Gestion des applications mobiles et virtualisation

….un défi pour l’entreprise !

Page 44: Sécuriser votre chaîne d'information dans Azure

L’ enjeu pour l’identité

AzureSynchronisation

Utilisateurs

Ressources et applicationsGroupes de sécuritésSSO avec Kerberos

UtilisateursExternes/internesPartenaires/clients

Téléphones, Tablettes, PC, Mac, Android, …

Applications, DonnéesFédération, SSO

Fédération /Password Sync

OrdinateursGPO, Configuration Manager

AAD Premium

Intune

RMS

Page 45: Sécuriser votre chaîne d'information dans Azure

Azure Active Directory

Active Directory

Page 46: Sécuriser votre chaîne d'information dans Azure

Fournir à l’utilisateur une expérience d’authentification sans effort

Page 47: Sécuriser votre chaîne d'information dans Azure
Page 48: Sécuriser votre chaîne d'information dans Azure

Windows Azure Active Directory Premium

Un annuaire à associer facilement aux applications cloud (+2000 applications déjà pré-intégrées)

Un annuaire synchronisé avec l’Active Directory on-premise.

Gestion d’identité incluse avec MIM 2015

Un Hub d’identités sur le cloud

Des services pour gérer l’identité et

l’accès aux applications

Surveiller et protéger les accès

Satisfaire les utilisateurs

Services d’authentification, service de fédération, authentification multi-facteur,

Gestion centralisée pour l'attribution des accès aux applications via des groupes

Des services à venir pour l’ « IAMaaS »

Rapport de sécurité pour suivre les modes d'accès incompatible

Inclus les capacités d'authentification multi-facteurs

Rapport avancé « machine-learning »

Portail d’applications et SSO

self-service pour la gestion des groupes, le changement et la réinitialisation du mot de passe

Page 49: Sécuriser votre chaîne d'information dans Azure

Administration unifiée des appareils avec

Intune

Mac OS X

PC Windows

(x86/64, Intel SoC),

Windows To Go

Windows Embedded

Windows RT,

Windows Phone 8

iOS, Android

Windows 8.1 (OMA-DM)

51

OU

R2

Page 50: Sécuriser votre chaîne d'information dans Azure
Page 51: Sécuriser votre chaîne d'information dans Azure

Windows Intune

Satisfaire

Les utilisateurs

Unifier

Les environnements

Protéger

Les données

Outils de gestion des utilisateurs familier, leader sur le marché, étendus avec un MDM en mode Cloud

Gestion des applications simplifiée, centrée sur l'utilisateur avec configuration du profil

Gestion des paramètres complets cross-plateformes

Expérience homogène de portail d’entreprise quelque soit le périphérique

Inscription simplifiée

Connexion automatique aux applications et données

Suppression sélective des applications et données d’entreprise pour protéger les informations sensibles

Configuration de profil de messagerie et effacement sélectif

Paramètres de configuration de protection des données (iOS 7)

Page 52: Sécuriser votre chaîne d'information dans Azure

Protection des informations avec Azure RMS

Serveur de fichiers, de

messagerie ou de base

documentaire

Protection par du chiffrement, du control d’accès et des restrictions d’utilisation.

Utilisateur

autorisé

Réseau de l’entreprise

Utilisateur

autorisé

Utilisateurs

non-autorisés

Transfert

impossible

Licenses d’utilisation

Utilisateur

non-autorisé Pas de licence

Service

Azure RMS

Page 53: Sécuriser votre chaîne d'information dans Azure

Que peut-on protéger avec RMS et comment ?

Documents, mails et librairies Sharepoint

O365

Exchange, Sharepoint et FCI via le connecteur RMS

Tous les types de fichiers via l’application de partage RMS

Action pour protéger

Menu contextuel dans l’explorateur ou Icones de protection dans Office

Envoi à des comptes d’entreprise (interne ou externe)

Envoi à des comptes perso (liveID, googleID, …) promis courant 2014

Action pour consommer

Ouverture directe si on dispose d’une soucription RMS

Inscription à l’offre individuelle gratuite si on ne dispose pas de souscription

Page 54: Sécuriser votre chaîne d'information dans Azure

SÉCURISATION DES DEVICES

Page 55: Sécuriser votre chaîne d'information dans Azure

Gestion de l’identité hybride

Gestion des

Périphériques mobiles

Protection

de données

• Gestion et sécurité des Groupes / rapports d’audit• Réinit. mot de passe self service & authentification multi-facteurs• Connexion entre AD et Azure AD, gestion de l’accès aux

applications et SSO

• Protection des informations • Accès conditionnels

• Gestion des paramétrages de périphériques mobiles• Gestion du cycle de vie des applications mobiles

• Effacement de données et retrait du périphérique

Introduction à Enterprise Mobility Suite (EMS)

Les prix Enterprise Agreement (EA) commencent à 3,70€ par utilisateur et par mois*

Lancé le 1er mai 2014, EMS permet aux clients…

Azure Active Directory Premium

Windows Intune

Azure Rights Management Service (RMS)

Page 56: Sécuriser votre chaîne d'information dans Azure

Sécurité

Azure

Sécurité

Infra

structure

Enterprise

Mobility

Suite

Gemalto

MFA

Sécurité

Services

Gestion

De

L’identité

Page 57: Sécuriser votre chaîne d'information dans Azure

WHO ARE YOUR TRYING TO PROTECT?

59

Page 58: Sécuriser votre chaîne d'information dans Azure

Gemalto ADFS 3 MFA Provider overview

One-Time Password (OTP) Two-

factor authentication solution as an

auxiliary authentication in order to

avoid a number of attacks that are

associated with traditional static

passwords:

IDConfirm 1000 Server and IDProve

devices

Trust and Autonomy: consume cloud

services while keeping control of the

employee’s identity.

Security and convenience as strong

authentication unifying login and sign-

in experience around AD FS.

Widest range of form factors

available (hardware, software)

Page 59: Sécuriser votre chaîne d'information dans Azure

IDConfirm 1000 Authentication

Server (can be deployed on

premises or in the Cloud)

Deployment Architecture overview

ADFSADFS Gemalto

MFA Provider

Active Directory

Enterprise

Enterprise Internal

Apps

SaaS applications running

in Windows Azure, Office

365 and 3rd party providers

User

Windows Server

2012 R2

User

Page 60: Sécuriser votre chaîne d'information dans Azure

Multiple authentication form factors available

Select Authentication method

Hardware Token

IDProve 300

(A Mobile Token app)

A native Mobile OTP

Application to secure

authentication

operations

OATH time based

One Touch user-

experience for strong

authentication and

activation

state-of-the-art security

SMS OTP

Page 61: Sécuriser votre chaîne d'information dans Azure

Secondary Authentication: Send Passcode

Use Cases: Mobile IDProve 300 Send OTP LogonOne Touch user-experience for strong authentication

Primary Authentication

Required only for External Users.

For Internal Users Identity is obtained

by performing a Windows logon.

Page 62: Sécuriser votre chaîne d'information dans Azure

1. User Enter a PIN code

(if required)2. The user accesses the mobile app and selects

“Send Passcode” in order to login to the service.

The app sends the OTP to the service and access

is granted

Use Cases: Mobile IDProve 300 Send Passcode LogonOne Touch user-experience for strong authentication

Page 63: Sécuriser votre chaîne d'information dans Azure

Gemalto ADFS 3 MFA Values

Recognized Market Leadership

Gemalto is a recognized player in

strong authentication market (Gartner)

Comprehensive Portfolio

of authentication devices

Widest range of form factors available

(hardware, software)

Deployment model flexibility

Gemalto IDConfirm 1000 server can

be deployed on customer premises or

in the Cloud

Trust and Autonomy

Consume cloud services while

keeping control of the employee’s

identity.

Security

We continuously improve security of

our server platform in order to Prevent

the Web Attacks

Penetration tests have been done in

April 2014 by LEXSI external lab and

highlight a very good level of security

Page 64: Sécuriser votre chaîne d'information dans Azure

Sécurité

Azure

Sécurité

Infra

structure

Enterprise

Mobility

Suite

Gemalto

MFA

Sécurité

Services

Gestion

De

L’identité

Page 65: Sécuriser votre chaîne d'information dans Azure

Présentation des Services

Présentation des services Azure à sécuriser… :

Office 365

Yammer

Sharepoint

MyApps (2400 applications)

…et leurs modes d’authentification :

Login/Password

MFA

Page 66: Sécuriser votre chaîne d'information dans Azure

Limites/Risques de l’authentification Actuelle

• Utilisation du Login/Password : Manque de sécurité

• Avantages du Multi-Factor Authentication (MFA) :

- Apporte une sécurité supplémentaire à

l’authentification

- Protection de l'accès avec une notification

d'application mobile, un appel téléphonique

ou un SMS

- Réduction des risques

Page 67: Sécuriser votre chaîne d'information dans Azure

Sécurisation de l’accès PC

Accès sécurisé depuis un PC vers les divers services Azure

Accès NFC

Puce présente dans le mobile

Carte à Puce NFC

Accès OTP

Application mobile, SMS, appel vocal

SmartCard

Carte à puce

Accès restreint aux PC de confiance

Intune

Certificats , plage d’adresse IP

Page 68: Sécuriser votre chaîne d'information dans Azure

Sécurisation de l’accès mobile

Accès sécurisé depuis un mobile vers les divers services Azure

Accès OTP

Application mobile, SMS, appel vocal

Accès restreint aux mobiles de confiance

Intune

Certificats Machine

Page 69: Sécuriser votre chaîne d'information dans Azure

SÉCURISATION DES

SERVICES

Page 70: Sécuriser votre chaîne d'information dans Azure

Sécurité

Azure

Sécurité

Infra

structure

Enterprise

Mobility

Suite

Gemalto

MFA

Sécurité

Services

Gestion

De

L’identité

Page 71: Sécuriser votre chaîne d'information dans Azure

AzureAAD Premium

Multiplication de

l’identité

Les Défis

• Multiplication de l’identité

Gestion Isolée

• Multiplication de l’identité

• Gestion Isolée

Administration Basique

• Multiplication de l’identité

• Gestion Isolée

• Administration Basique

Reporting Séparé

• Multiplication de l’identité

• Gestion Isolée

• Administration Basique

• Reporting Séparé

Processus

D’Entrée/Sortie isolé

• Multiplication de l’identité

• Gestion solée

• Administration Basique

• Reporting Séparé

• Processus d’entrée/sortie Isolé

Page 72: Sécuriser votre chaîne d'information dans Azure

Solutions: Centralisation

Page 73: Sécuriser votre chaîne d'information dans Azure

Solutions: Gestion de l’Identité

ActiveDirectory

LotusDomino

IDconfirm

SQLServer

Oracle DB

HR SystemFIM

Workflow

Manager

User Enrollment

Approval

User provisioned on all allowed systems Applis Maison

Page 74: Sécuriser votre chaîne d'information dans Azure

IDENTITÉ DANS LE CLOUD

Page 75: Sécuriser votre chaîne d'information dans Azure

Pyramide de sécurité appliquée au Cloud

Confid

entialité, D

isponibilité

, Intégrité

Arc

hit

ect

ure

curi

sée

Sécurité de l infrastructure

Sécurité Physique

Sécurité des applications

Sécurité des Flux et des données

Sécurité des Systèmes

Sécurité des Personnes

Sécurité des opérations

Gouvernance

Page 76: Sécuriser votre chaîne d'information dans Azure

Fin

Page 77: Sécuriser votre chaîne d'information dans Azure

Questions /

Réponses