Cloud : IaaS, PaaS, SaaS et responsabilité partagée
Le cloud déplace la sécurité, il ne la supprime pas. IaaS, PaaS, SaaS et le modèle de responsabilité partagée, expliqués sans jargon.
Architecture, DevSecOps, IA. Chaque article forgé sur un cluster Kubernetes actif avant publication.
Le plan de lecture de la série Cloud : responsabilité partagée, trois paliers, huit domaines et l'ordre dans lequel parcourir les vingt et un billets.
Notes de terrain depuis le home lab.
Machines virtuelles, App Service, Functions, Container Apps, AKS, Batch, Virtual Desktop : ce que chaque option coûte en exploitation, et comment trancher.
Plan d'adressage, appairage non transitif, zones DNS privées, VPN et ExpressRoute : les décisions réseau Azure qu'on ne défait pas sans redéployer.
Ce sur quoi je travaille en ce moment.
Chaque tuile est une discipline. Cliquez pour explorer les sous-thèmes.
Cycle de vie logiciel sécurisé & opéré.
La sécurité, des fondations aux opérations.
Le métier d'architecte, des exigences au document.
Concevoir des systèmes distribués qui tiennent la charge.
Concevoir une infrastructure cloud, de la gouvernance à la reprise.
IA appliquée & agents autonomes.
Du back au front, sans douleur.
Auto-hébergement, labo personnel actif.
Cadres & pratiques de delivery.
Le cloud déplace la sécurité, il ne la supprime pas. IaaS, PaaS, SaaS et le modèle de responsabilité partagée, expliqués sans jargon.
Cycle de vie des identités, RBAC contre ABAC, comptes à privilèges et PAM (vaulting, accès juste-à-temps), avec le cas Colonial Pipeline 2021.
Pourquoi le maillon le plus faible est souvent humain (layer 8), comment fonctionnent phishing et BEC, et ce que SPF, DKIM et DMARC authentifient vraiment.
Norme volontaire ou obligation légale ? Distinguer ISO 27001, SOC 2, RGPD et NIS2, et comprendre certification, attestation, audit et preuve.
Qui décide et qui rend des comptes en sécurité ? Rôles (CISO, DPO), comités, gestion du risque et frameworks NIST CSF, COBIT, ITIL.
Comment le renseignement sur la menace nourrit la détection, ce que valent les IOC, et comment s'organise une réponse à incident selon le NIST.
Distinguer le SOC (les humains), le SIEM (collecte et corrélation des logs) et le SOAR (l'automatisation de la réponse), avec le cas Target 2013.
Trois familles de facteurs, le MFA, l'attaque par MFA fatigue et le SSO : comment un système vérifie une identité, et pourquoi tout MFA ne se vaut pas.
Comment un navigateur sait-il qu'une clé publique appartient bien au bon site ? Les certificats, la chaîne de confiance et le handshake TLS.
Symétrique, asymétrique, hachage et sel : trois mécanismes, trois usages. Pourquoi chiffrer un mot de passe est une erreur.
Pare-feu, WAF, proxy, IDS/IPS et VPN filtrent chacun à une couche différente. Comment ils se complètent, et pourquoi aucun ne suffit seul.
Chaque couche du modèle OSI ajoute sa fonction et son risque. Tour des 7 niveaux, avec une menace type et une parade concrète par couche.