Le recours aux solutions SaaS (Software as a Service) est de plus en plus courant, principalement parce qu’elles sont rentables, faciles à utiliser (l’exploitation et la maintenance étant prises en charge par le fournisseur) et peuvent offrir un haut niveau de sécurité — même si des problèmes peuvent survenir si l’on ne fait pas attention et si l’on ne s’assure pas de leur sécurité avant l’achat. Trop de gens achètent une solution SaaS avec la même attitude que lorsqu'ils achètent une voiture : ils partent du principe que le constructeur s'est assuré qu'elle est sûre et en bon état.
3 points importants à prendre en compte avant d’acheter une solution SaaS
1. Répartition des responsabilités
Commencez par déterminer qui est responsable de quoi afin d’avoir une bonne vue d’ensemble de la solution. Le cloud propose de nombreux modèles différents : le cloud privé, dans lequel vous configurez votre propre environnement, exploitez et gérez vos propres machines ; l’infrastructure en tant que service (IaaS), où vous, en tant que client, êtes responsable de certaines parties et le fournisseur d’autres ; puis il y a la plateforme en tant que service (PaaS), où le fournisseur se charge de la majeure partie, et le logiciel en tant que service (SaaS), dont nous parlons dans cet article.
Il vous incombe de vous assurer que vous achetez un produit capable de prendre en charge le niveau de sécurité des données que la solution devra traiter. C’est comme l’achat d’une voiture : Volvo est chargé de veiller à ce que vous puissiez conduire la voiture en toute sécurité et qu’elle n’ait pas d’accident, mais si vous avez un accident et que vous êtes blessé, c’est votre problème.
2. Exigences
Lors de l’évaluation des fournisseurs et au moment de l’achat, il est important que vous ayez clairement défini vos exigences en matière de sécurité afin de vous assurer que vos données sont entièrement en sécurité avec le fournisseur que vous choisissez.
Le contenu d’un cahier des charges est propre à chaque cas ; commencez toujours par déterminer le type de données que vous stockez dans la solution lorsque vous rédigez votre cahier des charges. Par exemple, si vous disposez d’informations relatives aux cartes de crédit, la solution doit être conforme à la norme PCI DSS, et si vous détenez des données à caractère personnel, la solution doit respecter le RGPD.
Même si les exigences varient d’un cas à l’autre, la grande majorité prévoit généralement la réalisation de tests d’intrusion. Ces tests sont généralement effectués par le fournisseur. Un conseil : veillez à ce que le fournisseur fasse appel à un testeur d’intrusion indépendant. Par mesure de sécurité supplémentaire, vous devriez également exiger de pouvoir faire appel à vos propres testeurs indépendants lors de l’achat d’une solution, ce qui est presque toujours possible. À la fin de cet article, vous trouverez une liste des éléments généraux les plus importants à inclure dans une déclaration de sécurité.
Les fournisseurs se montrent généralement très favorables à l’idée de faire appel à un tiers et de prendre en charge les tests de sécurité, mais je pense que vous devriez vous assurer que ce soit bien le fournisseur qui assume ces coûts. Après tout, c’est vous le client et c’est vous qui payez le produit. C’est comme si vous achetiez une voiture et que vous l’emmeniez ensuite dans un garage pour vérifier si elle est sûre : ce n’est pas vous qui le faites.
Selon la solution SaaS, vous pouvez effectuer des configurations et des intégrations personnalisées. Si tel est le cas, vous effectuez les tests à vos propres frais.
La plupart du temps, il est judicieux de valider vos exigences avec le fournisseur lors de l’évaluation ou avant l’achat, mais malheureusement, beaucoup s’en rendent compte trop tard. Vous vous retrouvez alors dans une situation où les exigences en matière de données personnalisées font défaut, ce qui complique considérablement les choses. La première étape consiste à examiner la solution, à évaluer son importance pour vos informations et à déterminer s’il y a des éléments que vous devez ou pouvez modifier. La deuxième étape consiste à déterminer si le fournisseur est disposé à effectuer ces modifications, ce qui est généralement le cas. À partir de là, vous élaborez un cahier des charges que vous passez en revue ensemble, en examinant ce qui existe aujourd’hui et ce qui doit être corrigé.
Les fournisseurs de SaaS sont presque toujours disposés à apporter des modifications, mais vous devez comprendre que cela ne se fait pas du jour au lendemain et que cela prend du temps. Si vous recevez une réponse négative, vous devez simplement décider s’il est possible de prendre ce risque ou s’il vaut mieux commencer à chercher une nouvelle plateforme.
3. Les processus du fournisseur en matière de sécurité et de tests
Avant de procéder à un achat, il est également important de se renseigner sur le processus de test du fournisseur et sur son approche en matière de sécurité. Vous ne voulez pas avoir affaire à un responsable produit qui accorde la priorité à d’autres aspects qu’à la sécurité et à ses mesures.
Vérifiez s’il effectue des tests de sécurité et, le cas échéant, de quel type. Renseignez-vous sur la manière dont ces tests sont menés, qui les réalise, à quelle fréquence ils ont lieu et quel est le processus mis en place pour corriger les vulnérabilités si elles devaient apparaître. N’hésitez pas à demander des justificatifs pour examiner à quoi ressemblent les rapports et comment les vulnérabilités antérieures (le cas échéant) ont été résolues.
Leur travail en matière de sécurité doit s’inscrire dans la continuité ; les tests ne doivent pas être effectués uniquement à la demande ou tous les trois ans.
Résumé
Alors que de plus en plus d’entreprises se tournent vers différentes solutions SaaS, l’offre des fournisseurs a littéralement explosé. Que vous choisissiez de gérer votre propre infrastructure ou d’utiliser des solutions SaaS, il est extrêmement important de vous assurer que l’application, l’infrastructure et les données sont correctement protégées. Le problème est que nous partons souvent du principe que la sécurité est assurée sans la vérifier ni poser d’exigences lors de l’achat, ce qui peut entraîner des conséquences désastreuses en cas d’attaque.
Nous avons donc établi une liste de contrôle répertoriant les éléments à inclure dans vos exigences lors de la phase d’achat d’une solution SaaS. Vous trouverez cette liste de contrôle ici.