Expérience

Secteur public

Une zone d’atterrissage Azure dotée de garde-fous avant l’arrivée de la première charge de travail

  • Sécurité Cloud
  • Azure
  • Zone d’atterrissage
  • Secteur public
  • Mandat de carrière
Ville de Québec

La question n’a jamais porté sur le premier environnement

Lors de la migration des charges de travail de la Ville vers Azure, sécuriser le premier environnement n’a jamais vraiment fait de doute : quelques abonnements peuvent être configurés soigneusement à la main. Le risque se situe au centième. Un parc infonuagique croît par abonnement, et les contrôles appliqués manuellement se dégradent dès que le provisionnement dépasse la capacité des personnes qui les appliquent. La zone d’atterrissage a été abordée comme l’endroit où décider, une fois pour toutes, de ce dont hérite chaque environnement futur.

Des garde-fous que la plateforme applique d’elle-même

Notre fondateur a durci la zone d’atterrissage pour que la posture de sécurité soit une propriété de la plateforme plutôt qu’une liste de vérification appliquée à chaque nouvel environnement.

Une structure alignée sur la gouvernance de l’organisation
Groupes d’administration et abonnements organisés pour refléter les véritables lignes de responsabilité, afin qu’une politique appliquée au bon niveau atteigne exactement les environnements visés.
Garde-fous Azure Policy sous forme de code
Application automatisée des restrictions régionales, des SKU autorisés, de la conformité NIST SP 800-53 et de l’étiquetage obligatoire — définis dans le code source et revus comme tout autre changement, plutôt que configurés une fois dans le portail puis divergents.
RBAC au moindre privilège avec PIM et accès JIT
Une stratégie RBAC et Privileged Identity Management fondée sur le moindre privilège, les rôles privilégiés étant accordés en Just-In-Time plutôt qu’attachés en permanence à un compte.
Hub & Spoke avec segmentation réseau stricte
Une topologie hub-and-spoke où chaque charge de travail dispose de son propre spoke et où le trafic inter-zones transite par le hub : la segmentation devient une propriété de l’architecture plutôt qu’une règle de pare-feu ajoutée après coup.
Journalisation centralisée et conformité continue
Azure Monitor et Log Analytics intégrés pour centraliser les signaux de sécurité, avec une posture mesurée en continu par rapport aux CIS Benchmarks, à NIST SP 800-53 et à PBMM.

Les nouveaux environnements démarrent conformes

L’effet concret est un changement de sens de la marche. Auparavant, chaque nouvel abonnement partait d’un état inconnu puis était ramené vers la conformité, si quelqu’un y pensait. Il démarre désormais dans une structure qui porte déjà les contrôles, et le travail passe de la remédiation au traitement des exceptions — une tâche bien plus réduite et plus gérable pour l’équipe qui doit la maintenir dans la durée.

Résilience, et savoir où se situe le risque

Les garde-fous empêchent un parc de dériver, mais ils ne disent pas ce que vous portez ni comment repartir après un incident. Deux chantiers ont accompagné la zone d’atterrissage pour couvrir ces deux besoins.

Un registre de risques cloud fondé sur le CAF
Un registre bâti sur le Cloud Adoption Framework et maintenu tout au long de la mission, couvrant conformité, sécurité, coûts, opérations, données et IA — le risque devient une liste suivie avec des responsables plutôt qu’une mémoire institutionnelle.
Sauvegarde et reprise sécurisées
Sauvegarde Azure de SQL Server avec chiffrement et rétention à long terme, et stratégie de comptes de stockage en géo-redondance et immuabilité, pour que les sauvegardes survivent à l’incident qui les rend nécessaires.
Gestion des correctifs et vulnérabilités
Azure Update Manager déployé pour l’application automatisée des correctifs OS, réduisant l’écart entre la publication d’une vulnérabilité et la mise à jour effective du parc.

Résultat

Les nouveaux abonnements héritent automatiquement de leurs contrôles de sécurité

Envie d’appliquer cela à votre parc ?

Dites-nous sur quoi vous travaillez. Réponse sous un jour ouvré.