Workloads, APIs & données dans le Cloud
Ce qui s’exécute, ce qui s’expose, ce qui se stocke : le triptyque opérationnel de la sécurité cloud. Un module très concret, du pipeline CI aux clés de chiffrement.

Extrait du support — trois axes pour sécuriser les workloads.
Ce que couvre ce cours
- Workloads : les trois angles de sécurisation ; l’IaC sécurisée et le shift-left (scan dans le pipeline GitLab CI), images durcies (scan CVE, secrets, misconfigurations), gouvernance des golden images, SBOM et chaîne de confiance de la supply chain logicielle, serverless (la surface se déplace, elle ne disparaît pas) ;
- Sécurité des APIs : la distinction structurante réseau vs API, l’OWASP API Security Top 10, l’API gateway comme point d’application des politiques, patterns d’authentification, rate limiting, spécificités GraphQL, mTLS service-à-service ;
- Données et gestion des clés : chiffrement, cycle de vie d’une clé en 9 phases (NIST SP 800-57), hiérarchie KEK/DEK, HSM vs KMS, niveaux FIPS 140, les 5 régimes de contrôle des clés (dont BYOK/HYOK) et la matrice de décision, rotation, crypto-shredding, encryption context — avec cas réels et anti-patterns, déclinés sur AWS, Azure, GCP, Kubernetes et OpenStack.
Objectifs pédagogiques
- Intégrer la sécurité dans le pipeline de livraison (IaC, images, SBOM) ;
- Sécuriser une surface API selon l’OWASP Top 10 ;
- Choisir un régime de gestion de clés adapté aux exigences (souveraineté, conformité, réversibilité).
Travaux dirigés
Pipeline CI sécurisé (scans, SBOM) et mise en œuvre KMS multi-fournisseurs.
