QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment garder à jour les protections des formats de fichiers et des échanges ?

D’après Sécurité informatique

Protocoles simplifiés et standardisés

HTTP/2 et HTTP/3 : Intègrent de plus en plus de fonctions (compression, multiplexage, chiffrement, etc.).

Format binaire : On voit l’émergence de protocoles binaires qui sont plus compacts et encadrés.

Mais ils exigent un parseur encore plus rigoureux pour éviter les vulnérabilités.

Zero Trust Architecture

Les approches Zero Trust soulignent que toute communication, même interne, doit être chiffrée et validée.

Ainsi, la “présentation” sécurisée (chiffrement, signature) n’est pas seulement réservée aux communications externes, mais se généralise :

Authentification mutuelle.

Validation stricte des données.

Logs et audits constants.

La couche Présentation du modèle OSI est souvent négligée dans la pratique contemporaine, car de nombreux protocoles fusionnent cette couche avec l’Application ou la Transport.

Pourtant, comprendre et sécuriser ses principes fondamentaux reste incontournable pour qui veut bâtir une défense en profondeur cohérente.

En effet, la manipulation des formats (XML, JSON, ASN.1, MIME…) et la gestion du chiffrement sont des points de passage critiques pour la sécurité :

Erreur de parsing ou désérialisation dangereuse : on ouvre la porte à l’exécution de code arbitraire ou à des dénis de service.

Mauvaises configurations cryptographiques : on s’expose à des attaques de type downgrade, ou on emploie des suites faibles qui compromettent la confidentialité.

Gestion incorrecte de la compression : CRIME, BREACH, ZIP bomb sont autant de menaces subtiles.

C’est pourquoi toute organisation doit :

Sélectionner et maintenir à jour des librairies de parsing ou de cryptographie solides.

Définir une politique claire sur les algorithmes autorisés, les formats acceptés, la compression, la désérialisation.

Réaliser des audits (fuzzing, pentests, analyses de code) pour repérer les vulnérabilités spécifiques à ce niveau.

Monter en compétence ses équipes sur ces questions souvent techniques (mise en œuvre de TLS, validation d’ASN.1, protection contre les ZIP bombs, etc.).

À travers ces mesures, la couche Présentation devient un atout supplémentaire pour assurer l’intégrité, la confidentialité et la robustesse des communications, en complément des sécurités déjà mises en place dans les couches précédentes.