QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment réagir à une suspicion d'exfiltration de données ?

D’après Gestion des incidents

Une suspicion d'exfiltration exige de comprendre quelles données ont pu sortir, par quel accès et sur quelle période. Les mesures de confinement doivent être coordonnées avec la conservation des éléments utiles à l'investigation.

Une exfiltration ne se réduit pas à un fichier parti.

C’est l’aboutissement d’un enchaînement : collecte excessive, droits trop larges, jetons non révoqués, API bavardes, endpoints mal gouvernés.

La détection s’appuie sur des signaux faibles : volumes sortants atypiques, requêtes anormales sur des objets sensibles, création subite de liens publics, défauts d’étiquetage (méta données).

La réponse combine confinement (révocation d’accès, coupe-circuits), investigation (journaux inviolables), et communication maîtrisée (clients, autorités).

L’enjeu majeur est la traçabilité : savoir précisément qui a accédé à quoi, quand, et par quel canal.

Sans cette granularité, on communique dans le brouillard, on notifie trop ou pas assez, on perd la confiance.

Le remède durable se joue dans la gouvernance des données : modèles d’accès par rôle, séparation des environnements, masquage et anonymisation, surveillance contextuelle, tokenisation des échanges.

Le principe directeur : réduire l’exfiltrable par conception et processus, et rendre l’exfiltration bruyante par instrumentation.