QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment intégrer le chiffrement à la gouvernance des données ?

D’après Gouvernance des données

Collaboration avec la gouvernance

La sécurité n’est qu’un volet de la gouvernance des données. Elle doit rester cohérente avec les exigences de qualité, de conformité réglementaire et de gestion du cycle de vie de l’information.

Toutefois, la protection est étroitement liée aux autres aspects, car elle s’intègre dans les mêmes processus (collecte, utilisation, archivage, suppression).

Il est donc impératif que les responsables de la sécurité travaillent en synergie avec les Data Stewards ou Data Managers, les Data Owners et le comité de gouvernance.

Les décisions sur la protection ont parfois un impact sur la facilité d’accès ou sur la capacité d’exploiter rapidement certaines informations, d’où la nécessité de rechercher un équilibre entre le verrouillage excessif et l’ouverture incontrôlée.

Chiffrement

Le chiffrement consiste à coder les informations afin qu’elles soient inintelligibles sans la clé de déchiffrement.

C’est l’une des méthodes les plus répandues pour préserver la confidentialité, notamment lorsque les données transitent sur des canaux externes (Internet, liaisons avec des fournisseurs, etc.) ou sont stockées dans des environnements sensibles (disques durs, serveurs distants, etc.).

On distingue généralement :

Le chiffrement en transit : l’utilisation de protocoles sécurisés (TLS/SSL pour le web, par exemple) qui garantissent que les messages échangés ne puissent être interceptés et lus par un tiers.

Le chiffrement au repos : la protection d’un système de fichiers, d’une base de données ou d’un support de stockage complet, de manière que seule la personne ou l’application disposant de la clé puisse y accéder.

Le chiffrement de bout en bout : appliqué par exemple dans certaines messageries, il empêche même l’opérateur de la plateforme de lire le contenu, en confiant la clé de déchiffrement uniquement aux correspondants.

Pour déployer ces technologies, il est nécessaire de gérer soigneusement le cycle de vie des clés : génération, distribution, rotation, révocation.

Une clé compromise peut annuler totalement l’efficacité du dispositif.

Dans certaines structures, on met en place un module matériel de sécurité (HSM) pour stocker et manipuler les clés de manière inviolable, évitant ainsi que des intrus ne puissent les extraire.