Fondamentaux de la cybersécurité · Étape 16

Classifie les données et choisis le chiffrement adapté

Relie type de donnée, impacts CIA, localisation, rétention et usages aux protections au repos, en transit et pendant le traitement.

Durée indicative · ~1 h 40Niveau débutantPrérequis conseillé · Leçon 15 — RPO, RTO et dépendances de reprisePratique · TP
L’idée reçue

« Il suffit de distinguer les données publiques des données secrètes. »

Une classification utile tient aussi compte de l’intégrité, de la disponibilité, du propriétaire, de la localisation, de la rétention et des usages autorisés.

01Pars de la conséquence

Divulgation non autorisée
→ impact sur la confidentialité

Modification non autorisée
→ impact sur l'intégrité

Indisponibilité
→ impact sur la disponibilité

La même donnée peut avoir une confidentialité faible et une intégrité forte. Une page publique ne doit pas être falsifiée.

02Utilise une classification simple

Public
→ diffusion autorisée

Interne
→ accès aux personnes ou systèmes de l'organisation

Confidentiel
→ accès selon le besoin métier

Restreint
→ accès strict, impact élevé, traçabilité renforcée

Les noms sont propres à l’organisation. Les critères et protections doivent être documentés.

03Localise les trois états

État
Exemple
Protection
Au repos
base, disque, sauvegarde
chiffrement, droits, rétention
En transit
API, navigateur, tunnel
TLS ou protocole sécurisé, identité du pair
En traitement
mémoire, application
isolation, moindre privilège, réduction de l’exposition

Chiffrer le disque ne protège pas une donnée déjà déchiffrée pour une application compromise.

04Associe plusieurs contrôles

Donnée restreinte
→ accès minimal
→ chiffrement au repos
→ chiffrement en transit
→ journalisation
→ rétention limitée
→ sauvegarde et restauration testées
→ procédure de destruction

Le chiffrement ne remplace pas le contrôle d’accès ni la minimisation.

05Observe les huit actifs

lab=/tmp/soria-cyber-data-network-cloud-$USER
bash module4-cyber-data-network-cloud.sh setup "$lab"
bash module4-cyber-data-network-cloud.sh run "$lab"
column -s, -t "$lab/output/data-protection.csv"

Le lab classe notamment :

Site public → PUBLIC_BASELINE
Base clients → CONFIDENTIAL_CONTROLLED
Clés de sauvegarde → RESTRICTED_STRONG
Secrets CI/CD → RESTRICTED_STRONG

06Ne classe pas uniquement par localisation

Donnée dans le cloud
≠ publique

Donnée sur un réseau interne
≠ sans risque

Donnée chiffrée
≠ correctement gouvernée

La classification suit la donnée lorsqu’elle change de système ou de fournisseur.

07Définis les preuves

- registre des données
- propriétaire métier
- classification approuvée
- localisation et flux
- politique de rétention
- configuration de chiffrement
- revue des accès
- preuve de suppression ou restauration

08Traite les exceptions

Une exception doit préciser :

raison
périmètre
risque résiduel
contrôle compensatoire
propriétaire
échéance
révision
Mission

Protège huit actifs de données

Exécute le lab, justifie les trois données restreintes et explique pourquoi le site public conserve des exigences d’intégrité et de disponibilité.

À retenir

La classification transforme les conséquences métier en exigences de protection. Le chiffrement est un contrôle parmi d’autres et doit couvrir le bon état de la donnée.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.