Leçons tirées de la première ligne du cryptage des données: comprendre les menaces courantes

Leçons tirées de la première ligne du cryptage des données: comprendre les menaces courantes

Le cryptage des données est devenu un sujet brûlant pour de nombreuses personnes cette année, l’article 83 du règlement général sur la protection des données (RPGD) le citant comme exemple de contrôle de sécurité visant à atténuer les risques. Bien que le Commissariat britannique à l’information (ICO) fournisse des indications utiles sur l’utilisation du cryptage, de nombreuses discussions ont eu lieu au cours de l’année écoulée sur la meilleure approche à adopter pour mettre en œuvre des solutions de cryptage des données au repos (DaRE). Il n’y a pas de réponse magique, mais certains aspects fondamentaux sont à prendre en compte – à commencer par une compréhension des menaces courantes du cryptage.

Identifiez les menaces auxquelles votre organisation est confrontée

Les clients demandent souvent la DRE mais ne savent pas pourquoi ils en ont besoin (à l’exception d’une politique indiquant qu’ils doivent implémenter le cryptage). Il existe de nombreuses menaces liées au cryptage, mais je suggère de commencer par quatre menaces génériques dans le contexte de votre système / application.

1.Perte de support de stockage physique

Il existe un risque de perte de supports de stockage, tels que des disques ou des bandes. Dans un environnement en cloud, les supports de stockage ne sont pas sous votre contrôle direct. Pour vous protéger contre une perte de support de stockage, un chiffrement peut être fourni dans le sous-système de stockage ou de support sous-jacent. Cela fournit un mécanisme, transparent pour l’application, rapide et à faible temps de latence, mais ne gère pas toutes les menaces.

2.Divulgation ou modification de données stockées

Certains acteurs de la menace, tels qu’un attaquant externe ou un administrateur privilégié interne, peuvent accéder aux données personnelles ou hautement confidentielles lorsque les systèmes sont en cours d’exécution. Le cryptage au niveau de la mémoire ne fournira pas une protection adéquate dans ce cas, puisqu’un utilisateur privilégié, voire standard, a accès aux données non cryptées. En outre, il ne fournira pas de protection contre un acteur menaçant tentant d’obtenir un accès privilégié ou d’extraire des données à l’aide d’une attaque classique telle qu’une injection SQL.

Par conséquent, les données hautement confidentielles et personnelles doivent souvent être chiffrées au niveau des objets de données structurés ou non structurés pour empêcher un utilisateur privilégié d’y accéder. Avec le règlement général sur la protection des données (GDPR) en vigueur, cela est particulièrement crucial.

3.Destruction des données stockées

Même s’il est impossible d’accéder aux données stockées, elles peuvent être détruites en supprimant les clés de cryptage – un effacement cryptographique – ou en détruisant les données cryptées. Les systèmes sont généralement conçus avec des redondances, telles qu’une sauvegarde des données et une sauvegarde séparée des clés de cryptage. Si la séparation des tâches n’est pas maintenue, un employé malveillant peut éventuellement détruire les données principales, les sauvegardes et les clés de chiffrement en même temps.

4.Divulgation des données en transit

Les données doivent être transportées entre les applications et il est possible de puiser dans un réseau pour permettre la lecture de données confidentielles. Avec le stockage en cloud, l’infrastructure de réseau et de serveur n’est pas sous votre contrôle et il y a un risque d’interception de données.

Alors que de nombreuses applications utilisent TLS (Transport Layer Security) pour chiffrer le trafic, de nombreuses autres communications ne peuvent pas utiliser TLS. Dans un monde virtuel, les systèmes physiques sont mis en cluster avec le stockage virtualisé, le mécanisme de transport sous-jacent pouvant masquer les données mais ne prenant pas en charge le cryptage.

Il est temps de dissiper ces mythes dangereux sur la sécurité par mot de passe Il n’ya pas de moment idéal pour aborder les tâches de sécurité, alors n’attendez pas qu’il soit trop tard.