
La plupart des systèmes de sécurité actuels reposent sur la confidentialité des données. Il s’agit d’un exercice crucial, mais la confidentialité ne représente qu’une dimension de la confidentialité des données. Comme l’expert en sécurité, Bruce Schneier, l’a déclaré au public de SpiceWorld 2018, le moment est venu de reconsidérer notre compréhension de la confidentialité des données et de la manière dont nous élaborons des stratégies en conséquence.
En raison de la manière dont les données sont utilisées aujourd’hui, nous devons concentrer davantage notre attention sur la protection de l’intégrité et de la disponibilité des données.
Apprenez la triade CIA
De plus en plus de professionnels de la sécurité ont commencé à suivre la triade CIA: confidentialité, intégrité et disponibilité. Ensemble, ils représentent les aspects les plus importants de la sécurité des données.
La confidentialité – l’accent actuel mis sur la protection des données – concerne la réglementation de la quantité d’accès des individus et des organisations tierces aux données à caractère personnel telles que définies par des directives de classification minutieusement structurées, selon l’Infosec Institute.
Dans le même temps, Integrity «veille à ce que les informations ne soient pas altérées lorsqu’elles se déplacent de source à destination ou même au repos», tandis que «le concept de disponibilité consiste à s’assurer que les services d’une organisation sont disponibles».
Les attaques par déni de service (DoS) et les ransomwares, par exemple, empêchent les utilisateurs d’accéder aux fichiers ou aux sites Web. Un acteur de la menace accédant à un compte pour manipuler des informations, par exemple en modifiant les numéros d’un compte bancaire, est un exemple d’attaque à l’intégrité. Même si rien n’est volé, les informations ne sont plus exactes.
Parce que l’Internet of Things (IoT) connecte désormais les humains et les machines d’une manière jamais vue auparavant, les menaces à l’intégrité et à la disponibilité sont bien pires que les menaces à la confidentialité, a déclaré Schneier aux participants à SpiceWorld.
“Les effets sont plus importants parce qu’ils affectent la vie et la propriété”, a-t-il déclaré. “Je crains que quelqu’un puisse voler mes dossiers d’hôpital, mais je crains davantage qu’ils ne changent pas de groupe sanguin.”
Changez votre façon de penser en matière de confidentialité des données
Les incidents de sécurité les plus importants de ces dernières années ont trait aux problèmes de confidentialité des données. Les cybercriminels ont pu voler des informations de carte de crédit, des noms, des dates de naissance, des numéros de sécurité sociale et même des données biométriques, telles que des empreintes digitales, qui font partie des fichiers d’autorisation de sécurité des fonctionnaires.
Dans notre milieu actuel, il n’est pas étonnant que les consommateurs soient contrariés lorsque la confidentialité de leurs données est compromise. Les réglementations relatives à la confidentialité, telles que le règlement général sur la protection des données (GDPR) et la loi californienne sur la protection de la vie privée des consommateurs (CCPA), sont principalement conçues pour préserver la confidentialité des informations tout en en donnant le contrôle à leur propriétaire légitime: le consommateur.
Cependant, le GDPR exige également que les entreprises mettent les données à la disposition des consommateurs en cas d’incident de sécurité. Schneier a souligné que la confidentialité des données dépassait les données des consommateurs, les informations qui entourent l’identité d’un individu. Nous devons maintenant prendre en compte les données générées par les voitures, les thermostats domestiques, les drones, les villes intelligentes, les dispositifs médicaux, les infrastructures critiques et les systèmes militaires – tout ce qui est connecté et génère des données.
«Nous commençons à voir des attaques DDoS contre des systèmes critiques», a déclaré Schneier. “Nous commençons à voir des attaques de ransomware sur les voitures.”
Nous devons reconnaître les implications pratiques des attaques ciblant chaque élément de la triade CIA. Il existe une différence fondamentale entre un blocage du tableur entraînant une perte des données du patient et un blocage du stimulateur connecté à l’IoT entraînant la perte de vies humaines. Par conséquent, accordez la priorité à vos stratégies de sécurité. Lorsque l’intégrité et la disponibilité des données sont mises en avant, nous pouvons concevoir des systèmes de sécurité pour traiter les vulnérabilités potentielles et les vecteurs d’attaque.
Protégez l’intégrité des données avec les sauvegardes et les audits
L’intégrité des données implique des aspects de la confidentialité des données, car les fichiers difficiles d’accès sont encore plus difficiles à manipuler. Un aspect critique de l’intégrité des données est de s’assurer que les informations sont exactes et inchangées. Les systèmes de sauvegarde sont essentiels pour protéger l’intégrité des données en tant que moyen de vérifier ce qui est actuellement archivé avec ce qui était archivé avant un incident présumé de cybersécurité.
Des audits réguliers des données gérées par votre organisation fourniront également un instantané de ce à quoi les fichiers devraient ressembler au fil du temps. L’information change-t-elle alors qu’elle devrait être constante? Les flux et reflux ont-ils été réguliers ou ont-ils pris une tournure inhabituelle?
Plus vous connaissez vos données, mieux vous pourrez en assurer l’intégrité. En outre, moins il y a de personnes qui touchent les données, mieux c’est. Trop d’employés qui accèdent aux données ou les modifient augmentent les risques d’erreur non détectée jusqu’à ce qu’il soit trop tard.
La disponibilité des données peut faire la différence entre la vie et la mort
La disponibilité des données garantit que les informations pertinentes sont rapidement accessibles après une violation. Encore une fois, ceci est renforcé par la mise en place d’un système de sauvegarde solide ou de récupération de données.
Pensez aux situations où la disponibilité pourrait être un problème dans votre organisation. Existe-t-il un potentiel d’attaque par ransomware? Une attaque par déni de service distribué (DDoS)? Une infrastructure ancienne et mal préparée à une catastrophe naturelle ou à une tentative d’infraction?
Avoir une source secondaire peut protéger contre les risques liés à la disponibilité des données. Un centre de données situé dans différents endroits dans le monde, des services cloud qui peuvent restaurer l’accessibilité d’un site Web en quelques minutes, des outils et une formation à la sensibilisation pour réduire les risques d’attaques par ransomware sont autant de moyens de réduire les pertes de données et les temps morts.
En raison de la connectivité croissante du cyber-monde, la confidentialité ne peut plus être traitée comme le seul aspect de la confidentialité des données. L’amélioration de la confidentialité, de l’intégrité et de la disponibilité des données est essentielle, non seulement pour les questions de confidentialité, mais également pour la différence potentielle entre la vie et la mort.


