Classification des données & contrôle d'accès : l'approche zero-trust appliquée aux données
La plupart des organisations protègent leurs données comme un château fort : des murs épais à l'extérieur, rien au milieu. Une fois à l'intérieur du réseau, on peut accéder à presque tout.
Ce modèle ne tient plus. Soixante-dix pour cent des breaches impliquent des acteurs internes, qu'il s'agisse d'insiders malveillants ou d'identifiants compromis utilisés par des attaquants externes qui ressemblent à des insiders. La surface d'attaque, ce n'est pas le périmètre. C'est la donnée.
Classification des données : le socle de la sécurité des données
On ne peut pas protéger ce qu'on n'a pas classifié. La classification des données consiste à catégoriser les actifs de données par niveau de sensibilité, afin de déterminer le niveau de protection requis pour chaque catégorie.
Une classification standard à quatre niveaux :
Public : données volontairement accessibles à tous. Rapports publiés, communiqués de presse, catalogue produit public. Aucun contrôle d'accès requis au-delà de la disponibilité.
Interne : données non sensibles à usage interne uniquement. Politiques internes, comptes rendus de réunion, communications générales. Accessibles à tous les collaborateurs ; pas de partage externe.
Confidentiel : données métier sensibles à accès restreint. PII clients, projections financières, informations M&A, competitive intelligence, stratégies de prix. Accès sur la base du need-to-know ; accès journalisé et surveillé.
Restreint : sensibilité maximale. Données personnelles de catégorie particulière (santé, biométrie), clés cryptographiques, données financières réglementées (MNPI), secrets d'affaires. Accès limité à des personnes nommément désignées ; accès soumis à approbation et fortement audité.
Le CDO est propriétaire du framework de classification. Les data owners classifient leurs domaines selon ce framework. L'IT et l'engineering mettent en œuvre les contrôles techniques. Le CISO audite la conformité.
Là où les organisations échouent : elles définissent le framework mais ne l'appliquent pas aux actifs de données réellement présents dans leur catalogue. Une classification sans couverture, c'est du théâtre de gouvernance. Chaque dataset de votre catalogue doit avoir une classification. Les données non classifiées doivent être signalées comme un écart de gouvernance.
Breach Mode: Real-World Incident Response Playbooks and Lessons
Vérification des acquis
1. Pourquoi la leçon affirme-t-elle que le modèle de sécurité traditionnel du « château fort » ne tient plus ?
2. Quel est l'objectif central de la classification des données tel que décrit dans la leçon ?
3. Un analyste a besoin d'accéder à des PII clients et aux stratégies de prix internes pour un projet. Dans le framework à quatre niveaux, comment cet accès doit-il être traité ?
4. Sélectionnez TOUTES les affirmations qui décrivent correctement en quoi une approche de données zero-trust diffère du modèle périmétrique traditionnel.
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les affirmations qui reflètent les recommandations de la leçon sur la gouvernance de la classification et la répartition des rôles.
Sélectionnez toutes les réponses correctes.
Architecture de données zero-trust
La sécurité traditionnelle postule : « Si vous êtes sur notre réseau, vous êtes de confiance. » Le zero-trust postule : « Personne n'est de confiance par défaut, tout est vérifié, toujours. »
Appliqué aux données :
Vérifier l'identité en continu : ne vous contentez pas d'authentifier les utilisateurs à la connexion. Re-vérifiez lors de l'accès à des données sensibles. Les tokenstokensUn token est l'unité de base de texte que traitent les modèles de langage : le plus souvent un fragment de mot, un mot entier ou un signe de ponctuation, plutôt qu'un simple caractère.Voir la définition complète → de session doivent expirer. Authentification multifacteur obligatoire pour les données confidentielles et restreintes.
Accès au moindre privilège : chaque utilisateur et chaque système reçoit l'accès minimum nécessaire à son travail, rien de plus. Les analystes ont besoin d'un accès en lecture aux données clients. Pas d'un accès en écriture. Et certainement pas d'un accès aux PII brutes si des données agrégées répondent à leurs questions.
Partir du principe que la breach a eu lieu : concevez les systèmes en supposant que votre périmètre est déjà compromis. Même avec des identifiants valides, à quoi un attaquant peut-il réellement accéder ? Quel est le blast radius ? Le zero-trust réduit le blast radius.
Tout auditer : chaque accès aux données confidentielles et restreintes est journalisé. Les logs d'accès sont conservés au moins un an (recommandation RGPDRGPDRèglement de l'UE encadrant la collecte, le stockage et l'usage des données personnelles, avec des amendes indexées sur le chiffre d'affaires mondial.Voir la définition complète →) et revus par détection automatisée d'anomalies. Quand un utilisateur télécharge 10 000 enregistrements auxquels il n'avait jamais accédé, à 2 h du matin, cela déclenche une alerte.
Contrôle d'accès par rôle vs. par attribut
RBAC (Role-Based Access Control) : accès fondé sur le rôle (un « Marketing Analyst » peut accéder aux données comportementales clients mais pas aux données financières). Simple à mettre en place, difficile à passer à l'échelle : à mesure que le nombre de rôles se multiplie, la maintenance devient complexe.
ABAC (Attribute-Based Access Control) : accès fondé sur les attributs de l'utilisateur, de la donnée et du contexte. (« Les utilisateurs avec l'attribut : data-analyst ET dans la géographie : UE peuvent accéder à customer_data classifiée : interne, filtrée sur : clients UE uniquement, quand : heures de bureau »). Plus puissant, plus complexe à implémenter. Le bon choix pour les grandes organisations aux besoins d'accès complexes.
La plupart des organisations utilisent le RBAC avec quelques éléments d'ABAC pour les données particulièrement sensibles. Les plateformes de données cloud (Snowflake, Databricks, BigQuery) proposent un contrôle d'accès natif de plus en plus sophistiqué, qui rend l'ABAC plus accessible.
À faire, tiré de cette leçon
Ces actions sont compilées dans le plan d'action du rôle.
- Appliquer un accès zero-trust au moindre privilège, avec audits journalisés et détection d'anomalies
Articles liés
Les articles récents du blog qui s'appuient sur cette leçon.
- DataRGPD au-delà du consentement : ce que la rétention et la minimisation révèlent sur la maturité de vos pipelinesLe consentement monopolise le débat RGPD depuis 2018, mais les régulateurs européens ciblent désormais avec une régularité croissante deux obligations plus discrètes : la limitation de la conservation et la minimisation des données. Pour un CDO, ces deux principes ne sont pas des contraintes juridiques abstraites, ils mettent directement en cause la qualité de l'architecture de transformation des données.
- DataArchitecture zero-trust pour l'accès aux données d'entreprise : ce que tout CDO doit comprendreLe modèle zero-trust bouleverse la façon dont les entreprises contrôlent l'accès à leurs données, mais son application concrète reste mal comprise par beaucoup. Cet article explique les mécaniques du zero-trust appliqué aux données, ses conditions de réussite et ses vraies limites.
- DataTechnologies d'amélioration de la vie privée : le playbook du CDO pour passer de la conformité à la valeurLes Privacy-Enhancing Technologies (PET) ne sont plus réservées aux équipes de recherche. Ce playbook donne au CDO les étapes concrètes pour déployer ces outils et transformer les contraintes réglementaires en avantage opérationnel.