+45 XP

Classification des données & contrôle d'accès : l'approche zero-trust appliquée aux données

La plupart des organisations protègent leurs données comme un château fort : des murs épais à l'extérieur, rien au milieu. Une fois à l'intérieur du réseau, on peut accéder à presque tout.

Ce modèle ne tient plus. Soixante-dix pour cent des breaches impliquent des acteurs internes, qu'il s'agisse d'insiders malveillants ou d'identifiants compromis utilisés par des attaquants externes qui ressemblent à des insiders. La surface d'attaque, ce n'est pas le périmètre. C'est la donnée.

Classification des données : le socle de la sécurité des données

On ne peut pas protéger ce qu'on n'a pas classifié. La classification des données consiste à catégoriser les actifs de données par niveau de sensibilité, afin de déterminer le niveau de protection requis pour chaque catégorie.

Une classification standard à quatre niveaux :

Public : données volontairement accessibles à tous. Rapports publiés, communiqués de presse, catalogue produit public. Aucun contrôle d'accès requis au-delà de la disponibilité.

Interne : données non sensibles à usage interne uniquement. Politiques internes, comptes rendus de réunion, communications générales. Accessibles à tous les collaborateurs ; pas de partage externe.

Confidentiel : données métier sensibles à accès restreint. PII clients, projections financières, informations M&A, competitive intelligence, stratégies de prix. Accès sur la base du need-to-know ; accès journalisé et surveillé.

Restreint : sensibilité maximale. Données personnelles de catégorie particulière (santé, biométrie), clés cryptographiques, données financières réglementées (MNPI), secrets d'affaires. Accès limité à des personnes nommément désignées ; accès soumis à approbation et fortement audité.

Le CDO est propriétaire du framework de classification. Les data owners classifient leurs domaines selon ce framework. L'IT et l'engineering mettent en œuvre les contrôles techniques. Le CISO audite la conformité.

Là où les organisations échouent : elles définissent le framework mais ne l'appliquent pas aux actifs de données réellement présents dans leur catalogue. Une classification sans couverture, c'est du théâtre de gouvernance. Chaque dataset de votre catalogue doit avoir une classification. Les données non classifiées doivent être signalées comme un écart de gouvernance.

Breach Mode: Real-World Incident Response Playbooks and Lessons

Watch on YouTube

Vérification des acquis

1. Pourquoi la leçon affirme-t-elle que le modèle de sécurité traditionnel du « château fort » ne tient plus ?

2. Quel est l'objectif central de la classification des données tel que décrit dans la leçon ?

3. Un analyste a besoin d'accéder à des PII clients et aux stratégies de prix internes pour un projet. Dans le framework à quatre niveaux, comment cet accès doit-il être traité ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les affirmations qui décrivent correctement en quoi une approche de données zero-trust diffère du modèle périmétrique traditionnel.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les affirmations qui reflètent les recommandations de la leçon sur la gouvernance de la classification et la répartition des rôles.

Sélectionnez toutes les réponses correctes.

Architecture de données zero-trust

La sécurité traditionnelle postule : « Si vous êtes sur notre réseau, vous êtes de confiance. » Le zero-trust postule : « Personne n'est de confiance par défaut, tout est vérifié, toujours. »

Appliqué aux données :

Vérifier l'identité en continu : ne vous contentez pas d'authentifier les utilisateurs à la connexion. Re-vérifiez lors de l'accès à des données sensibles. Les tokens de session doivent expirer. Authentification multifacteur obligatoire pour les données confidentielles et restreintes.

Accès au moindre privilège : chaque utilisateur et chaque système reçoit l'accès minimum nécessaire à son travail, rien de plus. Les analystes ont besoin d'un accès en lecture aux données clients. Pas d'un accès en écriture. Et certainement pas d'un accès aux PII brutes si des données agrégées répondent à leurs questions.

Partir du principe que la breach a eu lieu : concevez les systèmes en supposant que votre périmètre est déjà compromis. Même avec des identifiants valides, à quoi un attaquant peut-il réellement accéder ? Quel est le blast radius ? Le zero-trust réduit le blast radius.

Tout auditer : chaque accès aux données confidentielles et restreintes est journalisé. Les logs d'accès sont conservés au moins un an (recommandation RGPD) et revus par détection automatisée d'anomalies. Quand un utilisateur télécharge 10 000 enregistrements auxquels il n'avait jamais accédé, à 2 h du matin, cela déclenche une alerte.

Contrôle d'accès par rôle vs. par attribut

RBAC (Role-Based Access Control) : accès fondé sur le rôle (un « Marketing Analyst » peut accéder aux données comportementales clients mais pas aux données financières). Simple à mettre en place, difficile à passer à l'échelle : à mesure que le nombre de rôles se multiplie, la maintenance devient complexe.

ABAC (Attribute-Based Access Control) : accès fondé sur les attributs de l'utilisateur, de la donnée et du contexte. (« Les utilisateurs avec l'attribut : data-analyst ET dans la géographie : UE peuvent accéder à customer_data classifiée : interne, filtrée sur : clients UE uniquement, quand : heures de bureau »). Plus puissant, plus complexe à implémenter. Le bon choix pour les grandes organisations aux besoins d'accès complexes.

La plupart des organisations utilisent le RBAC avec quelques éléments d'ABAC pour les données particulièrement sensibles. Les plateformes de données cloud (Snowflake, Databricks, BigQuery) proposent un contrôle d'accès natif de plus en plus sophistiqué, qui rend l'ABAC plus accessible.

À faire, tiré de cette leçon

Ces actions sont compilées dans le plan d'action du rôle.

  • Appliquer un accès zero-trust au moindre privilège, avec audits journalisés et détection d'anomalies
Voir le plan d'action complet →

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.