Sécurité des données : 3 choses que la plupart des organisations négligent

data privacy
Écrit par
eWEEK EDITORS
eWEEK EDITORS
Mar 22, 2022
5 minute read
eWeek Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Si vous lisez ceci, nul doute que vous prenez la sécurité des données au sérieux. Votre entreprise dispose peut-être même d’un pare-feu de niveau industriel, de règles de gouvernance des données à toute épreuve, d’une équipe de sécurité professionnelle et de tout un arsenal de protections des données comme le chiffrement. Vous avez bonne conscience. Vous dormez bien la nuit.

Mais le devriez-vous vraiment ? Désolé de troubler votre sommeil, mais la vérité, c’est que la plupart des entreprises négligent trois risques majeurs liés à la protection des données, qui peuvent faire la différence entre une sécurité plus ou moins efficace (peut-être !) et une protection véritablement hermétique.

Ces trois défis de sécurité sont les programmes de calcul non fiables, les entrées non validées et les mouvements de données non autorisés. Détaillons-les.

À lire aussi : The Successful CISO: How to Build Stakeholder Trust

1) Programmes de calcul non fiables

Ainsi, vous avez donné à des personnes, des équipes et des entreprises accès à vos données propriétaires. Quelqu’un peut-il simplement se connecter et commencer à les traiter ?

Comment savoir, qu’ils soient internes ou externes, qu’ils utilisent bien le programme et l’algorithme qu’ils ont annoncé, et non quelque chose de plus risqué ? Si vous ne l’avez pas enregistré, si vous ne disposez d’aucune preuve qu’il s’agit bien du même programme, vous n’avez aucune idée de ce qui se passe réellement. Tout repose sur la confiance — or, en matière de données, nous vivons dans un monde de confiance zéro.

Chaque réseau, chaque appareil, chaque personne et chaque service doit être considéré comme non fiable jusqu’à preuve du contraire. Ce qu’il vous faut, ce sont des technologies de confiance zéro adaptées à un monde de confiance zéro.

De quoi s’agit-il ?  Comment savoir si le programme informatique, l’algorithme ou la routine analytique de quelqu’un est sûr ? Les technologies de confiance zéro peuvent valider avec une certitude absolue, notamment au moyen d’une « empreinte », que le code convenu correspond au code en cours d’exécution, en temps réel. (C’est l’absence de ce contrôle qui a compromis les ordinateurs lors de la récente cyberattaque contre l’Ukraine, soit dit en passant.) Sinon, vous ne pouvez pas regarder votre équipe chargée de la conformité ou votre équipe juridique dans les yeux et dire : « Oui, je sais — avec certitude ! — que nos données sont toujours utilisées correctement. »

Advertisement

À lire aussi : Secure Access Service Edge: Big Benefits, Big Challenges

 2) Entrées non validées

Lorsque vous manipulez des données propriétaires (ou toute autre donnée sensible), vous devez avoir la certitude absolue que seules les données dont vous autorisez l’accès sont effectivement accessibles.

Il existe des outils pour cela. Par exemple, les outils fondés sur le contrôle des accès, qu’ils soient déployés sur site ou dans des entrepôts de données basés dans le cloud comme Snowflake, peuvent être utiles. Mais dans bien des cas, même avec les meilleurs outils traditionnels, vous donnez accès à l’ensemble d’un jeu de données, et pas nécessairement aux seules données dont vous avez besoin. Or, dans un monde du big data, l’innovation réellement nécessaire en matière de sécurité consiste à pouvoir limiter l’accès à certaines données seulement au sein d’un jeu de données.

Vous avez besoin d’une technique de validation absolument fiable, non seulement au départ, mais pendant toute la durée du traitement et de l’utilisation des données — afin de comprendre non seulement comment quelqu’un les a obtenues, mais aussi ce qui leur est arrivé.

Par exemple, que se passe-t-il si l’un de vos data scientists veut tenter un indexage croisé ou effectuer un tri sur une autre colonne ? Cela peut sembler acceptable dans un monde où tout le monde a de bonnes intentions, mais qu’arrive-t-il si ce spécialiste des données se montre un peu moins bien intentionné ? Et si des données extrêmement sensibles concernant les numéros de sécurité sociale, les numéros de carte bancaire, l’origine ethnique, le genre, les revenus du foyer et l’orientation sexuelle étaient soudainement utilisées délibérément (ou par inadvertance) à des fins plus malveillantes ?

Ce sont des situations bien réelles, et dans un monde où la protection est prioritaire, il est essentiel de pouvoir non seulement réduire la probabilité qu’elles se produisent, mais éliminer toute possibilité qu’elles surviennent.

À lire aussi : Best Website Scanners 

3) Mouvements ou extraction de données non autorisés

Les data scientists rivalisent constamment de créativité avec les jeux de données ; cela fait partie de leur travail. Mais sans les contrôles appropriés, les choses peuvent rapidement déraper.

C’est comme si quelqu’un travaillant dans les services financiers disait : « Je vais simplement transférer cet argent sur le compte de Dave pendant quelques jours parce que j’ai fait une erreur et que je dois la dissimuler. Je promets de le retransférer plus tard sur le compte de Diana. Elle n’en saura jamais rien. » Cela ne fonctionne jamais et, dans l’environnement réglementaire actuel, ce comportement peut conduire des individus en prison et attirer de sérieux ennuis aux entreprises, jusque sur CNN. Or ce genre de comportement désinvolte est monnaie courante en data science lorsqu’aucun contrôle n’est en place.

Advertisement

Ce qu’il vous faut, c’est la capacité de contrôler l’accès, même pour les appels et les requêtes informels sur les données. C’est une étape supplémentaire pour les analystes de données, mais c’est aussi la protection dont vous avez besoin. Cela impose davantage de discipline et, selon toute vraisemblance, améliore les processus et la responsabilisation. Si vous dirigez une entreprise, dans l’ad tech ou dans un autre secteur, vous devez pouvoir traiter ce problème de manière définitive, cohérente et permanente.

À lire aussi : Top Data Mining Tools 

Une solution miracle virtuelle

La bonne nouvelle, c’est que la technologie peut résoudre ces trois problèmes. Il existe désormais des moyens de neutraliser ces trois risques de sécurité sans perturber votre activité — tout en continuant à développer les usages de vos données. De nouvelles technologies comme l’apprentissage automatique peuvent créer l’empreinte des programmes de calcul. Les enclaves sécurisées qui permettent d’instaurer la confiance — également appelées « calcul confidentiel » — peuvent sécuriser le traitement des données.

Et de nouvelles technologies de contrôle et de surveillance du traitement, comme les contrats numériques, peuvent extraire le meilleur des contrats juridiques et des paramètres techniques, y compris l’« empreinte » d’un algorithme, et renforcer la sécurité de la validation des entrées et des mouvements de données en surveillant les traitements 24×7, en signalant les anomalies — et en interrompant l’utilisation des données en temps réel.

Ajoutez la capacité à fournir des données de qualité probante, et vous pourrez enfin éliminer les risques liés aux données et le prouver à vos avocats et aux responsables de la conformité. Mieux encore, toutes ces mesures éliminent les risques associés à l’exploitation de vos données soigneusement sélectionnées et hautement sécurisées.

Vous pourrez alors vraiment dormir sur vos deux oreilles.

À lire aussi : Tech Predictions for 2022: Cloud, Data, Cybersecurity, AI and More

À propos de l’auteur :

David Blaszkowsky est Head of Strategy and Development chez Helios Data, et ancien haut responsable de la réglementation financière aux États-Unis et dirigeant chargé des données dans le secteur bancaire. 

eWEEK EDITORS

eWeek editors publish top thought leaders and leading experts in emerging technology across a wide variety of Enterprise B2B sectors. Our focus is providing actionable information for today’s technology decision makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.