La sécurité du stockage des données est une discipline à 360 degrés qui couvre de nombreux aspects, notamment la protection des actifs informatiques, la définition de politiques de sécurité adaptées, l’évaluation des fournisseurs et des partenaires, ainsi que la sensibilisation des employés aux pratiques sécurisées. Elle doit l’être : les données d’entreprise sont fréquemment menacées. Les organisations doivent mettre en place de solides pratiques de sécurité des données afin de garantir l’intégrité et la sécurité de leurs données face aux menaces malveillantes, aux catastrophes naturelles et aux employés négligents. Cet article présente 12 bonnes pratiques pour assurer la sécurité des données d’entreprise.
- 12 bonnes pratiques pour sécuriser le stockage des données d’entreprise
- 1. Adopter des politiques de sécurité du stockage des données à l’échelle de l’entreprise
- 2. Mettre en place des contrôles d’accès fondés sur les rôles
- 3. Déployer le chiffrement des données et la prévention des pertes de données
- 4. Maintenir un niveau élevé de sécurité réseau
- 5. Maintenir un niveau élevé de sécurité des terminaux
- 6. Utiliser des méthodes de stockage redondantes
- 7. Créer et appliquer un plan de sauvegarde et de restauration
- 8. Sécuriser physiquement les dispositifs de stockage et les données
- 9. Déployer des postes de travail légers
- 10. Utiliser l’arrêt à distance pour les appareils perdus ou égarés
- 11. Évaluer correctement les fournisseurs et les partenaires commerciaux
- 13. Instaurer une culture de la sécurité grâce à la formation
- En résumé : protéger le stockage et les données
12 bonnes pratiques pour sécuriser le stockage des données d’entreprise
Les données d’entreprise peuvent être exposées à de nombreux risques. Il peut s’agir d’un incident involontaire : un employé peut supprimer accidentellement des fichiers, oublier un ordinateur portable dans un aéroport ou renverser du café sur un serveur. Dans d’autres cas, l’acte est malveillant : des pirates tentent de voler des informations privées, d’accéder à des données propriétaires ou de verrouiller des systèmes contre rançon. Le risque peut même être naturel, lorsqu’une inondation ou un incendie endommage des locaux. La sécurité du stockage des données consiste à prendre en compte toutes ces possibilités et à s’y préparer. Voici 12 bonnes pratiques pour garantir la protection des données à tous les niveaux de l’organisation.
1. Adopter des politiques de sécurité du stockage des données à l’échelle de l’entreprise
Les entreprises devraient disposer de politiques écrites précisant les niveaux de sécurité appropriés pour les différents types de données qu’elles gèrent et utilisent. Les politiques doivent être clairement rédigées, publiées à un emplacement accessible et régulièrement mises à jour. Les données publiques nécessitent moins de sécurité que les données à accès restreint ou confidentielles, mais les politiques de l’organisation doivent couvrir ces deux catégories, ainsi que les modèles, procédures et outils de sécurité permettant d’appliquer les protections appropriées. Elles doivent également détailler les mesures de sécurité à déployer sur les dispositifs de stockage utilisés par l’organisation.
2. Mettre en place des contrôles d’accès fondés sur les rôles
Le contrôle d’accès fondé sur les rôles —autoriser ou refuser l’accès selon la manière dont les rôles de l’organisation interagissent avec les données et les utilisent — est indispensable pour sécuriser le stockage des données. Pour aller plus loin, des mesures comme l’authentification multifacteur (MFA) peuvent renforcer la sécurité des accès. Une politique solide de gestion des mots de passe va de pair avec le contrôle des accès : elle doit définir des règles strictes pour la création de mots de passe sécurisés et leur renouvellement régulier.
3. Déployer le chiffrement des données et la prévention des pertes de données
Les données doivent être chiffrées aussi bien pendant leur transfert vers et depuis les systèmes de stockage que lorsqu’elles sont au repos. Les administrateurs du stockage doivent également disposer d’un système sécurisé de gestion des clés permettant de suivre leurs clés de chiffrement. De nombreux experts estiment que le chiffrement seul ne suffit pas à garantir une sécurité complète des données et recommandent aux organisations de déployer également des solutions de prévention des pertes de données (DLP) — des logiciels qui détectent et empêchent les violations potentielles et les transmissions non autorisées — afin de contribuer à repérer et à stopper les attaques en cours.
4. Maintenir un niveau élevé de sécurité réseau
Les systèmes de stockage n’existent pas en vase clos : ils doivent être entourés de systèmes de sécurité réseau robustes, notamment des pare-feu, des protections contre les logiciels malveillants, des passerelles de sécurité, des systèmes de détection des intrusions ou des solutions de sécurité avancées fondées sur l’analytique et l’apprentissage automatique. Ces mesures peuvent largement contribuer à empêcher la plupart des cyberattaquants d’accéder aux dispositifs de stockage. Les organisations doivent également mettre en place des réseaux Zero Trust capables de détecter immédiatement l’ajout, la suppression ou la modification d’un actif sur un réseau interne. Cela est particulièrement important, car de plus en plus d’« employés développeurs » ajoutent des systèmes informatiques, des équipements et des fournisseurs cloud sans l’approbation du service informatique.
5. Maintenir un niveau élevé de sécurité des terminaux
Les organisations doivent également s’assurer que des mesures de sécurité appropriées sont en place sur les PC, les smartphones et les autres appareils des employés qui accéderont aux données stockées de l’entreprise. Ces terminaux — en particulier les appareils mobiles — peuvent sinon constituer un point faible des cyberdéfenses de l’organisation. Les paramètres de sécurité de tous les appareils mobiles et IoT (Internet des objets) autorisés sur les réseaux de l’entreprise doivent être vérifiés et configurés conformément aux normes de sécurité de l’entreprise, afin qu’aucun appareil ne soit exposé par inadvertance. Le service informatique doit également disposer de politiques, de procédures et de logiciels automatisés garantissant que les dernières mises à jour de sécurité des systèmes d’exploitation, des micrologiciels et des applications sont installées de manière uniforme et immédiate sur tous les équipements mobiles et IoT déployés sur le terrain et dans l’entreprise.
6. Utiliser des méthodes de stockage redondantes
Le stockage redondant, notamment la technologie RAID, contribue à améliorer la disponibilité et les performances des disques durs. Il peut également aider les organisations à limiter l’impact des incidents de sécurité en stockant des copies des données sur plusieurs disques et en permettant un basculement en cas de défaillance d’un disque dur.
7. Créer et appliquer un plan de sauvegarde et de restauration
Certaines attaques réussies de logiciels malveillants ou de rançongiciels compromettent les réseaux d’entreprise à tel point que la seule solution consiste à effectuer une restauration à partir de sauvegardes. Les responsables du stockage doivent s’assurer que leurs systèmes et processus de sauvegarde sont adaptés à ce type d’événement ainsi qu’aux besoins de reprise après sinistre. Ils doivent en outre vérifier que les systèmes de sauvegarde bénéficient du même niveau de sécurité des données que les systèmes principaux. Les systèmes de sauvegarde des fournisseurs cloud assurant le basculement doivent être régulièrement contrôlés afin de vérifier leur cohérence avec les données d’entreprise stockées sur site. Si les sauvegardes sont conservées dans des installations distantes, les disques durs et/ou supports de bande sur lesquels elles sont stockées doivent être régulièrement vérifiés pour s’assurer qu’ils ne se sont pas détériorés au point de rendre les données corrompues ou irrécupérables.
8. Sécuriser physiquement les dispositifs de stockage et les données
Si les données sont stockées sur des dispositifs de stockage ou des serveurs situés dans des sites distants ou en périphérie, ces banques de données doivent être surveillées par des réseaux Zero Trust — un modèle de sécurité qui exige une vérification stricte de l’identité de chaque personne et de chaque appareil tentant d’accéder aux ressources du réseau — et isolées physiquement dans des espaces verrouillés à accès restreint lorsqu’elles ne sont pas utilisées.
9. Déployer des postes de travail légers
Les appareils mobiles et les postes de travail utilisés au sein de l’entreprise et sur le terrain devraient idéalement être déployés comme des clients légers : des machines capables d’accéder aux données des réseaux d’entreprise et d’autres sources autorisées et de les utiliser, mais qui ne peuvent pas les stocker sur des disques durs internes ou dans une mémoire à semi-conducteurs. Cela évite les pertes de données regrettables qui peuvent survenir lorsqu’un appareil est perdu, volé ou égaré.
10. Utiliser l’arrêt à distance pour les appareils perdus ou égarés
Lorsqu’un employé perd ou égare un appareil mobile, le service informatique doit pouvoir l’éteindre à distance afin d’en empêcher l’accès. Cela limite les risques de perte de données ou d’accès au réseau par des personnes non autorisées.
11. Évaluer correctement les fournisseurs et les partenaires commerciaux
Avant de signer un contrat avec un fournisseur cloud, un éditeur de logiciels ou un partenaire commercial avec lequel l’entreprise échangera des données — voire avec un fournisseur de sa chaîne d’approvisionnement — l’équipe de sécurité doit évaluer correctement les politiques et les pratiques de chaque entité afin de vérifier leur conformité aux normes de l’entreprise. Si une faille dans leurs données résulte de pratiques de sécurité laxistes, les clients — et peut-être même les autorités judiciaires — vous en tiendront tout de même responsable. Cette évaluation doit commencer lors du processus d’appel d’offres, lorsque des niveaux de sécurité appropriés doivent être consignés comme condition requise pour établir une relation commerciale.
13. Instaurer une culture de la sécurité grâce à la formation
Les mauvaises habitudes des employés en matière de sécurité sont l’une des principales causes de perte et de compromission des données. Tous les employés, quel que soit leur niveau, doivent recevoir au minimum une formation à la sécurité et des sessions de rappel chaque année, afin de garantir le respect des bonnes pratiques et de maintenir la sécurité au premier plan des préoccupations de chacun.
En résumé : protéger le stockage et les données
Les données sont fréquemment exposées à un large éventail de menaces de sécurité, qu’elles soient naturelles, involontaires ou le fait d’acteurs malveillants cherchant à voler des données ou à compromettre des systèmes. Une bonne sécurité du stockage des données exige de la vigilance, de la planification et de la formation. Elle ne relève pas seulement d’une personne ou d’une équipe, mais d’un effort à l’échelle de l’organisation qui doit faire partie de sa culture. Outre les efforts de mise en œuvre et d’atténuation, les équipes responsables de la sécurité du stockage des données doivent prendre la tête de cette démarche à l’échelle de l’entreprise en veillant à ce que tous les employés soient formés pour reconnaître les risques, respecter les politiques et évaluer les partenaires et les fournisseurs afin de protéger les actifs de l’entreprise à chaque étape.
À lire ensuite : Qu’est-ce que la sécurité du stockage des données ?