Bonnes pratiques relatives au chiffrement et à la sécurité des données dans Azure

Cet article décrit les bonnes pratiques relatives au chiffrement et à la sécurité des données.

Les bonnes pratiques reposent sur le consensus, et elles fonctionnent avec les capacités et les fonctionnalités actuelles de la plateforme Azure. Les opinions et les technologies changent au fil du temps. Microsoft met régulièrement à jour cet article pour refléter ces changements.

Cet article s’aligne sur le modèle de sécurité Confiance Zéro de Microsoft, qui traite les données comme l’un des piliers critiques nécessitant une protection à toutes les étapes. Pour connaître les contrôles de sécurité préscriptifs avec l’application d’Azure Policy, consultez Microsoft Cloud Security Benchmark v2 - Protection des données.

Protection des données

Pour aider à protéger les données dans le cloud, prenez en compte les états possibles dans lesquels vos données peuvent se produire et quels contrôles sont disponibles pour cet état. Les bonnes pratiques pour la sécurité et le chiffrement des données Azure s’apparentent aux états des données suivants :

  • Au repos : Ceci inclut tous les objets de stockage, conteneurs et types d’informations présents de manière statique sur un support physique, qu’il s’agisse d’un disque magnétique ou d’un disque optique.
  • En transit : lorsque les données sont transférées entre des composants, des emplacements ou des programmes, elles sont considérées en transit. Des exemples sont le transfert sur le réseau, via un bus de service (du site vers le cloud et inversement, y compris des connexions hybrides comme ExpressRoute), ou lors d’un processus d’entrée/sortie.
  • En usage : lors du traitement des données, les machines virtuelles spécialisées de calcul confidentiel basées sur chipsets AMD et Intel utilisent des clés gérées matériellement pour maintenir les données chiffrées en mémoire.

Choisir une solution de gestion des clés

La protection de vos clés est essentielle pour protéger vos données dans le cloud.

Azure propose plusieurs services pour protéger vos clés cryptographiques grâce aux HSM. Ces offres fournissent une scalabilité et une disponibilité cloud tout en vous donnant un contrôle total sur vos clés. Pour plus d’informations et des conseils sur le choix parmi ces offres de gestion de clés, consultez Comment choisir la solution de gestion des clés Azure appropriée. Utilisez Azure Key Vault Premium ou Azure Key Vault Managed HSM pour gérer vos clés de chiffrement au repos.

Gestion de stations de travail sécurisées

Note

Utilisez un poste de travail à accès sécurisé ou un poste d’accès privilégié pour l’administrateur ou le propriétaire de l’abonnement.

Dans la mesure où la grande majorité des atteintes ciblent l’utilisateur final, le point de terminaison devient l’un des principaux points d’attaque. Si un attaquant compromet le point de terminaison, il peut se servir des informations d’identification de l’utilisateur pour accéder aux données de l’organisation. La plupart des attaques visant le point de terminaison exploitent le fait que les utilisateurs occupent le rôle d’administrateur dans leurs stations de travail locales.

  • Utilisez une station de travail de gestion sécurisée pour protéger les comptes sensibles, les tâches et les données : utilisez une station de travail d’accès privilégié pour réduire la surface d’attaque dans les stations de travail. Ces stations de travail de gestion sécurisées peuvent vous aider à limiter certaines attaques, afin d’optimiser la sécurité de vos données.

  • Assurer la protection des points d’accès : Appliquer des politiques de sécurité sur tous les appareils qui consomment des données, quel que soit leur emplacement (cloud ou sur site).

Protection des données au repos

Le chiffrement des données au repos est une étape obligatoire vers la confidentialité, la conformité et la souveraineté des données.

  • Appliquez le chiffrement sur l’hôte pour protéger vos données : utilisez le chiffrement à l’hôte - chiffrement de bout en bout pour votre machine virtuelle. Le chiffrement à l’hôte est une option de machine virtuelle qui améliore le chiffrement côté serveur d’Stockage sur disque Azure afin de garantir que tous les disques temporaires et caches de disques sont chiffrés au repos et que le flux est chiffré vers les clusters de stockage.

La plupart des services Azure, tels que Stockage Azure et Azure SQL Database, chiffrent les données au repos par défaut. Utilisez Azure Key Vault pour garder le contrôle des clés qui accèdent et chiffrent vos données. Pour plus d’informations, voir support du modèle de chiffrement des fournisseurs de ressources Azure.

  • Utilisez le chiffrement pour atténuer les risques liés à l’accès non autorisé aux données : chiffrez vos services avant d’y écrire des données sensibles.

  • Comprendre le comportement de rotation des clés : lorsque vous faites pivoter une clé de chiffrement de clé (KEK), le service encapsule à nouveau les clés de chiffrement de données (DEK) avec la nouvelle version de la clé. Les données sous-jacentes elles-mêmes ne sont pas re-cryptées. Les anciennes et nouvelles versions de clé doivent rester activées jusqu’à ce que le réemballage soit terminé. Pour plus d’informations, consultez Configurer la rotation automatique des clés dans Azure Key Vault.

  • Répondez à une compromission suspecte de clé en tournant d’abord : si vous soupçonnez qu’une clé gérée par le client est compromise, faites pivoter vers une nouvelle clé et reconfigurez les services dépendants avant de désactiver ou supprimer l’ancienne clé. Désactiver ou supprimer une clé met immédiatement hors ligne les services dépendants mais ne rechiffre aucune clé de chiffrement des données. Les clés restent exposées au risque de déchiffrement par la clé de chiffrement compromise. Pour connaître la procédure complète de réponse aux incidents, consultez considérations relatives à la sécurité de la sauvegarde.

  • Utilisez RSA-OAEP-256 pour l’enveloppement des clés : Microsoft recommande RSA-OAEP-256 comme algorithme d’enveloppement pour les clés gérées par le client. RSA-OAEP sans le -256 suffixe utilise SHA-1 et est hérité.

Les organisations qui ne font pas respecter le chiffrement des données sont plus exposées à des problèmes de confidentialité. Les entreprises doivent également prouver qu’elles sont rigoureuses et qu’elles utilisent des contrôles de sécurité appropriés pour renforcer la sécurité de leurs données afin de se conformer aux réglementations du secteur.

Protection des données en transit

Faites de la protection des données en transit une partie essentielle de votre stratégie de protection des données. Comme les données circulent entre plusieurs emplacements, utilisez les protocoles SSL/TLS pour échanger des données entre différents emplacements. Dans certains cas, vous souhaiterez isoler l’intégralité du canal de communication entre vos infrastructures locales et sur le cloud, via un réseau privé virtuel (VPN).

Pour les données qui transitent entre votre infrastructure locale et Azure, vous devez envisager le recours aux dispositifs de protection appropriés, comme HTTPS ou VPN. Lors de l’envoi du trafic chiffré entre un réseau virtuel Azure et un emplacement local sur l’Internet public, utilisez la passerelle VPN Azure.

Les bonnes pratiques suivantes s’appliquent à Passerelle VPN Azure, SSL/TLS et HTTPS.

  • Sécuriser l’accès à partir de plusieurs stations de travail situées localement à un réseau virtuel Azure : utilisez un VPN de site à site.

  • Sécuriser l’accès à partir d’une station de travail individuelle située localement à un réseau virtuel Azure : utilisez un VPN point à site.

  • Déplacer des jeux de données plus volumineux sur un lien WAN haute vitesse dédié : utilisez ExpressRoute. Si vous utilisez ExpressRoute, vous pouvez aussi chiffrer les données au niveau de l’application en utilisant SSL/TLS ou d’autres protocoles pour une protection supplémentaire.

  • Interagir avec stockage Azure via le portail Azure : Toutes les transactions utilisent HTTPS. L’API de stockage REST par le biais de HTTPS peut également être utilisée pour interagir avec le stockage Azure.

Les organisations qui ne protègent pas les données en transit sont plus vulnérables aux attaques de personne du milieu, à l’écoute clandestine et au détournement de sessions. Ces attaques peuvent être la première étape d’un processus visant à accéder à des données confidentielles.

Protection des données en cours d’utilisation

Réduire le besoin de confiance

Exécuter des charges de travail sur le cloud nécessite de la confiance. Vous confiez cette confiance à différents prestataires qui prennent en charge différents composants de votre demande.

  • Fournisseurs de logiciels applicatifs : Faites confiance aux logiciels en déployant sur site, en utilisant des logiciels open source ou en décomposant des logiciels applicatifs internes.
  • Fournisseurs de matériel : Faites confiance au matériel en utilisant du matériel local ou interne.
  • Fournisseurs d’infrastructure : Approuvez des fournisseurs de cloud ou gérez vos propres centres de données locaux.

Réduire la surface d’attaque

La base de calcul de confiance (TCB) désigne l’ensemble du matériel, du firmware et des composants logiciels d’un système qui fournissent un environnement sécurisé. Les composants à l’intérieur du TCB sont « critiques ». Si un composant du TCB est compromis, la compromission peut compromettre la sécurité de l’ensemble du système. Plus le TCB est petit, plus la sécurité est élevée. Il y a moins de risques d’exposition à différentes vulnérabilités, programmes malveillants, attaques et personnes malveillantes.

L’informatique confidentielle Azure peut vous aider à :

  • Empêcher les accès non autorisés : Traitez des données sensibles dans le cloud. Ayez confiance qu’Azure offre la meilleure protection des données possible, avec peu ou pas de changement par rapport aux processus actuels.
  • Respectez la conformité réglementaire : migrez vers le cloud et gardez un contrôle total des données pour respecter les réglementations gouvernementales concernant la protection des informations personnelles et la sécurité de la propriété intellectuelle organisationnelle.
  • Assurez une collaboration sécurisée et non fiable : Traitez les problèmes de collaboration à l’échelle de l’industrie en combinant les données entre organisations, voire concurrents, afin de libérer des analyses de données larges et des insights plus approfondis.
  • Isolez le traitement : Offrez une nouvelle vague de produits qui suppriment la responsabilité légale sur les données privées avec un traitement à l’aveugle. Le fournisseur de services ne peut pas récupérer les données utilisateur.

Pour plus d’informations, voir Informatique confidentielle.

Sécuriser des courriers, des documents et des données sensibles

Vous tenez à contrôler et à sécuriser les courriers, les documents et les données sensibles que vous partagez en dehors de votre entreprise. Azure Information Protection est une solution basée sur le cloud aidant une organisation à classer, étiqueter et protéger ses documents et ses courriers. Les administrateurs peuvent définir des règles et des conditions pour classifier automatiquement les données, les utilisateurs peuvent classifier manuellement les données, ou obtenir des recommandations.

La classification reste identifiable en permanence, quel que soit l’endroit où les données sont stockées ou avec qui elles sont partagées. Les étiquettes incluent des marquages visuels tels que les en-têtes, les pieds de page et les filigranes. Les métadonnées sont ajoutées aux en-têtes des courriers et des fichiers en texte en clair. Le texte en clair s’assure que les autres services, tels que les solutions pour éviter la perte de données, puissent identifier la classification et prendre les mesures appropriées.

La technologie de protection utilise Azure Rights Management (Azure RMS). Cette technologie s’intègre à d’autres services et applications cloud de Microsoft, tels que Microsoft 365 et Microsoft Entra ID. Cette technologie de protection utilise des stratégies de chiffrement, d’identité et d’autorisation. La protection appliquée via Azure RMS reste avec les documents et les e-mails, indépendamment de l’emplacement – à l’intérieur ou à l’extérieur de votre organisation, réseaux, serveurs de fichiers et applications.

Cette solution de protection des informations vous permet de contrôler vos données, même lorsqu’elles sont partagées avec d’autres personnes. Vous pouvez aussi utiliser Azure RMS avec vos propres applications métier et solutions de protection des informations d’éditeurs de logiciels, qu’elles soient en local ou dans le cloud.

Procédez comme suit :

  • Déployez Azure Information Protection pour votre organisation.
  • D’appliquer des étiquettes qui reflètent les besoins de votre entreprise. Par exemple, appliquez une étiquette nommée highly confidential à tous les documents et e-mails contenant des données top secrètes pour classifier et protéger ces données. Seuls les utilisateurs autorisés peuvent accéder à ces données, avec toutes les restrictions que vous spécifiez.
  • Configurez la journalisation de l’utilisation d’Azure RMS afin de surveiller l’utilisation du service de protection par votre organisation.

Les organisations bénéficiant d’une classification et d’une protection insuffisantes des données sont plus vulnérables aux fuites ou aux utilisations malveillantes des données. Avec une protection adéquate des fichiers, vous pouvez analyser les flux de données pour obtenir des informations sur votre entreprise, détecter les comportements à risque, prendre des mesures correctives, suivre l’accès aux documents, etc.

Étapes suivantes