Table des matières

Sécurisation des applications Web : Brèches sur des informations confidentielles

Problématique des informations confidentielles (cours et rappels de cours)

Les informations confidentielles sont des données ne devant en aucun cas être dévoilées à des tiers autres que ceux qui disposent des autorisations pour les consulter ou les traiter.

Parmi les données confidentielles, on trouve :

Les données à caractère personnel

D’après la CNIL, une donnée à caractère personnel (DCP) est toute information se rapportant à une personne physique identifiée ou identifiable. Une personne physique peut être identifiée directement ou indirectement à partir du croisement d’un ensemble de données. Parmi les informations personnelles, certaines données sont qualifiées de sensibles car révélant une appartenance politique ou syndicale, des problèmes de santé ou toute autre information qui pourrait entraîner une discrimination.

Quelques exemples :

Les autres données confidentielles

Il s’agit notamment des données techniques relatives à des configurations systèmes et réseaux qui ne doivent pas être divulguées au risque d’être exploitées de manière malveillante.

Quelques exemples :

Classification technique des données confidentielles

La sécurisation des données confidentielles nécessite de bien appréhender la classification technique suivante :

Une donnée peut passer d’une catégorie à une autre. Cette classification n’est pas spécifique aux données confidentielles mais est nécessaire pour appliquer les traitements de sécurisation adéquats.

Les enjeux de la sécurité des données confidentielles

Panorama des risques

Les principaux évènements redoutés liées à une carence de sécurité sur les données confidentielles sont les suivants :

Ces évènements redoutés peuvent se manifester via les menaces suivantes :

Conséquences des évènements redoutés

Les conséquences d’une brèche sur la confidentialité des informations sont les suivantes :

La réglementation concernant les données confidentielles

La réglementation sur l’archivage et la protection des données prévoit des limitations de durée pour la conservation de ces données et prévoit aussi que des mécanismes de protections adaptés soient mis en place.

Concernant la durée de conservation des données, les principaux chiffres associés au RGPD (Règlement Général sur la Protection des Données) sont :

Concernant la protection de ces données, on peut citer les articles suivants :

Bonnes pratiques

Pour éviter une brèche sur les données confidentielles, les bonnes pratiques de réflexion suivantes peuvent être mises en place :