0Pricing
Cyber Security Academy · Leçon

Contrôle d’accès et chiffrement

Protéger les données au repos

Contrôle d’accès et chiffrement est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Protection des données au repos

Les bases de données contiennent les données les plus précieuses ; deux contrôles sont donc essentiels : le contrôle d'accès (qui peut toucher aux données) et le chiffrement (qui les rend inutilisables en cas de vol).

Ensemble, ils protègent les données pendant le fonctionnement du système et en cas d'exfiltration de disques ou de sauvegardes.

Authentification et autorisation

Gardez ces deux notions distinctes :

  • L'authentification prouve votre identité (connexion, certificat, jeton IAM).
  • L'autorisation détermine ce que vous pouvez faire une fois votre identité établie.

Une sécurité solide des bases de données nécessite les deux : des identités vérifiées et des autorisations strictement limitées.

Principe du moindre privilège

Accordez à chaque compte uniquement les autorisations dont il a besoin, et rien de plus. Un service de création de rapports doit être limité à la lecture ; un service d'écriture d'application ne doit pas pouvoir supprimer des tables avec DROP.

CREATE ROLE report_reader;
GRANT SELECT ON sales.* TO report_reader;
GRANT report_reader TO 'analytics_svc'@'%';

Contrôle d'accès basé sur les rôles

Le RBAC regroupe les autorisations en rôles et attribue ces rôles aux utilisateurs. Cette approche s'adapte mieux que l'attribution de privilèges utilisateur par utilisateur et facilite les audits.

  • Définissez les rôles : read_only, app_writer, dba.
  • Attribuez les utilisateurs aux rôles.
  • Vérifiez régulièrement l'appartenance aux rôles.

Sécurité au niveau des lignes et des colonnes

Un contrôle précis limite l'accès au sein d'une table.

  • Au niveau des colonnes : masquez les colonnes de salaire ou de SSN pour certains rôles.
  • Sécurité au niveau des lignes (RLS) : un locataire ne voit que ses propres lignes.
-- PostgreSQL row-level security
ALTER TABLE orders ENABLE ROW LEVEL SECURITY;
CREATE POLICY tenant_isolation ON orders
  USING (tenant_id = current_setting('app.tenant')::int);

Chiffrement au repos

Le chiffrement au repos protège les données stockées sur disque. Si quelqu'un vole le disque ou un fichier de sauvegarde, son contenu est illisible sans la clé.

Les options comprennent le chiffrement intégral du disque, le chiffrement du système de fichiers et le chiffrement transparent des données (TDE) natif de la base de données.

Chiffrement transparent des données

Le TDE chiffre automatiquement les fichiers de la base de données. Les applications n'ont besoin d'aucune modification ; le moteur chiffre lors de l'écriture et déchiffre lors de la lecture. Il protège contre le vol de fichiers, mais pas contre un attaquant qui dispose déjà d'une session valide dans la base de données.

-- SQL Server example concept
CREATE DATABASE ENCRYPTION KEY
  WITH ALGORITHM = AES_256
  ENCRYPTION BY SERVER CERTIFICATE tde_cert;
ALTER DATABASE appdb SET ENCRYPTION ON;

Chiffrement au niveau des colonnes

Pour les champs particulièrement sensibles (numéros de carte, données de santé), chiffrez les colonnes individuellement. Le texte en clair ne se trouve jamais dans la base de données, pas même pour un DBA.

Compromis : les colonnes chiffrées sont difficiles à indexer et à interroger ; appliquez donc cette mesure de manière sélective.

Chiffrement en transit

Les données doivent également être protégées pendant leur transmission. Exigez TLS pour toutes les connexions entre les clients et la base de données afin que les identifiants et les jeux de résultats ne puissent pas être interceptés.

-- PostgreSQL: force SSL in pg_hba.conf
hostssl  appdb  webapp  0.0.0.0/0  scram-sha-256
-- reject non-TLS:
hostnossl appdb all 0.0.0.0/0 reject

Gestion des clés

La solidité du chiffrement dépend de la gestion de ses clés. Ne stockez jamais les clés à côté des données qu'elles protègent.

  • Utilisez un service de gestion des clés (KMS) ou un HSM.
  • Faites tourner les clés selon un calendrier régulier.
  • Séparez les responsabilités : le DBA ne doit pas également détenir la clé maîtresse.

Mise en œuvre globale

Un modèle en couches pour les données au repos :

  • Authentifiez chaque connexion (TLS et identifiants robustes).
  • Autorisez les accès au moyen du RBAC et du moindre privilège.
  • Appliquez RLS et la sécurité au niveau des colonnes lorsque cela est nécessaire.
  • Chiffrez les données au repos (TDE) et les colonnes sensibles de manière ciblée.
  • Gérez les clés dans un KMS distinct de la base de données.

Vérification rapide

Réfléchissez à ce que chaque contrôle permet de protéger.

Récapitulatif

La protection des données au repos repose sur la combinaison du contrôle d'accès et du chiffrement :

  • Distinguez l'authentification de l'autorisation.
  • Appliquez le moindre privilège et le RBAC, ainsi que la sécurité au niveau des lignes et des colonnes lorsque cela est nécessaire.
  • Chiffrez les données au repos (TDE et chiffrement au niveau des colonnes) et en transit (TLS).
  • Gérez les clés séparément dans un KMS et faites-les tourner.

Questions Fréquemment Posées

La leçon « Contrôle d’accès et chiffrement » est-elle gratuite ?

Oui — le texte complet de « Contrôle d’accès et chiffrement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Contrôle d’accès et chiffrement » ?

Protéger les données au repos Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Contrôle d’accès et chiffrement » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Défense contre l’injection SQL
  2. Contrôle d’accès et chiffrement
  3. Audit et surveillance
  4. Sécurité des sauvegardes et de la récupération
← Retour à Cyber Security Academy