SECURE NETWORK
Domaine de sécurité

Données et chiffrementProtéger la donnée elle-même, pas seulement ce qui l’entoure

Pare-feux, antivirus et contrôle d’accès protègent les chemins qui mènent aux données. Aucun ne répond à la question que pose l’auditeur : où sont exactement vos données sensibles, qui y a accédé le mois dernier, et sauriez-vous le prouver ?

Le problème

Les données sont ailleurs que là où vous les cherchez

La production est inventoriée. Les copies ne le sont pas. Il y a des extractions dans les environnements de test, des exports vers des tableurs, des bases montées pour un projet et jamais démontées, des numéros de carte qui traînent dans des journaux applicatifs.

C’est dans ces copies oubliées que se produisent les fuites, parce qu’elles portent les mêmes données que la production sans en avoir les protections. Un audit les découvre. Un attaquant aussi.

Des copies non gouvernées

Les extractions vers les environnements de développement échappent aux inventaires et aux contrôles d’accès.

Un périmètre qui s’élargit

Toute application qui stocke, traite ou transmet des données de carte peut entrer dans le périmètre PCI DSS, selon son rôle dans l’architecture de paiement.

Des preuves reconstituées à la main

Chaque contrôle mobilise des semaines pour rassembler des journaux d’accès dispersés entre une dizaine d’outils.

Diagnostic

Cinq questions qui situent votre maturité

Ce domaine recouvre trois problèmes très différents : protéger les clés, réduire le périmètre à auditer, et savoir où sont les données. Vos réponses disent lequel vous concerne.

Où sont stockées les clés qui protègent vos données les plus sensibles ?

Si elles sont dans un fichier ou une base, elles sont exposées comme le reste. Un module matériel les garde dans un boîtier certifié dont elles ne sortent jamais.

Combien de vos systèmes manipulent des numéros de carte ?

Chacun peut entrer dans le périmètre PCI DSS, selon son rôle dans l’architecture et ses connexions au CDE. La tokenisation permet d’en faire sortir la plupart sans réécrire les applications.

Vos environnements de test contiennent-ils des données réelles ?

Dans de nombreuses organisations, les environnements de test contiennent encore des données sensibles ou des copies de production — c’est un point faible fréquent. La tokenisation ou le masquage règlent le problème à la source.

Sauriez-vous lister tous les endroits où résident vos données clients ?

Si la liste s’arrête à la production, la découverte automatique révélera des référentiels que personne n’avait recensés.

Que se passe-t-il si un salarié envoie un fichier client vers sa messagerie personnelle ?

Si la réponse est « rien », la prévention de fuite est votre priorité : elle inspecte le contenu, pas le chemin.

Les solutions

Dix briques, protéger la donnée de bout en bout

Les modules matériels et la gestion centralisée protègent les clés, la tokenisation réduit le périmètre, le chiffrement couvre la donnée en transit, la découverte et le contrôle la traitent là où elle se trouve.

Protéger les clés

HSM Luna 7

Modules matériels aux formats réseau, PCIe et USB : la clé est générée dans le boîtier, sans exportation en clair.

Voir la solution
Anticiper le post-quantique

HSM Luna 8

Algorithmes résistants au quantique nativement pris en charge, avec migration depuis la génération précédente.

Voir la solution
Sécuriser la monétique

payShield 10K

Le module dédié aux opérations de paiement : émission de cartes, gestion des codes confidentiels, autorisation des transactions.

Voir la solution
Réduire le périmètre PCI

CipherTrust Tokenization

Le numéro de carte est remplacé par un substitut au format conservé : l’application fonctionne tout en pouvant réduire son périmètre PCI DSS.

Voir la solution
Empêcher la sortie

Symantec Data Loss Prevention

Inspection du contenu sur les postes, la messagerie, le web et le cloud, avec réaction graduée plutôt que blocage brutal.

Voir la solution
Savoir où sont les données

Imperva Data Security Fabric

Découverte, classification et surveillance des accès sur plus de 65 plateformes, production comme hors production.

Voir la solution
Gérer les clés

Thales CipherTrust Manager

Gestion centralisée des clés et des politiques, sur site et multi-cloud, adossée à un HSM.

Voir la solution
Chiffrer les liaisons

Thales — Chiffreurs réseau

Chiffrement des données en transit entre sites et datacenters, jusqu’à 100 Gbit/s.

Voir la solution
Protéger les clés applicatives

Thales HSM ProtectServer

Protection matérielle des clés et déchargement du chiffrement des applications sensibles.

Voir la solution
Transferts sécurisés

Fortra — Transfert de fichiers managé

Échanges de fichiers chiffrés et automatisés, avec contrôle des accès et piste d’audit.

Voir la solution

Par où commencer

Trois paliers, dans cet ordre

L’ordre dépend entièrement de votre métier. Un établissement monétique commence par les clés ; une organisation qui subit un audit de conformité commence par savoir où sont ses données.

Palier 1

Mettre les clés à l’abri

Si vos clés de chiffrement sont dans des fichiers, tout le reste repose sur du sable. C’est le point de départ non négociable.

Palier 2

Cartographier avant de protéger

Établir où résident réellement les données sensibles, copies et environnements de test compris. Sans cette carte, les protections se posent au mauvais endroit.

Palier 3

Réduire, puis contrôler

Faire sortir du périmètre ce qui peut en sortir par tokenisation, et contrôler ce qui doit y rester.

Le palier 3 est le seul qui produise une économie chiffrable : chaque système sorti du périmètre PCI est un coût d’audit annuel en moins. C’est souvent l’argument qui débloque le budget des deux premiers.

Un partenaire, pas seulement un revendeur

Pourquoi passer par SECURE NETWORK

La difficulté d’un projet de sécurité des données n’est pas l’outil : c’est de décider ce qui est sensible, et qui a le droit d’en décider.

Chaîne de confiance cohérente

Nous articulons tokenisation, chiffrement et modules matériels au lieu de créer plusieurs chaînes de confiance en parallèle.

Dossier pour l’auditeur

Nous documentons ce qui justifie une sortie de périmètre dans la forme attendue par votre évaluateur qualifié.

Périmètre par vagues

Nous démarrons sur les référentiels les plus exposés plutôt que de viser une couverture totale d’emblée.

Localisation des données

Nous instruisons avec votre conformité la question du lieu d’hébergement, avant de chiffrer quoi que ce soit.

Savoir où sont vos données, et le prouver

Nous cartographions vos référentiels, identifions les copies non gouvernées et chiffrons l’économie de conformité qu’une réduction de périmètre représenterait. Réponse sous 24 heures ouvrées.