Se protéger des fuites de données
Retrouvez, en onze bonnes pratiques, les ressources essentielles de l’Anssi (Agence nationale de la sécurité des systèmes d’information) pour protéger son organisation des fuites de données.
Se protéger des fuites de données : les 11 conseils de l’Anssi
1 Sensibiliser la direction et les salariés au rôle qu’ils jouent dans la protection des données manipulées et aux impacts d’une compromission.
2 Évaluer les risques liés au partage de données avec des sous-traitants et fournisseurs de services, et contractualiser la sécurisation des données.
3 Développer, faire développer, ou choisir des applications en respectant le principe de protection des données dès la conception et par défaut (cf. RGPD), par exemple en appliquant des règles restrictives quant à l’export massif de données. Pour aller plus loin, voir le retour d’expérience du CERT-FR (applicable au-delà du secteur social).
4 Appliquer une politique de gestion des données en lien avec les métiers :
- identifier les données sensibles (données personnelles ou régulées, propriété intellectuelle etc.) et celles facilement révocables (mots de passe utilisateur, tokens, etc.), et ne stocker que les données nécessaires au bon fonctionnement des métiers et du SI ;
- archiver ou effacer les données obsolètes de manière sécurisée ;
- définir une politique de sauvegarde sécurisée – voir les publications « Les Fondamentaux » et « Les Essentiels » de l’Anssi sur le sujet.
5 Se préparer à la crise :
- créer et mettre à jour des procédures de gestion de crise ;
- identifier les contacts pertinents à prévenir (Cnil, Anssi, gendarmerie, cybermalveillance, prestataires, clients, DPO, etc.) ;
- établir, en amont, une communication de crise – se référer au guide Anticiper et gérer sa communication de crise cyber.
6 Assurer la sécurité et la confidentialité des données et des traitements réalisés directement ou par un sous-traitant, en mettant notamment en œuvre :
- des mesures de sécurité physique : sécurité des accès aux locaux, etc. ;
- des mesures de sécurité informatique : défense en profondeur, chiffrement des données stockées et en transit, antivirus, EDR, etc. ;
- des accès d’administration sécurisés, et dédiés pour les sous-traitants ;
- le maintien en condition opérationnelle (MCO) et le maintien en condition de sécurité (MCS) du système d’information.
7 Concevoir une politique forte de gestion des accès et des privilèges :
- éviter le cumul des rôles ;
- minimiser systématiquement les accès aux données par rôle, par zone du SI (développement/production/préproduction) et par créneaux horaires ;
- superviser et journaliser. Les journaux doivent être protégés, comme expliqué dans les Recommandations d’architecture pour la sécurité d’un système de journalisation et en environnement Active Directory.
8 Mettre en pratique les Recommandations sur le nomadisme numérique, et tout particulièrement l’adoption de filtres écran de confidentialité (R7) et le verrouillage automatique des sessions (R16).
9 Déployer et superviser des outils spécialisés adaptés aux besoins de l’organisation, tels que des logiciels DLP (Data Loss Protection) ou un coffre-fort numérique.
10 Mettre en place des outils de veille automatique en réaction (ex : haveibeenpwned.com) et, si possible, en anticipation (veille sectorielle, renseignement sur la menace cyber (CTI)). La veille peut être réalisée en interne ou via un prestataire.
11 Comprendre sa source en cas de fuite de données avérée, pour adopter une remédiation adéquate et éviter une nouvelle compromission par le même vecteur (ex : infostealer).
En savoir plus
Retrouvez cette fiche pratique de l’Anssi “Se protéger des fuites de données” au format PDF.
Anssi – Agence nationale de la sécurité des systèmes d’information
Les plus lus…
Un arrêté du 18 mars 2025 concernant les parcs de stationnement a été publié au Journal officiel le mercredi…
Le secteur industriel, et notamment l'industrie manufacturière, est vulnérable au risque de cyberattaque. Une cyberattaque peut non seulement affecter…
Cette année 2025 est particulière pour Petzl. Le fabricant d’équipements de protection individuelle fête ses cinquante ans. Outre cet…
La 14e édition du Gala des directeurs de la sécurité s’est déroulée le 18 mars dernier à Paris. Réunissant près…
Le Parlement a définitivement adopté, le 18 mars 2025, la proposition de loi sur la sécurité dans les transports.…
Face au Risque lance sa chaîne Whatsapp pour tous les responsables de sécurité qui souhaitent s’informer sur la gestion des…