Aller au contenu principal

L'informatique confidentielle renforce la protection des données pendant leur traitement

Le chiffrement protège déjà les données stockées et en transit; l’informatique confidentielle vise à les protéger également pendant leur traitement.

CloudÉquipe Seintec2-3 min de lecture
L'informatique confidentielle renforce la protection des données pendant leur traitement

Résumé de l’actualité

La plupart des stratégies de protection des données couvrent deux états: les informations stockées et les données qui circulent sur le réseau. Le chiffrement protège raisonnablement bien ces deux cas de figure. Il existe toutefois une troisième phase plus difficile à sécuriser: lorsque les informations sont traitées en mémoire.

L’informatique confidentielle, ou Confidential Computing, vise à réduire ce risque grâce à des environnements d’exécution protégés au niveau matériel. Le principe est de permettre le traitement de certaines données dans une zone isolée même face à certains niveaux d’accès administrateur à l’infrastructure.

Cette approche peut être particulièrement intéressante lorsque plusieurs organisations doivent collaborer sur des informations sensibles, lorsque des données soumises à des obligations réglementaires sont traitées ou lorsqu’une entreprise souhaite limiter la confiance accordée à l’infrastructure sous-jacente d’un fournisseur cloud.

Cela ne signifie pas que toutes les charges de travail doivent migrer vers ce modèle. Il implique des coûts, des exigences de compatibilité et une complexité supplémentaire qui doit être justifiée. Comme pour de nombreuses technologies de sécurité, sa valeur dépend des données à protéger et du risque à réduire.

Il est également important d’éviter un faux sentiment d’invulnérabilité. L’informatique confidentielle ne corrige ni les droits d’accès mal définis, ni les vulnérabilités applicatives, ni les identifiants compromis. Elle constitue une couche supplémentaire au sein d’une architecture plus large.

Pour les entreprises qui traitent des informations à forte valeur, elle peut devenir un outil utile pour concrétiser des cas d’usage auparavant difficiles à mettre en œuvre en raison des exigences de confidentialité.

Les premiers cas d’usage devraient être choisis pour leur valeur et non pour leur nouveauté. Si un jeu de données ne nécessite pas une confidentialité renforcée pendant son traitement, il peut être plus efficace d’investir dans des contrôles fondamentaux. Cette technologie est particulièrement intéressante lorsqu’elle lève un obstacle concret lié à la confiance, à la collaboration ou à la réglementation.

De quoi s’agit-il et quel problème cette approche résout-elle

La plupart des stratégies de protection des données couvrent deux états: les informations stockées et les données transitant sur le réseau, tous deux relativement bien protégés par le chiffrement. Il existe une troisième phase plus difficile à protéger: lorsque les informations sont traitées en mémoire.

Le Confidential Computing vise à réduire ce risque grâce à des environnements d’exécution protégés au niveau matériel, où certaines données peuvent être traitées dans une zone isolée, même face à certains niveaux d’accès administrateur à l’infrastructure.

Dans quels cas cette approche peut être pertinente pour une entreprise

Cette approche est particulièrement intéressante lorsque plusieurs organisations doivent collaborer sur des informations sensibles, lorsque des données soumises à des exigences réglementaires sont traitées ou lorsque l’on souhaite réduire la confiance accordée à l’infrastructure d’un fournisseur cloud. Cela ne signifie pas que toutes les charges de travail doivent migrer vers ce modèle: les coûts, les exigences de compatibilité et la complexité supplémentaire doivent être justifiés.

Cette approche ne corrige pas non plus les autorisations mal conçues, les vulnérabilités applicatives ni les identifiants compromis: elle constitue une couche supplémentaire au sein d’une architecture plus large, et ne remplace pas les contrôles de base.

Les points à examiner avant de l’adopter

Des questions utiles pour déterminer si cette approche apporte une réelle valeur:

  • Quel ensemble de données nécessite réellement une confidentialité renforcée pendant le traitement.
  • Si le problème à résoudre relève de la confiance, de la collaboration ou d’une réglementation spécifique.
  • Quels coûts supplémentaires et quelles exigences de compatibilité cela implique par rapport à l’infrastructure actuelle.
  • Si les contrôles de base des autorisations et des identifiants sont déjà correctement mis en place.

Questions fréquentes

¿Qu’est-ce qui distingue le Confidential Computing du chiffrement classique?
Le chiffrement protège les données stockées ou en transit; cette technologie protège les données pendant leur traitement en mémoire.
¿Toutes les entreprises doivent-elles l’adopter?
Non. Cette technologie est surtout utile en cas de collaboration entre organisations, de données soumises à des exigences réglementaires ou de besoin de limiter la confiance accordée au fournisseur cloud.
¿Remplace-t-elle les contrôles de sécurité habituels?
Non. C’est une couche supplémentaire; elle ne corrige ni les autorisations mal définies ni les identifiants compromis.

Notions mentionnées dans cet article: Cloud · SIEM · Vulnérabilité

Seintec peut vous aider à évaluer si l’informatique confidentielle convient à vos projets cloud et quelles alternatives offrent un meilleur équilibre entre sécurité, coût et complexité. Contactez-nous et nous analyserons votre cas d’usage.

Contacter Seintec

Service associé

Services Cloud

Des services cloud pour accompagner la croissance de votre entreprise.

Étape suivante

¿Souhaitez-vous mettre en œuvre ces améliorations dans votre entreprise ?

Échangez avec un expert de Seintec pour examiner ensemble les implications pour votre infrastructure.