• [^] # Re: pas de civilisation, pas de fuite

    Posté par (site web personnel) . En réponse au journal Fuites de données, vous m'en direz tant. Évalué à 6 (+5/-0).

    • aucune fuite nulle part, c'est chacun enfermé chez soi

    Ou sinon, on pourrait interdire de mettre en production un système de BDD tant qu'il n'est pas sécuriser à l'état de l'art.

    Je ne vise pas particulièrement ce commentaire, mais de l'échange ci-dessus semble se dégager une fatalité : "si les données sont enregistrée quelque part, elles vont forcément fuiter".

    Ça n'est pas vrai. Certains systèmes d'information sont correctement défendus, dans les règles de l'art (défense en profondeur, minimisation des privilèges, maintien des composants à jour, je ne vais pas faire toute la liste), et tiennent les garanties de confidentialité dans la durée. Mais ça représente clairement une infime minorité des SI actuellement déployés.

    Je prends un exemple de mesure qui me semble être depuis peu dans l'état de l'art : surveiller les quantités de données extraites / consultées par un utilisateur et bloquer le compte au-delà d'une quantité limite, pour investiguer ensuite une éventuelle compromission de compte. Ça semble évident, et pourtant je ne connais aucun SI qui l'implémente.

    Le problème, ça n'est pas qu'on sache pas comment protéger les données et empêcher les attaques. Le problème, c'est que cette sécurisation a un coût (humain) trop important au regard des conséquences financières pour l'organisation qui se fait défoncer.