|

La Triade CIA : les Trois Piliers de la Sécurité de l’Information

Lorsqu’on aborde la cybersécurité, un concept revient systématiquement : la triade CIA. Ces trois lettres — Confidentiality, Integrity, Availability — constituent le socle sur lequel repose toute stratégie de protection de l’information. Que vous soyez administrateur système, analyste SOC ou candidat au CISSP, comprendre ces trois piliers est indispensable.

Dans cet article, nous allons décortiquer chacun de ces piliers, puis aborder deux concepts complémentaires essentiels : l’authenticité et la non-répudiation. Enfin, nous verrons pourquoi l’équilibre entre ces objectifs est la véritable clé d’une sécurité efficace.

Objectifs de sécurité

C Confidentialité Qui peut voir ?

I Intégrité Est-ce exact ?

A Disponibilité Est-ce accessible ?

1. Confidentialité (Confidentiality)

La confidentialité garantit que l’information n’est accessible qu’aux personnes, processus ou systèmes dûment autorisés. Son objectif est d’empêcher toute divulgation non autorisée de données sensibles.

Pourquoi c’est crucial

Imaginez un hôpital où n’importe quel employé pourrait consulter les dossiers médicaux de tous les patients. Au-delà de l’atteinte à la vie privée, cela exposerait l’établissement à des sanctions légales (RGPD, HIPAA) et ruinerait la confiance des patients.

Mécanismes de protection

  • Chiffrement : transformer les données en texte illisible sans la clé appropriée (AES-256 pour les données au repos, TLS pour les données en transit)
  • Contrôle d’accès : définir précisément qui peut accéder à quoi (RBAC, ACLs)
  • Classification des données : étiqueter les informations selon leur sensibilité (Public, Interne, Confidentiel, Top Secret)
  • Formation du personnel : sensibiliser aux risques comme l’ingénierie sociale et le shoulder surfing (regarder par-dessus l’épaule)

Menaces principales

  • Ingénierie sociale (phishing, pretexting)
  • Interception réseau (attaque man-in-the-middle)
  • Vol de credentials
  • Shoulder surfing et écoute passive

2. Intégrité (Integrity)

L’intégrité assure que les données n’ont pas été modifiées de manière non autorisée ou accidentelle. Une information intègre est exacte, complète et fiable.

Pourquoi c’est crucial

Prenons l’exemple d’une boutique en ligne : si un attaquant modifie le prix d’un produit de 500 $ à 5 $ dans la base de données, l’impact financier est immédiat. Si un malware altère les journaux de transactions bancaires, les audits deviennent impossibles.

Mécanismes de protection

  • Hachage cryptographique : générer une empreinte unique des données (SHA-256, SHA-3) pour détecter toute altération
  • Signatures numériques : prouver l’origine et l’intégrité d’un document
  • Contrôle de version : suivre chaque modification avec historique complet
  • Contrôles d’accès stricts : principe du moindre privilège — ne donner que les droits nécessaires
  • CRC et checksums : vérifier l’intégrité des transmissions réseau

Deux dimensions de l’intégrité

Intégrité des données : les fichiers, bases de données et messages n’ont pas été corrompus ou modifiés sans autorisation.

Intégrité des systèmes : le système fonctionne conformément à ses spécifications, sans altération par un malware ou une modification non autorisée de sa configuration.

3. Disponibilité (Availability)

La disponibilité garantit que les systèmes, les données et les ressources sont accessibles aux utilisateurs autorisés quand ils en ont besoin, avec un niveau de performance acceptable.

Pourquoi c’est crucial

Un site de e-commerce indisponible pendant le Black Friday perd des millions de revenus. Un système hospitalier en panne peut mettre des vies en danger. La disponibilité n’est pas un luxe — c’est une nécessité opérationnelle.

Mécanismes de protection

  • Redondance matérielle : RAID pour les disques, alimentation double, serveurs de secours
  • Clustering et load balancing : répartir la charge entre plusieurs serveurs
  • Sauvegardes régulières : stratégie 3-2-1 (3 copies, 2 supports différents, 1 hors site)
  • Plans de reprise : DRP (Disaster Recovery Plan) et BCP (Business Continuity Plan)
  • Protection contre les DDoS : CDN, filtrage, rate limiting

Menaces principales

  • Attaques par déni de service (DDoS)
  • Pannes matérielles
  • Catastrophes naturelles (inondation, incendie)
  • Erreurs humaines de configuration
  • Coupures d’alimentation électrique

Au-delà de la Triade : Authenticité et Non-Répudiation

La triade CIA est le fondement, mais deux concepts complémentaires sont tout aussi importants pour le CISSP :

Authenticité

L’authenticité permet de vérifier qu’une entité (personne, système, message) est bien ce qu’elle prétend être. C’est le cœur de l’authentification.

Exemple concret : quand vous vous connectez au site de votre banque, le certificat TLS du site prouve que vous communiquez réellement avec votre banque et non avec un imposteur. Le navigateur vérifie le certificat numérique, qui lie l’identité de la banque à sa clé cryptographique.

Non-répudiation

La non-répudiation garantit qu’une personne ne peut pas nier avoir effectué une action. Si l’authenticité prouve à qui vous parlez maintenant, la non-répudiation prouve ce que quelqu’un a fait dans le passé.

Exemple : une signature numérique sur un contrat électronique. L’émetteur ne peut pas nier l’avoir signé, car seule sa clé privée pouvait produire cette signature — et cette clé n’est en possession que de lui seul.

Authenticité Prouve l’identité au moment présent « Est-ce vraiment toi ? » Certificats TLS, MFA, cartes à puce, biométrie

Non-répudiation Prouve qu’une action a bien eu lieu « Tu l’as fait, c’est prouvé » Signatures numériques, journaux d’audit, horodatage

L’Équilibre : la Clé d’une Sécurité Réaliste

Un piège fréquent est de se concentrer uniquement sur la confidentialité au détriment de l’intégrité et de la disponibilité. En réalité, chaque organisation doit trouver son propre équilibre entre les trois piliers, en fonction de ses besoins métier.

Exemples de contrôles par pilier

Pilier Contrôles typiques
Confidentialité Chiffrement (AES, TLS), contrôle d’accès (ACL, RBAC), classification des données
Intégrité Hachage (SHA-256), signatures numériques, gestion de configuration, contrôle de version
Disponibilité RAID, clustering, sauvegardes, load balancing, alimentation redondante, plans de reprise

Comprendre les Relations entre Concepts de Sécurité

En sécurité de l’information, plusieurs termes sont souvent confondus. Voici comment ils s’articulent :

Agent de menace

Menace

Vulnérabilité

Risque

Actif

Exposition

Contre- mesure

exploite

cible

crée

affecte

cause

atténuée par

Risque = Probabilité (Menace × Vulnérabilité) × Impact sur l’Actif

Définitions essentielles

Vulnérabilité
Faiblesse dans un système qui peut être exploitée. Exemples : port ouvert, logiciel non mis à jour, absence de politique de mots de passe.
Menace
Danger potentiel associé à l’exploitation d’une vulnérabilité. La menace en elle-même est abstraite ; c’est l’agent de menace qui la concrétise.
Agent de menace
Entité qui réalise la menace : un pirate informatique, un employé malveillant, un malware, ou même une catastrophe naturelle.
Risque
Probabilité qu’un agent de menace exploite une vulnérabilité, multipliée par l’impact métier qui en résulterait.
Exposition
Situation où l’organisation est vulnérable à des pertes. Si les mots de passe sont stockés en clair, l’organisation est exposée au vol d’identifiants.
Contre-mesure (ou contrôle, ou sauvegarde)
Mécanisme mis en place pour réduire le risque : pare-feu, chiffrement, formation, politique de sécurité, etc.

Points clés à retenir pour le CISSP

  • Confidentialité = empêcher la divulgation non autorisée (chiffrement, ACL)
  • Intégrité = empêcher la modification non autorisée (hachage, signatures)
  • Disponibilité = garantir l’accès quand nécessaire (redondance, sauvegardes)
  • Authenticité = prouver l’identité d’une entité maintenant
  • Non-répudiation = prouver qu’une action a eu lieu dans le passé
  • Le risque lie menace, vulnérabilité et impact sur un actif
  • L’équilibre entre les trois piliers dépend du contexte métier de l’organisation
  • Les termes « contrôle », « contre-mesure » et « sauvegarde » (safeguard) sont interchangeables

Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *