Retour au blog Security and reliability

Chiffrement au repos des applications auto-hébergées : ce qu’il protège et ce qu’il faut vérifier

Une méthode pour vérifier quelles données et quelles copies sont couvertes par le chiffrement, comment les clés sont gérées et ce que cela implique pour les sauvegardes et la restauration.

Schéma d’une application auto-hébergée et de ses données, avec les différentes copies de stockage à vérifier pour le chiffrement

Définissez ce que vous cherchez à vérifier

La formule « chiffré au repos » ne suffit pas à établir quelles données sont couvertes, où elles sont protégées ni qui peut accéder aux clés. Commencez par préciser le scénario qui vous préoccupe : accès à un support ou à une copie de sauvegarde, accès opérationnel du fournisseur, ou accès depuis un compte de l’application.

Traitez séparément le chiffrement, le contrôle des accès, la sécurité applicative, la conservation des données et la restauration.

  • Notez les catégories de données concernées, par exemple les dossiers, documents, messages, données analytiques ou contenus liés à l’IA.
  • Précisez le type d’accès ou d’incident contre lequel vous souhaitez vous protéger.
Définissez ce que vous cherchez à vérifier

Cartographiez les données et leurs copies

Ne limitez pas votre vérification au serveur ou au stockage principal. Demandez à l’opérateur de l’application ou au fournisseur où les données sont écrites et quelles copies sont créées. Le périmètre doit correspondre au service et à la configuration que vous utiliserez.

Les emplacements possibles à examiner comprennent la base de données, les fichiers téléversés, les journaux, les exports, les fichiers temporaires, les instantanés, les sauvegardes et les fichiers de configuration. Cette liste sert de guide : elle ne signifie pas que chaque application utilise tous ces emplacements.

  • Pour chaque emplacement, consignez son responsable et son usage.
  • Demandez si les données y sont présentes et si elles sont incluses dans les sauvegardes.
  • Notez les exclusions, les durées de conservation et les inconnues.
Cartographiez les données et leurs copies

Demandez ce que recouvre chaque affirmation de chiffrement

Les expressions « chiffrement du stockage », « chiffrement de la base de données » et « chiffrement au niveau de l’application » ne désignent pas nécessairement le même périmètre. Demandez au fournisseur de définir l’expression employée et de préciser les données et composants concernés.

Pour éviter de tirer des conclusions d’une description générale du produit, demandez des éléments correspondant à l’instance, au service et à la configuration prévus.

  • Quels volumes, bases de données, fichiers et copies sont couverts ?
  • Quelles données ou quels emplacements sont exclus ?
  • Où les clés sont-elles conservées, et quels rôles ou composants peuvent les utiliser ?
  • Quelles procédures s’appliquent à l’accès aux clés, à leur rotation et à leur récupération ?

Vérifiez séparément les sauvegardes et la restauration

Une affirmation sur le stockage actif ne permet pas, à elle seule, de conclure que les instantanés, sauvegardes, exports ou copies conservées ailleurs sont couverts. Demandez une réponse pour chaque type de copie et chaque étape de son cycle de vie.

Airbip propose des sauvegardes configurables quotidiennes, hebdomadaires et mensuelles pour ses instances d’applications gérées. Cette capacité ne précise pas quelles données sont incluses, comment les copies sont protégées, combien de temps elles sont conservées ni comment les clés sont gérées.

  • Demandez quelles données et configurations une sauvegarde inclut ou exclut.
  • Vérifiez les protections appliquées aux sauvegardes, aux instantanés et aux exports.
  • Demandez comment une restauration est demandée ou effectuée, et si un test de restauration est possible.
  • Identifiez les personnes responsables des demandes, des approbations et de la coordination d’une restauration.

Consignez les preuves et les responsabilités

Appuyez-vous sur la documentation du fournisseur, celle de l’application et des réponses écrites propres au service. Les ressources générales ci-dessous peuvent servir de points de départ, mais ne confirment pas le périmètre de chiffrement d’une instance Airbip ni celui de ses sauvegardes.

Airbip exécute les instances applicatives sous forme de charges de travail Docker sur ses serveurs cloud et automatise le routage ainsi que les certificats TLS via Traefik et Let’s Encrypt. Ces éléments ne permettent pas, à eux seuls, de conclure au chiffrement du stockage des instances ou des sauvegardes.

Conservez la date, le périmètre et la source de chaque réponse. Réexaminez vos notes lorsque l’application, l’hébergement, les réglages de sauvegarde ou les pratiques de traitement des données changent.

  • Classez chaque point comme documenté, confirmé par écrit, non vérifié ou sans objet.
  • Notez qui est responsable des accès, des choix de conservation et des demandes adressées au fournisseur.
  • Ressources générales : [documentation Docker](https://docs.docker.com/), [documentation Traefik](https://doc.traefik.io/traefik/), [NIST Cybersecurity Framework](https://www.nist.gov/cyberframework) et [OWASP Application Security Verification Standard](https://owasp.org/www-project-application-security-verification-standard/). Elles ne constituent pas une preuve des réglages appliqués à un service particulier.

Questions fréquentes

La mention « chiffrement au repos » confirme-t-elle que toutes les copies sont chiffrées ?

Non. Vérifiez séparément le stockage actif, les fichiers, journaux, exports, instantanés et sauvegardes, ainsi que les exclusions.

Le chiffrement du stockage et celui de l’application couvrent-ils nécessairement les mêmes données ?

Ne le présumez pas. Demandez au fournisseur de définir chaque affirmation, les données concernées et les composants pouvant accéder aux clés.

Les sauvegardes configurables d’Airbip confirment-elles que les sauvegardes sont chiffrées ?

Non. Airbip propose des sauvegardes configurables quotidiennes, hebdomadaires et mensuelles, mais cette capacité ne précise pas leur périmètre ni la façon dont elles et leurs clés sont protégées.

Que faut-il demander sur les clés ?

Demandez qui peut les créer, les utiliser ou les administrer, comment leur accès est contrôlé, quelles procédures de rotation et de récupération existent, et ce qui se passe si une clé n’est plus disponible.

Comment évaluer les informations qui ne sont pas documentées ?

Consignez-les comme non vérifiées et demandez une réponse écrite correspondant au service et à la configuration envisagés.

Sources et lectures complémentaires

  1. Docker documentation — Docker
  2. Traefik documentation — Traefik Labs
  3. Let’s Encrypt documentation — Internet Security Research Group
  4. NIST Cybersecurity Framework — NIST
  5. OWASP Application Security Verification Standard — OWASP