Sécurité

Introduction à la protection des renseignements personnels

Tiffany Lewis

Security and Privacy Instructor

Pourquoi parler de sécurité ?

  • La sécurité précède la protection des renseignements personnels.
  • Programmes de sécurité et de protection des renseignements personnels : comme un sundae :
    • Sécurité = crème glacée
    • Protection des renseignements personnels = garnitures

Sundae de crème glacée

Introduction à la protection des renseignements personnels

Qu'est-ce que la sécurité de l'information ?

Sécurité de l'information (InfoSec) - « La protection de l'information et des systèmes d'information contre l'accès, l'utilisation, la divulgation, l'interruption, la modification ou la destruction non autorisés, afin d'assurer la confidentialité, l'intégrité et la disponibilité. »

Ninja des données

1 https://www.nist.gov/blogs/cybersecurity-insights/next-generation-security-and-privacy-controls-protecting-nations
Introduction à la protection des renseignements personnels

Triade CIA

  • Modèle de sécurité courant
  • Le triade CIA aide à cerner et comprendre les contrôles de sécurité
  • Remarque : plusieurs modèles existent
    • Exemple – DIE
      • Distribué
      • Immutable
      • Éphémère

Agent secret

Introduction à la protection des renseignements personnels

Détail de la triade CIA

  • La triade CIA représente :
    • Confidentialité : données protégées, sans accès non autorisé.
    • Intégrité : données non altérées de façon inattendue.
    • Disponibilité : systèmes fonctionnent comme prévu.

Triade CIA

Introduction à la protection des renseignements personnels

Confidentialité – Gestion des identités et des accès (IAM)

  • Confidentialité : capacité du système à limiter l'accès à l'information aux bonnes personnes.
  • Gestion des identités et des accès (IAM)
    • S'assure que les bonnes personnes accèdent aux bonnes ressources au bon moment.
  • Exemple concret – Limiter l'accès des employés :
    • Adresse de courriel d'entreprise
    • Accès au réseau de l'entreprise
    • Accès pendant les heures de travail – 8 h à 17 h

Accès

Introduction à la protection des renseignements personnels

Intégrité – chiffrement et hachage

  • Intégrité : données fiables, sans modification inappropriée
    • Chiffrement : rend des données lisibles illisibles.
      • « midnight » -> « Y!Iay.ig »
    • Hachage : conversion de données en une sortie algorithmique normalisée
  • Concret : communications HTTPS

Exemple HTTPS sur la page d'accueil de DataCamp

Introduction à la protection des renseignements personnels

Disponibilité – Continuité des activités et relève après sinistre

  • Disponibilité : systèmes accessibles et utilisables.
  • Continuité des activités et relève après sinistre (BCDR) : processus, politiques et personnes pour maintenir l'organisation lors d'un événement imprévu.
  • Exemple – Inondation endommageant un centre de données

BCDR

Introduction à la protection des renseignements personnels

Passons à la pratique !

Introduction à la protection des renseignements personnels

Preparing Video For Download...