Pratiques de partage sécurisé
Partagez des fichiers en toute sécurité sans créer de failles de sécurité.
Qu'est-ce que Pratiques de partage sécurisé?
Chaque fichier que vous envoyez est une décision quant à savoir qui pourra y accéder plus tard. Cet exercice traite les cas de partage qui comportent plus de risques qu'il n'y paraît : un contrat dont les conditions financières sont confiées à un avocat externe, des bureaux de croisement de données clients, un document partagé avec un fournisseur sur une autre plateforme, un fichier trop volumineux pour être envoyé par courrier électronique. Vous choisissez une méthode à chaque fois et voyez les conséquences, notamment pourquoi un lien expirant protégé par mot de passe n'est pas la même chose qu'une pièce jointe non cryptée.
Ce que vous apprendrez dans Pratiques de partage sécurisé
- Sélectionnez la méthode de partage appropriée pour différents types de données en évaluant le niveau de sensibilité, le destinataire et les outils approuvés disponibles.
- Configurez les liens de partage de fichiers avec les paramètres d'autorisation appropriés, notamment l'accès en lecture seule, les dates d'expiration et la protection par mot de passe.
- Identifiez quand les pièces jointes des e-mails nécessitent un chiffrement et appliquez des pratiques de chiffrement de base pour les documents sensibles
- Reconnaître les risques informatiques fantômes lorsque des collègues utilisent des outils de partage non autorisés et rediriger vers des alternatives approuvées sans perturber les flux de travail
- Vérifiez l'identité et l'autorisation du destinataire avant de partager des données confidentielles ou restreintes avec des parties externes, notamment des fournisseurs, des partenaires et des conseillers juridiques.
Pratiques de partage sécurisé — Étapes de la formation
-
Une semaine chargée chez Catalyst Ventures
La journée d'aujourd'hui est particulièrement mouvementée : la fenêtre d'audit du troisième trimestre se termine à 17 heures et l'auditeur externe n'a toujours pas reçu le rapport financier.
-
La demande urgente
Alice reçoit un message urgent de son manager Marcus Chen sur Telegram.
-
Accéder à SecureShare
Sous la pression de respecter l'échéance de 17 heures, Alice ouvre le portail Catalyst SecureShare pour envoyer le rapport le plus rapidement possible.
-
Sélection du fichier
Le portail SecureShare affiche les fichiers d'Alice. Elle doit sélectionner le rapport financier du troisième trimestre à partager avec l'auditeur.
-
Définition du destinataire
Alice doit saisir l'adresse e-mail de l'auditeur figurant dans le message de Marcus.
-
Paramètres de partage rapide
La page de configuration du partage apparaît. Alice est pressée : elle choisit les options les plus permissives sans réfléchir : accès « Contrôle total », visibilité « Toute personne disposant du lien », « Jamais » pour l'expiration, et clique sur Partager maintenant.
-
Confirmation
Steve confirme qu'il a reçu le rapport. Délai respecté, crise évitée. C'est du moins ce que pense Alice.
-
Quelque chose ne va pas
Trois semaines plus tard, Alice arrive au travail et trouve un email urgent de l'équipe de sécurité informatique. Son estomac se noue lorsqu'elle lit la ligne d'objet.
-
Le journal d'audit
Alice clique sur le lien vers le journal d'audit, redoutant ce qu'elle va trouver.
-
Ce qui n'a pas fonctionné
Trois échecs critiques ont transformé un partage de fichiers de routine en une exposition de données catastrophique : 1. Accès en contrôle total. L'auditeur n'avait qu'à afficher le rapport, mais Alice a donné un contrôle total , permettant à toute personne disposant du lien de télécharger, de modifier ou de redistribuer le fichier. 2. Aucun contrôle d'accès. « Toute personne disposant du lien » signifie que toute personne obtenant l'URL peut accéder au fichier — aucune authentification n'est requise. Le lien a été transmis, partagé et finalement publié publiquement. 3. Pas d'expiration ni de mot de passe. Un lien qui n'expire jamais et ne nécessite aucun mot de passe est une passerelle permanente et non protégée vers les données sensibles. Une fois sorti, il n’y a aucun moyen de le contenir.
Couverture des référentiels de sécurité
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security