Pratiques de partage sécurisé

Pratiques de partage sécurisé

Partagez des fichiers en toute sécurité sans créer de failles de sécurité.

Qu'est-ce que Pratiques de partage sécurisé?

Chaque fichier que vous envoyez est une décision quant à savoir qui pourra y accéder plus tard. Cet exercice traite les cas de partage qui comportent plus de risques qu'il n'y paraît : un contrat dont les conditions financières sont confiées à un avocat externe, des bureaux de croisement de données clients, un document partagé avec un fournisseur sur une autre plateforme, un fichier trop volumineux pour être envoyé par courrier électronique. Vous choisissez une méthode à chaque fois et voyez les conséquences, notamment pourquoi un lien expirant protégé par mot de passe n'est pas la même chose qu'une pièce jointe non cryptée.

Ce que vous apprendrez dans Pratiques de partage sécurisé

Pratiques de partage sécurisé — Étapes de la formation

  1. Une semaine chargée chez Catalyst Ventures

    La journée d'aujourd'hui est particulièrement mouvementée : la fenêtre d'audit du troisième trimestre se termine à 17 heures et l'auditeur externe n'a toujours pas reçu le rapport financier.

  2. La demande urgente

    Alice reçoit un message urgent de son manager Marcus Chen sur Telegram.

  3. Accéder à SecureShare

    Sous la pression de respecter l'échéance de 17 heures, Alice ouvre le portail Catalyst SecureShare pour envoyer le rapport le plus rapidement possible.

  4. Sélection du fichier

    Le portail SecureShare affiche les fichiers d'Alice. Elle doit sélectionner le rapport financier du troisième trimestre à partager avec l'auditeur.

  5. Définition du destinataire

    Alice doit saisir l'adresse e-mail de l'auditeur figurant dans le message de Marcus.

  6. Paramètres de partage rapide

    La page de configuration du partage apparaît. Alice est pressée : elle choisit les options les plus permissives sans réfléchir : accès « Contrôle total », visibilité « Toute personne disposant du lien », « Jamais » pour l'expiration, et clique sur Partager maintenant.

  7. Confirmation

    Steve confirme qu'il a reçu le rapport. Délai respecté, crise évitée. C'est du moins ce que pense Alice.

  8. Quelque chose ne va pas

    Trois semaines plus tard, Alice arrive au travail et trouve un email urgent de l'équipe de sécurité informatique. Son estomac se noue lorsqu'elle lit la ligne d'objet.

  9. Le journal d'audit

    Alice clique sur le lien vers le journal d'audit, redoutant ce qu'elle va trouver.

  10. Ce qui n'a pas fonctionné

    Trois échecs critiques ont transformé un partage de fichiers de routine en une exposition de données catastrophique : 1. Accès en contrôle total. L'auditeur n'avait qu'à afficher le rapport, mais Alice a donné un contrôle total , permettant à toute personne disposant du lien de télécharger, de modifier ou de redistribuer le fichier. 2. Aucun contrôle d'accès. « Toute personne disposant du lien » signifie que toute personne obtenant l'URL peut accéder au fichier — aucune authentification n'est requise. Le lien a été transmis, partagé et finalement publié publiquement. 3. Pas d'expiration ni de mot de passe. Un lien qui n'expire jamais et ne nécessite aucun mot de passe est une passerelle permanente et non protégée vers les données sensibles. Une fois sorti, il n’y a aucun moyen de le contenir.

Couverture des référentiels de sécurité

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security