Service · Cybersécurité

Sécurité des bases de données

Une base de données rassemble toutes les informations de l'entreprise au même endroit, et sous la forme la plus facile à copier qui soit. Elle reste pourtant souvent moins bien gardée que l'application qui s'en sert : dans le logiciel, des rôles et des profils soigneusement définis ; en dessous, un compte unique dont le mot de passe est connu de l'ancien informaticien, du mainteneur actuel et de la société qui a installé l'ERP il y a six ans.

sa / root
le compte partagé que nous désactivons
1433
un port qui n'a rien à faire sur internet
TDE
chiffrement des fichiers de la base
Sauvegardes
chiffrées et non modifiables

Ce que comprend la prestation

Trois questions résument le sujet : qui peut se connecter, ce qu'il a le droit de faire, et s'il en reste une trace. Nous travaillons sur SQL Server, PostgreSQL, MySQL et MariaDB, sur serveur physique, VPS ou cloud.

Cadrer le périmètre avec un ingénieur

Comptes

Un compte nominatif par administrateur et un compte restreint par application. Le compte tout-puissant se désactive ou part dans un coffre, avec une procédure écrite pour les rares cas où il doit ressortir.

Isolement réseau

Les connexions directes depuis les postes de travail se ferment, et l'exposition sur internet ne devrait tout simplement pas exister. L'application parle à la base, les personnes parlent à l'application.

Traçabilité des accès

Connexions, changements de droits et surtout lectures massives. L'extraction complète de la table des commandes ne peut pas passer sans laisser une trace exploitable le lendemain.

Chiffrement

Chiffrement transparent des fichiers de données, chiffrement des connexions applicatives et chiffrement de tous les fichiers de sauvegarde, y compris ceux produits à la main juste avant une mise à jour.

Jeux de test

Anonymisation des copies destinées aux développeurs et aux testeurs. Valider un nouvel état ne demande ni vrais noms, ni vraies adresses, ni vraies coordonnées bancaires.

Correctifs du moteur

Une procédure régulière d'application des correctifs de sécurité du moteur, essayés sur une copie avant de toucher à la production.

Comment se déroule la mission

Les changements sur une base de production se font dans une fenêtre convenue avec vous et, si l'éditeur du logiciel pose ses propres exigences, avec lui.

01

Revue

Qui se connecte, depuis où et avec quels droits. Il en sort presque toujours des comptes oubliés : un ancien consultant, une application retirée du service il y a deux ans.

02

Ménage dans les accès

Fermeture des chemins réseau inutiles, création d'un compte par administrateur et disparition des mots de passe partagés entre plusieurs personnes.

03

Traçabilité et chiffrement

Activation de la journalisation, puis chiffrement des données comme des archives de sauvegarde.

04

Épreuve

Nous vérifions qu'une lecture massive laisse bien une trace et qu'une restauration depuis une sauvegarde chiffrée fonctionne réellement, chronomètre en main.

Une sauvegarde est une base de données, simplement moins surveillée. Les fichiers d'export produits à la main traînent souvent sur un partage réseau accessible à la moitié de l'entreprise, sans chiffrement et sans la moindre trace de lecture. Qui détient la copie détient les données, quel que soit le soin apporté au serveur lui-même.

Questions fréquentes

On commence par tenter la reproduction sur un jeu anonymisé, ce qui suffit dans la majorité des cas. Sinon, l'accès à la production est nominatif, limité dans le temps, en lecture seule et tracé, et il se referme automatiquement à l'échéance prévue.

Cela dépend de la version et de l'édition installées. Les versions récentes le proposent plus largement qu'auparavant, nous regardons donc votre licence avant de recommander quoi que ce soit. Sur un moteur ancien, nous passons par le chiffrement du disque et des sauvegardes, ou nous planifions une montée de version.

Demandez-lui pour quelles opérations précisément. Dans presque tous les cas, un compte aux droits plus étroits convient, ou bien le compte complet est ouvert le temps d'une mise à jour avec changement de mot de passe à la fin de la séance. Nous pouvons mener cet échange technique à votre place.

Selon le rythme inscrit dans votre plan de sauvegarde, et systématiquement après un changement notable de version. Le test consiste à remonter la base dans un environnement séparé et à y démarrer l'application, pas seulement à constater que le fichier existe et pèse le bon nombre de gigaoctets.

Qui détient les clés de votre base ?

Indiquez quels moteurs font tourner vos applications et où ils sont hébergés. Nous proposerons le périmètre d'une première revue.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.