Comment définir une politique de chiffrement et de formats autorisés ?
D’après Sécurité informatique
Une politique de chiffrement précise quelles informations doivent être protégées, dans quelles situations et avec quelles responsabilités. Elle ne se résume pas à une liste d'algorithmes : le choix d'un mécanisme dépend de la sensibilité des données, de leur circulation, des usages attendus et des contraintes d'exploitation.
Commencez par distinguer les données stockées, les échanges et les sauvegardes. Pour chaque cas, identifiez le responsable, les applications concernées, les utilisateurs autorisés et la manière dont les clés seront créées, conservées, renouvelées et récupérées. Une information chiffrée dont la clé est perdue peut devenir aussi inutilisable qu'une information détruite.
Les formats autorisés doivent également répondre à un besoin d'interopérabilité, de contrôle et de pérennité. Documentez les exceptions, les restrictions sur les contenus actifs et les modalités de conversion. Les paramètres techniques doivent être revus par les responsables de la sécurité au regard des recommandations applicables au moment du choix.
Dans le schéma directeur, traduisez cette politique en chantiers : gestion des clés, protection des flux sensibles, compatibilité des applications et tests de restauration. L'objectif est d'obtenir une protection exploitable dans la durée, et non d'afficher une exigence que les équipes ne savent pas mettre en œuvre.
