Le NCSC publie des recommandations mises à jour pour sécuriser les transferts de données interdomaines

Le National Cyber Security Centre (NCSC) du Royaume-Uni a publié de nouvelles recommandations visant à faciliter la compréhension et le déploiement des technologies interdomaines au sein des administr...

Le National Cyber Security Centre (NCSC) du Royaume-Uni a publié de nouvelles recommandations visant à faciliter la compréhension et le déploiement des technologies interdomaines au sein des administrations, des entreprises et de l’ensemble de la communauté de la sécurité.

Les systèmes interdomaines servent à transférer des données en toute sécurité entre des environnements présentant différents niveaux de confiance. Ils sont déjà bien établis dans les domaines de la défense et du renseignement, mais le NCSC indique que ce besoin s’est étendu à mesure que davantage de secteurs sont confrontés à des attaques ciblées et à des risques complexes liés à la chaîne d’approvisionnement.

Pourquoi ces recommandations ont été modifiées

Selon le NCSC, les organisations modernes exploitent souvent des systèmes interconnectés qui n’ont pas été conçus à l’origine pour fonctionner ensemble de manière sécurisée. Dans le même temps, les attaquants gagnent en capacités et les progrès de l’IA devraient accélérer la découverte et l’exploitation des vulnérabilités. Cette combinaison signifie, selon l’agence, que la sécurité interdomaines concerne désormais les organisations qui traitent des données hautement sensibles, de précieuses propriétés intellectuelles ou des services critiques.

Le document révisé délaisse les catégories de produits figées au profit de l’architecture globale nécessaire pour prendre en charge des fonctions métier sécurisées. Parmi les exemples figurent le transfert de documents, les communications vidéo et l’intégration avec des services hébergés dans d’autres environnements, notamment via des API.

Ce que couvrent les nouvelles recommandations

Le NCSC indique que cette approche mise à jour repose sur la compréhension des flux de données, des connexions entre systèmes et des menaces qui s’appliquent à la fois aux systèmes individuels et aux environnements interconnectés. Elle explique également des notions clés telles que les zones de confiance, les frontières de confiance et les points de contrôle, tout en mettant l’accent sur des contrôles à plusieurs niveaux plutôt que sur le recours à une seule mesure de protection.

  • La place des fonctions interdomaines dans la conception de systèmes de bout en bout
  • Le rôle des zones de confiance et des points de contrôle
  • Pourquoi l’évaluation de la sécurité doit couvrir l’intégralité du flux de données
  • Comment appréhender les menaces dans des environnements interconnectés

Les nouvelles recommandations remplacent en grande partie les anciens principes de sécurité du NCSC relatifs à la conception de solutions interdomaines pour les nouvelles architectures de bout en bout. Ces principes continueront d’être utilisés à court terme dans le cadre du processus d’évaluation fondée sur les principes du NCSC.

Les modèles de conception existants pour l’importation et l’exportation sont également progressivement abandonnés, et de nouveaux modèles interdomaines devraient être publiés ultérieurement.

Les prochaines étapes

Le NCSC a indiqué prévoir d’enrichir ces recommandations avec davantage de contenu pratique, notamment des conseils d’architecture étape par étape, des recommandations pour choisir les technologies appropriées et des modèles standardisés réutilisables pour différents cas d’usage.