ISMS Copilot Docs

Qu'est-ce que la Triade CID (Confidentialité, Intégrité, Disponibilité) ?

La Triade CID - Confidentialité, Intégrité et Disponibilité - représente les trois objectifs fondamentaux de la sécurité de l'information. Ces principes de base…

Aperçu

La Triade CID - Confidentialité, Intégrité et Disponibilité - représente les trois objectifs fondamentaux de la sécurité de l'information. Ces principes de base guident la sélection des contrôles de sécurité, l'évaluation des risques et l'analyse de l'impact des incidents dans la norme ISO 27001 et tous les cadres de sécurité de l'information.

Ce que cela signifie en pratique

Chaque contrôle de sécurité que vous mettez en place protège un ou plusieurs aspects de la Triade CID. Lors de l'évaluation des risques, vous analysez les impacts potentiels sur la confidentialité, l'intégrité et la disponibilité. Lorsque des incidents surviennent, vous mesurez les dommages en termes de CID.

Exemple concret : Une attaque par ransomware menace principalement la disponibilité (les fichiers chiffrés deviennent inutilisables) et l'intégrité (les fichiers sont modifiés). Une violation de données menace la confidentialité (divulgation non autorisée d'informations sensibles). Des contrôles comme le chiffrement protègent la confidentialité, les sauvegardes garantissent la disponibilité, et les contrôles d'accès maintiennent l'intégrité.

Confidentialité

Définition

La confidentialité garantit que les informations ne sont pas divulguées à des individus, entités ou processus non autorisés. Seules les personnes ayant un besoin légitime et une autorisation appropriée peuvent accéder aux informations sensibles.

Ce que la confidentialité protège

  • Données personnelles : Informations clients, dossiers des employés, données de santé
  • Secrets commerciaux : Secrets industriels, plans stratégiques, modèles de tarification
  • Informations financières : Coordonnées bancaires, données de cartes de paiement, états financiers
  • Propriété intellectuelle : Code source, brevets, recherches propriétaires
  • Communications confidentielles : E-mails privés, correspondance juridique

Menaces pour la confidentialité

  • Violations de données et accès non autorisé
  • Menaces internes (divulgation malveillante ou accidentelle)
  • Ingénierie sociale et attaques de phishing
  • Contrôles d'accès ou authentification faibles
  • Transmission ou stockage de données non chiffrées
  • Élimination inappropriée de documents physiques ou de supports
  • Mauvaise gestion des données par des tiers

Contrôles ISO 27001 protégeant la confidentialité

  • A.5.12 - Classification de l'information : Étiqueter les données par sensibilité
  • A.5.15 - Contrôle d'accès : Restreindre l'accès aux utilisateurs autorisés
  • A.5.17 - Informations d'authentification : Sécuriser les mots de passe et les identifiants
  • A.8.5 - Authentification sécurisée : Authentification multifactorielle
  • A.8.24 - Utilisation de la cryptographie : Chiffrer les données sensibles
  • A.6.6 - Accords de confidentialité : Protection juridique via des NDA
  • A.5.14 - Transfert d'information : Méthodes de transmission sécurisées

Mesurer l'impact sur la confidentialité

Lors de l'évaluation de l'impact d'un risque sur la confidentialité, considérez :

  • Légal/réglementaire : Amendes RGPD, sanctions réglementaires
  • Réputationnel : Perte de confiance des clients, atteinte à la marque
  • Concurrentiel : Divulgation de secrets commerciaux aux concurrents
  • Financier : Vol d'identité, pertes dues à la fraude, coûts de notification

Lien avec le RGPD : Les violations de la confidentialité des données personnelles déclenchent les exigences de notification du RGPD (72 heures pour l'autorité de surveillance) et peuvent entraîner des amendes allant jusqu'à 4 % du chiffre d'affaires mondial ou 20 millions d'euros, selon le montant le plus élevé. Les contrôles de confidentialité de la norme ISO 27001 aident à démontrer la conformité à l'article 32 du RGPD en matière de sécurité.

Intégrité

Définition

L'intégrité garantit que les informations restent exactes, complètes et inchangées, sauf par des processus autorisés. Elle protège contre la modification, la suppression ou la corruption non autorisées des données.

Ce que l'intégrité protège

  • Exactitude des données : Registres financiers, journaux de transactions, bases de données clients
  • Configurations système : Paramètres de sécurité, règles d'accès, configurations réseau
  • Code source : Applications logicielles, scripts, code d'automatisation
  • Pistes d'audit : Journaux devant rester inviolables pour la conformité
  • Documents juridiques : Contrats, accords, dépôts réglementaires

Menaces pour l'intégrité

  • Logiciels malveillants modifiant ou corrompant des fichiers
  • Modifications non autorisées par des initiés ou des attaquants
  • Bogues logiciels introduisant des erreurs
  • Défaillances matérielles provoquant la corruption des données
  • Erreur humaine (suppression ou modification accidentelle)
  • Attaques de l'homme du milieu altérant les données en transit
  • Attaques par injection de base de données

Contrôles ISO 27001 protégeant l'intégrité

  • A.8.13 - Sauvegarde des informations : Restaurer les données dans un état connu comme bon
  • A.8.16 - Surveillance des activités : Détecter les modifications non autorisées
  • A.8.24 - Utilisation de la cryptographie : Les fonctions de hachage vérifient que les données n'ont pas changé
  • A.5.3 - Séparation des tâches : Empêcher les modifications non autorisées par un double contrôle
  • A.8.32 - Gestion des changements : Contrôler les modifications du système
  • A.8.29 - Tests de sécurité en développement : Prévenir les problèmes d'intégrité du code
  • A.5.33 - Protection des enregistrements : Maintenir l'intégrité des enregistrements

Mesurer l'impact sur l'intégrité

Lors de l'évaluation de l'impact d'un risque sur l'intégrité, considérez :

  • Opérationnel : Données incorrectes conduisant à de mauvaises décisions commerciales
  • Financier : Transactions frauduleuses, erreurs comptables
  • Légal : Contrats ou enregistrements altérés, piste d'audit compromise
  • Sécurité : Modifications des configurations critiques des systèmes (soins de santé, contrôle industriel)

Vérification de l'intégrité : Mettez en œuvre des sommes de contrôle, des signatures numériques et un contrôle de version pour détecter les modifications non autorisées. Des vérifications régulières de l'intégrité (surveillance de l'intégrité des fichiers, sommes de contrôle des bases de données) fournissent une alerte précoce des violations de l'intégrité avant que les dommages ne se propagent.

Disponibilité

Définition

La disponibilité garantit que les informations et les systèmes d'information sont accessibles et utilisables par les utilisateurs autorisés lorsqu'ils en ont besoin. Les systèmes doivent être fiables, résilients et récupérables.

Ce que la disponibilité protège

  • Opérations commerciales : Applications critiques, services orientés client
  • Génération de revenus : Plateformes de commerce électronique, traitement des paiements
  • Systèmes de communication : E-mail, outils de collaboration, systèmes téléphoniques
  • Accès aux données : Bases de données, serveurs de fichiers, stockage cloud
  • Infrastructure : Réseaux, serveurs, postes de travail

Menaces pour la disponibilité

  • Attaques par déni de service distribué (DDoS)
  • Ransomware chiffrant des données critiques
  • Défaillances matérielles et épuisement des capacités
  • Pannes de courant et catastrophes environnementales
  • Défaillances réseau et saturation de la bande passante
  • Plantages logiciels et mauvaises configurations
  • Suppression malveillante de données ou de systèmes

Contrôles ISO 27001 protégeant la disponibilité

  • A.8.13 - Sauvegarde des informations : Récupération après perte de données
  • A.5.29 - Sécurité de l'information lors de perturbations : Maintenir les opérations pendant les incidents
  • A.5.30 - Préparation des TIC pour la continuité des activités : Planification de la reprise après sinistre
  • A.8.6 - Gestion de la capacité : Garantir des ressources système adéquates
  • A.8.14 - Redondance des installations de traitement de l'information : Éliminer les points de défaillance uniques
  • A.7.12 - Maintenance des équipements : Maintenance préventive pour éviter les défaillances
  • A.8.7 - Protection contre les logiciels malveillants : Prévenir les perturbations dues aux ransomwares

Mesurer l'impact sur la disponibilité

Lors de l'évaluation de l'impact d'un risque sur la disponibilité, considérez :

  • Financier : Perte de revenus pendant les temps d'arrêt, pénalités de SLA
  • Opérationnel : Perte de productivité, échéances manquées
  • Réputationnel : Insatisfaction des clients, échecs des niveaux de service
  • Légal/réglementaire : Violations de conformité, manquements contractuels

Métriques de disponibilité

  • Objectif de temps de récupération (RTO) : Temps d'arrêt maximal acceptable
  • Objectif de point de récupération (RPO) : Perte de données maximale acceptable
  • Temps moyen entre défaillances (MTBF) : Mesure de la fiabilité du système
  • Temps moyen de réparation (MTTR) : Rapidité de restauration du service
  • Pourcentage de disponibilité : 99,9 % (8,76 heures/an d'indisponibilité), 99,99 % (52,6 minutes/an)

Coûts de la disponibilité : Une haute disponibilité est coûteuse. Un système disponible à 99,9 % coûte beaucoup moins cher qu'un système à 99,999 % ("cinq neufs"). Basez les exigences de disponibilité sur l'impact commercial, et non sur des objectifs arbitraires. Les systèmes critiques de revenus peuvent nécessiter cinq neufs ; les outils internes peuvent tolérer une disponibilité de 99 %.

Équilibrer la Triade CID

Arbitrages entre les principes

Les contrôles de sécurité impliquent souvent un équilibre entre les principes de la CID :

  • Confidentialité vs. Disponibilité : Un chiffrement fort protège la confidentialité mais peut ralentir les performances du système ou compliquer la récupération en cas de perte des clés de chiffrement
  • Intégrité vs. Disponibilité : Des processus de contrôle et d'approbation des changements étendus protègent l'intégrité mais peuvent retarder les mises à jour urgentes du système nécessaires à la disponibilité
  • Disponibilité vs. Confidentialité : Une haute disponibilité nécessite souvent la réplication des données sur plusieurs sites, augmentant le risque de confidentialité dû aux multiples points de stockage

Priorisation contextuelle

Différentes organisations et types d'informations priorisent la CID différemment :

  • Santé : La disponibilité est critique (les soins aux patients dépendent de l'accès au système) mais la confidentialité est légalement obligatoire (HIPAA)
  • Services financiers : L'intégrité est primordiale (exactitude des transactions) avec une forte confidentialité et une haute disponibilité
  • Sites web publics : La disponibilité est critique (impact sur la réputation), l'intégrité est importante (prévenir le défacement), la confidentialité est moins pertinente pour les données publiques
  • Données de recherche : L'intégrité est essentielle (exactitude des données), la confidentialité varie selon la sensibilité, la disponibilité peut tolérer certains retards

Conseil pour l'évaluation des risques : Lors de l'évaluation des risques de sécurité de l'information, analysez l'impact sur chaque composante de la CID séparément. Un seul incident peut avoir un impact élevé sur la confidentialité, un impact moyen sur l'intégrité et un faible impact sur la disponibilité. Cette analyse granulaire aide à sélectionner les contrôles appropriés.

La Triade CID dans les processus ISO 27001

Classification de l'information

Lors de la classification des actifs (A.5.12), considérez quels principes de la CID nécessitent une protection :

  • Public : Faibles exigences de CID
  • Interne : Confidentialité moyenne, intégrité moyenne, disponibilité moyenne
  • Confidentiel : Haute confidentialité, haute intégrité, disponibilité variable
  • Critique : Élevé sur les trois dimensions de la CID

Évaluation de l'impact dans l'analyse des risques

Les évaluations des risques ISO 27001 évaluent l'impact sur la confidentialité, l'intégrité et la disponibilité séparément, puis les combinent ou les priorisent en fonction du contexte organisationnel.

Sélection des contrôles

Associez les types de contrôles aux menaces de la CID :

  • Contrôles préventifs : Empêchent les violations de la CID avant qu'elles ne se produisent (contrôles d'accès, chiffrement)
  • Contrôles détectifs : Identifient les violations de la CID lorsqu'elles se produisent (surveillance, journalisation)
  • Contrôles correctifs : Restaurent la CID après des violations (sauvegardes, réponse aux incidents)

Au-delà de la Triade CID

Modèles étendus

Certains cadres ajoutent des principes de sécurité supplémentaires :

  • Authenticité : Vérification que les données ou les utilisateurs sont authentiques (couvert par les contrôles d'authentification)
  • Non-répudiation : Preuve que les actions ne peuvent être niées (pistes d'audit, signatures numériques)
  • Responsabilité : Traçabilité des actions aux individus (journalisation, contrôles d'accès)

La norme ISO 27001 aborde implicitement ces aspects par le biais de contrôles mais se concentre principalement sur la CID.

La Triade CID dans la réponse aux incidents

Classification des incidents

Catégorisez les incidents de sécurité en fonction du principe de la CID qui a été violé :

  • Incidents de confidentialité : Violations de données, accès non autorisé, fuites d'informations
  • Incidents d'intégrité : Modifications non autorisées, corruption de données, défacement
  • Incidents de disponibilité : Attaques DDoS, ransomware, pannes de système

Priorisation de la réponse

La gravité dépend du principe de la CID affecté et de son importance pour votre entreprise. Une violation de la confidentialité des données personnelles identifiables (PII) des clients peut être plus grave que l'indisponibilité temporaire d'un outil interne.

Concepts connexes

Obtenir de l'aide

Utilisez ISMS Copilot pour évaluer quels principes de la CID sont les plus critiques pour vos actifs, sélectionner les contrôles de manière appropriée et documenter l'impact de la CID dans vos évaluations des risques.

On this page