Data Compliance & Governance

    Le grand débat sur le blocage : quand les mesures de sécurité favorisent (ou nuisent) à la productivité

    Le DLP intelligent ne consiste pas à choisir entre bloquer et autoriser, mais à mettre en place des contrôles adaptatifs qui ajustent la réponse en fonction du risque.

    by Michael Rowinski

    Key Points

    • Les programmes DLP efficaces commencent par une phase de surveillance uniquement, afin de cartographier les flux de données et de comprendre le comportement des utilisateurs avant d'activer les politiques de blocage ; se précipiter pour appliquer ces mesures sans avoir posé ces bases crée des angles morts et suscite des réactions négatives.
    • Au lieu de se contenter d'autoriser ou de bloquer l'accès, les programmes aboutis recourent à toute une gamme de réponses — messages d'information, autorisations temporaires accompagnées de justifications documentées et blocages définitifs — adaptées au niveau de sensibilité des données, au rôle de l'utilisateur et au contexte de l'action.
    • Plutôt que de courir après une liste sans cesse croissante de terminaux à risque, l'approche la plus efficace consiste à appliquer des contrôles aux données sensibles elles-mêmes — dossiers de la direction, systèmes financiers, référentiels de code — afin que les protections accompagnent le contenu partout où il va.

    Le paradoxe entre productivité et sécurité

    Tout responsable de la sécurité a déjà vécu cette situation : un vice-président vous appelle, furieux, car un transfert de fichier essentiel destiné à un partenaire a été bloqué quelques minutes avant l'échéance. La politique DLP a fonctionné exactement comme prévu — mais le résultat n'en restait pas moins inacceptable.

    C'est là la tension fondamentale qui est au cœur de la prévention des pertes de données (DLP). Les équipes de sécurité ont pour mission de protéger les données sensibles, mais les mesures de contrôle qu'elles mettent en place peuvent paralyser l'activité de l'entreprise. Le DLP traditionnel s'est forgé une réputation peu flatteuse, non pas parce que son objectif est erroné, mais parce que sa mise en œuvre s'est historiquement avérée brutale, rigide et exaspérante par son manque total de prise en compte du contexte. Les employés se retrouvent bloqués. Ils se sentent frustrés. Ils trouvent des solutions de contournement. Et les équipes de sécurité finissent par être submergées par les demandes de dérogation au lieu de se consacrer à l'analyse des menaces réelles.

    La question n'est donc pas de savoir s'il faut bloquer ou non. La question est de savoir si nous mettons en place des mesures de blocage de manière intelligente, en tenant compte du contexte, en instaurant un climat de confiance et en prévoyant les mécanismes de sécurité appropriés.

    Les arguments contre le blocage

    Soyons honnêtes : pourquoi tant d’organisations fonctionnent-elles en mode « surveillance uniquement » ? Les raisons sont d'ordre pratique, et non philosophique.

    Lorsque les politiques de blocage sont trop strictes, les utilisateurs trouvent des moyens de les contourner. Ils téléchargent des fichiers sur leurs comptes de cloud personnels, s'envoient des documents par e-mail ou utilisent des outils non autorisés que les équipes de sécurité ne peuvent absolument pas détecter. L'informatique parallèle n'apparaît pas parce que les employés ont de mauvaises intentions, mais parce qu'ils essaient simplement de faire leur travail. Chaque action bloquée qui ne repose pas sur une justification claire sape la confiance dans le programme de sécurité et pousse les activités vers des angles morts.

    Et puis, il y a les frais généraux liés à l'exploitation. Un blocage trop strict entraîne un afflux de demandes d'exception, de tickets d'assistance et de remontées d'incidents. Les analystes en sécurité passent leurs journées à régler des différends commerciaux plutôt qu'à enquêter sur les risques réels. Les dirigeants ripostent. Les divisions se désengagent. Très vite, l'équipe de sécurité est perçue comme un obstacle plutôt que comme un partenaire — et il est extrêmement difficile de renverser cette perception.

    La philosophie qui privilégie la visibilité n'est pas sans raison : vous devez comprendre vos flux de données et votre environnement de risques avant de commencer à mettre en œuvre des contrôles. Mettre en place des mesures de blocage sans cette base, c'est comme installer des dos d'âne sur des routes que vous n'avez pas encore cartographiées.

    Les arguments en faveur du blocage intelligent

    Et pourtant, il existe des situations où la simple surveillance ne suffit tout simplement pas.

    Lorsqu'un employé tente de télécharger une feuille de calcul contenant des données financières relatives aux clients vers un service cloud non autorisé, le fait de surveiller cet événement et de l'examiner a posteriori n'empêche pas la violation de données : cela se contente de la consigner. En ce qui concerne les contenus réglementés, les documents relatifs aux fusions-acquisitions, le code source et autres données sensibles, le blocage est une condition incontournable. Le risque d'exposition l'emporte largement sur les difficultés liées à un transfert empêché.

    Dans la pratique, la volonté de bloquer est un signe de maturité du programme. Les programmes de gestion des risques liés aux initiés, à leurs débuts, mettent l'accent sur la visibilité et la détection. À mesure qu'ils gagnent en maturité, ils passent à des commandes adaptatives qui interviennent au moment opportun. Les organisations qui ne vont jamais au-delà de la simple surveillance se retrouvent souvent avec des journaux très volumineux, sans pour autant parvenir à réduire de manière significative l'exposition de leurs données.

    L'essor de l'IA « fantôme » a considérablement accéléré cette évolution. Les employés saisissant des données sensibles dans des outils d'IA générative, le blocage des sites cibles est devenu l'une des principales demandes des équipes de sécurité. La surface d'attaque s'est étendue à un rythme trop rapide pour que les politiques puissent suivre, et le blocage — lorsqu'il est mis en œuvre de manière réfléchie — fait partie de la solution.

    Commandes adaptatives : au-delà des décisions binaires

    La véritable avancée de la technologie DLP moderne ne réside pas dans le choix entre bloquer et autoriser. Il s'agit de mettre en place un éventail de mesures adaptées au niveau de risque de chaque situation.

    Les contrôles de sécurité adaptatifs offrent aux équipes une boîte à outils qui va bien au-delà d'une approche binaire. Un employé qui copierait un fichier sensible pourrait recevoir un message d'information lui expliquant la politique en vigueur. Une deuxième tentative pourrait donner lieu à une autorisation temporaire, à condition qu'elle soit justifiée par des raisons commerciales dûment documentées. Un transfert de données soumises à une réglementation vers une destination à haut risque pourrait être purement et simplement bloqué. Chaque réponse est adaptée au contexte : le rôle de l'utilisateur, le caractère sensible des données, la destination et l'historique de son comportement.

    Cette approche consistant à « faire une pause pour réfléchir » est très efficace. Parfois, le simple fait d'afficher une invite — en demandant à l'utilisateur de confirmer son intention ou d'en indiquer la raison — suffit à empêcher la divulgation involontaire de données. La plupart des pertes de données ne sont pas d'origine malveillante. C'est une négligence. Et une petite remarque au bon moment peut éviter une erreur sans interrompre le travail.

    Autorisation temporaire : instaurer la confiance sans perdre le contrôle

    L'une des mesures de contrôle adaptatives les plus efficaces est l'autorisation temporaire, un mécanisme qui permet aux utilisateurs de poursuivre leur démarche sur la base d'une justification documentée, tout en conservant une piste d'audit complète.

    Cette approche tient compte du fait que les équipes de sécurité ne peuvent pas anticiper tous les besoins légitimes de l'entreprise. Un consultant qui partage des livrables avec un client, une équipe financière qui collabore avec des auditeurs externes, un développeur qui déploie du code dans le dépôt d'un partenaire agréé : voilà autant d'activités légitimes que des politiques trop rigides bloqueraient sans distinction.

    Le recours à des contrats temporaires permet de maintenir la productivité tout en garantissant la responsabilisation. Le simple fait de consigner une justification a en soi un effet dissuasif : les employés qui savent que leurs justifications sont enregistrées et peuvent faire l'objet d'un contrôle se comportent différemment de ceux qui pensent que personne ne les surveille. Ce système permet de constituer une piste d'audit sans susciter de ressentiment, et fournit aux équipes de sécurité les éléments de preuve dont elles ont besoin pour faire la distinction entre une utilisation légitime et un risque réel.

    Blocage par source : protéger ce qui compte le plus

    Plutôt que d'essayer de bloquer toutes les destinations à risque — une tâche sans fin et, en fin de compte, vaine —, les programmes aboutis protègent de plus en plus les données à la source.

    Les politiques de blocage par source se concentrent sur les données elles-mêmes : dossiers de la direction, systèmes de planification financière, plateformes RH, référentiels de code propriétaire. Si les données sont sensibles, les mesures de contrôle les accompagnent, quelle que soit la destination vers laquelle on tente de les envoyer. Cette approche est plus efficace que le blocage des destinations, car elle s'attaque à la source du problème. Il n'est pas nécessaire de prévoir tous les terminaux à risque si vous vous êtes déjà assuré que vos données les plus critiques ne peuvent pas sortir de votre réseau sans autorisation appropriée.

    Ce modèle prend également en charge les exceptions granulaires. Une organisation peut définir des paramètres par défaut stricts pour les sources sensibles tout en accordant un accès basé sur les rôles à des équipes spécifiques. L'équipe financière peut transmettre les documents destinés au conseil d'administration à un conseiller juridique externe agréé. Les responsables techniques peuvent effectuer des poussées vers les dépôts désignés. Les contrôles s'adaptent à la structure organisationnelle au lieu de s'y opposer.

    Conseils de mise en œuvre

    Même les meilleures commandes adaptatives échoueront si leur mise en place n'est pas mûrement réfléchie. Les organisations qui réussissent suivent toutes un schéma similaire.

    Ils commencent par la visibilité, en exécutant des politiques en mode surveillance pendant une durée suffisante pour cerner leur environnement de données et le comportement de base des utilisateurs. Ils communiquent clairement leurs attentes avant d'appliquer des sanctions, en veillant à ce que les employés comprennent non seulement les règles, mais aussi la raison d'être de celles-ci. Ils mettent en place des politiques d'utilisation acceptable qui sont précises et à jour. Et ils suscitent l'adhésion de l'ensemble de l'organisation : en informant les responsables des unités opérationnelles, en tenant compte de leurs retours d'expérience et en considérant la sécurité comme une responsabilité partagée plutôt que comme une directive imposée par la hiérarchie.

    L'objectif est que la première action bloquée soit perçue comme juste, et non comme une surprise. Lorsque les utilisateurs comprennent l'", pourquoi", le respect des règles s'impose alors naturellement.

    La voie du juste milieu

    Le blocage n'est pas l'ennemi. Le blocage rigide et indépendant du contexte est.

    L'avenir de la prévention des pertes de données réside dans les contrôles adaptatifs, c'est-à-dire des systèmes qui évaluent les risques de manière dynamique, réagissent de manière proportionnée et considèrent la confiance des utilisateurs comme un atout qu'il convient de préserver. L'automatisation de la sécurité et l'intelligence artificielle rendent cela possible à une échelle que la gestion manuelle des politiques n'aurait jamais pu atteindre, permettant ainsi la mise en place de programmes de gestion des risques internes à la fois plus efficaces en termes de protection et moins perturbants que leurs prédécesseurs.

    La question qui se pose à tout responsable de la sécurité n'est pas de savoir si votre programme bloque les menaces. La question est de savoir si votre programme met en place des mesures de blocage de manière intelligente, en tenant compte du contexte et en respectant les personnes qu’il est censé protéger. Évaluez le niveau de maturité de votre programme, investissez dans des contrôles de sécurité adaptatifs et élaborez une stratégie dans laquelle les meilleures pratiques en matière de prévention des pertes de données et la productivité ne sont pas des objectifs contradictoires, mais constituent un seul et même objectif.

    Abonnez-vous à Cyber Resilience Insights pour plus d'articles comme ceux-ci

    Recevez toutes les dernières nouvelles et analyses de l'industrie de la cybersécurité directement dans votre boîte de réception.

    Inscription réussie

    Merci de vous être inscrit pour recevoir les mises à jour de notre blog.

    Nous vous contacterons !

    Prêt à sécuriser la couche humaine ? DEMANDEZ UNE DÉMONSTRATION
    .
    Haut de la page