News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Quatre questions qui fâchent à propos de vos données

Sauvegardes, archivages et conservation
Written by Jerome Saiz (SecurityVibes)
Published on Monday 22 June 2009
0 comment(s) | Subnetwork France
 

Inutile de céder aux sirènes de la prévention des fuites de données (DLP) si l'on a pas, au préalable, mis un peu d'ordre dans la boutique, et notamment dans les procédures de sauvegarde et de restauration des données.

Les solutions, c'est bien, mais en matière de fuite de données rien ne vaut un peu de ménage au préalable. "Nous-même ne savons pas où sont nos données, alors pour qu'un attaquant trouve ce qui l'intéresse dans un tel bazar, on lui souhaite bien du courage", nous confiait, à peine ironique, un RSSI lors du dernier CSO Interchange à Paris.

Pour tenter d'y voir (un peu) plus clair, voici quatre questions qui méritent de se poser :

Avez-vous adapté votre politique de sauvegarde de données aux nouveaux usages (virtualisation, PaaS, clients légers à la Citrix, etc) ? Ces technologies changent dramatiquement la façon dont les données sont générées et circulent au sein de l'entreprise. Si elles ne sont pas prises en compte par le plan de backup (qui est probablement antérieur à leur apparition !), ces technologies peuvent aboutir à la création d'un monde parallèle hors de toute stratégie de sauvegarde.

Disposez-vous d'une politique de destruction des données ? Les disques durs usagés des machines mises au rebut, mais aussi ceux des copieurs multi-fonctions, sont des sources d'informations prisées des "récupérateurs". Sans une politique formelle précisant dans quelles conditions un poste de travail peut être retiré de l'inventaire ou un copieur dépanné, et comment doit être traité ses supports, vous créez un canal de fuite des données.

Avez-vous corrélé votre politique de sauvegarde avec vos exigences juridiques ? Que la IT se concerte avec les métiers pour définir un plan de backup réaliste, c'est bien. Mais votre conseil juridique a-t-il été impliqué dans l'affaire ? La politique du "tout effacer" ou, au contraire, du "on conserve tout pendant sept ans" ne suffit pas. Un conseil juridique est nécessaire afin de dresser la liste des exigences locales en matière de conservation des données et de croiser ces dernières avec le plan de sauvegarde. A l'inverse, une simple politique de conservation des données (Data Retention Policy) restera probablement lettre morte si elle n'est pas associée au plan de sauvegardes et d'archivage.

Combien de temps vous faut-il pour retrouver la bonne donnée ? Archiver, c'est bien. Tester, c'est mieux. Mais il ne suffit pas pour cela de s'assurer de l'intégrité des archives. Il est important de procéder à des restaurations en situation réelle, afin de déterminer le temps nécessaire à la récupération de telle ou telle donnée légale. Il n'est pas envisageable de produire une preuve devant un tribunal plusieurs semaines après la requête. Le délai d'identification et de récupération de l'information est ainsi plus pertinent que le seul temps de restauration souvent annoncé. Si vous externalisez vos sauvegardes ou votre archivage, ce critère est-il pris en compte dans votre SLA ?

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Lexsi
Read members opinions and rate Lexsi too !
Ratings  0
Prim'x
Read members opinions and rate Prim'x too !
Ratings  1
Trend Micro
Read members opinions and rate Trend Micro too !
Ratings  0
Websense
Read members opinions and rate Websense too !
Ratings  0
F-secure
Read members opinions and rate F-secure too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web