Maximum de confidentialité des données?
6 messages
• Page 1 sur 1
Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics
- fraid26
- WRInaute discret

- Messages: 139
- Inscription: 3 Oct 2008
Maximum de confidentialité des données?
Bonjour,
je distribue un logiciel de gestion pour entreprise en mode SaaS.
Le fait que les données de mes clients soit stockées en ligne pose problème à certain d'entre eux.
Je souhaiterais donc savoir quels sont les moyens disponibles pour la sécurités des données ?
=> Le SSL : pour le transfert de données ?
=> Crypter le mot de passe du client dans la BDD (en php)
mais à part ça ? en fait l'idée serait que même si qqn pénètre la base de données, il ne puisse se servir/comprendre les infos qu'il y trouve (noms des clients/fournisseurs, montants des contrats principalement).
merci !
Fred
je distribue un logiciel de gestion pour entreprise en mode SaaS.
Le fait que les données de mes clients soit stockées en ligne pose problème à certain d'entre eux.
Je souhaiterais donc savoir quels sont les moyens disponibles pour la sécurités des données ?
=> Le SSL : pour le transfert de données ?
=> Crypter le mot de passe du client dans la BDD (en php)
mais à part ça ? en fait l'idée serait que même si qqn pénètre la base de données, il ne puisse se servir/comprendre les infos qu'il y trouve (noms des clients/fournisseurs, montants des contrats principalement).
merci !
Fred
- dmathieu
- Modérateur

- Messages: 7244
- Inscription: 9 Jan 2004
Re: Maximum de confidentialité des données?
A partir du moment ou tu a besoin de décoder les données dans ton application, la personne qui réussirait à obtenir un accès à ta base pourra de toute façon les décoder.
Crypter le mot de passe du client dans la BDD est indispensable. Mais si le hacker obtient la méthode de cryptage, il ne lui faudra pas très longtemps pour faire un brute force et trouver le mot de passe.
Quant au SSL, c'est une bonne solution pour sécuriser le transfert oui.
Crypter le mot de passe du client dans la BDD est indispensable. Mais si le hacker obtient la méthode de cryptage, il ne lui faudra pas très longtemps pour faire un brute force et trouver le mot de passe.
Quant au SSL, c'est une bonne solution pour sécuriser le transfert oui.
- prog-x
- WRInaute discret

- Messages: 106
- Inscription: 6 Jan 2007
Re: Maximum de confidentialité des données?
fraid26 a écrit:il n'y a aucun moyen de les crypter ? (à part créer un script capable de crypter, et décrypter ?)
Oui il est possible de les crypter/décrypter mais comme l'a expliqué kazhar si tu dois avoir tes données en clair dans ton application la personne malveillante pourra facilement les décoder puisqu'elle aura accès à ton script de cryptage/décryptage.
Il faut que tu isoles les données cryptées de ton script de cryptage/décryptage,c'est-à-dire les mettre sur un autre serveur dans un autre endroit voir même un autre pays.
Pas évident à mettre en place comme ça à première vue.
- dmathieu
- Modérateur

- Messages: 7244
- Inscription: 9 Jan 2004
Re: Maximum de confidentialité des données?
Une bonne solution. Mais la, c'est de la paranoia.
Tu force l'utilisateur à se connecter à un VPN pour accéder à l'interface d'édition du site.
Et pour se connecter à ce vpn, tu impose d'utiliser un token physique.
L'idée est d'avoir un badge qui fournit un code valide pour se connecter et auquel tu ajoute un mot de passe.
La, tu augmente déjà ta sécurité. Mais encore une fois, c'est de la paranoia. Et vu le prix que cela va te couter, t'as intérêt à vraiment avoir besoin de sécuriser tes données (pour des noms, prénoms et adresses, c'est inutile autant le dire).
Tu force l'utilisateur à se connecter à un VPN pour accéder à l'interface d'édition du site.
Et pour se connecter à ce vpn, tu impose d'utiliser un token physique.
L'idée est d'avoir un badge qui fournit un code valide pour se connecter et auquel tu ajoute un mot de passe.
La, tu augmente déjà ta sécurité. Mais encore une fois, c'est de la paranoia. Et vu le prix que cela va te couter, t'as intérêt à vraiment avoir besoin de sécuriser tes données (pour des noms, prénoms et adresses, c'est inutile autant le dire).
- jcaron
- WRInaute accro

- Messages: 2685
- Inscription: 13 Fév 2004
Re: Maximum de confidentialité des données?
Comme déjà dit, tu peux effectivement chiffrer les données, mais la clef sera presque à coup sûr stockée sur la même machine, donc ça en limite la portée, mais c'est toujours ça de pris (suivant ce à quoi l'intrus a accés, ça peut aider: il pourrait exploiter une faille qui lui donne accès à la base de données mais pas aux sources de ton appli, par exemple).
Tu peux aller plus loin en chiffrant les données avec une clef stockée côté client, fournie pendant la transaction mais jamais stockée sur le serveur. Tu peux éventuellement faire en sorte que les données soient transmises chiffrées et décodées côté client, mais ça devient compliqué.
Evidemment tout ça peut se révéler extrêmement compliqué pour des choses comme des recherches en bases de données.
D'un autre côté, tu peux (et dois probablement) assurer la sécurité de ton serveur: firewall, filtres, détection d'intrusion, utilisation d'outile de tests d'intrusion. Tu peux par exemple voir tu côté de McAfee Secure (www.mcafeesecure.com), pour faire des tests et afficher un sceau indiquant que tu es conforme. Tu peux même pousser jusqu'à une certification PCI DSS (obligatoire pour ceux qui stockent des données liées à des cartes bancaires). Il y a des services du même genre chez Comodo, Qualys, et bien d'autres.
L'un dans l'autre, il n'y a jamais de sécurité absolue, il faut trouver le bon compromis entre les risques/la sensibilité des données (pas pareil de stocker des données bancaires, médicales ou militaires d'une part, et la liste des prospects de l'agence de comm du coin d'autre part) et le coût/la complexité.
Jacques.
Tu peux aller plus loin en chiffrant les données avec une clef stockée côté client, fournie pendant la transaction mais jamais stockée sur le serveur. Tu peux éventuellement faire en sorte que les données soient transmises chiffrées et décodées côté client, mais ça devient compliqué.
Evidemment tout ça peut se révéler extrêmement compliqué pour des choses comme des recherches en bases de données.
D'un autre côté, tu peux (et dois probablement) assurer la sécurité de ton serveur: firewall, filtres, détection d'intrusion, utilisation d'outile de tests d'intrusion. Tu peux par exemple voir tu côté de McAfee Secure (www.mcafeesecure.com), pour faire des tests et afficher un sceau indiquant que tu es conforme. Tu peux même pousser jusqu'à une certification PCI DSS (obligatoire pour ceux qui stockent des données liées à des cartes bancaires). Il y a des services du même genre chez Comodo, Qualys, et bien d'autres.
L'un dans l'autre, il n'y a jamais de sécurité absolue, il faut trouver le bon compromis entre les risques/la sensibilité des données (pas pareil de stocker des données bancaires, médicales ou militaires d'une part, et la liste des prospects de l'agence de comm du coin d'autre part) et le coût/la complexité.
Jacques.
6 messages
• Page 1 sur 1
Formation recommandée sur ce thème :
Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
- Google analytics et confidentialité des données
- Confidentialité des données personnelles remise en cause
- IE et confidentialité
- GGtoolbar et confidentialité...
- Google simplifie sa politique de confidentialité
- Au sujet des règles de confidentialité ?
- Confidentialité, sécurité et meta refresh
- Problème de confidentialité chez OVH ?
- GoogleBot, Google Analytics et confidentialité
- Confidentialité + Free + Page Jaunes = 8
- PR10 : les meilleurs Google PageRank de la planète ! - 24-10-2002
- Plug-in d'opt-out de Google Analytics - 19-03-2010
- Recherches Google en HTTPS : suppression du referrer - 25-05-2010
- Passage à l'heure d'été/hiver sur un forum phpBB - 31-10-2010
- Opt-out Google Analytics : plugin Internet Explorer, Firefox, Chrome - 26-05-2010
- Gérer ses paramètres de tracking dans Google Webmaster Tools - 16-09-2009
- Les différents systèmes de mise en cache des données - 16-08-2010
- Les deux échelles du PageRank - 10-08-2004
- Test data centers Google
Cet outil vous permet d'afficher sur une seule page les résultats Google effectués sur de nombreux data centers (centres de données).
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 3 invités
