Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud DLP GCP

cloud

Définition

Cloud Data Loss Prevention (Cloud DLP) de Google Cloud est un service entièrement managé permettant de découvrir, classifier, et protéger les données sensibles dans Google Cloud (BigQuery, Cloud Storage, Datastore) et dans les applications personnalisées via une API REST. Il utilise plus de 150 détecteurs de données sensibles prédéfinis couvrant des données comme les numéros de carte bancaire, les numéros de sécurité sociale, les adresses IP, les clés API, et bien d'autres. Cloud DLP peut être utilisé en mode Inspection (analyser le contenu pour trouver les données sensibles), en mode Transformation (dépersonnaliser les données : masquage, tokenisation, chiffrement déterministe, pseudonymisation), ou en mode Discovery (scanner des dépôts de données à grande échelle pour identifier où se trouvent les données sensibles). Les InfoTypes sont les détecteurs de données sensibles de Cloud DLP. Google fournit 150+ InfoTypes prédéfinis organisés par pays (FR_NATIONAL_ID pour les numéros INSEE français, FR_BANK_ACCOUNT pour les RIB, IBAN_CODE, CREDIT_CARD_NUMBER, etc.) et par type de données (PERSON_NAME, EMAIL_ADDRESS, PHONE_NUMBER, IP_ADDRESS, AUTH_TOKEN, GCP_API_KEY, AWS_ACCESS_KEY). Les Custom InfoTypes permettent de définir des patterns regex ou un dictionnaire pour des données métier spécifiques. Les techniques de dépersonnalisation incluent : le masquage (remplacement partiel par des astérisques), la tokenisation réversible avec une clé KMS (permet de retrouver la valeur originale avec la clé), le chiffrement déterministe Format Preserving Encryption (conserve le format et la longueur de la donnée - utile pour les tests), et la généralisation (remplacer une date précise par une année). Cloud DLP s'intègre nativement avec BigQuery (scanning automatique des tables), Cloud Storage (scanning des buckets), et les pipelines Dataflow pour l'analyse en streaming.

Découverte des données sensibles dans GCP

Activez Cloud DLP Discovery pour scanner automatiquement vos projets GCP et identifier où se trouvent les données sensibles (BigQuery, Cloud Storage, Datastore). Les résultats sont exportés vers BigQuery ou Security Command Center. Cette découverte proactive est fondamentale pour la conformité RGPD (cartographie des données personnelles) et la mise en œuvre de contrôles proportionnés à la sensibilité des données.

Dépersonnalisation dans les pipelines de données

Intégrez Cloud DLP dans vos pipelines Dataflow pour dépersonnaliser les données sensibles avant de les stocker dans des environnements non-prod (analytics, ML, tests). Utilisez le chiffrement déterministe (CryptoDeterministicConfig) pour maintenir l'utilité analytique des données (jointures, agrégations) tout en protégeant la vie privée. Stockez la clé de déchiffrement dans Secret Manager GCP avec des permissions très restrictives.

Détection de fuites de données avec Cloud DLP

Scannez les buckets Cloud Storage publics (ou récemment rendus publics) avec Cloud DLP pour détecter si des données sensibles ont été exposées accidentellement. Intégrez Cloud DLP comme étape post-upload dans les Cloud Functions déclenchées par les événements Cloud Storage : si des données sensibles sont détectées dans un objet public, notifiez immédiatement l'équipe sécurité et révoquez l'accès public.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis