Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Defense in Depth (Défense en Profondeur)

general

Définition

La Defense in Depth, ou défense en profondeur, est une stratégie de sécurité qui consiste à superposer plusieurs couches de contrôles complémentaires et indépendantes pour protéger un système d'information, de sorte qu'une défaillance ou un contournement d'une couche ne compromette pas l'ensemble de la posture de sécurité. Le concept, hérité de la doctrine militaire, s'applique en cybersécurité à travers un empilement typique : sécurité périmétrique (pare-feu, WAF), segmentation réseau interne, durcissement des systèmes (hardening), contrôle d'accès et authentification multifacteur, détection et réponse au niveau des postes (EDR) et du réseau (IDS/IPS/NDR), chiffrement des données au repos et en transit, et enfin sensibilisation des utilisateurs qui reste souvent le dernier rempart contre l'ingénierie sociale. Cette approche part du principe qu'aucun contrôle unique n'est infaillible : un pare-feu peut être mal configuré, un correctif peut arriver en retard, un utilisateur peut cliquer sur un lien malveillant. En multipliant les couches hétérogènes, l'organisation augmente le coût et la complexité d'une attaque réussie et gagne du temps de détection. La défense en profondeur est un principe structurant des référentiels comme ISO 27001, NIST Cybersecurity Framework et ISA/IEC 62443, et sous-tend également l'approche Zero Trust qui l'étend en supprimant toute confiance implicite entre les couches.

Description

La défense en profondeur est une stratégie de sécurité multicouche inspirée des principes militaires. Elle consiste à superposer plusieurs contrôles de sécurité indépendants de sorte que la compromission d'une couche ne suffise pas à compromettre l'ensemble du système.

Application

Exemple : périmètre réseau (firewall) + segmentation interne (VLAN) + endpoint (EDR) + authentification (MFA) + chiffrement des données + surveillance (SIEM). Si un attaquant franchit le firewall, il rencontre encore l'EDR, le MFA, etc.

Points clés

  • Principe complémentaire : moindre privilège et séparation des fonctions
  • Référencé dans NIST SP 800-53 (SA-8), IEC 62443 et ISO 27001
  • Évite le SPOF (Single Point of Failure) sécuritaire

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis