Encryption at Rest
cloudDéfinition
Le chiffrement au repos (Encryption at Rest) désigne le chiffrement des données stockées sur un support persistant (disques durs, SSD, bases de données, objets cloud, sauvegardes) pour les rendre inaccessibles sans les clés de déchiffrement appropriées. C'est l'un des contrôles de sécurité fondamentaux pour la protection des données dans le cloud, exigé par la plupart des standards de conformité (PCI-DSS, HIPAA, RGPD, ISO 27001, SOC 2). Dans les environnements cloud, le chiffrement au repos est implémenté à plusieurs niveaux. Le chiffrement côté fournisseur (server-side encryption - SSE) est géré transparente par le service cloud : AWS SSE-S3 (clés gérées par AWS), SSE-KMS (clés gérées par le client dans KMS), ou SSE-C (clés fournies par le client). Azure Disk Encryption et Azure Storage Service Encryption offrent des fonctionnalités comparables. Les modèles de gestion des clés pour le chiffrement au repos se distinguent par le niveau de contrôle accordé au client. Les clés gérées par le provider (PMK/SMK) offrent le minimum de contrôle mais le maximum de simplicité opérationnelle. Les Customer-Managed Keys (CMK) permettent au client de gérer les clés dans un KMS cloud (AWS KMS, Azure Key Vault, GCP Cloud KMS) tout en bénéficiant des HSMs du provider. Les Customer-Supplied Keys (CSK/BYOK) permettent au client de fournir ses propres clés, stockées dans ses HSMs physiques. Le chiffrement au repos ne protège pas contre un attaquant ayant accès aux credentials de l'application (qui peut déchiffrer les données via les APIs). Il protège contre : l'accès physique aux disques (vol de médias), l'accès non autorisé aux snapshots de volume, l'accès aux sauvegardes stockées, et la lecture des fichiers de base de données sur le stockage sous-jacent sans passer par les APIs. La gestion du cycle de vie des clés (Key Lifecycle Management) est aussi importante que le chiffrement lui-même : des clés non rotées périodiquement, mal protégées, ou perdues peuvent compromettre respectivement la sécurité ou la disponibilité des données chiffrées.
Activation du chiffrement at-rest sur AWS
Activez le chiffrement par défaut pour EBS (Account Default Encryption avec une CMK KMS dédiée), S3 (Default Encryption SSE-KMS sur chaque bucket), RDS (StorageEncrypted: true, KmsKeyId), DynamoDB (SSESpecification avec AWS_OWNED_CMK ou CUSTOMER_MANAGED_CMK), et EFS. Utilisez AWS Config avec la règle encrypted-volumes, s3-bucket-server-side-encryption-enabled, et rds-storage-encrypted pour détecter les ressources non chiffrées. Une SCP peut interdire la création de ressources sans chiffrement.
Rotation des clés et implications
Activez la rotation automatique des CMK KMS (rotation annuelle par défaut, configurable jusqu'à 90 jours). La rotation KMS est transparente pour les applications : KMS maintient toutes les versions de clé et déchiffre les données chiffrées avec les versions précédentes. Pour les clés importées (BYOK), la rotation nécessite un re-import manuel. Pour les bases de données ou S3 avec des millions d'objets, la rotation ne rechiffre pas les données existantes : une nouvelle Data Key est utilisée pour les nouvelles écritures.
Chiffrement des sauvegardes
Les sauvegardes (snapshots EBS, backups RDS, exports S3) doivent être chiffrées avec des clés distinctes des données de production pour permettre une gestion indépendante de l'accès. AWS Backup applique automatiquement le chiffrement KMS aux sauvegardes. Stockez les sauvegardes chiffrées dans un compte AWS séparé (le compte Log Archive) pour protéger contre la suppression malveillante ou accidentelle par le compte applicatif compromis.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h