Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Encryption in Transit

cloud

Définition

Le chiffrement en transit (Encryption in Transit) désigne le chiffrement des données lorsqu'elles circulent entre des systèmes : entre un client et un serveur, entre des services dans un cloud, entre des datacenters, ou entre un utilisateur et une application. Il protège les données contre l'interception par des parties non autorisées (écoute passive, attaques MITM) pendant leur transmission. Le protocole TLS (Transport Layer Security) est le standard universel pour le chiffrement en transit. TLS 1.3 (2018) est la version recommandée, offrant des performances améliorées (1-RTT handshake vs 2-RTT pour TLS 1.2) et une sécurité renforcée (elimination des algorithmes cryptographiques obsolètes, forward secrecy obligatoire). TLS 1.0 et 1.1 sont considérés obsolètes et doivent être désactivés. Dans les environnements cloud, le chiffrement en transit doit être appliqué à plusieurs couches. Entre les utilisateurs et les applications : HTTPS (TLS) avec des certificats valides (Let's Encrypt, ACM/Azure Certificate Manager), HSTS pour forcer HTTPS. Entre les services cloud : les services AWS communiquent en TLS par défaut, mais certaines configurations permettent encore HTTP - imposez TLS via les politiques de ressources (aws:SecureTransport dans les politiques S3, Bucket Policies). Entre le cloud et on-premises : VPN IPsec ou connexions dédiées (Direct Connect, ExpressRoute) avec chiffrement optionnel mais recommandé. Le cas particulier des communications inter-services dans Kubernetes (service mesh) est couvert par le mTLS (mutual TLS) d'Istio ou Linkerd, qui chiffre automatiquement tout le trafic entre pods sans modification des applications. C'est la mise en œuvre recommandée du Zero Trust pour les communications Est-Ouest dans Kubernetes. La gestion des certificats TLS (provisionnement, renouvellement, distribution) est souvent négligée. Des certificats expirés causent des interruptions de service majeures. Des outils comme cert-manager (Kubernetes), AWS Certificate Manager, et Azure Certificate Manager automatisent entièrement le cycle de vie des certificats.

TLS Best Practices dans le cloud

Configurez TLS 1.2 minimum, TLS 1.3 préféré sur tous les terminaisons TLS (ALB, CloudFront, Azure Application Gateway, GCP Load Balancer). Désactivez les cipher suites faibles (RC4, 3DES, NULL). Configurez des security policies prédéfinies sur les Load Balancers AWS (ELBSecurityPolicy-TLS13-1-2-2021-06 recommandé). Activez HSTS (Strict-Transport-Security: max-age=31536000; includeSubDomains; preload) pour forcer HTTPS et activer le HSTS Preloading pour les domaines publics.

Inspection TLS et vie privée

L'inspection TLS (TLS Interception) par les firewalls et les proxys cloud (Azure Firewall Premium, Cloud Armor, Zscaler) déchiffre le trafic pour l'analyser puis le rechiffre. Cette technique est nécessaire pour la détection des malwares et DLP dans le trafic chiffré, mais crée des implications RGPD (inspection des données personnelles) et de vie privée. Documentez clairement les scopes d'inspection TLS et excluez les services bancaires et médicaux si nécessaire.

Automatisation des certificats avec cert-manager

Déployez cert-manager dans Kubernetes pour automatiser la gestion des certificats TLS. Configurez des Issuers pour Let's Encrypt (ACME), AWS ACM (via ACM Private CA Issuer), ou votre CA interne (via Vault Issuer). Les Certificate resources Kubernetes sont automatiquement renouvelées avant expiration. Configurez des alertes sur les certificats expirant dans moins de 30 jours (cert-manager expose des métriques Prometheus). Cette automatisation élimine les pannes dues à des certificats expirés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis