Encryption in Transit
cloudDéfinition
Le chiffrement en transit (Encryption in Transit) désigne le chiffrement des données lorsqu'elles circulent entre des systèmes : entre un client et un serveur, entre des services dans un cloud, entre des datacenters, ou entre un utilisateur et une application. Il protège les données contre l'interception par des parties non autorisées (écoute passive, attaques MITM) pendant leur transmission. Le protocole TLS (Transport Layer Security) est le standard universel pour le chiffrement en transit. TLS 1.3 (2018) est la version recommandée, offrant des performances améliorées (1-RTT handshake vs 2-RTT pour TLS 1.2) et une sécurité renforcée (elimination des algorithmes cryptographiques obsolètes, forward secrecy obligatoire). TLS 1.0 et 1.1 sont considérés obsolètes et doivent être désactivés. Dans les environnements cloud, le chiffrement en transit doit être appliqué à plusieurs couches. Entre les utilisateurs et les applications : HTTPS (TLS) avec des certificats valides (Let's Encrypt, ACM/Azure Certificate Manager), HSTS pour forcer HTTPS. Entre les services cloud : les services AWS communiquent en TLS par défaut, mais certaines configurations permettent encore HTTP - imposez TLS via les politiques de ressources (aws:SecureTransport dans les politiques S3, Bucket Policies). Entre le cloud et on-premises : VPN IPsec ou connexions dédiées (Direct Connect, ExpressRoute) avec chiffrement optionnel mais recommandé. Le cas particulier des communications inter-services dans Kubernetes (service mesh) est couvert par le mTLS (mutual TLS) d'Istio ou Linkerd, qui chiffre automatiquement tout le trafic entre pods sans modification des applications. C'est la mise en œuvre recommandée du Zero Trust pour les communications Est-Ouest dans Kubernetes. La gestion des certificats TLS (provisionnement, renouvellement, distribution) est souvent négligée. Des certificats expirés causent des interruptions de service majeures. Des outils comme cert-manager (Kubernetes), AWS Certificate Manager, et Azure Certificate Manager automatisent entièrement le cycle de vie des certificats.
TLS Best Practices dans le cloud
Configurez TLS 1.2 minimum, TLS 1.3 préféré sur tous les terminaisons TLS (ALB, CloudFront, Azure Application Gateway, GCP Load Balancer). Désactivez les cipher suites faibles (RC4, 3DES, NULL). Configurez des security policies prédéfinies sur les Load Balancers AWS (ELBSecurityPolicy-TLS13-1-2-2021-06 recommandé). Activez HSTS (Strict-Transport-Security: max-age=31536000; includeSubDomains; preload) pour forcer HTTPS et activer le HSTS Preloading pour les domaines publics.
Inspection TLS et vie privée
L'inspection TLS (TLS Interception) par les firewalls et les proxys cloud (Azure Firewall Premium, Cloud Armor, Zscaler) déchiffre le trafic pour l'analyser puis le rechiffre. Cette technique est nécessaire pour la détection des malwares et DLP dans le trafic chiffré, mais crée des implications RGPD (inspection des données personnelles) et de vie privée. Documentez clairement les scopes d'inspection TLS et excluez les services bancaires et médicaux si nécessaire.