Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

HYOK Hold Your Own Key

cloud

Définition

HYOK (Hold Your Own Key) est un modèle de gestion des clés de chiffrement dans le cloud où les clés de chiffrement restent exclusivement sous le contrôle du client, entièrement hors de portée du fournisseur cloud. Contrairement à BYOK (Bring Your Own Key) où les clés sont importées dans le KMS du cloud provider, HYOK maintient les clés dans un HSM ou un KMS on-premises géré par le client, le cloud provider n'ayant jamais accès aux clés. Le modèle HYOK répond aux scénarios de sécurité les plus stricts où la confiance dans le cloud provider doit être minimisée. Avec BYOK, même si les clés sont fournies par le client, elles transitent par l'infrastructure du cloud provider et des copies temporaires peuvent exister dans la mémoire du KMS managé. Avec HYOK, le cloud provider ne voit jamais les clés en clair : le déchiffrement des données se fait toujours sur les systèmes du client. Microsoft Azure supporte HYOK via Azure Information Protection (AIP) HYOK : les données Office et email peuvent être chiffrées avec des clés Active Directory Rights Management Services (AD RMS) gérées on-premises. Le déchiffrement ne peut s'effectuer que sur un AD RMS du client, inaccessible à Microsoft. Cependant, les fonctionnalités cloud (recherche plein texte, indexation) ne sont pas disponibles sur les données HYOK car le cloud ne peut pas déchiffrer leur contenu. Dans les environnements cloud hybrides, HYOK s'implémente via des solutions comme Thales CipherTrust Cloud Key Manager, Baffle Data Protection Services, et IronCore Labs qui positionnent un proxy de chiffrement entre les applications cloud et le stockage : les données sont chiffrées côté client avant d'être envoyées vers le cloud, avec des clés que seul le client possède. Le cloud stocke uniquement des données chiffrées inutilisables sans les clés du client. Les limites de HYOK incluent : la complexité opérationnelle (gestion de HSM on-premises avec haute disponibilité et rotation des clés), les limitations fonctionnelles (services cloud ne pouvant pas traiter les données chiffrées sans les déchiffrer), et la latence ajoutée (chaque opération de chiffrement/déchiffrement passe par le KMS on-premises).

BYOK vs HYOK : tableau comparatif

BYOK (Bring Your Own Key) : vous importez vos clés dans le KMS cloud (AWS KMS, Azure Key Vault, GCP Cloud KMS). Le cloud provider gère le chiffrement/déchiffrement mais les clés sont les vôtres. Avantages : intégration native complète avec tous les services cloud, pas de latence supplémentaire. Risque résiduel : le cloud provider gère les opérations cryptographiques. HYOK : vos clés restent on-premises, le cloud ne les voit jamais. Avantages : zéro confiance dans le cloud provider, conformité souveraineté maximale. Inconvénients : complexité opérationnelle, latence, limitations fonctionnelles.

Implémentation HYOK avec Thales CipherTrust

Thales CipherTrust Cloud Key Manager (CCKM) implémente HYOK pour les principaux clouds. Déployez CipherTrust Manager on-premises ou dans votre cloud privé. Configurez les intégrations cloud : CipherTrust génère des identifiants de clé (sans exposer les clés) que les services cloud utilisent comme référence. Pour le chiffrement, la requête est transmise au CipherTrust Manager qui effectue l'opération et retourne uniquement les données chiffrées. Ce modèle supporte AWS KMS External Key Store (XKS), Azure Key Vault Managed HSM, et GCP Cloud EKM (External Key Manager).

HYOK pour la souveraineté des données

HYOK est le modèle de chiffrement approprié pour les données soumises aux exigences de souveraineté les plus strictes (données de défense, données de renseignement, données médicales ultra-sensibles). En combinant HYOK avec un cloud souverain certifié SecNumCloud, les données sont protégées contre les accès non autorisés à deux niveaux : juridictionnel (le cloud provider est sous juridiction française) et technique (les clés restent en dehors du cloud, même un cloud provider compromis ne peut déchiffrer les données). Ce double niveau de protection répond aux exigences des données Diffusion Restreinte.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis