Cas d'usage — Se conformer à DORA
DORA et Netwrix Endpoint Protector : empêcher une donnée autorisée de sortir par un canal interdit
Un utilisateur peut avoir parfaitement le droit de consulter une donnée sans pour autant avoir le droit de la copier sur une clé USB, de l'envoyer par un service non autorisé ou de la transférer vers un support personnel. DORA distingue justement l'accès à l'information de la manière dont celle-ci peut ensuite être stockée, utilisée ou transférée.
L'article 11 du règlement délégué (UE) 2024/1774 demande notamment des mesures garantissant que seuls des supports de stockage, systèmes et endpoints autorisés soient utilisés pour transférer et stocker les données de l'entité financière. Il encadre également l'utilisation des supports amovibles et demande explicitement des mesures permettant de prévenir la perte et la fuite de données depuis les systèmes et endpoints. L'article 14 complète cette exigence en demandant la prévention et la détection des fuites lors des transferts d'informations.
Netwrix Endpoint Protector intervient précisément sur cette étape : après que l'accès à la donnée a été autorisé, il permet d'appliquer des politiques sur les périphériques et sur certains canaux de sortie afin de contrôler ce que l'utilisateur peut réellement transférer. La solution regroupe notamment Device Control, Content Aware Protection, eDiscovery et Enforced Encryption.
Contrôler les supports utilisés pour transférer les données : DORA article 11(2)(e)
Exigence DORA
Article 11(2)(e) — Seuls des supports de stockage, systèmes et endpoints autorisés doivent être utilisés pour transférer ou stocker les données.
Device Control
- Périphériques détectés
- Droits par type de device
- Politiques d'usage
- Contrôle des supports
L'article 11(2)(e) demande des mesures garantissant que seuls des supports de stockage, systèmes et endpoints autorisés soient utilisés pour transférer et stocker les données de l'organisation.
C'est le rôle principal de Device Control. Endpoint Protector permet d'appliquer des droits et politiques aux différentes catégories de périphériques et aux équipements détectés sur les endpoints.
Reprenons Claire. Elle possède légitimement le droit de consulter un rapport financier confidentiel sur son poste professionnel. Si elle branche une clé USB personnelle, son habilitation métier n'a pas changé : elle peut toujours lire le rapport dans l'application. En revanche, la politique endpoint peut considérer que ce périphérique n'est pas autorisé à recevoir les données de l'entreprise et empêcher son utilisation pour ce transfert.
Cette différence est essentielle. L'IAM détermine que Claire peut accéder au document ; Endpoint Protector contrôle si le canal qu'elle souhaite utiliser pour le déplacer est acceptable.
Encadrer les supports amovibles : DORA article 11(2)(f)(iii)
Exigence DORA
Article 11(2)(f)(iii) — Encadrer l'usage des supports amovibles selon le risque résiduel accepté.
Netwrix Endpoint Protector
- Trusted Device
- Enforced Encryption
- Contrôle des périphériques amovibles
Contribution à ce point, pas couverture complète de l'article 11(2)(f).
DORA demande également que les dispositifs de stockage amovibles ne soient utilisés que lorsque le risque résiduel reste dans les limites de tolérance définies par l'entité financière.
Endpoint Protector permet de différencier les périphériques autorisés des autres supports et d'appliquer des politiques de contrôle adaptées. Sa fonction Trusted Device peut notamment être associée à des supports répondant aux critères définis par l'organisation.
Lorsque des données doivent réellement être transportées sur un support amovible, Enforced Encryption peut compléter cette politique en chiffrant les données du périphérique. Netwrix documente l'utilisation de Trusted Device avec Enforced Encryption afin de permettre aux postes protégés d'accepter uniquement des périphériques répondant au niveau de confiance configuré.
Il ne faut pas interpréter cette fonction comme une réponse complète à l'article 11(2)(f). Le même paragraphe demande également d'autres mécanismes de gestion et de sécurisation des endpoints. Endpoint Protector ne doit donc pas être présenté comme substitut à l'ensemble d'une stratégie MDM ou UEM.
Contrôler le contenu, pas seulement le périphérique : DORA article 11(2)(i)
Exigence DORA
Article 11(2)(i) — Mettre en œuvre des mesures visant à prévenir la perte et la fuite de données depuis les systèmes et endpoints.
Content Aware Protection
- Détection de contenus sensibles
- Politiques par utilisateurs / ordinateurs / groupes / départements
- Report / block / allow selon politique
Autoriser ou interdire une clé USB ne suffit pas lorsque la donnée peut quitter l'entreprise par de nombreux autres canaux. L'article 11(2)(i) demande explicitement l'identification et la mise en œuvre de mesures permettant de prévenir la perte et la fuite de données pour les systèmes et les endpoints.
Le module Content Aware Protection d'Endpoint Protector intervient à ce niveau. Il permet de créer des politiques de détection de contenu sensible appliquées notamment à des utilisateurs, ordinateurs, groupes ou départements. La documentation Netwrix cite entre autres les informations personnelles, les informations financières, les numéros de comptes bancaires et différents documents confidentiels parmi les contenus pouvant faire l'objet de politiques.
Selon la politique configurée, un transfert correspondant à ces critères peut être autorisé, signalé ou bloqué. Cette logique permet de distinguer le droit d'accès au fichier de l'autorisation de l'exfiltrer.
Dans le cas de Claire, la règle n'a donc plus besoin de dire « toute copie USB est interdite ». Elle peut porter sur le contenu concerné, l'utilisateur ou le groupe auquel il appartient et le canal utilisé. Une donnée non sensible peut éventuellement suivre un parcours autorisé tandis qu'un rapport contenant des informations financières protégées déclenche le contrôle prévu par la politique.
La documentation Netwrix précise cependant une limite importante : Content Aware Protection ne peut pas analyser les fichiers déjà chiffrés ni certaines applications ou communications qui utilisent le chiffrement. La couverture réelle dépend donc des canaux, applications et configurations effectivement supportés.
Claire
Est autorisée à consulter un rapport financier confidentiel.
Accès à la donnée
Autorisé par les contrôles IAM / AuthZ.
Claire tente un transfert
- A. Clé USB personnelle
- B. Canal couvert par Content Aware Protection
- C. Support amovible autorisé / Trusted Device
Netwrix Endpoint Protector
Device Control
Le périphérique est-il autorisé ?
Content Aware Protection
Le contenu correspond-il à une politique sensible ?
Politique
Selon configuration
- Allow
- Report
- Block
Pour un support autorisé — Enforced Encryption
Si cette politique est retenue.
Prévenir la fuite pendant le transfert : DORA article 14(1)(b)
Exigence DORA
Article 14(1)(b) — Prévenir et détecter les fuites de données lors des transferts d'informations.
Content Aware Protection + Device Control
- Sur les canaux et endpoints effectivement supportés
L'article 14 porte spécifiquement sur la sécurisation des informations en transit. Son paragraphe 1(b) demande la prévention et la détection des fuites de données ainsi que le transfert sécurisé d'informations entre l'entité financière et des parties externes. Les politiques correspondantes doivent être définies en fonction de la classification approuvée des données et de l'évaluation du risque TIC.
Endpoint Protector peut contribuer à cette exigence lorsque le transfert passe par un canal ou un endpoint couvert par ses politiques. Content Aware Protection surveille différents points de sortie et peut inspecter les contenus sensibles avant leur transfert. Device Control traite parallèlement les périphériques et supports utilisés pour déplacer les données.
Cette capacité ne transforme pas Endpoint Protector en solution universelle de sécurisation de toutes les communications de l'entreprise. Les échanges réseau, API, interconnexions applicatives, services cloud et autres flux peuvent nécessiter des contrôles complémentaires. La valeur de la DLP endpoint est précisément de contrôler la zone où une personne disposant d'un accès légitime peut encore provoquer, volontairement ou accidentellement, une sortie de données non autorisée.
Identifier également les données sensibles présentes sur les endpoints
Endpoint Protector dispose également d'un module eDiscovery permettant de rechercher des données sensibles stockées sur les endpoints et d'appliquer, selon les fonctions et politiques configurées, des actions de remédiation telles que le chiffrement, la suppression ou la mise en quarantaine.
Cette capacité complète la prévention des sorties sans constituer un nouvel article DORA à elle seule. Elle répond à un problème préalable : avant de décider comment protéger un fichier, il est utile de savoir où se trouvent les données sensibles sur les postes.
Dans une démarche DORA, cette visibilité peut aider à rapprocher la classification des informations de leur emplacement réel et à déterminer les politiques Device Control ou Content Aware Protection nécessaires.
Où Endpoint Protector s'insère dans l'architecture DORA
Endpoint Protector intervient après les premières décisions d'identité et d'accès. Netwrix Identity Manager peut déterminer que Claire est légitime pour accéder au rapport financier ; Ping vérifie son identité ; Axiomatics peut éventuellement décider qu'elle est autorisée à consulter ce document précis. Endpoint Protector traite une autre question : que peut-elle ensuite faire de cette donnée depuis son endpoint ?
Dans notre exemple, Claire peut donc être parfaitement autorisée à lire le rapport tout en étant empêchée de le copier vers une clé USB non autorisée ou de le transférer par un canal couvert par une politique DLP. Si un support amovible est nécessaire au processus métier, l'organisation peut lui appliquer des exigences particulières et, selon l'architecture, imposer son chiffrement.
Netwrix Endpoint Protector ne constitue pas une « solution DORA » et ne couvre pas l'ensemble de la sécurité des endpoints prévue par l'article 11. Sa contribution est beaucoup plus précise : contrôler les périphériques et certains canaux de sortie, détecter les contenus sensibles et empêcher des transferts contraires à la politique de protection des données.
Sources
Textes réglementaires — EUR-Lex
Pour aller plus loin
Se conformer à DORA : quels contrôles ?
La page maître : cartographie des contrôles DORA sur les identités, les accès, les privilèges et les données.
Prévenir les fuites de données
Le cas d'usage Ariovis consacré à la prévention des fuites de données.
Exemples d'incidents de fuite de données
Des incidents réels et les contrôles qui auraient limité l'exposition.
Netwrix Auditor
La sous-page DORA consacrée à la journalisation, à l'investigation et à la preuve.
Partenaire Netwrix
La page partenaire Netwrix et le positionnement Ariovis autour de ces technologies.
Échanger sur la prévention des fuites de données DORA
Ariovis accompagne la définition des politiques de protection des données et la mise en place de contrôles sur les périphériques, contenus sensibles et canaux de sortie pertinents.