AnnoncePrésentation de MongoDB 8.0, la plus rapide des MongoDB ! En savoir plus > >>
AnnonceVoyage AI rejoint MongoDB pour développer des applications d'IA plus précises et plus fiables sur Atlas. En savoir plus > >>

Que sont les données en transit ?

Essayez Atlas gratuitement

Les données en transit, également appelées « données en mouvement », correspondent à des données qui transitent sur un réseau entre un expéditeur et un destinataire. Lorsqu’elles transitent sur le réseau, elles sont susceptibles d’être interceptées par des pirates informatiques. Les entreprises peuvent atténuer ce risque en chiffrant les données avant leur transmission et jusqu’à ce qu’elles atteignent leur destination avec la sécurité de la couche de transport (TLS). La sécurisation des données en transit est une stratégie de sécurité fondamentale, qui complète les données au repos (données stockées) et les données en cours d’utilisation (données traitées).

Principaux points à retenir

  • Les données en transit sont les données qui circulent activement sur les réseaux, entre les navigateurs et les serveurs, les applications mobiles et les services back-end, les API et les microservices, ou lors de la réplication de bases de données sur plusieurs régions. 
  • Lorsque les données ne sont pas chiffrées en transit, des acteurs malveillants peuvent les intercepter par le biais d’une analyse de paquets, d’attaques de l’homme du milieu (MITM) ou d’un piratage de session. 
  • Le protocole TLS (sécurité de la couche de transport) protège les données en transit en les chiffrant avant qu’elles ne quittent la source et en ne les déchiffrant qu’à leur arrivée à destination.
  • Le chiffrement en transit n’est qu’une partie d’une stratégie complète de protection des données, qui doit également inclure la protection des données au repos et des données en cours d’utilisation.
  • Les plateformes de bases de données avancées comme MongoDB sécurisent les données de bout en bout, en utilisant TLS pour le transit, un chiffrement standard pour les données au repos et des fonctionnalités comme Queryable Encryption.

Sommaire

Comprendre les données en transit

Les données en transit désignent les données déplacées d’un emplacement à un autre, que ce soit sur Internet, sur un réseau privé ou entre les services d’un environnement cloud. Dans les applications distribuées modernes, la sécurisation de ces données est une exigence de sécurité fondamentale. 

Les données doivent être protégées dans trois états : en transit, au repos et en cours d’utilisation.

Où transitent les données:

Comparaison des états de données
ÉtatEmplacementExempleProtection principale
Données en transitDéplacements sur un réseauappels d’API, réplicationSSL/TLS
Données au reposEst stocké sur un périphérique physiqueFichiers de base de données, fichiers de sauvegardeAES-256 / chiffrement de disque
Données en cours d’utilisationEst traité dans la RAMExécution de requêtes, effectuer des calculsQueryable Encryption / CSFLE

 

Les différents états des données impliquent des considérations de sécurité distinctes. Les données en transit sont particulièrement exposées, car elles circulent sur des réseaux où des tiers non autorisés peuvent tenter de les intercepter, de les inspecter ou de les modifier.

Pourquoi les données en transit sont vulnérables

Les données en transit suivent rarement un chemin unique et isolé. Elles traversent souvent :

Sans contrôles de sécurité rigoureux, les données en transit peuvent être exposées aux risques suivants :

Le défaut de protection des données en transit peut entraîner des violations de données, une perte de confiance des clients, une perte de données, une interruption opérationnelle et des sanctions réglementaires en vertu de frameworks tels que le RGPD, l’HIPAA et la norme PCI DSS.

Comment fonctionne le chiffrement des données en transit (TLS/SSL)

Le chiffrement garantit que les données sont transformées en un format illisible avant de quitter un système. Ceci est principalement obtenu par le biais de la sécurité de la couche de transport (TLS), le successeur de l’ancien protocole SSL.

Une connexion TLS typique implique :

  • La poignée de main: le client et le serveur conviennent de techniques de chiffrement et de suites de chiffrement.

  • Vérification : les systèmes valident les certificats numériques émis par des autorités de certification (AC) approuvées.

  • Échange de clés : une clé publique et des clés privées établissent un chiffrement symétrique sécurisé pour la session.

Une fois établie, les données transitent sous forme chiffrée. Même si elles sont interceptées, elles ne peuvent pas être comprises sans la bonne clé de déchiffrement.

Les normes de réussite modernes pour les données en transit comprennent :

  • Utilisation du protocole HTTPS pour toutes les applications Web.

  • Prise en charge de TLS 1.2 ou TLS 1.3

  • Utilisation de suites de chiffrement robustes et de chiffrement asymétrique.

  • Maintenir une rotation appropriée des certificats et des vérifications de révocation.

  • Application d’une validation stricte des certificats numériques

Il est essentiel d’appliquer un chiffrement cohérent sur tous les services et dans tous les environnements. Une adoption partielle peut créer des maillons faibles dans une architecture par ailleurs sécurisée.

Bonnes pratiques : comment protéger les données en transit

Pour protéger les données en transit, les organisations doivent adopter une approche multicouche.

Utilisez TLS par défaut, partout

  • Chiffrez le trafic client-serveur et service à service.

  • Désactivez les protocoles hérités tels que TLS 1.0 et 1.1.

  • Veillez à ce que tous les points de terminaison externes maintiennent une connexion sécurisée.

Valider correctement les certificats

  • Ne désactivez jamais la vérification des certificats en production.

  • Pour les déploiements sur réseaux privés, utilisez des autorités de certification de confiance ou une infrastructure PKI interne.

  • Surveillez les certificats numériques expirés ou mal configurés.

Verrouiller les chemins d’accès

  • Privilégiez la mise en réseau privée plutôt qu’une exposition publique étendue.

  • Utilisez les listes d'autorisation IP, les pare-feu et les groupes de sécurité.

  • Limitez les services qui peuvent communiquer entre eux.

Protéger les identifiants et les jetons lors de leur transit

  • N’envoyez jamais de mots de passe ou de clés de chiffrement via des connexions non chiffrées.

  • Utilisez des jetons à courte durée de vie et des cookies sécurisés.

  • Appliquez HSTS pour éviter les attaques par déclassement.

Surveiller et tester

  • Analysez régulièrement les configurations TLS.

  • Effectuez des tests d'intrusion.

  • Journalisez et soyez alerté(e) lorsque des modèles d’authentification et de trafic réseau anormaux se produisent.

Des techniques de chiffrement robustes doivent être associées à une discipline opérationnelle.

Recommandations pour les scénarios courants

Applications Web et mobiles

  • Appliquez HTTPS.

  • Utilisez des cookies sécurisés et HSTS.

  • Interrompez le TLS au niveau des équilibreurs de charge approuvés.

API et microservices

  • Chiffrez les communications internes de service à service.

  • Utilisez le TLS mutuel pour l'authentification.

  • Envisagez les maillages de services et les modèles de mise en réseau zero-trust.

Pipelines de données, sauvegardes et migrations

  • Chiffrez le trafic de réplication entre les régions.

  • Veillez à ce que les transferts de fichiers et les outils de sauvegarde utilisent des protocoles de communication sécurisés.

  • Évitez d’exposer les points de terminaison de migration sur des adresses IP publiques.

Charges de travail réglementées

Un chiffrement robuste en transit soutient les argumentaires de conformité pour les secteurs réglementés. Bien que le chiffrement seul ne garantisse pas la conformité, il constitue un contrôle requis dans la plupart des réglementations relatives à la protection des données.

Comment MongoDB protège les données en transit

Une plateforme de base de données sécurisée doit rendre la protection des données en transit simple et fiable.

TLS par défaut dans le cloud

Dans MongoDB Atlas, toutes les données en transit sont chiffrées par défaut à l’aide du protocole TLS. Cela inclut :

  • Connexions des applications au serveur de base de données.

  • Trafic entre les nœuds d’un cluster.

  • Trafic de réplication et de sauvegarde.

Les clients n’ont pas besoin d’activer manuellement le chiffrement pour les déploiements MongoDB Atlas standard.

Normes de chiffrement modernes et configurables

MongoDB prend en charge les versions modernes de TLS telles que TLS 1.2, et TLS 1.3 est disponible dans de nombreux environnements, avec des suites de chiffrement configurables dans les déploiements en entreprise. Cela permet aux organisations d’aligner le chiffrement sur les mesures de sécurité internes et les exigences de conformité.

Sécuriser les connexions sur tous les modèles de déploiement

  • MongoDB Atlas (cloud géré) : TLS est activé par défaut.

  • Enterprise Advanced (autogéré) : TLS configurable avec des contrôles d’entreprise.

  • MongoDB Community Edition : TLS pris en charge, mais doit être explicitement activé.

Quel que soit le type de déploiement, MongoDB fournit le socle pour des données en mouvement sécurisées.

Au-delà des données en transit : protection intégrale du cycle de vie des données

La protection des données en transit fait partie d'une stratégie plus large de protection des données.

MongoDB prend également en charge :

Queryable Encryption permet aux applications de travailler avec des données chiffrées sans exposer le texte brut au serveur de base de données. Cela réduit considérablement le risque d’accès non autorisé et aide à sécuriser les charges de travail de données qui traitent des informations hautement sensibles.

Il ne devrait pas être nécessaire d’ajouter un chiffrement ou de devenir un expert en cryptographie pour obtenir des données sécurisées en transit. Une plateforme de base de données moderne doit fournir ces capacités par défaut. Le tableau ci-dessous met en évidence diverses méthodes de chiffrement. Voir la liste complète de la compatibilité de Queryable Encryption ici. 

Comparaison des fonctionnalités de chiffrement
FonctionnalitéMongoDB Atlas (Cloud)Enterprise AdvancedÉdition communauté
Chiffrement TLSActivé par défautConfigurableConfiguration manuelle requise
Chiffrement au reposInclus (fournisseur de cloud)Géré via KMIP/KMSystème de fichiers géré par l’utilisateur
Queryable EncryptionEntièrement pris en chargeEntièrement pris en chargeChiffrement automatique non pris en charge/chiffrement explicite pris en charge
Isolement de réseauListes d’accès IP/peeringPare-feu avancésConfiguration manuelle

FAQ

Commencez avec MongoDB Atlas dès aujourd’hui

Commencez en quelques secondes. Nos clusters gratuits sont fournis avec une capacité de stockage de 512 Mo afin que vous puissiez tester des exemples de données et vous familiariser avec notre plateforme.
Essai gratuitContacter le service commercial
PREMIERS PAS :
  • Plus de 125 régions dans le monde
  • Exemples de jeux de données
  • Authentification permanente
  • Chiffrement de bout en bout
  • Outils de ligne de commande