Triade CIA
Définition
La triade CIA regroupe les trois objectifs de la sécurité de l'information : confidentialité, intégrité et disponibilité. Confidentialité : seules les personnes autorisées accèdent aux données. Intégrité : les données restent exactes et complètes. Disponibilité : les données et services restent accessibles quand il le faut.
Confidentialité
La confidentialité protège les données contre la lecture non autorisée. Le chiffrement des disques (BitLocker, LUKS) protège un ordinateur portable volé. Le contrôle d'accès et le moindre privilège limitent qui peut ouvrir un dossier. La fuite de données personnelles, comme des numéros de sécurité sociale, viole ce pilier.
Intégrité
L'intégrité garantit que les données n'ont pas été modifiées. Un hachage SHA-256 permet de vérifier qu'un fichier téléchargé correspond à l'original. Une signature numérique prouve l'origine d'un document. La modification frauduleuse d'un relevé de compte viole ce pilier.
Disponibilité
La disponibilité garantit l'accès aux ressources. La redondance des serveurs, les alimentations de secours et les sauvegardes testées la maintiennent. Une attaque par déni de service distribué (DDoS) sature un site de vente en ligne et le rend indisponible pendant des heures.
Les compromis
Les trois objectifs se renforcent parfois, mais ils peuvent s'opposer. Chiffrer une base de données la rend plus difficile à lire, mais ralentit les requêtes. Des contrôles stricts d'accès protègent la confidentialité, mais compliquent le travail des équipes. L'organisation choisit des compromis en fonction de ses priorités métier.
La triade en pratique
Une banque privilégie l'intégrité des transactions et la confidentialité des comptes. Un site de streaming privilégie la disponibilité du service. L'analyse des incidents se formule souvent en termes de triade : quel pilier a été touché, et comment les contrôles ont répondu.