← Tous les articles

ARTICLE · TEST ACTIF DE FUITE DE DONNÉES

Glossaire DLP et exfiltration : les termes essentiels de A à Z

  • Glossaire
  • 6 min de lecture
  • Mis à jour le
Baies de serveurs saisies en mouvement dans un centre de données, image du vocabulaire technique de la protection des donnéesDéployé, configuré, prouvé

L’essentiel en 30 secondes

  • La DLP regroupe les règles et outils qui empêchent une donnée sensible de sortir du périmètre autorisé.
  • Exfiltration, fuite et perte ne sont pas synonymes : l’exfiltration est une fuite provoquée, la perte une disponibilité compromise.
  • Déployé, configuré, prouvé : il n’y a que « prouvé » qui vous dise que le blocage fonctionne.

Nous tenons ce glossaire pour une raison simple : dans un projet DLP, le RSSI, le DPO et le SOC emploient les mêmes mots sans leur donner le même sens, d’où des malentendus. Commençons par les deux termes centraux. La prévention des fuites de données (DLP, pour Data Loss Prevention) regroupe les technologies et les règles qui empêchent une information sensible de sortir du périmètre autorisé. L’exfiltration désigne la sortie volontaire et non autorisée de données, en général orchestrée par un attaquant ou un initié. Suivent, de A à Z, les termes que vous croiserez dans un projet de protection des données, avec le sens que nous leur donnons chez Enforcis.

Avant la liste, une distinction que nous refaisons dans presque toutes les réunions : fuite, perte et exfiltration ne sont pas synonymes. Le tableau ci-dessous fixe le vocabulaire.

Exfiltration, fuite ou perte : ce qui change pour vous

Terme Intention Exemple typique Question à se poser
Exfiltration Volontaire et malveillante Un attaquant transfère une base clients vers un serveur qu’il contrôle Mes contrôles bloquent-ils ce canal de sortie ?
Fuite de données Souvent involontaire Un salarié envoie un fichier RH au mauvais destinataire Mes règles détectent-elles l’erreur avant l’envoi ?
Perte de données Aucune, la donnée disparaît Un disque chiffré par un rançongiciel sans sauvegarde exploitable Puis-je restaurer ?

Glossaire de A à Z

A

Agent endpoint
logiciel installé sur le poste de travail qui surveille copies, impressions, supports amovibles et envois depuis la machine.
Angle mort
canal de sortie que vos contrôles n’inspectent pas, ou inspectent sans pouvoir bloquer. C’est ce que le test actif cherche à révéler.

B

BAS (Breach and Attack Simulation)
famille d’outils qui simulent automatiquement des techniques d’attaque pour vérifier les défenses. Le test d’exfiltration en est une spécialisation centrée sur la sortie des données.
Blocage
action d’une règle DLP qui empêche effectivement le transfert. À distinguer de l’alerte, qui laisse passer la donnée.

C

Canal de sortie
tout chemin par lequel une donnée peut quitter le périmètre : messagerie, web, stockage cloud, clé USB, impression, messagerie instantanée, prompt d’IA générative.
CASB (Cloud Access Security Broker)
intermédiaire qui applique des politiques de sécurité, dont la DLP, aux usages des services cloud et SaaS.
Classification
étiquetage des données selon leur sensibilité (public, interne, confidentiel). Une DLP sans classification fiable repose sur des devinettes.

D

DLP (Data Loss Prevention)
ensemble de contrôles qui identifient les données sensibles et empêchent leur sortie non autorisée.
Données synthétiques (leurres)
données qui imitent le format des vraies (numéros, documents, fichiers clients) sans en contenir. Elles permettent de tester en production sans utiliser de donnée métier réelle. Approfondissement : tester l’exfiltration en production grâce aux données synthétiques.
Double extorsion
technique de rançongiciel qui combine chiffrement et menace de publier les données volées. L’exfiltration en est l’étape préalable.

E

Egress (filtrage sortant)
contrôle du trafic qui quitte le réseau de l’entreprise. Pare-feu, proxy et passerelles web y contribuent.
Empreinte (fingerprinting)
technique qui calcule une signature d’un document de référence pour reconnaître ses copies, même partielles.
Exfiltration
transfert non autorisé de données hors du périmètre, de manière délibérée. Dans le référentiel MITRE ATT&CK, c’est la tactique TA0010. Voir notre explication de la tactique Exfiltration pour les défenseurs.
Expression régulière
motif de recherche textuel (format d’IBAN, de numéro de sécurité sociale) utilisé par la DLP pour repérer une donnée.

F

Faux négatif
donnée sensible qui sort sans déclencher aucune règle. C’est l’erreur la plus dangereuse, car elle est silencieuse.
Faux positif
alerte ou blocage déclenché à tort sur une donnée légitime. Trop de faux positifs pousse les équipes à assouplir les règles, ce qui crée des faux négatifs.

H

Hiérarchisation
classement des corrections par impact et effort, pour traiter d’abord les canaux qui exposent le plus.

I

Initié (menace interne)
utilisateur légitime, salarié ou prestataire, qui fait sortir des données par malveillance, négligence ou contrainte.
Inspection TLS
déchiffrement du trafic HTTPS par un proxy pour permettre l’analyse de contenu. Les exclusions (banque, santé, applications épinglées) créent souvent des angles morts.

M

Mode audit (ou surveillance)
règle DLP qui journalise sans bloquer. Utile au déploiement, risqué s’il devient permanent sans que personne ne le sache.

P

Politique (ou stratégie) DLP
ensemble cohérent de règles appliqué à un type de donnée, un groupe d’utilisateurs et des canaux donnés.
Posture
niveau réel de protection à un instant donné, mesuré par des tests et non déduit de la configuration.
Preuve
résultat observable qu’un contrôle a bloqué ou détecté une sortie. Elle répond à l’auditeur mieux qu’une capture d’écran de console.

R

Rejeu
réexécution d’un scénario d’attaque déjà joué, pour vérifier qu’une correction tient ou qu’une mise à jour n’a rien cassé.
Remédiation
action corrective qui ferme un angle mort (règle ajoutée, exclusion retirée, canal fermé).

S

Scénario d’attaque
enchaînement réaliste de techniques reproduit lors d’un test, par exemple un envoi vers un stockage personnel ou une sortie via un service web autorisé.
Shadow IT
outils et services utilisés sans validation de la DSI. Chaque service non référencé est un canal de sortie potentiel.

T

Test actif d’exfiltration
tentative contrôlée de faire sortir des données synthétiques par différents canaux, pour constater ce qui est réellement bloqué ou détecté. Notre page de référence détaille la définition, la méthode et les enjeux du test d’exfiltration.
Tunnel DNS
détournement du protocole DNS pour transporter des données. Rarement inspecté avec la même rigueur que le web.

V

Validation continue
vérification répétée et automatisée de l’efficacité des contrôles, par opposition au pentest ponctuel qui photographie une seule date.

Scénario : pourquoi le vocabulaire compte en réunion

Un DPO demande au RSSI : « Sommes-nous protégés contre les fuites ? » Le RSSI répond que la DLP est déployée. Le DSI comprend « bloqué ». L’équipe SOC sait que la moitié des règles tourne en mode audit. Chacun a raison avec son propre mot. Et le DPO n’a toujours pas sa réponse.

Schéma · trois mots, trois niveaux

Déployé, configuré, prouvéTrois niveaux croissants. Déployé : l’outil existe. Configuré : des règles sont actives. Prouvé : un test a montré le blocage. Seul le dernier niveau répond à la question du DPO.Déployél’outil existeConfigurérègles activesProuvéblocage constatépar un testRépond au DPO

Ce que chaque niveau vous autorise à affirmer devant un DPO.

Étape suivante

Déployé, configuré ou prouvé : où en est votre DLP ?

Une démo de 30 minutes : une campagne complète sur les 8 canaux que nous testons, sur notre environnement de démonstration. Le POC montre in situ, sur un scénario simple en environnement synthétique, comment la solution se comporte chez vous. Ce qui sort réellement de vos canaux, c’est le pilote qui vous le montre.

Checklist : les termes à aligner dans votre équipe

  • Distinguez-vous alerte et blocage dans vos tableaux de bord ?
  • Savez-vous quelles règles sont encore en mode audit ?
  • Votre liste de canaux de sortie inclut-elle DNS, IA générative et stockage personnel ?
  • Mesurez-vous les faux négatifs, ou seulement les faux positifs ?
  • Vos tests utilisent-ils des données synthétiques plutôt que des copies de données réelles ?

Si plusieurs réponses sont floues, commencez par vérifier si votre DLP bloque vraiment.

FAQ

Quelle différence entre fuite et exfiltration de données ?

La fuite est le résultat : une donnée est sortie du périmètre autorisé, souvent par erreur. L’exfiltration est une fuite provoquée délibérément, par un attaquant externe ou un initié.

Une DLP protège-t-elle contre la perte de données ?

Pas directement. La perte (suppression, chiffrement, panne) relève de la sauvegarde et de la continuité. La DLP traite la sortie non autorisée de l’information.

Qu’est-ce qu’un angle mort en DLP ?

C’est un canal de sortie que vos contrôles n’inspectent pas, ou inspectent sans pouvoir bloquer. Trois exemples typiques : une exclusion d’inspection TLS (banque en ligne, site de santé, application épinglée), un service de shadow IT jamais référencé, un tunnel DNS que personne ne regarde. Aucun ne produit d’alerte. C’est pourquoi nous les recherchons par le test actif, avec des leurres.

Quelle différence entre une alerte et un blocage en DLP ?

Un blocage empêche le transfert : la donnée reste dans le périmètre. Une alerte signale l’événement, mais la donnée part quand même. Une règle en mode audit, elle, journalise sans bloquer. Utile au déploiement, risqué si personne ne sait qu’elle y est restée. Dans vos tableaux de bord, séparez ces 3 états : présenter une alerte comme un blocage, c’est donner au DPO une fausse assurance.

Une configuration n’est pas une preuve.

Avec des charges synthétiques, nous exécutons des campagnes contrôlées sur les chemins configurés et observons le comportement réel de vos contrôles, scénario par scénario.