Qu’est-ce que la sécurité des données et de l’IA ?
La sécurité des données et de l’IA est la discipline qui consiste à identifier, classer et gérer les données sensibles dans les environnements cloud, hybrides et sur site, ainsi qu’à sécuriser les systèmes d’IA qui les utilisent. Elle couvre l’ensemble des aspects de la sécurité des données d’entreprise dans le cloud : gestion de la posture de sécurité des données (DSPM), prévention des pertes de données (DLP), gestion des clés de chiffrement, gouvernance des accès et menaces spécifiques à l’IA telles que l’empoisonnement des modèles et la compromission des données d’entraînement. Commvault Cloud regroupe ces fonctionnalités au sein d’une plateforme unique, aidant ainsi les entreprises à réduire leur exposition aux risques, à appliquer leurs politiques et à mettre en œuvre une IA responsable dans des environnements multicloud et hybrides.
Points clés à retenir
Une sécurité efficace des données dans le cloud ne se limite pas à une défense périmétrique. Elle nécessite une visibilité sur chaque ressource de données sensibles, une gouvernance de chaque point d’accès (humain ou IA) et une protection des pipelines d’IA qui sous-tendent désormais les opérations des entreprises.
La sécurité des données et de l’IA repose sur cinq piliers : la découverte des données, la classification, la gouvernance des accès, le chiffrement/DLP et la protection contre les menaces liées à l’IA, et ce dans les environnements multicloud et hybrides.
90 % des entreprises exposent des données sensibles dans le cloud que les systèmes d’IA peuvent révéler par inadvertance, ce qui rend indispensables la classification et les contrôles d’accès avant l’adoption de l’IA.
40 % des fichiers téléchargés vers des outils d’IA générative contiennent des données à caractère personnel (PII) ou des données PCI, ce qui engendre un risque important de non-conformité et de violation de données en l’absence d’une gouvernance des données adéquate.
57 % des cyberattaques commencent désormais par la compromission d’identités, ce qui fait de la gouvernance des accès aux données et d’un partage trop permissif une faille de sécurité critique à combler.
L’IA introduit de nouvelles surfaces d’attaque : empoisonnement des données, inversion de modèles, attaques adversaires et injection de prompts, ce qui nécessite des contrôles de sécurité spécialement conçus pour les charges de travail liées à l’IA.
Commvault Cloud unifie la découverte des données, leur classification et la gouvernance des accès à l’IA, couvrant ainsi les données structurées, non structurées et semi-structurées dans les environnements sur site, dans le cloud et hybrides.
Pourquoi la sécurité des données et de l’IA est-elle essentielle ?
La surface d’attaque a radicalement changé
La sécurité traditionnelle, fondée sur les périmètres réseau, ne reflète plus le mode de fonctionnement des entreprises. Les données sont désormais réparties entre des dizaines de fournisseurs de cloud, de plateformes SaaS et de systèmes d’IA — et le périmètre a disparu. Les attaquants se sont adaptés : 57 % des violations commencent désormais par la compromission d’identités plutôt que par une intrusion dans le réseau. L’adoption de l’IA accentue ce risque, puisque 40 % des fichiers téléchargés vers des outils d’IA générative contiennent des données à caractère personnel (PII) de clients ou d’employés, ou des données PCI. Les organisations qui ne sont pas en mesure de visualiser leurs données sensibles, de contrôler qui y accède et de sécuriser les systèmes d’IA qui les exploitent opèrent avec d’importants angles morts que les attaquants exploitent activement.
Protection des données : une visibilité sur tous les environnements
La découverte automatisée des données et la classification basée sur l’apprentissage automatique (ML) offrent aux équipes de sécurité une visibilité en continu sur les données sensibles dont elles disposent, leur emplacement et les personnes autorisées à y accéder — que ce soit sur les systèmes sur site, dans les clouds publics (AWS, Azure, Google Cloud), sur les plateformes SaaS ou dans les pipelines d’IA. Sans cette base, la protection est appliquée à l’aveuglette et les rapports de conformité ne sont pas fiables. Les entreprises ne peuvent pas protéger ce qu’elles ne voient pas — et 90 % d’entre elles exposent des données sensibles dans le cloud que l’IA peut révéler par inadvertance.
En savoir plusCybersécurité : réguler l’accès pour les humains et l’IA
Avec la disparition du périmètre réseau, l’identité et l’accès aux données sont devenus la nouvelle frontière de la sécurité. La gouvernance de l’accès aux données et à l’IA applique des contrôles basés sur des politiques de classification afin de restreindre l’accès tant aux utilisateurs humains qu’aux modèles d’IA — grâce au masquage des données, à la caviardage et à l’application en temps réel dans les environnements natifs du cloud et sur site. Grâce à la technologie Satori, Commvault étend ces contrôles aux plateformes de données structurées, notamment Snowflake, Redshift, Databricks et Microsoft Fabric, avec une surveillance des requêtes LLM afin d’empêcher la fuite de données sensibles via les réponses générées par l’IA.
En savoir plusRésilience du cloud : sécurisation des modèles d’IA et des données d’entraînement
Les systèmes d’IA introduisent des risques de sécurité que les outils traditionnels de sécurité des données dans le cloud n’ont pas été conçus pour traiter. L’empoisonnement des données, les attaques par inversion de modèle, les entrées adverses et l’injection de prompts peuvent corrompre le comportement de l’IA, exposer les données d’entraînement ou transformer les modèles déployés en armes. Commvault aide à se protéger contre les modèles empoisonnés, l’injection de prompts et les attaques par usurpation d’identité de machine, tandis qu’une sauvegarde immuable et isolée des données d’entraînement de l’IA et des bases de données vectorielles garantit la récupérabilité des charges de travail d’IA dans les environnements hybrides et multicloud.
En savoir plusLes cinq piliers de la sécurité des données dans le cloud
Un cadre pour la sécurité des données d’entreprise dans le cloud
Une sécurité efficace des données d’entreprise dans le cloud repose sur cinq piliers interdépendants : l’inventaire des données dont vous disposez, leur classification en fonction de leur sensibilité, la gestion des accès (qui peut y accéder et comment), la mise en œuvre de contrôles de chiffrement et de prévention des fuites de données (DLP), ainsi que la protection contre les surfaces d’attaque spécifiques à l’IA. Dans le cloud, la responsabilité de la plupart de ces piliers incombe au client, et non au fournisseur. Commvault Cloud regroupe ces cinq piliers au sein d’une plateforme unique, qu’il s’agisse d’environnements multicloud, hybrides ou sur site.
Pilier 1 : Découverte des données et DSPM
La gestion de la posture de sécurité des données (DSPM) offre une visibilité en continu sur l’emplacement des données sensibles, leur classification et les risques qui les entourent dans les environnements multicloud. Contrairement à une analyse ponctuelle, le DSPM surveille en permanence l’emplacement des données, les autorisations d’accès et les configurations de sécurité, détectant en temps réel les données mal placées, les configurations non sécurisées et les tentatives d’accès non autorisées. Les fonctionnalités DSPM de Commvault Cloud permettent la découverte des données structurées, non structurées et semi-structurées dans les environnements actifs et de sauvegarde.
Pilier 2 : Classification et application des politiques
La classification utilise l’apprentissage automatique pour étiqueter les données sensibles par type (informations personnelles identifiables, informations de santé protégées, données PCI, documents financiers, clés API, propriété intellectuelle), afin que la protection et les contrôles d’accès puissent être ciblés là où ils sont le plus nécessaires. Les fonctionnalités DSPM de Commvault Cloud comprennent plus de 100 classificateurs d’apprentissage automatique prédéfinis, avec prise en charge des classifications personnalisées, couvrant les formats structurés, non structurés et semi-structurés. La classification permet également d’empêcher que des « données fantômes » sensibles ne soient utilisées à l’insu de l’utilisateur dans le cadre de l’entraînement de l’IA ou ne réapparaissent dans les réponses générées par l’IA. Sans classification, les autres mécanismes tels que la prévention des fuites de données (DLP) et les politiques de gouvernance des accès ne peuvent pas être appliqués avec précision.
Pilier 3 : Gouvernance des accès et DLP
La gouvernance des accès applique des contrôles DLP basés sur la classification, tant pour les utilisateurs humains que pour les modèles d’IA, avec une application en temps réel dans les environnements sur site et natifs du cloud. L’intégration optimisée par Satori étend ces contrôles sans agent aux plateformes de données structurées, en surveillant les invites des modèles de langage à grande échelle (LLM) et en restreignant l’accès des modèles d’IA aux données d’entraînement sensibles, conformément à des politiques définies.
La prévention des pertes de données (DLP) surveille et contrôle la circulation des données sensibles dans les environnements cloud : elle bloque les transferts non autorisés, signale les partages trop permissifs et applique des techniques de masquage ou d’expurgation pour protéger la vie privée.
Pilier n° 4 : Chiffrement et gestion des clés dans un environnement multicloud
Dans les environnements multicloud, la gestion des clés de chiffrement est une responsabilité essentielle et souvent sous-estimée qui incombe au client. Se fier uniquement aux clés gérées par le fournisseur de cloud signifie que ce dernier peut accéder à vos données et qu’une compromission de clé pourrait avoir des conséquences catastrophiques sur l’ensemble des environnements. Commvault Cloud prend en charge les options « Bring Your Own Key » (BYOK) et « Hold Your Own Key » (HYOK), avec une intégration aux modules de sécurité matériels (HSM) gérés par le client ou un partenaire. Pour les charges de travail soumises à une réglementation et à des exigences de résidence des données, Commvault Geo Shield assure le contrôle des données, des opérations et des clés de chiffrement au sein d’une même région, répondant ainsi aux exigences de souveraineté des cadres réglementaires nationaux et régionaux, notamment le RGPD, la directive NIS2 et la directive DORA.
Pilier n° 5 : Défense contre les menaces liées à l’IA
L’IA introduit des surfaces d’attaque que les outils traditionnels de sécurité des données dans le cloud n’ont pas été conçus pour contrer. Les trois principaux vecteurs de menaces liés à l’IA sont : la chaîne d’approvisionnement de l’IA (données d’entraînement corrompues et modèles malveillants), le modèle d’IA lui-même (injection de prompts, attaques adversariales et inversion de modèle), et les identités machines (agents d’IA et comptes de service disposant de droits excessifs). Commvault Cloud permet de se protéger contre ces trois types de menaces grâce à une sauvegarde immuable et physiquement isolée des ensembles de données d’entraînement de l’IA et des bases de données de vecteurs ; à la détection des anomalies au niveau des entrées et sorties de données de l’IA ; et à une gouvernance des accès basée sur des politiques. Pour garantir l’intégrité des données d’entraînement, Commvault permet de conserver des copies validées et soumises à un contrôle de version, afin que les entreprises puissent restaurer des données d’entraînement saines si une attaque par empoisonnement est détectée.
La sécurité des données et de l’IA dans la pratique
Sécuriser les données dans toutes les organisations et pour tous les cas d’utilisation
Les défis liés à la sécurité des données et de l’IA varient en fonction des rôles au sein de l’entreprise, du niveau de maturité du cloud et du stade d’adoption de l’IA. Commvault Cloud s’adapte pour aider les équipes de sécurité des entreprises à réduire leur exposition aux risques, les secteurs réglementés à respecter les exigences de conformité, et les équipes chargées de l’IA et des données à exploiter les données en toute sécurité pour le développement de modèles — le tout à partir d’une plateforme unifiée.
Réduire l’exposition des données sensibles à grande échelle
Les grandes entreprises disposant d’un patrimoine de données tentaculaire réparti entre des environnements sur site, multicloud et SaaS manquent souvent de visibilité sur l’emplacement de leurs données les plus sensibles, sur les personnes qui y ont accès et sur la manière dont les systèmes d’IA les exploitent. Les fonctionnalités DSPM de Commvault Cloud aident les équipes de sécurité à identifier les points sensibles en matière de données, à combler les failles liées à un partage trop permissif, à appliquer des contrôles DLP et d’accès cohérents, et à mettre en évidence les risques spécifiques à l’IA — réduisant ainsi l’ampleur des conséquences et contribuant à garantir que les données sensibles ne soient pas exposées en cas de violation ou de divulgation accidentelle par l’IA.
Respecter les exigences mondiales de conformité en matière de données et d’IA
Les organismes des secteurs de la finance, de la santé et de l’administration publique doivent démontrer qu’ils contrôlent l’emplacement des données personnelles et sensibles, les modalités d’accès à celles-ci et la gestion des clés de chiffrement, en particulier dans les environnements multicloud et transfrontaliers. Les fonctionnalités de découverte, de classification, de gestion des clés BYOK/HYOK et de reporting de Commvault Cloud fournissent les contrôles et les rapports prêts pour l’audit nécessaires pour respecter le RGPD, la loi HIPAA, la loi CCPA, la norme PCI DSS v4.0, la loi DORA, la directive NIS2 et la loi européenne sur l’IA, aidant ainsi les équipes chargées de la conformité à passer d’un reporting réactif à une gouvernance proactive.
Sécurisation et activation des données d’entraînement pour l’IA
Les équipes chargées de l’IA et des données ont besoin d’un accès contrôlé aux données historiques et opérationnelles pour entraîner les modèles et alimenter les analyses, mais l’obtention de ces données en toute sécurité reste un défi permanent. Commvault Data Activate fournit un espace de travail contrôlé en libre-service permettant de découvrir, classer et exporter des données de sauvegarde fiables dans des formats ouverts compatibles avec l’IA (Apache Parquet, Iceberg), avec des fonctionnalités intégrées de classification, de masquage et de pistes d’audit. La sauvegarde immuable et contrôlée par version des ensembles de données d’entraînement de l’IA contribue à protéger contre l’empoisonnement des données et la dérive des modèles en donnant aux équipes la possibilité de récupérer à tout moment des données d’entraînement propres et validées.
Foire aux questions
Qu’est-ce que la sécurité des données et de l’IA ?
La sécurité des données et de l’IA consiste à identifier, classer et gérer les données sensibles dans l’ensemble du parc de données d’une organisation, puis à étendre ces contrôles aux modèles d’IA et aux pipelines qui les exploitent. Elle offre aux organisations la visibilité et la capacité d’appliquer les politiques nécessaires pour réduire les risques, respecter les exigences réglementaires et déployer l’IA de manière responsable.
Quels sont les principes fondamentaux de la sécurité des données d’entreprise dans le cloud ?
La sécurité des données d’entreprise dans le cloud repose sur cinq principes fondamentaux : une visibilité continue sur les données sensibles (DSPM), une classification précise en fonction de la sensibilité et du risque, une gouvernance des accès basée sur des politiques pour les utilisateurs et l’IA, un chiffrement robuste avec une gestion des clés contrôlée par le client, et une défense contre les menaces spécifiques à l’IA. Étant donné que les fournisseurs de cloud sécurisent l’infrastructure sous-jacente à vos données, la responsabilité de ces cinq principes incombe au client dans le cadre du modèle de responsabilité partagée, et non au fournisseur.
Comment la sécurité des données gère-t-elle la complexité liée au multicloud et à la gestion des clés ?
Les environnements multicloud fragmentent la sécurité des données entre les outils, les politiques et les normes de chiffrement de différents fournisseurs, ce qui crée des lacunes entre les plateformes et rend difficiles une visibilité et un contrôle unifiés. Commvault Cloud résout ce problème grâce à une plateforme unique couvrant les environnements sur site, AWS, Azure, Google Cloud et SaaS. En matière de gestion des clés de chiffrement, Commvault prend en charge les options « Bring Your Own Key » (BYOK) et « Hold Your Own Key » (HYOK) avec intégration d’un module de sécurité matériel (HSM), garantissant ainsi que ce sont les clients — et non les fournisseurs — qui conservent le contrôle de leurs clés de chiffrement dans tous les environnements.
Quelles sont les principales menaces de sécurité spécifiques à l’IA auxquelles les entreprises sont confrontées ?
L’IA introduit trois vecteurs de menaces principaux : la chaîne d’approvisionnement de l’IA (données d’entraînement corrompues et modèles malveillants), le modèle d’IA lui-même (injection de prompts, attaques adversariales et attaques par inversion de modèle visant à extraire des données d’entraînement sensibles), et les identités machine (agents d’IA et comptes de service disposant de droits d’accès excessifs). Commvault Cloud aide à se protéger contre ces trois menaces grâce à une sauvegarde immuable des ensembles de données d’entraînement de l’IA, à la détection des anomalies dans les flux de données de l’IA et à une gouvernance basée sur des politiques pour l’accès des identités machine.
Comment Commvault Cloud aborde-t-il la sécurité des données et de l’IA ?
Commvault Cloud fournit une plateforme unifiée de sécurité des données et de l’IA couvrant la découverte, la classification et la gouvernance des accès aux données, qu’elles soient structurées ou non. Optimisée par Satori, elle étend les contrôles d’accès en temps réel et sans agent à des plateformes telles que Snowflake, Redshift, Databricks et Microsoft Fabric. Commvault Data Activate fait le lien entre la protection et l’activation de l’IA, offrant aux organisations un accès en libre-service et gouverné à des données fiables pour l’analyse et le développement de l’IA.
Quelle est la responsabilité du client en matière de sécurité des données dans le cloud ?
Dans le cadre du modèle de responsabilité partagée, les fournisseurs de cloud (AWS, Azure, Google Cloud) assurent la sécurité de l’infrastructure sous-jacente : matériel, réseau et installations physiques. Les clients sont responsables de tout ce qui se trouve au-dessus : les données elles-mêmes, leur classification, les contrôles d’accès, la gestion des clés de chiffrement, la conformité et la gouvernance des systèmes d’IA qui les utilisent. Cela signifie que l’inventaire des données, la prévention des fuites de données (DLP), la gestion des risques liés aux données (DSPM), la gouvernance des identités et la sécurité de l’IA relèvent entièrement de la responsabilité du client, quel que soit le fournisseur de cloud utilisé.
Solution
Identifier, classer et gérer les données sensibles
Découverte des données : identifiez toutes les ressources de données sensibles
Gouvernance de l’accès aux données et à l’IA