===============> Webinaire du 5 mars à 10h30 - Cyberattaque : deux entreprises racontent comment elles l'ont surmontée <--------------
PRA Cloud
  • FR
  • EN
  • DE
  • FR
  • EN
  • DE
Nous contacter
  • Cyber-résilience
  • Solutions
    • Protection de votre SI
      • Protection PRA Cloud
      • Sauvegarde avec tests de redémarrage
      • Sauvegarde Cloud étanche
    • Environnement
      • Nuabee Serveur Windows Mode Image et Fichier
      • Nuabee Serveur Linux Sauvegarde incrémentielle permanente
      • Nuabee Sauvegarde via Hyperviseur
    • Autres solutions
      • Nuabee Sauvegarde Microsoft 365
      • Nuabee Simulation d’une cyberattaque Tests de préparation à une cyber attaque
      • Nuabee Archivage de serveurs
  • Nos offres
    • Offre Nuabee
      • Fonctionnement PRA
      • Architecture PRA
    • Tarifs
      • Tarif standard
      • Estimation budgétaire
  • Ressources
    • colonne 1
      • Nuabee Base de connaissance Tout savoir sur nos solutions
      • Nuabee Études de cas Exemples de cas de PRA, sauvegarde
      • Nuabee Foire aux questions Ceci est une faq d’exemple
      • Nuabee Lexique Cyber-résilience, PRA, sauvegarde et Cloud
      • Nuabee Blog Cyber-résilience, PRA, sauvegarde et Cloud
    • colonne 2
      • Nuabee Nuabee Nos livres blanc Livre blanc sur le PRA, sur la Sauvegarde Cloud et sur la Cyber-résilience
      • Nuabee Nuabee Documentation Contractuelle Descriptifs de service et Conditions générales
      • Nuabee Nuabee Documentation technique Architecture PRA
  • Nous connaître
  • Partenariats

Cyber-Résilience by Nuabee

  • Comment nos solutions s’inscrivent dans un Plan de Continuité d’Activité ?
  • En quoi Nuabee est une solution de Plan de Reprise d’Activité ?
  • Comment se protéger des ransomwares avec Nuabee
  • Cyberattaque et résilience grâce à Nuabee
  • Comment Nuabee améliore la cyber résilience de ses clients
  • Un jumeau numérique dans le Cloud pour renforcer votre cyber-résilience

Architecture solution de PRA

  • Systèmes d’exploitation de serveurs supportés par la solution Nuabee
  • Présentation du Cloud T Cloud Public
  • Comment Nuabee utilise le Cloud T Cloud Public
  • Activation PRA et gestion de crise
  • Comment établir un PRA efficace
  • Licences des OS et logiciels dans un contexte d’activation du PRA
  • Processus de qualification d’un projet PRA
  • Certifications du Cloud T Cloud Public
  • Principes de restauration et démarrage des serveurs en PRA
  • Principes du retour-arrière suite à sinistre ou cyberattaque 
  • Gestion des fermes RDS
  • Pourquoi éteindre les serveurs après restauration lors d’un Plan de Reprise d’Activité ?
  • Présentation du Cloud Open Telekom Cloud
  • Comment Nuabee utilise le Cloud OTC
  • Certifications du Cloud Open Telekom Cloud

Architecture sécurité

  • La gestion des secrets via le Vault Nuabee
  • Gestion du trafic Nord Sud dans un environnement de secours Cloud
  • Architecture sécurité de la solution Nuabee
  • Les solutions de sécurité Cloud dans les espaces de PRA
  • Gestion des logs et des traces dans la solution Nuabee
  • Le traitement des appliances de sécurité en PRA
  • La gestion des identités IAM dans le Cloud
  • Le monitoring des ressources Cloud en mode secours

Architecture Cloud et Réseaux

  • Liaisons Direct Connect et Private Link Access Service
  • Service de VPN IPsec – VPNaaS
  • Nuabee Cloud Access (NCA)
  • Topologie Cloud T Cloud Public : Plan d’adressage non RFC1918 et IP interdites
  • Mécanismes de reprise d’un service accessible via Internet
  • NAS SSD : Informations et principe
  • IP publique fixe dans un contexte de PRA
  • Solution de reconnexion des utilisateurs en mobilité à la demande
  • Gestion du trafic Nord Sud dans un environnement de secours Cloud
  • Gestion du trafic et de la sécurité dans le Cloud
  • Liaisons Direct Connect et Private Link Access Service
  • Compatibilité Cloud OTC avec plan d’adressage non RFC1918

Sauvegarde Linux et Windows

  • msp360 – La planification des sauvegardes Cloud
  • L’immutabilité des sauvegardes dans la solution Nuabee
  • msp360 – Interactions entre Nuabee Backup et SentinelOne
  • Sauvegarde et redémarrage des NAS en PRA
  • L’archivage de serveurs
  • Cybee – Sauvegarde Windows
  • Sauvegarde Cloud : avantages et contraintes
  • msp360 – La sauvegarde des serveurs Windows
  • La sauvegarde des serveurs Windows (NewGen)

Sauvegarde M365

  • La solution de sauvegarde Nuabee for M365
  • La console de sauvegarde Nuabee for M365
  • Exchange : Sauvegarde et restauration
  • Onedrive : Sauvegarde et restauration
  • Contacts et Calendriers : Sauvegarde et restauration
  • Sharepoint : Sauvegarde et restauration
  • Politique de sauvegarde standard de Microsoft 365
  • Stockage utilisé dans un tenant M365
View Categories
  • Accueil
  • documents
  • Ressources
  • Architecture sécurité
  • La gestion des secrets via le Vault Nuabee

La gestion des secrets via le Vault Nuabee

Le choix du Vault HashiCorp chez Nuabee #

Le Vault est une technologie de gestion sécurisée des secrets développée par HashiCorp. Cette technologie Vault permet de stocker de manière chiffrée différents types de secrets comme, par exemple :

  • Clé de chiffrement
  • Identifiants de connexion

Les principes du Vault HashiCorp #

Processus de scellement (Seal)

Le scellement dans le Vault fait référence au processus de chiffrement et de verrouillage des données sensibles stockées dans le système.

Lorsque le Vault est « scellé » :

  • Toutes les données sont chiffrées et inaccessibles
  • Les clés de déchiffrement sont supprimées de la mémoire
  • Aucune opération de lecture ou d’écriture ne peut être effectuée

Ce mécanisme assure que les informations sensibles restent protégées, même si un attaquant obtient un accès physique au serveur Vault.

Processus de descellement (Unseal)

Le descellement est le processus inverse, qui consiste à déverrouiller le Vault et le rendre opérationnel :

  • Il nécessite généralement plusieurs clés partielles (appelées « key shares »).
  • Ces clés sont combinées pour reconstruire la clé principale de déchiffrement.
  • Une fois déverrouillé, le Vault peut accéder et gérer les secrets stockés.

Ce processus de descellement ajoute une couche de sécurité supplémentaire, car il requiert la participation de plusieurs « entités » détenant chacune une partie de la clé.

L’utilisation du « seal » et « unseal » dans Vault permet de maintenir un niveau élevé de sécurité pour les données sensibles, tout en offrant un mécanisme contrôlé pour accéder à ces informations lorsque nécessaire.

Durcissement du Vault #

Nous avons réalisé des analyses de risques afin de mettre en place un durcissement du Vault.

Fragmentation des clés #

Le scénario de risque étudié est le suivant : vol du token d’authentification.
Ceci permettrait à l’attaquant d’appeler les API et utiliser notre système de chiffrement/déchiffrement et stockage/récupération des mots de passe des clients.

Nuabee utilise l’algorithme connu sous le nom de « Shamir’s Secret Sharing » pour diviser une clé en plusieurs fragments. Un certain seuil de fragments est nécessaire pour reconstruire cette clé de chiffrement, qui est ensuite utilisée pour déchiffrer la clé « Master ».

  • Le processus de descellement : les fragments sont ajoutés un à la fois (dans n’importe quel ordre) jusqu’à ce qu’il y ait suffisamment de fragments pour reconstruire la clé de chiffrement et décrypter la clé « Master ».
  • Le processus de scellement : la clé de chiffrement combinée à l’aide de l’algorithme « Shamir’s Secret Sharing » est utilisée pour chiffrer la clé « Master ».

Plus précisément, les fragments seront distribués sur plusieurs environnements Cloud dans plusieurs pays. Quand il est nécessaire, des tâches seront attribuées à chacun des serveurs afin qu’ils « unseal » le Vault durant un intervalle de temps suffisant pour restaurer les mots de passe.

Cette solution permet de ne pas rendre accessible les mots de passe par des humains, aucun administrateur de la solution ne peut connaître les mots de passe, uniquement le système d’industrialisation Nuabee a la capacité de le récupérer en clair au travers ces mécanismes de sécurisation.

Enveloppe de chiffrement #

Pour évaluer les conséquences d’une intrusion, on peut élaborer des arbres d’attaque. Cette méthode, applicable aux systèmes industriels, permet d’identifier les différentes étapes nécessaires à l’attaque d’un système, et de visualiser les conséquences de sa compromission. On peut alors prendre des mesures préventives pour protéger les parties les plus critiques de l’infrastructure.

Pour qu’un attaquant puisse extraire les mots de passe des clients, il faudrait exploiter le serveur Vault. Plusieurs scénarios sont envisageables menant vers une exploitation pareille : Vault zero-day vulnerability, niveau de patch non récent, vol de tokens, vol des fragments permettant de reconstruire la clé de chiffrement…

Afin de sécuriser au mieux les secrets enregistrés dans ce Vault, Nuabee a mis en place un chiffrement par « Enveloppe ». Etant hébergés dans des Clouds de confiance tel que T Cloud Public, Nuabee opère un chiffrement à l’aide du système KMS (Key Management System) du Cloud et ensuite stocke le résultat du chiffrement dans le Vault. Le chiffrement d’enveloppe repose sur :

  • Le chiffrement d’enveloppe est une procédure qui consiste à chiffrer des données avec une clé DEK (Data Encryption Key) et ensuite chiffrer cette clé DEK à l’aide d’une clé KEK (Key Encryption Key).
  • Nuabee sécurise les secrets de ses clients grâce à une CMK, une clé de chiffrement KEK (Key Encryption Key), créée par un utilisateur à l’aide du KMS cloud T Cloud Public.

En conséquence, un attaquant devrait non seulement exploiter le serveur Vault pour extraire les mots de passe mais aussi exploiter le système KMS du cloud T Cloud Publi, ce qui permet d’approfondir l’arbre d’attaque.

Descriptions des 4 étapes de déchiffrement

  1. Les tâches de « unseal » permettent de déverrouiller le Vault grâce à plusieurs clés de déchiffrement distribuées sur différents serveurs.
  2. Depuis le Vault, on récupère la KEK (Key Encryption Key), qui est chiffrée par le KMS, ainsi que le secret, chiffré par la KEK.
  3. Déchiffrement de la KEK avec le KMS.
  4. En utilisant la KEK déchiffrée à l’étape 3, on déchiffre le secret pour obtenir sa version en clair.

En conclusion #

Nous avons mis en œuvre les meilleures pratiques de sécurité pour assurer le fonctionnement des Plans de Reprise d’Activité de nos Clients, tout en s’appuyant sur nos partenaires Cloud de confiance tels que T Cloud Public et OVH.

Le Vault de HashiCorp est ainsi une solution très sécurisée de protection des secrets grâce à plusieurs fonctionnalités techniques avancées :

  • Chiffrement robuste : Utilisation du chiffrement AES-256 pour protéger les données au repos et en transit.
  • Authentification multi-facteurs : Soutient diverses méthodes d’authentification, y compris les certificats TLS, les jetons JWT, et l’authentification basée sur les rôles.
  • Contrôle d’accès basé sur les rôles (RBAC) : Utilise des politiques pour contrôler l’accès aux secrets en fonction des rôles et des responsabilités.
  • Architecture distribuée : Conçu pour une haute disponibilité, réduisant les risques de perte de données et assurant la continuité des services.
  • Gestion dynamique des secrets : Les secrets sont générés dynamiquement et révoqués rapidement en cas de compromission.
  • Audit et traçabilité : Les accès sont tracés pour garantir la responsabilité et la sécurité des opérations, facilitant la conformité réglementaire.
  • Protection contre les attaques par force brute : Utilise des mécanismes pour limiter les tentatives d’authentification incorrectes.
  • Conformité réglementaire : Conforme à divers standards de sécurité, tels que PCI-DSS et HIPAA, pour assurer la conformité réglementaire.
Sécurité
Sommaire
  • Le choix du Vault HashiCorp chez Nuabee
    • Les principes du Vault HashiCorp
  • Durcissement du Vault
    • Fragmentation des clés
    • Enveloppe de chiffrement
  • En conclusion
La solution de Plan de Reprise d’Activité Cloud
Nuabee
65, rue Hénon
69004 Lyon
France
Ressources
  • Le blog
  • Foire aux questions
  • Nos livres blanc
  • Lexique
Newsletter [sibwp_form id=1]
© 2026 Nuabee. Tous droits réservés
  • Nuabee recrute
  • Politique de confidentialité
  • Mentions légales