Pour les petites et moyennes entreprises, les réglementations européennes de cybersécurité telles que le RGPD (GDPR), NIS2 et DORA se traduisent en exigences techniques concrètes : chiffrer les données, préserver l'intégrité des sauvegardes, répondre aux incidents et documenter l'ensemble pour un auditeur.
StateWarden implémente ces exigences sous forme de contrôles d'ingénierie plutôt que de paperasse. La plateforme est Secure by Design : les mesures techniques auxquelles ces directives font référence sont intégrées à l'architecture de base. Cet article fait correspondre les principales exigences réglementaires aux mécanismes StateWarden qui y répondent.
1. RGPD (GDPR) : protection des données et Zero-Knowledge
Le règlement général sur la protection des données exige que vous protégiez les données de vos clients et appliquiez la confidentialité par défaut. Une violation de données peut entraîner des sanctions réglementaires et une perte de confiance des clients.
Le moteur PrimeKEM et l'architecture Zero-Knowledge
La plupart des fournisseurs de sauvegarde cloud détiennent les clés de vos données, ce qui signifie qu'une compromission chez eux devient une compromission chez vous. StateWarden fonctionne selon une architecture Zero-Knowledge stricte. Avant qu'un seul octet de vos données ne quitte votre réseau local, il est chiffré par le moteur PrimeKEM. La confiance initiale est établie via l'encapsulation de clés post-quantique ML-KEM (Kyber), et les données elles-mêmes sont chiffrées avec AES-256-GCM et ChaCha20-Poly1305 dans une cascade de transformations de chiffrement authentifié indépendantes.
- L'impact pour votre entreprise : StateWarden ne possède pas vos clés de chiffrement. Même une compromission complète de l'infrastructure centrale n'exposerait pas de données de sauvegarde lisibles, car les clés nécessaires au déchiffrement n'existent que dans votre environnement. Vous conservez la souveraineté sur les informations de votre entreprise.
Le droit à l'oubli (Crypto-Shredding)
Le RGPD exige que vous supprimiez de manière sécurisée et définitive les données des utilisateurs sur demande. La suppression de fichiers sur des disques durs standards laisse des traces résiduelles récupérables.
- Le mécanisme StateWarden : nous employons le Crypto-Shredding. Détruire de manière sécurisée la clé maître cryptographique unique associée à un appareil ou à un Realm rend les sauvegardes correspondantes définitivement indéchiffrables. Cela fournit un chemin de suppression appliqué cryptographiquement pour les obligations d'effacement des données.
2. NIS2 : résilience opérationnelle et réponse aux ransomwares
La directive NIS2 déplace le centre de gravité de la simple confidentialité des données vers la résilience opérationnelle active. Elle impose aux organisations de mettre en œuvre la gestion des incidents, des protocoles de continuité d'activité et la sécurité de la chaîne d'approvisionnement afin de limiter les interruptions critiques.
Stockage de sauvegardes immuable (le moteur Driad)
Les opérateurs de ransomwares ciblent spécifiquement les sauvegardes des entreprises pour forcer le paiement d'une rançon. NIS2 exige des mesures techniques qui protègent l'intégrité des sauvegardes.
- Le mécanisme StateWarden : le moteur de stockage Driad stocke les sauvegardes sous forme de blocs immuables adressés par contenu, avec déduplication au niveau bloc. Chaque bloc est adressé par le hachage BLAKE3 de son contenu : toute modification produit une adresse différente et échoue à la vérification de hachage lors de la restauration. Les blocs ne sont supprimés que par un ramasse-miettes à comptage de références, une fois qu'aucune sauvegarde existante ne les référence plus. Les données déjà écrites dans le vault ne peuvent pas être silencieusement altérées par des changements sur le système source.
Renseignement sur les menaces actif (Vigil)
NIS2 impose une gestion proactive des vulnérabilités et une hygiène cyber de base.
- Le mécanisme StateWarden : Vigil est un module local de renseignement sur les menaces. Il analyse en continu votre environnement par rapport aux bases de vulnérabilités publiques (OSV, NVD), alerte sur les vulnérabilités nouvellement publiées affectant votre inventaire logiciel, et hiérarchise les constats à l'aide du score CVSS.
Active Defense : détection et réponse aux ransomwares
Le chiffrement par ransomware a un effet secondaire mesurable : il augmente l'entropie de Shannon de vos données. Active Defense exploite ce signal dans le pipeline de sauvegarde et exécute une réponse autonome configurable. Il se gère sur la page « Protection anti-ransomware » (/active-defense) du Dashboard, avec des valeurs par défaut à l'échelle du Realm et des remplacements facultatifs par appareil.
- Détection : l'agent calcule des statistiques d'entropie sur les blocs modifiés pendant une sauvegarde. Les seuils de déclenchement sont configurables ; les valeurs par défaut sont un minimum de 50 blocs modifiés, une entropie moyenne de 7,8 sur 8 et un ratio de blocs à forte entropie de 0,90. La détection s'exécute actuellement pendant les sauvegardes ; une méthode d'analyse proactive est prévue pour une version future.
- Actions de réponse : l'une des quatre actions suivantes s'exécute lorsque le déclencheur se produit :
- Mettre la sauvegarde en quarantaine : envoie un e-mail aux administrateurs du Realm, termine la sauvegarde et la marque comme suspecte. C'est la valeur par défaut intégrée, active sur chaque appareil même sans politique enregistrée.
- Alerte uniquement : envoie un e-mail aux administrateurs du Realm et interrompt la sauvegarde en cours.
- Verrouillage réseau : envoie un e-mail aux administrateurs du Realm, puis bloque les interfaces réseau de l'appareil en ne laissant ouvert que le canal mTLS vers l'infrastructure StateWarden.
- Mise hors tension : transmet le rapport final et envoie un e-mail aux administrateurs du Realm, puis éteint la machine.
- Visibilité : les sauvegardes affectées sont marquées POTENTIELLEMENT INFECTÉE dans la vue de restauration, et la boîte de dialogue de restauration affiche un avertissement avant toute récupération depuis une sauvegarde marquée.
- Prérequis et récupération : le Verrouillage réseau et la Mise hors tension exigent l'agent version 1.6.0 ou plus récente. Le Verrouillage réseau est réversible : une action de déverrouillage dans le Dashboard restaure l'état pare-feu précédent de l'appareil. La Mise hors tension est définitive du côté logiciel ; la machine doit être rallumée physiquement ou via une gestion hors bande (IPMI/iLO).
Audit Pack : des preuves d'audit à la demande
NIS2 rend également les organisations responsables de la documentation de leurs mesures de sécurité. La page Pack d'Audit (/audit-pack) génère un PDF de preuves d'audit pour une période de rapport sélectionnable (30, 90 ou 365 jours, ou une plage personnalisée). Il évalue votre Realm par rapport à des profils de juridiction (UE NIS2, KSC polonais et BSIG allemand ; un profil français est inclus mais actuellement marqué comme en cours) et produit une matrice de couverture des exigences qui marque chaque exigence comme démontrée, partiellement démontrée ou organisationnelle, à partir de données réelles telles que le taux de réussite des sauvegardes, la couverture MFA, la couverture des analyses de vulnérabilités et les constats ouverts. Les contrôles qui ne peuvent pas être démontrés par la plateforme sont regroupés dans une liste d'attestations, afin que votre organisation puisse les confirmer manuellement et inclure le résultat dans le même document. Les rapports peuvent être générés en anglais, polonais, allemand ou français.
3. DORA : continuité d'activité et reprise rapide
Bien que le règlement sur la résilience opérationnelle numérique (DORA) vise principalement le secteur financier, son exigence centrale, réduire drastiquement les objectifs de temps de reprise (RTO), constitue un repère utile pour toute entreprise. Si votre serveur tombe en panne, combien de temps votre activité peut-elle fonctionner hors ligne ?
Bare Metal Recovery (BMR) et Instant Mount
Les sauvegardes ont une valeur limitée si une restauration complète prend plusieurs jours.
- Le mécanisme StateWarden : Smart BMR restaure un serveur en panne, y compris le système d'exploitation, les partitions et les données, sur un matériel vierge et différent. Pour un accès immédiat, Instant Mount utilise le protocole iSCSI intégré pour monter une sauvegarde cloud chiffrée comme un lecteur local en lecture seule en quelques secondes, afin que vous puissiez extraire des documents ou des bases de données critiques pendant qu'une restauration complète s'exécute en arrière-plan.
En résumé
Les audits de conformité vérifient les contrôles ; ils ne les implémentent pas. StateWarden implémente les contrôles techniques exigés par ces réglementations (chiffrement zero-knowledge, stockage de sauvegardes immuable, réponse aux incidents configurable, reprise rapide et preuves d'audit) comme comportement standard de la plateforme. Cela réduit à la fois votre exposition au risque et l'effort nécessaire pour démontrer la conformité.