# Qu'est-ce que la fuite et l'exposition de données ?

> La fuite et l'exposition de données décrivent des situations qui se recoupent, dans lesquelles des données franchissent leur frontière de confiance ou d'autorisation prévue, ou deviennent accessibles au-delà de celle-ci.

- URL canonique: https://yellowcube.eu/fr/glossary/data-leakage-and-exposure/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

La fuite met souvent l'accent sur un chemin de divulgation ou un transfert involontaire, tandis que l'exposition met l'accent sur un état accessible, comme un stockage lisible publiquement, une permission trop large ou un contenu sensible dans une réponse. La pratique de la sécurité n'utilise pas ces étiquettes de façon cohérente.

Une exposition peut exister sans preuve que quelqu'un a acquis les données. Une fuite peut être accidentelle ou causée par une faiblesse de produit, une erreur de configuration, un workflow non sûr ou un mésusage délibéré ; elle n'est pas limitée aux attaques par le réseau.

### Points clés

- **Chemins courants:** Les exemples incluent les messages mal adressés, les liens publics, le stockage exposé, les permissions excessives, les erreurs verbeuses, les journaux contenant des secrets, les exports non sûrs, les supports perdus et les téléversements vers des services non approuvés.
- **Investigation:** Établir ce qui était accessible ou transmis, pendant combien de temps, à qui, par quel chemin, et quels journaux, copies, caches ou divulgations en aval peuvent exister.
- **Prévention de la récurrence:** Corriger la condition d'accès ou de flux de données, renouveler les identifiants exposés, supprimer les copies inutiles, améliorer les règles de manipulation et valider que la supervision couvre le chemin concerné.
- **Limite importante:** L'accessibilité publique ne prouve pas qu'une partie non autorisée a consulté ou copié des données, tandis que des journaux manquants ou incomplets ne peuvent prouver qu'aucun accès n'a eu lieu. Décrire séparément les faits confirmés et l'incertitude.

### Termes associés

[Violation de données](<https://yellowcube.eu/fr/glossary/data-breach/>) · [Exfiltration de données](<https://yellowcube.eu/fr/glossary/data-exfiltration/>) · [Prévention des pertes de données (DLP)](<https://yellowcube.eu/fr/glossary/data-loss-prevention/>) · [Classification des données](<https://yellowcube.eu/fr/glossary/data-classification/>) · [Erreur de configuration de sécurité](<https://yellowcube.eu/fr/glossary/security-misconfiguration/>)

### Sources

[MITRE CWE-200 : Exposure of Sensitive Information to an Unauthorized Actor](https://cwe.mitre.org/data/definitions/200.html) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 1800-29 : Data Confidentiality—Detect, Respond to, and Recover from Data Breaches](https://csrc.nist.gov/pubs/sp/1800/29/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

