29 septembre 2026

Quand le modèle marche mais que les résultats ne sont pas au rendez-vous

Séries de données
4

Temps de lecture :

4 min de lecture

38 millions de comptes clients compromis à cause d'une base de données de commerce électronique que personne n'avait pensé à protéger. La sécurité, c'est comme des cercles concentriques, pas comme des murs périmétriques.

Auteur

Dimitri Phalen est le responsable marketing chez ISM , qui préfère un langage clair aux grandes promesses. Depuis des années, il bosse en coulisses pour transformer des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte donne l'impression d'avoir été écrit par quelqu'un en manque de caféine qui a passé trop de temps avec l'équipe de livraison, c'est sûrement de sa faute.

38 millions de comptes clients. C’est l’ampleur de la fuite de données dans la base de données de commerce électronique de Canadian Tire révélée en octobre 2025 (CBC News, octobre 2025). Noms, adresses, e-mails, dates de naissance, mots de passe cryptés. Pas du système bancaire. Pas du programme de fidélité. Il s’agit d’une base de données de commerce en ligne secondaire qui desservait Canadian Tire, SportChek, Mark’s et Party City.

Les données bancaires étaient en sécurité. Les données de Triangle Récompenses étaient en sécurité. Le système que personne n’a pensé à protéger avec la même rigueur que les joyaux de la couronne s’est avéré être celui qui contenait 38 millions d’enregistrements. L’analyse technique laisse penser qu’il s’agit d’une erreur de configuration ou d’une faille non corrigée, et non d’une attaque sophistiquée (OffSeq Threat Radar, février 2026).

Un pare-feu autour du périmètre. Rien autour des données.

La menace ne porte pas toujours un sweat à capuche

Tes données sont partout. Plateformes cloud, fichiers locaux, applications SaaS, environnements de test, terminaux distants et ce vieux serveur dans le placard qui a survécu à trois déménagements de bureau et à un hiver à Edmonton. Au Canada, les règles fédérales et provinciales concernant la confidentialité, l’accès, la résidence et la déclaration d’incidents s’appliquent à toutes les juridictions et changent régulièrement.

Et ce ne sont pas toujours des pirates informatiques. Des erreurs de configuration. Des copier-coller entre différents environnements. D’anciens employés dont l’accès a continué à fonctionner pendant des mois après leur départ. Des prestataires bien intentionnés disposant de droits d’accès plus étendus que ce que prévoyait le contrat. Ces éléments provoquent autant d’incidents que les menaces extérieures. Personne ne fait de gros titres dramatiques sur une erreur de configuration, mais les dégâts sont les mêmes.

La sécurité sous forme d'anneaux, pas de murs

La défense périmétrique avait du sens quand le périmètre était un lieu physique. Aujourd’hui, la sécurité doit suivre les données, et non plus se contenter d’encercler le bâtiment. Imagine des anneaux concentriques, chacun protégeant la couche qu’il contient.

Anneau 1 : l'identité au cœur

Pas d’identité, pas de sécurité. Tout le reste, c’est juste de la poudre aux yeux. Microsoft Entra ID offre un accès basé sur les rôles et des contrôles contextuels qui réduisent la surface d’attaque avant même qu’une menace ne survienne. Qui est cette personne ? Quel appareil ? Cette demande correspond-elle à son comportement habituel ? L’identité est le maillon le plus petit et le plus déterminant. Si tu te trompes là-dessus, tous les autres maillons ne sont que des suggestions.

Étape 2 : protéger les données elles-mêmes

Le périmètre a disparu. Il ne reste plus que les données à protéger. Chiffrement au repos et en transit : Protegrity pour une protection fine au niveau des champs sur toutes les plateformes, Azure Key Vault et les fonctionnalités natives des bases de données pour la gestion du chiffrement. Masquage des données dans les environnements de test, étiquetage des données sensibles via le catalogue, indicateurs de risque automatisés. Quand les données se déplacent, les protections les suivent. Si quelqu’un copie l’environnement de production vers celui de développement (et ça arrivera), le masquage est déjà appliqué.

Anneau 3 : tout surveiller, automatiquement

Tu ne peux pas protéger ce que tu ne vois pas, et tu ne peux pas voir ce que tu ne surveilles pas. Microsoft Sentinel et Defender offrent une visibilité continue en temps réel et une détection des anomalies. Quand le téléphone de Gary vibre à 2 heures du matin, la différence entre une résolution en 10 minutes et une enquête de 10 semaines réside dans le contexte associé à l’alerte. Une alerte sans contexte n’est qu’un bruit de fond. Une alerte accompagnée d’une lignée, d’une classification et d’un historique d’accès permet de prendre une décision.

Anneau 4 : la résilience, parce que le confinement, c'est mieux que la prévention

Parte du principe que des failles vont se produire. Mise sur le confinement et la récupération. La réponse aux incidents, articulée autour d’Azure Arc et des fonctionnalités d’immuabilité de Rubrik, te permet d’isoler les dégâts, de récupérer les données et d’aller de l’avant tout en préservant la confiance des clients. La résilience, ce n’est pas une stratégie de sauvegarde. C’est la différence entre un incident du mardi matin et une crise du mardi matin.

C'est la sécurité qui permet à l'IA d'être mise en production

La sécurité, c’est la base de toute initiative d’IA, de cloud computing et d’analyse de données qui arrive vraiment en production. La version la plus solide, c’est pas celle qu’on corrige après coup. C’est celle qui est intégrée à l’architecture des données dès le premier jour.

Où ça va nous mener ?

La sécurité applique les règles. La gouvernance les définit. Personne n'est promu pour son travail de gouvernance: c'est le cadre qui définit le mandat de la sécurité.

La sécurité protège les données. La confidentialité détermine ce qui doit être protégé. Ta politique dit une chose, ton environnement en dit une autre: ça concerne les contrôles qui indiquent à la sécurité ce qu’elle doit défendre.

Et si tes données et tes charges de travail en IA doivent rester sous la juridiction canadienne, c'est là qu'intervient le service de souveraineté des données.

Tu veux comprendre comment on bosse ?

Chaque conversation commence par ton environnement. Pas par notre liste de produits.

Contacte-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance que tu as mis tant d'efforts à gagner. Chaque membre de notre équipe garde ça à l'esprit.

CTA mobile