Chiffrement
Les 14 contrôles de la catégorie « Chiffrement » d'un audit SQL Server : ce que chacun vérifie, sa sévérité et les versions couvertes.
- Les contrôles de cette catégorie
- 14
- Poids dans la note
- 16
- Répartition par sévérité
- 1 critique · 5 élevé · 1 moyen · 7 info
Les contrôles de cette catégorie
ENC002Sauvegarde certificats TDE
CritiqueVérifie si les certificats TDE ont été sauvegardés récemment
Versions : 2012-2025
ENC003Certificats expirant bientôt
ÉlevéDétecte les certificats de base de données qui expirent dans les 90 prochains jours
Versions : 2012-2025
ENC005Clé maîtresse de base protégée par mot de passe seul (non par la Service Master Key)
ÉlevéDétecte les bases possédant une Database Master Key (##MS_DatabaseMasterKey##) dont le chiffrement par la Service Master Key a été retiré, la laissant protégée par mot de passe seul. Une telle DMK ne s'ouvre pas automatiquement, les applications doivent faire OPEN MASTER KEY, et si le mot de passe est perdu sans sauvegarde de clé, tout ce qui dépend de la DMK (certificats, clés symétriques, informations d'identification) devient irrécupérable.
Versions : 2012-2025
TLS007Clés DEK en AES (pas RC4/DES)
ÉlevéVérifie que les clés de chiffrement de base de données (TDE) utilisent AES et non des algorithmes obsolètes RC4 ou DES.
Versions : 2012-2025
TLS008Certificats >= 2048 bits
ÉlevéVérifie que la longueur de clé des certificats est d'au moins 2048 bits.
Versions : 2016-2025
TLS009Clés asymétriques >= 2048 bits
ÉlevéVérifie que la longueur des clés asymétriques est d'au moins 2048 bits.
Versions : 2012-2025
TLS003Certificat de chiffrement valide
MoyenVérifie que les certificats de l'instance ne sont ni expirés ni auto-signés, condition d'une identité serveur fiable pour TLS.
Versions : 2012-2025
DATA006Colonnes Always Encrypted
InfoInventorie les colonnes protégées par Always Encrypted (chiffrement côté client, plaintext jamais exposé au moteur).
Versions : 2016-2025
DATA007Always Encrypted enclave/attestation
InfoVérifie la configuration des enclaves sécurisées Always Encrypted, qui permettent des requêtes riches sur données chiffrées et nécessitent un service d'attestation.
Versions : 2019-2025
DATA010Clés de chiffrement au niveau cellule
InfoInventorie les clés symétriques utilisateur servant au chiffrement au niveau cellule (EncryptByKey) des secrets individuels.
Versions : 2012-2025
DATA011Certificat TDE sauvegardé hors machine
InfoVérifie que le certificat protecteur TDE et sa clé privée ont été sauvegardés ; sans sauvegarde, les bases chiffrées sont irrécupérables en cas de perte du certificat.
Versions : 2012-2025
ENC001Détails statut TDE
InfoAffiche le statut détaillé du chiffrement TDE par base de données
Versions : 2012-2025
ENC004Couverture chiffrement
InfoCalcule le pourcentage de bases utilisateur protégées par TDE
Versions : 2012-2025
TLS010Providers EKM/HSM baselinés
InfoInventorie les providers de gestion externe des clés (EKM/HSM) enregistrés afin de confirmer qu'ils sont tous autorisés.
Versions : 2012-2025
Autres catégories
- Sécurité 103
- Sauvegardes 11
- Fiabilité 64
- Configuration 33
- Maintenance 33
- Performance 29
- Paramètres DB 13
- Fichiers 10
- Statistiques d'attente 9
- I/O Avancé 5
- Mémoire Avancée 8
- Blocking & Deadlocks 8
- Agent 8
- Query Store 8
- Linked Servers 5
- Capacité 9
- Mises à jour 7
- Hardware 10
- Top Queries 7
- Procédures Stockées 4
- Connexions 6
- Extended Events 4
- Database Mail 3
- Database Level 7