Chiffrement

Les 14 contrôles de la catégorie « Chiffrement » d'un audit SQL Server : ce que chacun vérifie, sa sévérité et les versions couvertes.

Les contrôles de cette catégorie
14
Poids dans la note
16
Répartition par sévérité
1 critique · 5 élevé · 1 moyen · 7 info

Les contrôles de cette catégorie

  • ENC002

    Sauvegarde certificats TDE

    Critique

    Vérifie si les certificats TDE ont été sauvegardés récemment

    Versions : 2012-2025

  • ENC003

    Certificats expirant bientôt

    Élevé

    Détecte les certificats de base de données qui expirent dans les 90 prochains jours

    Versions : 2012-2025

  • ENC005

    Clé maîtresse de base protégée par mot de passe seul (non par la Service Master Key)

    Élevé

    Détecte les bases possédant une Database Master Key (##MS_DatabaseMasterKey##) dont le chiffrement par la Service Master Key a été retiré, la laissant protégée par mot de passe seul. Une telle DMK ne s'ouvre pas automatiquement, les applications doivent faire OPEN MASTER KEY, et si le mot de passe est perdu sans sauvegarde de clé, tout ce qui dépend de la DMK (certificats, clés symétriques, informations d'identification) devient irrécupérable.

    Versions : 2012-2025

  • TLS007

    Clés DEK en AES (pas RC4/DES)

    Élevé

    Vérifie que les clés de chiffrement de base de données (TDE) utilisent AES et non des algorithmes obsolètes RC4 ou DES.

    Versions : 2012-2025

  • TLS008

    Certificats >= 2048 bits

    Élevé

    Vérifie que la longueur de clé des certificats est d'au moins 2048 bits.

    Versions : 2016-2025

  • TLS009

    Clés asymétriques >= 2048 bits

    Élevé

    Vérifie que la longueur des clés asymétriques est d'au moins 2048 bits.

    Versions : 2012-2025

  • TLS003

    Certificat de chiffrement valide

    Moyen

    Vérifie que les certificats de l'instance ne sont ni expirés ni auto-signés, condition d'une identité serveur fiable pour TLS.

    Versions : 2012-2025

  • DATA006

    Colonnes Always Encrypted

    Info

    Inventorie les colonnes protégées par Always Encrypted (chiffrement côté client, plaintext jamais exposé au moteur).

    Versions : 2016-2025

  • DATA007

    Always Encrypted enclave/attestation

    Info

    Vérifie la configuration des enclaves sécurisées Always Encrypted, qui permettent des requêtes riches sur données chiffrées et nécessitent un service d'attestation.

    Versions : 2019-2025

  • DATA010

    Clés de chiffrement au niveau cellule

    Info

    Inventorie les clés symétriques utilisateur servant au chiffrement au niveau cellule (EncryptByKey) des secrets individuels.

    Versions : 2012-2025

  • DATA011

    Certificat TDE sauvegardé hors machine

    Info

    Vérifie que le certificat protecteur TDE et sa clé privée ont été sauvegardés ; sans sauvegarde, les bases chiffrées sont irrécupérables en cas de perte du certificat.

    Versions : 2012-2025

  • ENC001

    Détails statut TDE

    Info

    Affiche le statut détaillé du chiffrement TDE par base de données

    Versions : 2012-2025

  • ENC004

    Couverture chiffrement

    Info

    Calcule le pourcentage de bases utilisateur protégées par TDE

    Versions : 2012-2025

  • TLS010

    Providers EKM/HSM baselinés

    Info

    Inventorie les providers de gestion externe des clés (EKM/HSM) enregistrés afin de confirmer qu'ils sont tous autorisés.

    Versions : 2012-2025

Autres catégories

Tous les contrôles