Échapper au piège des systèmes hérités : le guide d’une banque pour le chiffrement dans le cloud

Dynamic motion blur of people walking in a modern city with reflections of skyscrapers.

We Nous avons récemment mené à bien une migration pour une institution financière canadienne. Comme beaucoup d’organisations évoluant dans des environnements réglementés à forts enjeux, elle utilisait une solution Zix héritée, rigide et réactive. Elle rencontrait des difficultés à satisfaire aux nouvelles exigences de conformité, et son système ne parvenait plus à suivre l’évolution de son architecture.

Si vous faites face à des évolutions réglementaires similaires ou cherchez à démêler vos propres goulets d’étranglement en matière de chiffrement, nous voulions partager quelques enseignements pratiques tirés de la manière dont cette banque a transformé sa posture de sécurité.

Le cauchemar du S/MIME et le mur des systèmes hérités

Nous pensions autrefois que les passerelles sécurisées suffisaient. On les mettait en place, on définissait quelques règles, puis on considérait le chiffrement comme un sujet réglé. La réalité est bien différente aujourd’hui.

Cette banque en particulier est arrivée à un point de rupture bien connu. Son système hérité créait d’importants angles morts et une friction persistante. Le principal obstacle ? Elle devait imposer l’authentification à deux facteurs (2FA) à tous les contacts externes afin de répondre aux exigences de conformité, et son ancien système en était tout simplement incapable.

À cela s’ajoutait le classique « cauchemar du S/MIME ». Gérer des certificats S/MIME à l’échelle de l’entreprise est fastidieux, très manuel et sujet aux interruptions liées à l’expiration des certificats. Lorsque l’on ajoute la complexité des boîtes mail partagées — sur lesquelles sa clientèle comptait fortement — l’ancien système provoquait régulièrement des blocages opérationnels. Cette banque avait besoin de sécurité, de simplicité et de souveraineté. Elle avait besoin d’une transformation en profondeur.

La migration « Big Bang »

La migration revient souvent comme un point de blocage majeur dans ce type de discussion. Tout le monde a entendu des récits de temps d’arrêt, de déploiements progressifs complexes et de confusion côté utilisateurs. Mais, en toute franchise, rester sur une plateforme de première génération représente un risque bien plus important.

Pour éviter l’érosion lente d’une transition par phases, nous avons mis en œuvre une migration complète de type « Big Bang » vers notre plateforme cloud native sur AWS. L’ensemble a basculé instantanément.

Afin de préserver la simplicité pour les utilisateurs, nous avons conservé le mot-clé d’origine utilisé par la banque dans Outlook pour déclencher le chiffrement. Le jour du basculement, les employés ont poursuivi leur processus habituel — en saisissant le même mot-clé qu’auparavant — tandis que leurs messages étaient désormais acheminés via une infrastructure de sécurité modernisée. Il n’y a eu ni courbe d’apprentissage ni perturbation des opérations quotidiennes.

Instaurer la confiance avec la 2FA

Cette question de la confiance vérifiable revient sans cesse dans le secteur financier. Les mots de passe seuls ne suffisent tout simplement plus. Les régulateurs exigent des preuves d’identité, et cette banque voulait s’assurer que chaque message sensible soit véritablement protégé.

En passant à Echoworx, la banque a pu imposer de manière cohérente une authentification à deux facteurs (2FA) obligatoire pour tous les destinataires externes. Pour conserver une approche de sécurité flexible, nous nous sommes intégrés à son abonnement Sinch existant afin de fournir des codes de vérification par SMS. Pour les utilisateurs qui ne souhaitaient pas partager leur numéro de téléphone personnel, nous avons également activé la prise en charge des applications d’authentification TOTP.

Ils ont imposé le niveau de confiance, tout en laissant le choix aux utilisateurs. Le renforcement de la sécurité a été total, sans pour autant ralentir qui que ce soit.

Une intégration fluide à l’écosystème : Proofpoint et Splunk

La sécurité n’existe pas en vase clos. Vos outils doivent pouvoir communiquer entre eux. L’une des exigences majeures de la banque consistait à trouver une solution capable de s’intégrer parfaitement à deux initiatives informatiques stratégiques en cours : une migration à l’échelle de l’entreprise vers Proofpoint et une obligation de supervision SIEM en temps réel.

Nous avons conçu la plateforme Echoworx pour fonctionner en parfaite parallèle avec leur déploiement actif de Proofpoint. Il n’a pas été nécessaire de procéder à une réingénierie complexe. Il n’y a pas eu de politiques concurrentes. Seulement un périmètre de défense unifié et rationalisé.

En matière de visibilité, nous avons établi une connexion directe avec leur environnement Splunk. Grâce à nos API web, la banque peut désormais extraire en temps réel des données d’audit détaillées directement dans son SIEM. Cela lui permet de surveiller les événements au moment où ils se produisent, de faciliter la corrélation rapide des événements et de renforcer l’analyse des menaces. Sa posture de sécurité est ainsi passée d’une visibilité limitée à une vigilance concrète, guidée par les données.

Contrôle total : souveraineté cloud native

Lorsque l’on opère dans le cloud, la question ultime est toujours la même : « Qui détient les clés ? »

Comme cette solution a été conçue sur notre plateforme native AWS, nous nous sommes intégrés directement à AWS CloudHSM pour le service de gestion des clés (KMS). Cela a permis à la banque de bénéficier d’une génération de clés reposant sur du matériel certifié FIPS 140-3.

Elle a ainsi conservé un contrôle clair et traçable sur ses clés de chiffrement. Grâce à la flexibilité et à l’évolutivité du cloud, elle a pu répondre sans compromis aux exigences de résidence et de propriété des données. Cette approche met en œuvre une souveraineté numérique concrète et opérationnelle.

Donner plus de pouvoir à l’utilisateur final

Le système le plus sûr au monde ne sert à rien si les utilisateurs le contournent parce qu’il est trop difficile à utiliser. Nous avons donc fortement mis l’accent sur l’accompagnement des utilisateurs afin que la méthode sécurisée devienne la méthode par défaut.

  • Le module complémentaire M365 :  Nous avons déployé un complément Outlook Microsoft 365 basé sur le web. Aucun logiciel à installer sur les postes, une compatibilité totale entre Windows, Mac et le Web, et une gestion simplifiée.
  • La résolution du problème des boîtes mail partagées : Nous avons donné aux utilisateurs la possibilité de choisir leur mode de livraison. Ils pouvaient utiliser notre portail web sécurisé pour un stockage temporaire, ou opter pour un envoi direct dans leur boîte de réception de documents PDF ou Office chiffrés nativement par mot de passe. Cela a complètement résolu le problème des boîtes mail partagées, puisque le contenu est envoyé directement dans la boîte partagée dans un format que tout le monde comprend.
  • Le bouton de rappel qui fonctionne vraiment : Nous avons offert aux expéditeurs une visibilité approfondie sur leurs messages. Ils peuvent consulter les accusés de lecture, suivre le téléchargement des pièces jointes et, surtout, utiliser une fonction de rappel instantané des messages qui fonctionne réellement. Si un employé commet une erreur, il peut retirer le message immédiatement, sans avoir à contacter le support.

Réflexions finales

Si votre environnement fait face à des défis similaires — qu’il s’agisse d’outils hérités rigides, de pressions croissantes en matière de conformité ou de frustrations côté utilisateurs — plusieurs enseignements très concrets se dégagent ici. Migrer depuis un fournisseur de chiffrement hérité ne doit pas nécessairement être une démarche risquée ou s’étendre sur plusieurs années.

Télécharger le témoignage client

En adoptant une architecture cloud native, cette banque a relevé ses défis de sécurité, simplifié ses opérations et rendu les communications sécurisées plus faciles à gérer pour les utilisateurs.

Si sortir du piège des systèmes hérités figure parmi les priorités de votre équipe cette année, cette approche mérite clairement que l’on s’y attarde. N’hésitez pas à nous dire si vous souhaitez échanger sur la manière dont cela pourrait s’appliquer à votre propre infrastructure.

Ce que vous devez faire maintenant

  1. Demandez votre démonstration personnalisée GRATUITE. Laissez-nous vous montrer comment vous pouvez tirer le meilleur parti du cryptage des e-mails pour vous aider à appliquer la communication numérique sécurisée à différents cas d’affaires.
  2. Visitez notre bibliothèque GRATUITE de vidéos de démonstration en libre-service pour voir comment Echoworx aide les organisations à répondre à une variété de cas d’affaires courants.
  3. Si vous souhaitez en savoir plus sur la puissance et la valeur d’un cryptage efficace des e-mails, visitez notre , visit our Blog.
  4. Vous connaissez quelqu’un qui aimerait lire cette page ? Partagez-la avec lui par courriel, sur LinkedIn, Twitter ou Facebook.

Restez informé des dernières tendances en matière de cryptage et de sécurité

Inscrivez-vous pour recevoir nos derniers articles directement dans votre boîte de réception.

Oups ! Nous n’avons pas retrouvé votre formulaire.

Votre adresse électronique ne sera pas communiquée à une tierce partie. Voir notre politique de confidentialité..