Chiffrement : protéger l'information même si elle est volée
Toutes les protections finissent par pouvoir être contournées un jour. Le chiffrement est la dernière ligne de défense : même volée, une donnée correctement chiffrée reste illisible sans la bonne clé.
01La situation en clair
Le chiffrement transforme une information lisible en une suite de caractères incompréhensibles, à l'aide d'une opération mathématique réversible seulement si l'on possède la bonne clé. Toutes les autres protections (pare-feu, contrôle d'accès, surveillance) visent à empêcher qu'une donnée soit volée. Le chiffrement, lui, part du principe que le vol peut malgré tout arriver, et vise à rendre cette donnée volée inutilisable.
Il existe deux grandes familles : le chiffrement où la même clé sert à chiffrer et déchiffrer (rapide, mais il faut faire circuler cette clé unique en toute sécurité), et le chiffrement à deux clés distinctes, l'une publique que l'on peut diffuser librement, l'autre privée à garder secrète (plus lent, mais qui résout élégamment le problème de partage de la clé).
02Pourquoi ça compte
Un ordinateur portable volé, une clé USB perdue, une base de données exfiltrée lors d'un piratage : dans tous ces cas, si les données sont chiffrées correctement, l'incident reste gênant mais contenu. Sans chiffrement, le même incident devient une fuite de données complète, avec toutes les conséquences réglementaires et de réputation que cela implique.
03Ce qu'il faut faire
-
1
Chiffrez systématiquement les appareils nomades
Ordinateurs portables, smartphones, clés USB : tout appareil qui peut être perdu ou volé physiquement devrait avoir son contenu chiffré. C'est aujourd'hui une fonctionnalité intégrée et gratuite dans la plupart des systèmes d'exploitation, qu'il suffit d'activer.
-
2
Chiffrez les échanges, pas seulement le stockage
Une donnée peut être volée aussi bien "au repos" (stockée quelque part) qu'"en transit" (pendant qu'elle circule sur un réseau). Assurez-vous que les sites et services que vous utilisez chiffrent bien la connexion elle-même (le petit cadenas dans la barre d'adresse du navigateur en est le signe visible).
-
3
Protégez la clé au moins autant que la donnée
Un coffre-fort dont la clé est scotchée sur la porte ne sert à rien. Le maillon faible du chiffrement est presque toujours la gestion de la clé elle-même : ne la stockez jamais au même endroit que les données qu'elle protège.
-
4
Ne réinventez jamais votre propre méthode de chiffrement
La cryptographie est un domaine où les erreurs sont rarement visibles avant qu'il ne soit trop tard. Utilisez toujours des standards reconnus et éprouvés publiquement par la communauté scientifique, jamais une méthode maison, aussi ingénieuse semble-t-elle.
L'erreur à ne pas faire
Considérer un algorithme de chiffrement comme définitivement sûr. La robustesse d'une méthode de chiffrement évolue avec le temps et la puissance de calcul disponible : ce qui était inviolable il y a vingt ans peut devenir cassable aujourd'hui. Suivez les recommandations à jour plutôt que de vous fier à ce que vous avez appris une fois pour toutes.
En une phrase
Le chiffrement ne remplace pas les autres protections, il vient après : c'est ce qui rend une donnée volée malgré tout inutilisable pour celui qui l'a prise.