Fiche 4 / 13 · Se défendre : outils et méthodes

Chiffrement : protéger l'information même si elle est volée

7 minutes de lecture

Toutes les protections finissent par pouvoir être contournées un jour. Le chiffrement est la dernière ligne de défense : même volée, une donnée correctement chiffrée reste illisible sans la bonne clé.

01La situation en clair

Le chiffrement transforme une information lisible en une suite de caractères incompréhensibles, à l'aide d'une opération mathématique réversible seulement si l'on possède la bonne clé. Toutes les autres protections (pare-feu, contrôle d'accès, surveillance) visent à empêcher qu'une donnée soit volée. Le chiffrement, lui, part du principe que le vol peut malgré tout arriver, et vise à rendre cette donnée volée inutilisable.

Il existe deux grandes familles : le chiffrement où la même clé sert à chiffrer et déchiffrer (rapide, mais il faut faire circuler cette clé unique en toute sécurité), et le chiffrement à deux clés distinctes, l'une publique que l'on peut diffuser librement, l'autre privée à garder secrète (plus lent, mais qui résout élégamment le problème de partage de la clé).

02Pourquoi ça compte

Un ordinateur portable volé, une clé USB perdue, une base de données exfiltrée lors d'un piratage : dans tous ces cas, si les données sont chiffrées correctement, l'incident reste gênant mais contenu. Sans chiffrement, le même incident devient une fuite de données complète, avec toutes les conséquences réglementaires et de réputation que cela implique.

03Ce qu'il faut faire

  1. 1

    Chiffrez systématiquement les appareils nomades

    Ordinateurs portables, smartphones, clés USB : tout appareil qui peut être perdu ou volé physiquement devrait avoir son contenu chiffré. C'est aujourd'hui une fonctionnalité intégrée et gratuite dans la plupart des systèmes d'exploitation, qu'il suffit d'activer.

  2. 2

    Chiffrez les échanges, pas seulement le stockage

    Une donnée peut être volée aussi bien "au repos" (stockée quelque part) qu'"en transit" (pendant qu'elle circule sur un réseau). Assurez-vous que les sites et services que vous utilisez chiffrent bien la connexion elle-même (le petit cadenas dans la barre d'adresse du navigateur en est le signe visible).

  3. 3

    Protégez la clé au moins autant que la donnée

    Un coffre-fort dont la clé est scotchée sur la porte ne sert à rien. Le maillon faible du chiffrement est presque toujours la gestion de la clé elle-même : ne la stockez jamais au même endroit que les données qu'elle protège.

  4. 4

    Ne réinventez jamais votre propre méthode de chiffrement

    La cryptographie est un domaine où les erreurs sont rarement visibles avant qu'il ne soit trop tard. Utilisez toujours des standards reconnus et éprouvés publiquement par la communauté scientifique, jamais une méthode maison, aussi ingénieuse semble-t-elle.

L'erreur à ne pas faire

Considérer un algorithme de chiffrement comme définitivement sûr. La robustesse d'une méthode de chiffrement évolue avec le temps et la puissance de calcul disponible : ce qui était inviolable il y a vingt ans peut devenir cassable aujourd'hui. Suivez les recommandations à jour plutôt que de vous fier à ce que vous avez appris une fois pour toutes.

En une phrase

Le chiffrement ne remplace pas les autres protections, il vient après : c'est ce qui rend une donnée volée malgré tout inutilisable pour celui qui l'a prise.