Le chiffrement transforme des données lisibles en données illisibles. Seule une personne possédant la clé adéquate peut déchiffrer le processus. Les principes mathématiques sont connus depuis des décennies. C'est l'implémentation qui pose problème. Avec les technologies actuelles, l'AES-256 est pratiquement inviolable. En revanche, un système utilisant l'AES-256 avec un mot de passe faible ne l'est pas. Le chiffrement est un outil, pas une garantie.
Le chiffrement protège les données au repos et en transit. Le chiffrement intégral du disque protège un ordinateur portable volé. Le protocole TLS protège les données transitant entre un navigateur et un serveur. Le chiffrement de bout en bout protège la messagerie, de sorte que même le fournisseur de services ne puisse pas en lire le contenu. Chaque cas d'utilisation a ses propres exigences. Au repos, la gestion des clés et un stockage sécurisé sont nécessaires. En transit, la validation des certificats et le secret persistant sont indispensables. Pour la messagerie, la vérification des clés est essentielle pour prévenir les attaques de type « homme du milieu ». Le chiffrement est également un enjeu juridique. Les gouvernements exigent un accès légal aux données. Les défenseurs de la vie privée affirment que toute porte dérobée fragilise l'ensemble du système. Ce débat est loin d'être tranché. Une chose est sûre : les données non chiffrées sont des données exposées. Si une donnée mérite d'être stockée, elle mérite d'être chiffrée.
Le chiffrement en pratique
- Au repos — chiffrement complet du disque, de la base de données et des fichiers
- En transit — TLS pour le web, VPN pour l’accès à distance
- De bout en bout — messagerie et courriel
- La gestion des clés — le plus difficile, pas l'algorithme
Le chiffrement sans gestion des clés n'est que du théâtre. Les clés sont le secret. Protégez-les comme tel.
Comments
No comments yet. Be the first to share a thought.
Leave a comment