Le chiffrement AES, également connu sous le nom de norme de chiffrement avancé, est un chiffrement par blocs symétrique utilisé par le gouvernement américain pour protéger les informations classifiées. En 1997, le National Institute of Standards and Technology ( NIST ) a commandé le développement d'un système de chiffrement remplaçant le Data Encryption Standard (DES) , devenu vulnérable aux attaques par force brute avec l'augmentation de la puissance de calcul. Un concours a été organisé, des cryptographes ont soumis des propositions, et le NIST a finalement désigné l'AES comme vainqueur et nouvelle norme de chiffrement en 2001. L'AES a été choisi car il s'agissait d'un algorithme de chiffrement efficace en termes de calcul, offrant une sécurité et une vitesse de chiffrement considérablement supérieures à celles du DES, du 3DES et des algorithmes concurrents proposés.
L'AES est implémenté dans les logiciels et le matériel du monde entier pour chiffrer les données sensibles. Il utilise des chiffrements par blocs avec des longueurs de clés variables, ce qui permet une plus grande robustesse et une plus grande flexibilité, la puissance de calcul devant augmenter conformément à la loi de Moore.
Chaque chiffrement encrypte et décrypte les données par blocs de 128 bits en utilisant respectivement des clés cryptographiques de 128, 192 et 256 bits.
Il existe 10 tours pour les clés de 128 bits, 12 tours pour les clés de 192 bits et 14 tours pour les clés de 256 bits. Un tour comprend plusieurs étapes de traitement, notamment la substitution, la transposition et le mélange du texte clair d'entrée afin de le transformer en texte chiffré final.
La première transformation du chiffrement AES consiste à remplacer les données à l'aide d'une table de substitution. La deuxième transformation déplace les lignes de données. La troisième mélange les colonnes. La dernière transformation est effectuée sur chaque colonne à l'aide d'une partie différente de la clé de chiffrement. Les clés plus longues nécessitent davantage de cycles.
Le résultat final de ces calculs est un chiffrement qui reste aujourd'hui largement inviolable, même par les ressources des supercalculateurs. Cependant, à l'avenir, les progrès de l'informatique quantique pourraient nécessiter une augmentation de la longueur des clés et, éventuellement, une modification de l'algorithme pour continuer à sécuriser les données nécessitant un chiffrement.
Le chiffrement et la cryptographie sont essentiels pour toutes les PME et les fournisseurs de services gérés afin de protéger la confidentialité et l'intégrité de leurs informations critiques et sensibles. Le chiffrement contribue également à garantir la disponibilité des données : les sauvegardes contenant des données critiques et sensibles doivent être protégées par chiffrement.
Les PME et les fournisseurs de services gérés ( MSP) peuvent être soumis à des réglementations telles que le CMMC, l'HIPAA ou la norme PCI, qui imposent toutes des mesures spécifiques de chiffrement des données. À titre d'exemple, ces exigences concernent les dossiers médicaux individuels (HIPAA) , les informations PAN des cartes de crédit (PCI DSS) , les informations non classifiées contrôlées (CUI) (CMMC) et les informations personnelles non publiques (NPPI) ( RGPD dans l'UE et californiennes sur la protection des données aux États-Unis).
Une stratégie pour les PME face aux exigences de conformité du secteur consiste à ne pas détenir ces données. Par exemple, les obligations de conformité PCI peuvent souvent être contournées en s'associant à un service de paiement en ligne qui effectue l'autorisation de crédit hors de votre contrôle et vous fournit simplement un code d'approbation ou d'autorisation. Cependant, lorsqu'une PME/MSP doit collecter et stocker des données critiques et sensibles, elle doit les protéger par chiffrement. Aujourd'hui, cela implique l'utilisation du chiffrement AES (Advanced Encryption Standard), la méthode algorithmique la plus puissante pour produire des fonctions unidirectionnelles afin de protéger vos données contre toute compromission et exposition.
Les PME et les MSP devraient chiffrer leurs ordinateurs portables et tablettes avec BitLocker de Microsoft ou FileVault d'Apple afin de protéger les données critiques et sensibles qu'ils contiennent contre toute compromission. Cela limite les pertes financières ou les coûts liés au vol ou à la perte d'un appareil, plutôt que les amendes plus élevées liées à une violation de données critiques ou sensibles réglementées (enregistrements HIPAA, PCI ou CMMC).
Comme pour les clés physiques, la gestion des clés logiques est importante. Assurez-vous de stocker les clés de déchiffrement dans un endroit sûr, et non sur l'appareil sur lequel la clé déchiffre les données. Protégez l'utilisation de la clé avec un mot de passe fort, long et unique, stocké dans un gestionnaire de mots de passe lui-même protégé par des contrôles de mots de passe similaires et une authentification à deux facteurs. Au-delà du chiffrement et de la gestion des clés, les entreprises peuvent prendre les mesures suivantes pour se protéger davantage contre les compromissions.
Les recommandations ci-dessous vous aideront, vous et votre entreprise, à vous protéger contre les différentes menaces auxquelles vous pouvez être confrontés au quotidien. Toutes les suggestions ci-dessous sont accessibles en faisant appel aux services vCISO de CyberHoot.
Toutes ces recommandations sont intégrées au produit CyberHoot et aux services vCISO de CyberHoot. Avec CyberHoot, vous pouvez gérer, former, évaluer et tester vos employés. Rendez-vous sur CyberHoot.com et inscrivez-vous à nos services dès aujourd'hui. À défaut, continuez à vous former en vous abonnant à nos newsletters mensuelles sur la cybersécurité pour rester informé des dernières actualités.
Sources:
Lectures complémentaires:
Fibres de soie utilisées pour générer des clés sécurisées « inviolables »
Termes connexes:
Cryptage complet du disque (FDE)
CyberHoot met également à votre disposition d'autres ressources. Vous trouverez ci-dessous les liens vers toutes nos ressources ; n'hésitez pas à les consulter quand vous le souhaitez :
Remarque : Si vous souhaitez vous abonner à notre newsletter, cliquez sur n’importe quel lien ci-dessus (à l’exception des infographies), saisissez votre adresse e-mail à droite de la page et cliquez sur « M’envoyer la newsletter ».
Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.
Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Je me souviens des débuts de…
Lire la suite
Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…
Lire la suite
De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…
Lire la suiteAyez une vision plus précise des risques humains, grâce à une approche positive qui surpasse les tests de phishing traditionnels.
