Cryptage AES

4 mars 2022 | Cybrary Cryptage AES


bibliothèque de cryptage AES

Sécurisez votre entreprise avec CyberHoot dès aujourd'hui !!!


S'inscrire maintenant

Le chiffrement AES, également connu sous le nom de norme de chiffrement avancé, est un chiffrement par blocs symétrique utilisé par le gouvernement américain pour protéger les informations classifiées. En 1997, le National Institute of Standards and Technology ( NIST ) a commandé le développement d'un système de chiffrement remplaçant le Data Encryption Standard (DES) , devenu vulnérable aux attaques par force brute avec l'augmentation de la puissance de calcul. Un concours a été organisé, des cryptographes ont soumis des propositions, et le NIST a finalement désigné l'AES comme vainqueur et nouvelle norme de chiffrement en 2001. L'AES a été choisi car il s'agissait d'un algorithme de chiffrement efficace en termes de calcul, offrant une sécurité et une vitesse de chiffrement considérablement supérieures à celles du DES, du 3DES et des algorithmes concurrents proposés.

L'AES est implémenté dans les logiciels et le matériel du monde entier pour chiffrer les données sensibles. Il utilise des chiffrements par blocs avec des longueurs de clés variables, ce qui permet une plus grande robustesse et une plus grande flexibilité, la puissance de calcul devant augmenter conformément à la loi de Moore.

  • AES-128 utilise une longueur de clé de 128 bits
  • AES-192 utilise une longueur de clé de 192 bits
  • AES-256 utilise une longueur de clé de 256 bits

Chaque chiffrement encrypte et décrypte les données par blocs de 128 bits en utilisant respectivement des clés cryptographiques de 128, 192 et 256 bits.

Il existe 10 tours pour les clés de 128 bits, 12 tours pour les clés de 192 bits et 14 tours pour les clés de 256 bits. Un tour comprend plusieurs étapes de traitement, notamment la substitution, la transposition et le mélange du texte clair d'entrée afin de le transformer en texte chiffré final.

L'algorithme de chiffrement AES définit de nombreuses transformations à effectuer sur les données stockées dans un tableau. La première étape du chiffrement consiste à placer les données dans un tableau, puis les transformations sont répétées sur plusieurs cycles de chiffrement.

La première transformation du chiffrement AES consiste à remplacer les données à l'aide d'une table de substitution. La deuxième transformation déplace les lignes de données. La troisième mélange les colonnes. La dernière transformation est effectuée sur chaque colonne à l'aide d'une partie différente de la clé de chiffrement. Les clés plus longues nécessitent davantage de cycles.

Le résultat final de ces calculs est un chiffrement qui reste aujourd'hui largement inviolable, même par les ressources des supercalculateurs. Cependant, à l'avenir, les progrès de l'informatique quantique pourraient nécessiter une augmentation de la longueur des clés et, éventuellement, une modification de l'algorithme pour continuer à sécuriser les données nécessitant un chiffrement.

Qu’est-ce que cela signifie pour une PME ?

Le chiffrement et la cryptographie sont essentiels pour toutes les PME et les fournisseurs de services gérés afin de protéger la confidentialité et l'intégrité de leurs informations critiques et sensibles. Le chiffrement contribue également à garantir la disponibilité des données : les sauvegardes contenant des données critiques et sensibles doivent être protégées par chiffrement.

Les PME et les fournisseurs de services gérés ( MSP) peuvent être soumis à des réglementations telles que le CMMC, l'HIPAA ou la norme PCI, qui imposent toutes des mesures spécifiques de chiffrement des données. À titre d'exemple, ces exigences concernent les dossiers médicaux individuels (HIPAA) , les informations PAN des cartes de crédit (PCI DSS) , les informations non classifiées contrôlées (CUI) (CMMC) et les informations personnelles non publiques (NPPI) ( RGPD dans l'UE et californiennes sur la protection des données aux États-Unis).

Une stratégie pour les PME face aux exigences de conformité du secteur consiste à ne pas détenir ces données. Par exemple, les obligations de conformité PCI peuvent souvent être contournées en s'associant à un service de paiement en ligne qui effectue l'autorisation de crédit hors de votre contrôle et vous fournit simplement un code d'approbation ou d'autorisation. Cependant, lorsqu'une PME/MSP doit collecter et stocker des données critiques et sensibles, elle doit les protéger par chiffrement. Aujourd'hui, cela implique l'utilisation du chiffrement AES (Advanced Encryption Standard), la méthode algorithmique la plus puissante pour produire des fonctions unidirectionnelles afin de protéger vos données contre toute compromission et exposition.

Les PME et les MSP devraient chiffrer leurs ordinateurs portables et tablettes avec BitLocker de Microsoft ou FileVault d'Apple afin de protéger les données critiques et sensibles qu'ils contiennent contre toute compromission. Cela limite les pertes financières ou les coûts liés au vol ou à la perte d'un appareil, plutôt que les amendes plus élevées liées à une violation de données critiques ou sensibles réglementées (enregistrements HIPAA, PCI ou CMMC).

Comme pour les clés physiques, la gestion des clés logiques est importante. Assurez-vous de stocker les clés de déchiffrement dans un endroit sûr, et non sur l'appareil sur lequel la clé déchiffre les données. Protégez l'utilisation de la clé avec un mot de passe fort, long et unique, stocké dans un gestionnaire de mots de passe lui-même protégé par des contrôles de mots de passe similaires et une authentification à deux facteurs. Au-delà du chiffrement et de la gestion des clés, les entreprises peuvent prendre les mesures suivantes pour se protéger davantage contre les compromissions.

Recommandations supplémentaires en matière de cybersécurité

Les recommandations ci-dessous vous aideront, vous et votre entreprise, à vous protéger contre les différentes menaces auxquelles vous pouvez être confrontés au quotidien. Toutes les suggestions ci-dessous sont accessibles en faisant appel aux services vCISO de CyberHoot.

  1. Gérez vos employés avec des politiques et des procédures. Vous devez au minimum disposer d'une politique de mots de passe, d'une politique d'utilisation acceptable, d'une politique de traitement des informations et d'un programme écrit de sécurité de l'information (WISP).
  2. Former les employés à repérer et à éviter attaques de phishingAdoptez un système de gestion de l’apprentissage comme CyberHoot pour enseigner aux employés les compétences dont ils ont besoin pour être plus confiants, productifs et en sécurité.
  3. Testez vos employés avec des attaques de phishing pour vous entraîner. Les tests de phishing de CyberHoot permettent aux entreprises de tester leurs employés avec des attaques de phishing crédibles et de former ceux qui échouent à une formation corrective.
  4. Déployer une technologie de cybersécurité critique, notamment authentification à deux facteurs sur tous les comptes critiques. Activez le filtrage anti-spam, validez les sauvegardes, déployez la protection DNS, antivirus, et anti-malware sur tous vos terminaux.
  5. À l'ère du travail à domicile moderne, assurez-vous de gérer les appareils personnels se connectant à votre réseau en validant leur sécurité (correctifs, antivirus, protections DNS, etc.) ou en interdisant totalement leur utilisation.
  6. Si vous n'avez pas fait réaliser d'évaluation des risques par un tiers au cours des deux dernières années, vous devriez en faire une dès maintenant. La mise en place d'un cadre de gestion des risques au sein de votre organisation est essentielle pour gérer vos risques les plus graves avec un temps et un budget limités.
  7. Souscrivez une cyberassurance pour vous protéger en cas de sinistre catastrophique. La cyberassurance est comparable à une assurance auto, incendie, inondation ou vie. Elle est là quand vous en avez le plus besoin.

Toutes ces recommandations sont intégrées au produit CyberHoot et aux services vCISO de CyberHoot. Avec CyberHoot, vous pouvez gérer, former, évaluer et tester vos employés. Rendez-vous sur CyberHoot.com et inscrivez-vous à nos services dès aujourd'hui. À défaut, continuez à vous former en vous abonnant à nos newsletters mensuelles sur la cybersécurité pour rester informé des dernières actualités.

Pour en savoir plus sur la norme de chiffrement avancée (AES), regardez cette courte vidéo de 2 minutes :

Sources: 

Techopedia

TechTarget

Lectures complémentaires:

Fibres de soie utilisées pour générer des clés sécurisées « inviolables »

Termes connexes:

Chiffrement

Cryptage complet du disque (FDE)

CyberHoot met également à votre disposition d'autres ressources. Vous trouverez ci-dessous les liens vers toutes nos ressources ; n'hésitez pas à les consulter quand vous le souhaitez : 

Remarque : Si vous souhaitez vous abonner à notre newsletter, cliquez sur n’importe quel lien ci-dessus (à l’exception des infographies), saisissez votre adresse e-mail à droite de la page et cliquez sur « M’envoyer la newsletter ».

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

De faux installateurs de logiciels désactivent la mise à jour de Windows.

De faux installateurs de logiciels désactivent la mise à jour de Windows.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Je me souviens des débuts de…

Lire la suite
Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…

Lire la suite
Découvrez Manic : le malware Android doté d’un plan de secours sournois

Découvrez Manic : le malware Android doté d’un plan de secours sournois

De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…

Lire la suite