Cours Sécurité Informatique – Chapitre 2: Notions de la Cryptologie

Page 1 sur 20Lecteur de document UniversityLib

Cours Sécurité Informatique – Chapitre 2: Notions de la Cryptologie

Information Security · notes

Voir tous les documents en sécurité informatique

31/10/2016

Faculté des Sciences de Bizerte

Cours sécurité informatique Chapitre 2: Notions de la Cryptologie

Présenté par : Dr. Olfa DRIDI [email protected]

1

1.

2.

Plan Plan Plan Plan

Introduction

Science de la cryptologie: définitions

3. Chiffrements symétriques

(cid:1)

Les principes essentiels

4. Chiffrements asymétriques

(cid:1)

Les principes essentiels

5. Conclusion

2

1

31/10/2016

1. Introduction

3

Introduction : un peu d’histoire Introduction : un peu d’histoire Introduction : un peu d’histoire Introduction : un peu d’histoire

(cid:1) Depuis

longtemps les hommes, surtout les militaires, ont pratiqué

l'espionnage et le contre-espionnage.

(cid:1) Le chiffrement des messages est donc apparu en même temps que

l’écriture.

4

2

31/10/2016

2. Définitions

5

Définitions Définitions Définitions Définitions

(cid:1) Cryptographie

Ensemble des principes, méthodes et techniques dont l'application assure le chiffrement et le déchiffrement des données, afin d'en préserver la confidentialité et l'authenticité.

(cid:1) Le mot « Cryptographie » est composé des mots grecques :

(cid:1) CRYPTO = caché (cid:1) GRAPHY = écrire

(cid:1) C'est donc l'art de l'écriture secrète. (cid:1) C'est une science permettant de préserver la confidentialité des

échanges.

6

3

Cryptographie

(cid:1) Science mathématique

permettant d’effectuer des opérations sur un texte intelligible afin d’assurer une ou plusieurs propriétés de la sécurité de l’information.

Intégrité

Authentification

Non Répudiation

Confidentialité

Cryptographie : Complexité Cryptographie : Complexité Cryptographie : Complexité Cryptographie : Complexité

(cid:1) La sécurité des données cryptées repose entièrement sur deux éléments : l'invulnérabilité de l'algorithme de cryptographie et la confidentialité de la clé

(cid:1) La capacité d’un algorithme cryptographique à résister à des

attaques de cryptanalyse repose essentiellement sur (cid:1) L’algorithme choisi (cid:1) La confidentialité de la clé (cid:1) Le nombre de clés potentielles (cid:1) La longueur de la clé

8

31/10/2016

4

Cryptographie : Définitions Cryptographie : Définitions Cryptographie : Définitions Cryptographie : Définitions

(cid:1) Texte en clair:

Texte d'origine, immédiatement intelligible et pouvant donc être exploité directement, sans recours au déchiffrement.(Plaintext)

(cid:1) Chiffrement:

Opération par laquelle est substitué, à un texte en clair, un texte inintelligible, inexploitable pour quiconque ne possède pas la clé permettant de le ramener à sa forme initiale.(Encryption)

9

Cryptographie : Définitions Cryptographie : Définitions Cryptographie : Définitions Cryptographie : Définitions

(cid:1) Cryptogramme (ou texte chiffré):

Message rendu inintelligible grâce au chiffrement, qui ne peut être compris et utilisé que par les seules personnes en possession de la clé permettant de le déchiffrer. (Ciphertext)

(cid:1) Déchiffrement:

Opération inverse d'un chiffrement réversible, permettant à une personne autorisée, en possession de la clé, de rétablir en clair un cryptogramme.(Decryption)

10

31/10/2016

5

Cryptographie: objectifs Cryptographie: objectifs Cryptographie: objectifs Cryptographie: objectifs

(cid:1) Le but de la cryptographie est de développer des procédés tout en

permettant à deux personnes de communiquer protégeant leurs messages. (cid:1) Préserver la confidentialité des messages. (cid:1) Vérifier l’intégrité des messages.

(cid:1) Outil important de la politique de sécurité

11

Principaux objectifs Principaux objectifs Principaux objectifs Principaux objectifs

Publicité

(cid:1) Le texte clair ne doit pas être facilement obtenu à partir d’un

texte crypté.

(cid:1) Les clés ne doivent pas être facilement obtenues à partir d’un

texte crypté.

(cid:1) L’espace des clés doit être assez large pour résister aux attaques

brute-force.

31/10/2016

6

système Définition d’un crypto----système Définition d’un crypto système système Définition d’un crypto Définition d’un crypto

Un crypto-système est décrit par cinq uplets (P,C,K,E,D), satisfaisant ces conditions: (cid:1) « P » est un ensemble fini de textes clairs (Plain text) (cid:1) « C » est un ensemble fini de textes cryptés (Cypher text) (cid:1) « K » est l’espace de clés (key space), représente un ensemble fini de clés

possibles.

(cid:1) Pour chaque k € K, il existe une fonction cryptage ek € E, et une fonction

de décryptage correspondante dk € D (cid:1) Les fonctions ek : P (cid:1) C et dk : C (cid:1) P doivent satisfaire:

dk(ek(x))=x pour chaque x € P

Cryptanalyse Cryptanalyse Cryptanalyse Cryptanalyse

(cid:1) Cryptanalyse

Ensemble des méthodes et procédés de décryptage visant à rétablir en clair un cryptogramme, sans connaissance préalable de la clé de chiffrement.

(cid:1) Elle consiste à :

(cid:1) « briser » un message particulier; (cid:1) trouver des patrons dans des messages encryptés en vue de

« briser » facilement des messages cryptés;

(cid:1) trouver des faiblesses générales d'un algorithme d'encryptage.

(cid:1) La cryptologie englobe la cryptographie et la cryptanalyse;

14

31/10/2016

7

31/10/2016

Récapitulatif Récapitulatif Récapitulatif Récapitulatif

(cid:1) La cryptographie est l'art de chiffrer. Elle renforce :

(cid:1) La confidentialité (cid:1) L'authenticité

(cid:1) La cryptanalyse est l'art de casser des chiffrements

(cid:1) Plusieurs types d'attaques (texte chiffré connu, texte clair

connu, etc.)

(cid:1) Plusieurs types de résultats (cassage partiel, cassage total,

etc.)

15

Les systèmes de cryptographie Les systèmes de cryptographie Les systèmes de cryptographie Les systèmes de cryptographie

(cid:2) La cryptographie traditionnelle ou classique inclut tous les mécanismes et algorithmes basés sur des fonctions mathématiques ou logiques. (cid:2) Elle comprend tous les systèmes de chiffrement utilisés depuis l’Egypte ancienne jusqu’aux principaux systèmes de chiffrement actuellement en vigueur. (cid:2) Elle se devise en deux classes de systèmes déchiffrement :

(cid:1) les systèmes de chiffrement symétrique (cid:1) les systèmes de chiffrement asymétrique

16

8

3. Chiffrements symétriques

17

Cryptage symétrique Cryptage symétrique Cryptage symétrique Cryptage symétrique

(cid:1) Exigences:

(cid:1) Un algorithme de cryptage solide. (cid:1) Une clé secrète partagée et connue entre l’émetteur et le

récepteur.

Y = EK(X) X = DK(Y)

(cid:1) Suppose que l’algorithme de cryptage est connu à l’avance. (cid:1) Les clés sont distribuées à travers des canaux sécurisés. (cid:1) Exemples :

(cid:1) Algorithmes : DES, IDEA, AES (cid:1) Taille des clés : 56-128-192-256-… bits

31/10/2016

9

Cryptage symétrique: principe de base Cryptage symétrique: principe de base Cryptage symétrique: principe de base Cryptage symétrique: principe de base

Clé 01010000111

Transmission par canal sécurisé

Clé 01010000111

Texte clair

Cryptage

Voici le numéro de ma carte de crédit 111111,

Emetteur

Cryptanalyst

Internet

☺☼♀☻ ♠♣▼╫◊ ♫◙◘€£ ¥₪Ω٭ Texte crypté

Décryptage

Texte clair

Voici le numéro de ma carte de crédit 111111,

Récepteur

Cryptographie à clé secrète (ou symétrique) Cryptographie à clé secrète (ou symétrique) Cryptographie à clé secrète (ou symétrique) Cryptographie à clé secrète (ou symétrique)

(cid:2) Pour crypter ou décrypter un texte, il faut détenir une clé et un algorithme de chiffrement. S’il s’agit de la même clé système de ces deux opérations, pour chiffrement est dit symétrique.

effectuer

le

(cid:2) L’ émetteur et le récepteur doivent posséder la même clé secrète pour rendre confidentielles des données et pouvoir les comprendre (chiffrer et déchiffrer).

(cid:1) La confidentialité des messages dépend de la confidentialité

de cette clé et de la robustesse de l’algorithme utilisé.

20

31/10/2016

10

Publicité

31/10/2016

Principe Principe Principe Principe

21

Types d’attaques Types d’attaques Types d’attaques Types d’attaques

Crypter ne se justifie que relativement à l'existence d'attaquants ou

cryptanalystes dont le travail est plus ou moins difficile.

a) L'attaque à textes chiffrés: On dispose seulement de textes

chiffrés

b) L'attaque à textes en clair connus: On dispose de quelques

morceaux de texte en clair et de leur cryptage

c) L'attaque à textes en clair choisis: On peut faire crypter ce

que l'on veut par la méthode de cryptage et voir ce qu'elle produit

Remarque. (cid:1) Une bonne méthode doit résister aux attaques de type c.

22

11

Résultats d'une attaque Résultats d'une attaque Résultats d'une attaque Résultats d'une attaque

1. Cassage partiel

(cid:1)

L'attaquant calcule quelques informations sur le texte en clair.

2. Cassage local

(cid:1)

L'attaquant calcule quelques couples (texte en clair, texte chiffré).

3. Cassage global

(cid:1)

L'attaquant calcule la fonction dk , et peut donc déchiffrer tout message. 4. Cassage complet

(cid:1)

L'attaquant connaît la clé k.

23

Cryptographie Symétrique : exemples

(cid:1) RC4 (RSA Security)

(cid:1) Taille de la clé variable (128 bits en pratique).

(cid:1) DES: 64 bits (cid:1) 3DES : (clé de 168 bits ou 112 bits). (cid:1) AES: (128 bits) (cid:1) Blowfish (clé 128bits, jusqu'à 448 bits), (cid:1) AES (clé 128, 192, 256 bits).

31/10/2016

12

31/10/2016

Cryptage symétrique Cryptage symétrique Cryptage symétrique Cryptage symétrique

(cid:1) Avantages

(cid:1) Confidentialité des données. (cid:1) Rapidité, et facilité de mise en œuvre sur des circuits.

(cid:1) Limitations

la clé

messages.

la clé

(cid:1) Problématique de l'échange de la clé de chiffrement

(cid:1) Établissement préalable d'un canal sûr pour la transmission de

(cid:1) Une tierce partie ne peut pas s’assurer de l’authenticité des

(cid:1) Problème de la distribution des clés de cryptage

(cid:1) Nécessité d’établir un canal sécurisé pour la transmission de

(cid:1) Nombre de clés échangées (en n²).

4. Chiffrements asymétriques

26

13

31/10/2016

Chiffrement asymétrique Chiffrement asymétrique Chiffrement asymétrique Chiffrement asymétrique

de

d’un

couple

unique

(cid:2) Un système de chiffrement asymétrique est basé sur l’ clés deux utilisation complémentaires, calculées l’une par rapport à l’autre. (cid:2) On doit connaitre la clé publique d’ une destinataire pour lui envoyer des informations chiffrées. Ce dernier les décryptera à leur réception avec sa clé privée qu’il est le seul à connaitre. (cid:2) De cette façon, pour transmettre des données de manière confidentielle avec un système de chiffrement asymétrique, l’émetteur chiffre un message avec la clé publique du destinataire du message et le destinataire le déchiffre avec sa clé privée.

27

Emetteur

Clé publique du destinataire

Texte en clair

Clé publique + clé privée

Algorithme de chiffrement asymétrique

RSA, Diffie-Hellman, ElGamal, …

Texte chiffré

Réseau

Texte chiffré

Clé privée du destinataire

Algorithme de chiffrement asymétrique

Texte en clair

Destinataire

28

14

31/10/2016

Cryptographie asymétrique ou à clé Cryptographie asymétrique ou à clé Cryptographie asymétrique ou à clé Cryptographie asymétrique ou à clé publique publique publique publique

Publicité

29

Chiffrements asymétriques Chiffrements asymétriques Chiffrements asymétriques Chiffrements asymétriques

(cid:1) Très utile pour échanger les clés pour ouvrir un tunnel de

communication chiffré (VPN,TLS/SSL). . (cid:1) Nécessité de protocoles d’échanges de clé. (cid:1) Exemples : RSA [1977] (factorisation), chiffrement ElGamal [1985]

(logarithme discret), Merkle-Hellman [1978].

30

15

31/10/2016

Problème???? Problème???? Problème???? Problème????

(cid:1) Un problème reste cependant à résoudre :

(cid:1) comment s’assurer que la clé publique que notre correspondant nous a communiqué est bien celle de la personne physique ou morale qu’il prétend être.

(cid:1) Comment s’assurer de la durabilité et la robustesse des clés utilisées?

(cid:1) Les fonctions de gestion de clés. (cid:1) Le système de certificat apporte une solution à ce problème.

31

Clés secrètes Clés secrètes Clés secrètes Clés secrètes

(cid:2) La sécurité du processus des chiffrement repose en grande partie sur la sécurité et la confidentialité des clés utilisées, sur la robustesse des algorithmes et sur la sécurité des plates-formes matérielles et logicielles qui les supportent.

(cid:2) La durée de vie d’une clé de chiffrement (et de déchiffrement) dépend de son utilisation. Il est conseillé de changer la clé périodiquement (utiliser une clé à usage unique, particulière à chaque session de travail).

32

16

31/10/2016

Clés secrètes Clés secrètes Clés secrètes Clés secrètes

(cid:2) Les fonctions d’un système de gestion de clés sont celles qui

permettent de réaliser les services de: (cid:1) Génération d’une clé en fonction des besoins et des systèmes de

chiffrement;

(cid:1) Distribution des clés aux entités (vérification, authentification des

entités, etc.);

(cid:1) Stockage des clés de manière sécurisé (chiffrement des clés , sécurité du serveur, archivage fiable afin d’assurer la confidentialité et l’ intégrité des clés);

(cid:1) Surveillance(monitoring), d’ enregistrement, d’audit , de traçage, de sécurité, de test de bon fonctionnement, de alarme de contrôle d’ accès aux clés, etc.;

(cid:1) Destruction des clés inutiles (destruction physique, etc.).

33

Certificat Certificat Certificat Certificat

(cid:1) Un certificat est un élément d'information qui prouve l'identité du propriétaire d'une clé publique. Les certificats sont signés et transmis de façon sécuritaire par un tiers de confiance appelé autorité de certification (AC). Tant que Béchir et Alia ont confiance en ce tiers, ils peuvent être assurés que les utilisateurs de ces clés en sont bel et bien les propriétaires.

(cid:1) Un certificat contient notamment l'identité de l'AC et du la date propriétaire, d'expiration du certificat, la signature de l'AC qui a délivré le certificat, etc.

clé publique du propriétaire,

la

34

17

PKI (Public Key Infrastructure) PKI (Public Key Infrastructure) PKI (Public Key Infrastructure) PKI (Public Key Infrastructure) Infrastructure à clefs publiques Infrastructure à clefs publiques Infrastructure à clefs publiques Infrastructure à clefs publiques

(cid:1) C’est toute l’infrastructure nécessaire au fonctionnement d’une

ou plusieurs ACs pour délivrer des certificats :

(cid:1) Matériel : ordinateurs, locaux… (cid:1) Informatique : logiciels (cid:1) Humain : les employés (cid:1) Organisationnel : procédures de révocation… (cid:1) Administratif : désignation d’un responsable (cid:1) Financier : assurance des risques en cas de dommage par utilisation de

certificat

Organisation d’une PKI Organisation d’une PKI Organisation d’une PKI Organisation d’une PKI

(cid:1) Autorité de certification (AC)

(cid:1) chargé de générer les certificats et d ’assurer leur fiabilité (révocation).

(cid:1) Autorité d ’enregistrement (AE)

(cid:1) établi le lien entre l ’abonné et l ’AC.

(cid:1) Système de distribution des clefs

(cid:1) Son rôle est de rendre disponible à l’ensemble des utilisateurs les certificats de clefs publiques émis par l’autorité de certification

(cid:1) Bureau d’enregistrement et de distributions (BED)

31/10/2016

18

Kerckoffs Principe de Kerckoffs Principe de Kerckoffs Kerckoffs Principe de Principe de

La sécurité d’un système cryptographique ne doit pas

reposer sur la non divulgation des fonctions de

chiffrement et de déchiffrement utilisées mais sur la non divulgation des clés utilisées pour les paramétrer.

37

Conclusion Conclusion Conclusion Conclusion

(cid:1) Les messages à chiffrer, appelés «texte en clair», sont transformés

grâce à une méthode de chiffrement paramétrable.

(cid:1) Si

la méthode est connue de tous, ce sont

les paramètres qui constituent la protection : ils servent à chiffrer/déchiffrer le message. (cid:1) La sortie du processus de chiffrement est appelée «texte chiffré» ou cryptogramme. Ce cryptogramme est ensuite envoyé à son destinataire. (cid:1) On appelle cryptanalyse les techniques employées pour déchiffrer un

cryptogramme, sans connaître la méthode et/ou ses paramètres.

(cid:1) Le chiffrement est aussi appelé cryptographie. (cid:1) L'ensemble des techniques de cryptographie et de cryptanalyse est appelé

cryptologie.

38

31/10/2016

19

Questions ???????? Questions ???????? Questions ???????? Questions ????????

39

31/10/2016

20