Crypto et sécurité de l’information

Ce cours couvre les notions fondamentales de la sécurité informatique et de la cryptographie, destinées aux étudiants en Mastère Web Intelligence. Il présente les services et mécanismes de sécurité, les types d’attaques, les principes de la cryptographie et de la cryptanalyse, ainsi que les protocoles d’attaque cryptographique.

D'après le document Crypto et sécurité de l’information

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Crypto et sécurité de l’information

Document source

Crypto et sécurité de l’information

Sécurité, Cryptographie · PDF · 35 pages

Afficher l'aperçu du document

Consulter le document original →

Ce cours couvre les notions fondamentales de la sécurité informatique et de la cryptographie, destinées aux étudiants en Mastère Web Intelligence. Il présente les services et mécanismes de sécurité, les types d’attaques, les principes de la cryptographie et de la cryptanalyse, ainsi que les protocoles d’attaque cryptographique.

Services et Mécanismes de sécurité

La sécurité de l’information repose sur plusieurs objectifs clés, souvent résumés par l’acronyme CIA :

  • Confidentialité : protéger les données contre toute écoute ou accès non autorisé.
  • Intégrité : garantir que les données ou messages n’ont pas été modifiés.
  • Disponibilité : assurer que les ressources sont accessibles quand nécessaire, notamment contre les attaques DoS.

D’autres objectifs importants incluent :

  • Authenticité : vérifier l’identité de l’émetteur du message.
  • Non-répudiation : empêcher qu’une partie nie avoir effectué une transaction.
  • Contrôle d’accès : empêcher l’utilisation abusive des ressources.

Une attaque est toute action compromettant la sécurité de l’information. Un mécanisme de sécurité est conçu pour détecter, prévenir ou se remettre d’une attaque. Un service de sécurité utilise un ou plusieurs mécanismes pour améliorer la sécurité des systèmes et des échanges d’information.

Exemples de services de sécurité

  • Confidentialité : chiffrement des données pour empêcher l’écoute.
  • Authentification : mécanismes permettant d’identifier l’émetteur d’un message.
  • Intégrité : utilisation de signatures ou de hachages pour vérifier que les données n’ont pas été altérées.
  • Non-répudiation : preuves cryptographiques empêchant le déni d’une transaction.
  • Contrôle d’accès : restrictions logicielles ou matérielles pour limiter l’accès.
  • Disponibilité : protection contre les attaques par déni de service (DoS) et les virus.

Méthodes de défense

  • Chiffrement des données.
  • Contrôle d’accès logiciel : limiter l’accès aux bases de données, protéger les utilisateurs entre eux.
  • Contrôle d’accès matériel : par exemple les cartes à puce.
  • Politiques de sécurité : changement fréquent des mots de passe.
  • Utilisation de firewalls, systèmes de détection d’intrusion, antivirus.
  • Réseaux VLAN pour segmenter et cacher des parties du réseau.
  • VPN (Virtual Private Network) pour les accès distants sécurisés.

Attaques de sécurité

Les attaques compromettent la sécurité selon différents modes :

  • Interruption : attaque sur la disponibilité (ex. DoS).
  • Interception : attaque sur la confidentialité (ex. écoute clandestine).
  • Modification : attaque sur l’intégrité (ex. altération de messages).
  • Fabrication : attaque sur l’authenticité (ex. usurpation d’identité).

Attaques passives et actives

Attaques passives : elles cherchent à apprendre ou utiliser l’information sans affecter les ressources. Elles sont difficiles à détecter mais plus faciles à prévenir.

Attaques actives : elles modifient les ressources ou perturbent leur fonctionnement. Elles sont plus faciles à détecter mais difficiles à éviter.

Exemples d’attaques

  • Lecture du contenu du message (attaque passive).
  • Analyse du trafic (attaque passive).
  • Mascarade : usurpation d’identité (attaque active).
  • Replay attack : réutilisation frauduleuse de messages valides (attaque active).
  • Modification : altération des messages (attaque active).
  • Denial of Service (DoS) : attaque visant à rendre un service indisponible (attaque active).

Cryptographie et Cryptanalyse

La cryptographie est la science des messages secrets, tandis que la cryptanalyse étudie les techniques pour casser les algorithmes de chiffrement. Ensemble, elles forment la cryptologie.

Classification des algorithmes de chiffrement

Les algorithmes peuvent être classés selon :

  • Le nombre de clés utilisées :
    • Clé unique : cryptosystème à clé privée (symétrique).
    • Deux clés : cryptosystème à clé publique (asymétrique).
  • Le type d’opération :
    • Substitution
    • Transposition
    • Produit des deux
  • La manière dont le texte clair est traité :
    • Block (bloc)
    • Stream (flux)

Cryptage symétrique

Le cryptage symétrique, aussi appelé cryptage conventionnel ou à clé secrète, utilise une seule clé pour chiffrer et déchiffrer les messages. Il était le seul type de cryptage avant l’invention du cryptage asymétrique dans les années 1970. Il reste néanmoins le plus répandu.

Terminologie basique

  • Plaintext : message original en clair.
  • Ciphertext : message chiffré.
  • Chiffrement (cryptage) : conversion du plaintext en ciphertext.
  • Déchiffrement (décryptage) : conversion du ciphertext en plaintext.
  • Cryptanalyse : étude des méthodes pour casser les algorithmes de chiffrement.

Modèle simplifié du cryptage symétrique

Plaintext --(chiffrement avec clé secrète)--> Ciphertext
Ciphertext --(déchiffrement avec clé secrète)--> Plaintext

Cryptanalyse

L’objectif principal est de retrouver la clé secrète, pas seulement le texte clair. Parmi les méthodes :

  • Attaque à force brute : essayer toutes les combinaisons possibles de clés jusqu’à trouver la bonne. En moyenne, il faut tester la moitié des clés disponibles.
  • Attaque cryptanalytique : utilise une connaissance de l’algorithme et du traitement du plaintext pour casser plus efficacement le cryptosystème.

Protocole d’attaque cryptographique général

Le protocole d’attaque suit plusieurs étapes :

Types d’attaques selon les informations disponibles

  • Ciphertext-only attack (COA) : l’attaquant ne dispose que des textes chiffrés.
  • Known-plaintext attack (KPA) : l’attaquant connaît certains textes clairs et leurs chiffrés correspondants.
  • Chosen-plaintext attack (CPA) : l’attaquant peut choisir des textes clairs et obtenir leurs chiffrés.
  • Chosen-ciphertext attack (CCA) : l’attaquant peut choisir des textes chiffrés et obtenir leur déchiffrement.

Étapes du protocole

  1. Collecte d’informations : identification des faiblesses théoriques et physiques.
  2. Observation ou action "on-line" : interaction directe avec la cible.
  3. Analyse, déduction et exploitation "off-line" : traitement des données collectées pour estimer la clé et déchiffrer les messages.

Faiblesses physiques exploitées

  • Attaques par canal auxiliaire (Side Channel Attack) : exploitation d’informations indirectes comme :
    • Mesure du temps de cryptage/décryptage.
    • Fuites électromagnétiques.
    • Analyse acoustique du processeur.
    • Analyse de la consommation d’énergie.

Techniques d’analyse et d’attaque "off-line"

  • Attaque à force brute : tester toutes les clés possibles.
  • Attaque statistique : estimer la fréquence des lettres dans un texte.
  • Attaque algébrique : trouver des représentations équivalentes du cryptosystème, exploiter des linéarités.
  • Cryptanalyse linéaire : approximation linéaire de l’algorithme pour améliorer la connaissance de la clé.
  • Cryptanalyse différentielle : étudier comment les différences d’entrée affectent les différences de sortie pour détecter des vulnérabilités.

Exemple d’attaque à force brute

Supposons un cryptosystème avec un espace de clés de taille 1 000 000.
L’attaquant essaie successivement chaque clé possible pour déchiffrer un ciphertext.
En moyenne, il devra tester 500 000 clés avant de trouver la bonne.

Glossaire des termes clés

  • Authentification : processus permettant de vérifier l’identité d’un utilisateur ou d’un émetteur.
  • Chiffrement (cryptage) : transformation d’un message clair en un message chiffré.
  • Cryptanalyse : étude des méthodes pour casser les algorithmes de chiffrement.
  • Cryptographie : science des messages secrets et des techniques de chiffrement.
  • Cryptologie : ensemble de la cryptographie et de la cryptanalyse.
  • Déchiffrement (décryptage) : transformation d’un message chiffré en message clair.
  • Disponibilité : garantie que les ressources sont accessibles quand nécessaire.
  • Force brute : méthode d’attaque consistant à tester toutes les clés possibles.
  • Intégrité : garantie que les données n’ont pas été modifiées.
  • Non-répudiation : impossibilité pour une partie de nier une action ou une transaction.
  • Plaintext : message original en clair.
  • Replay attack : attaque consistant à rejouer un message valide pour tromper un système.
  • Side Channel Attack : attaque exploitant des informations physiques indirectes (temps, énergie, rayonnements).
  • Symétrique : cryptographie utilisant une seule clé secrète partagée.
  • VPN (Virtual Private Network) : réseau privé virtuel permettant un accès distant sécurisé.

Points clés à retenir

  • La sécurité de l’information repose sur les services de confidentialité, intégrité, disponibilité, authenticité, non-répudiation et contrôle d’accès.
  • Les attaques peuvent être passives (écoute, analyse) ou actives (modification, usurpation, DoS).
  • La cryptographie symétrique utilise une clé secrète unique pour chiffrer et déchiffrer.
  • La cryptanalyse vise à découvrir la clé secrète, souvent par force brute ou par exploitation des faiblesses algorithmiques.
  • Les protocoles d’attaque cryptographique combinent collecte d’informations, observation en ligne, puis analyse hors ligne.
  • Les attaques par canal auxiliaire exploitent des fuites physiques pour récupérer des informations sur la clé.
  • Les techniques avancées de cryptanalyse incluent les attaques linéaires et différentielles, qui exploitent la structure des algorithmes.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions