Dans l’épisode précédent, Internet changeait de serrures sans fermer pendant les travaux. Mais avant de construire la nouvelle voie, une question demeure : où sont les anciennes serrures ?

Demandons à une entreprise où elle utilise de la cryptographie. « Sur notre site Internet… et dans le VPN. » Puis l’enquête commence.

Un certificat authentifie le site. Des clés SSH ouvrent les accès d’administration. Le Wi-Fi vérifie les appareils. Les mises à jour sont signées et les sauvegardes chiffrées. Téléphones, imprimantes, objets connectés ou machines industrielles peuvent aussi embarquer leurs propres mécanismes. Enfin, le cloud, la messagerie et le prestataire de paie ajoutent des protections que l’entreprise utilise… sans forcément les contrôler. L’inventaire qui tenait sur deux lignes vient de remplir le bâtiment. 😅 La cryptographie est difficile à cartographier parce qu’elle n’est généralement pas un produit séparé.

C’est un ingrédient caché dans les produits.

Et tous ces mécanismes ne sont pas menacés de la même manière. Un disque chiffré avec AES, un certificat RSA, une signature elliptique et une empreinte de hachage n’ont ni la même mission ni la même vulnérabilité. Faire l’inventaire ne signifie donc pas coller « à remplacer » sur chaque cadenas. Il faut comprendre ce qu’il protège, comment il fonctionne et qui pourra le modifier.

L’ANSSI recommande de relever :
🔹 les produits et usages intégrant de la cryptographie ;
🔹 les algorithmes employés ;
🔹 les données qui devront rester confidentielles ou authentiques après 2030, et pendant combien de temps ;
🔹 les équipements à mettre à jour et les projets de leurs fournisseurs.
Une bonne carte répond alors à quatre questions.

1. Que protège ce cadenas, et pour combien de temps ?

Une conversation, un dossier médical et un contrat n’ont pas la même durée de vie.

2. Quel mécanisme est réellement utilisé ?

Quel protocole, algorithme, certificat ou logiciel ?

3. Où est-il et qui le contrôle ?

Dans l’entreprise, un appareil fermé, le cloud ou chez un fournisseur ?

4. Peut-on le remplacer ?

Une application moderne se met parfois à jour rapidement. Une machine industrielle prévue pour vingt ans peut avoir sa cryptographie soudée dans son électronique.

Des outils savent parcourir un réseau, examiner des certificats ou repérer certaines bibliothèques. Mais aucun scanner ne connaît toute l’histoire. Il peut trouver un certificat RSA sans savoir que le document signé devra rester vérifiable en 2045. Il peut voir un appareil sans savoir que son fabricant a disparu et qu’aucune mise à jour n’existera jamais.

L’ANSSI le précise : ces outils complètent l’inventaire, mais ne remplacent pas l’analyse des besoins et des usages. Il faut croiser la technique avec les métiers, les contrats, les achats et les fournisseurs. Et cette carte doit rester vivante : logiciels, certificats et prestataires changent. Un vieil équipement reste dans un placard… jusqu’au jour où l’on découvre qu’il commande encore quelque chose d’essentiel. 😂

La migration post-quantique ne commence donc pas par l’achat d’une boîte magique. Elle commence par une enquête.

La serrure la plus difficile à remplacer est celle dont personne ne connaissait l’existence.

Mais les criminels n’attendent pas toujours un ordinateur quantique. Pourquoi casser une serrure mathématique lorsqu’un faux message peut convaincre quelqu’un d’ouvrir lui-même la porte ?

🤔 Comment le phishing transforme-t-il notre confiance en clé d’entrée — et comment repérer le piège ?

C’est ce que nous découvrirons dans le prochain épisode.
🚁 Curiosity First. Learning together.
🔎 Sources : ANSSI · NIST