/
/

Qu’est-ce que le chiffrement AES (Advanced Encryption Standard) ?

par Team Ninja
What is AES Encryption blog banner image

Le chiffrement AES (Advanced Encryption Standard) est la norme cryptographique actuellement utilisée et recommandée par le gouvernement américain pour protéger les données sensibles. Il est largement employé en cybersécurité, pour protéger les infrastructures informatiques et sécuriser les communications.

Ce guide explique ce qu’est le chiffrement AES, comment il fonctionne et où il est utilisé. Il détaille également son importance pour la cybersécurité et la protection des données de valeur.

Introduction au chiffrement

Le chiffrement brouille les données de manière que seul le destinataire prévu (celui qui possède les informations nécessaires pour les déchiffrer) puisse les lire. Le chiffrement existe depuis des milliers d’années : des chiffres utilisés dans l’Antiquité aux machines de chiffrement mécaniques comme Enigma et TypeX au début du XXᵉ siècle, il a toujours été nécessaire de coder ses communications pour que d’autres ne puissent pas les lire, et des mécanismes ont toujours existé pour cela.

Le chiffrement est essentiel à la cybersécurité et au fonctionnement quotidien de presque tout dans le monde moderne. Internet étant un réseau public composé d’infrastructures détenues par différentes entités dans différents pays, le trafic non chiffré qui y circule n’a rien de privé.

Grâce au chiffrement, les tâches qui exigent de la confidentialité, comme les opérations bancaires en ligne, peuvent être réalisées en toute sécurité. Il sert aussi à protéger vos communications et les fichiers stockés sur vos appareils en cas de vol.

Qu’est-ce que le chiffrement AES (Advanced Encryption Standard) ?

La spécification AES pour le chiffrement des données a été créée en 2001 par le National Institute of Standards and Technology (NIST), l’organisme américain chargé des normes technologiques et de la promotion de l’innovation.

AES a été conçu comme un remplacement plus rapide et plus sûr du Digital Encryption Standard (DES), un algorithme cryptographique alors très répandu, devenu peu sûr. Triple DES avait certes résolu une partie des problèmes de sécurité (en répétant trois fois le processus de chiffrement DES), mais la lenteur de cette méthode et sa consommation de ressources ont motivé le développement d’AES.

AES est une variante du chiffre Rijndael (et est parfois désigné sous ce nom), dont l’appellation vient de Vincent Rijmen et Joan Daemen, les cryptographes belges qui ont proposé l’algorithme de chiffrement au NIST.

AES étant une norme, ou une spécification, c’est aux logiciels de l’implémenter. Ce n’est pas un logiciel en soi.

Le fonctionnement du chiffrement AES

AES est un chiffre par blocs. Il s’appuie sur un réseau de substitution-permutation qui prend les données par blocs de taille fixe, puis les substitue et les réorganise de manière répétée pour produire le texte chiffré (autrement dit, les données chiffrées).

Des clés servent à chiffrer (et déchiffrer) les données. La taille de la clé (son nombre de bits) détermine le niveau de sécurité du chiffrement obtenu. AES prend en charge des clés de chiffrement de 128, 192 et 256 bits. Les clés de 256 bits offrent la meilleure sécurité et sont utilisées par les services de renseignement pour chiffrer leurs secrets, tandis que le chiffrement AES 192 bits et 128 bits sert par exemple aux opérations bancaires et à la navigation web sécurisée.

AES est une forme de chiffrement à clé symétrique (par opposition au chiffrement à clé asymétrique) : la même clé sert à la fois à chiffrer et à déchiffrer les données.

Pour comprendre rapidement AES, regardez cette courte vidéo : « What is AES Encryption: Advanced Encryption Standard Explained ».

Les étapes du chiffrement et du déchiffrement

Les étapes pour chiffrer des données selon la norme AES sont les suivantes :

  1. Une série de « clés de tour » est générée à partir de la clé de chiffrement initiale (généralement un mot de passe fourni par l’utilisateur). Elles seront utilisées à chaque tour de chiffrement.
  2. Le processus de chiffrement commence par la combinaison de la clé de chiffrement et des données à chiffrer au moyen d’une opération XOR.
  3. Les données sont brouillées lors de « tours » supplémentaires par l’algorithme de chiffrement, à l’aide du réseau de substitution-permutation. Cette étape s’applique au résultat du tour précédent et se répète selon la taille de la clé : 10 fois pour un chiffrement 128 bits, 12 fois pour un chiffrement 192 bits et 14 fois pour un chiffrement AES 256 bits.
  4. Un dernier tour de chiffrement est effectué avec la « clé du tour final », ce qui produit le message chiffré définitif.

Les étapes pour déchiffrer des données selon la norme AES sont les suivantes :

  1. Pour commencer à inverser le brouillage, une opération XOR est effectuée sur les données chiffrées avec la clé du tour final issue du processus de chiffrement.
  2. Les « tours » de chiffrement sont défaits un à un, dans l’ordre inverse.
  3. Le dernier tour de déchiffrement décode les données avec la clé de chiffrement initiale et restitue les données d’origine.

Les applications du chiffrement AES

La norme de chiffrement AES est largement adoptée en cybersécurité, notamment pour le chiffrement des données et les technologies de communication sécurisée.

  • Chiffrement de fichiers : les logiciels de chiffrement comme BitLocker et FileVault s’appuient sur AES pour chiffrer vos fichiers et vos disques. Les services de stockage cloud comme Dropbox utilisent également AES pour sécuriser les données que vous envoyez.
  • Chiffrement des appareils : Android comme iOS (iPhone et iPad) utilisent AES pour la sécurité des appareils mobiles, ce qui contribue à empêcher l’accès à vos appareils perdus ou volés.
  • Chiffrement sans fil : les protocoles de sécurité Wi-Fi WPA2 et WPA3 chiffrent les données avec AES.
  • Communication sécurisée : les applications de messagerie sécurisée (comme Signal et WhatsApp) chiffrent les messages avec AES pour assurer un chiffrement de bout en bout.
  • Réseaux privés virtuels (VPN) : les solutions VPN qui relient de façon sécurisée des réseaux distants via Internet chiffrent leur trafic selon la norme AES. C’est le cas des produits populaires qui implémentent OpenVPN.

AES joue aussi un rôle important dans la conformité aux lois sur la protection des données : le RGPD (règlement général sur la protection des données) européen, le CCPA californien et les lois HIPAA qui encadrent les prestataires de santé américains exigent tous que vous respectiez certains niveaux de protection des données clients sensibles, y compris les données à caractère personnel (DCP).

Implémentation

À moins de développer votre propre bibliothèque de chiffrement, vous n’avez pas besoin d’écrire du code pour implémenter vous-même la norme de chiffrement AES. Si vous cherchez des produits sécurisés pour communiquer et stocker des fichiers, il vous suffit d’en choisir qui implémentent AES. AES peut être implémenté au niveau logiciel ou matériel (les processeurs modernes intègrent par exemple des jeux d’instructions spécifiques qui accélèrent le chiffrement AES).

Si vous développez des logiciels, il existe des bibliothèques éprouvées qui proposent le chiffrement AES et que vous pouvez utiliser dans vos applications :

En matière de sécurité, y compris de chiffrement et d’authentification, il vaut toujours mieux s’appuyer sur des bibliothèques reconnues plutôt que d’essayer d’écrire soi-même du code sécurisé. Une large communauté de développeurs qui améliore et teste le projet a beaucoup plus de chances de repérer les bugs ou les vulnérabilités de sécurité, et de publier des correctifs pour les problèmes détectés.

Lorsque vous développez un logiciel qui utilise des algorithmes AES, veillez à respecter les bonnes pratiques : générez des clés robustes à partir de données aléatoires et renouvelez-les régulièrement. N’inscrivez jamais vos clés AES en dur dans le code source de votre logiciel et stockez-les toujours séparément des données chiffrées. Assurez-vous également que les clés sont transmises de façon sécurisée lorsqu’elles circulent sur un réseau, et détruites dès qu’elles ne sont plus nécessaires.

Défis et limites

AES est sûr aujourd’hui, mais rien ne garantit qu’il le restera. Il est possible (bien que très improbable, sauf si une faille est découverte dans l’algorithme, en particulier pour le chiffrement AES 256 bits) que les algorithmes de chiffrement AES actuels finissent par être cassés à l’aide d’ordinateurs quantiques. Une grande quantité de données chiffrées considérées comme sûres, et parfois déjà divulguées en ligne, deviendrait alors soudainement lisible (encore une fois, les probabilités sont infimes compte tenu de la robustesse de l’algorithme AES).

Chiffrer et déchiffrer des données avec AES ajoute certes une légère surcharge aux performances des applications, et la gestion des clés peut s’avérer complexe, mais la sécurité vaut toujours cette petite perte de performance et cette complexité d’implémentation.

L’avenir du chiffrement AES

AES n’est pas près de disparaître et devrait rester sûr pendant des années. Il est toutefois important que les normes de sécurité évoluent pour répondre aux nouveaux besoins.

Le chiffrement AES devra faire face aux défis de sécurité émergents, notamment l’informatique quantique, et rester compatible avec les nouvelles technologies. Les progrès du matériel continueront d’améliorer les performances d’AES et son adoption dans des usages à faible consommation, comme les appareils IdO (internet des objets).

Protéger vos communications informatiques contre les menaces de cybersécurité

Il est essentiel de veiller à ce que l’ensemble de vos communications réseau soit protégé contre l’écoute clandestine et à ce que l’infrastructure de votre entreprise soit suffisamment protégée contre les intrusions. Si vous développez des logiciels, vous devez mettre en place un chiffrement robuste et des mesures de sécurité logicielle pour éviter qu’ils ne servent de vecteur d’attaque contre vos utilisateurs.

Le chiffrement AES est la norme pour la protection des données et des communications. Adopter des produits qui l’implémentent est un élément important pour rester conforme aux réglementations sur les données, mais aussi pour protéger vos utilisateurs, votre infrastructure et la réputation de votre entreprise.

NinjaOne utilise AES parmi tout un ensemble de technologies de cybersécurité destinées à sécuriser sa suite d’outils de gestion des terminaux, qui vous aident à protéger vos réseaux, vos appareils et vos logiciels.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?