← B3 — Sécurité des SI

Preuve électronique et cryptographie

Sommaire

Bloc B3.2 — déployer les moyens appropriés de preuve électronique, de manière sécurisée et dans le respect de la législation.

1. Le droit de la preuve

2. Cryptographie symétrique et asymétrique

La cryptographie est la science qui consiste à dissimuler des messages à l'aide de codes secrets. Le chiffrement en est la principale application : transformer des données lisibles en données illisibles pour en assurer la confidentialité.

SymétriqueAsymétrique
ClésUne seule clé, partagée, pour chiffrer et déchiffrerUne paire : clé publique (connue de tous) et clé privée (connue du seul propriétaire)
AlgorithmesAES, DES (obsolète)RSA, ECC, Ed25519
AvantageTrès rapide, adapté aux gros volumesPas de secret à échanger au préalable ; permet la signature
LimiteProblème de distribution de la cléBeaucoup plus lent

En pratique TLS/HTTPS combine les deux : de l'asymétrique pour s'authentifier et négocier une clé de session, puis du symétrique pour chiffrer le trafic.

3. La signature électronique

Mécanisme cryptographique qui garantit l'authenticité (identité du signataire) et l'intégrité (non-altération) d'un document. Le déroulé, côté émetteur puis côté destinataire :

  1. Le document est transformé en empreinte numérique par hachage.
  2. L'empreinte est chiffrée avec la clé privée du signataire.
  3. Le document signé est envoyé.
  4. Le destinataire déchiffre l'empreinte avec la clé publique du signataire.
  5. Il recalcule de son côté l'empreinte du document reçu.
  6. Il compare les deux empreintes : identiques = document authentique et intact.

Conséquence directe : la compromission de la clé privée permet à un attaquant de signer au nom de sa victime. D'où sa conservation dans un support protégé (carte à puce, HSM, trousseau chiffré) et jamais en clair sur un disque partagé.

4. Certificats et autorités de certification

Un certificat électronique est un document numérique émis par une Autorité de Certification (AC) qui associe une clé publique à l'identité d'une personne ou d'une entité.

Il doit contenir :

De nombreux protocoles, dont HTTPS, s'appuient sur les certificats X.509. Lorsqu'un visiteur accède à un site en HTTPS, le serveur transmet sa clé publique contenue dans son certificat et prouve qu'il détient la clé privée correspondante. Le navigateur vérifie ensuite que le certificat a été délivré par une AC reconnue avant d'établir la connexion.

5. Garantir l'intégrité d'une preuve