par Josef Weiss
La cryptographie à clé publique est le tissu de confiance invisible qui sécurise la navigation web, la connectivité VPN, l'authentification cloud, les mises à jour logicielles et la vérification d'identité. Depuis des décennies, l'économie mondiale, l'appareil de sécurité nationale et les infrastructures critiques se sont appuyés sur la cryptographie asymétrique, notamment RSA et la cryptographie à courbe elliptique (ECC), pour sécuriser ces données. Leur sécurité repose sur la difficulté mathématique de factoriser de grands entiers ou de résoudre des problèmes de logarithme discret dans un délai réaliste. L'informatique quantique modifie cette hypothèse. Les ordinateurs quantiques utilisent des qubits qui, combinés à l'intrication quantique, permettent un parallélisme massif dans le calcul. L'équipe de recherche Tenable Research a développé une série de plug-ins destinés à aider à évaluer les progrès réalisés par une entreprise dans la lutte contre cette menace future.
Alors que les systèmes quantiques, capables de briser les normes de chiffrement actuelles, sont peut-être encore loin, il existe une menace significative opérationnelle aujourd'hui, par le biais d'une doctrine stratégique de « Récolter maintenant, déchiffrer plus tard » (HNDL). Les adversaires peuvent identifier, capturer et stocker des données chiffrées dès maintenant, en attendant un futur déchiffrement lorsque le déchiffrement quantique deviendra facilement accessible, et que les données pourront être déchiffrées rétroactivement. Pour les responsables de la sécurité, cela crée un problème stratégique familier. La cryptographie à clé publique est intégrée partout : autorités de certification, piles TLS, passerelles VPN, courriels sécurisés, fournisseurs d'identité, signature de micrologiciels, pipelines de code et gestion des clés dans le cloud. Les implications sont catastrophiques pour les normes actuelles :
- RSA-2048 et RSA-4096 : Complètement cassé.
- ECDH et ECDSA (courbe elliptique) : Complètement cassé.
- Diffie-Hellman : Complètement cassé.
Tenable propose un certain nombre de plugins qui aident les entreprises, notamment :
- 277650 - Services à distance n'utilisant pas de chiffrements post-quantiques.
- 277652 - Inventaire des chiffrements cibles.
- 277653 - Services à distance utilisant des algorithmes de chiffrement post-quantiques.
Comprendre l'impact de la transition vers l'utilisation des chiffrements post-quantiques, c'est là que les équipes de sécurité ont besoin d'informations exploitables, en identifiant où les algorithmes cryptographiques vulnérables sont déployés à travers leur infrastructure. Pour appuyer cette visibilité, Tenable fournit le dashboard sur les chiffrements post-quantiques. Ce dashboard issu de Tenable Vulnerability Management est conçu pour aider les entreprises à identifier les systèmes qui s'appuient sur des algorithmes cryptographiques et qui seront vulnérables dans un monde post-quantique. Les principales caractéristiques sont l'identification des endroits où RSA et ECC sont actuellement déployés au sein de votre infrastructure, soutenant la priorisation des efforts de modernisation. Les informations du dashboard aident les entreprises à identifier les services à distance utilisant/n'utilisant pas de chiffrements post-quantiques, y compris l'identification des chiffrements dans les environnements de scans de sécurité des applications web (WAS), et identifient les chiffrements, certificats et assets potentiellement vulnérables.
Les entreprises ont besoin d'une stratégie opérationnelle cohérente pour gérer la migration. Sur la base de NIST SP 1800-38 et des recommandations de la CISA, l'approche par étapes suivante est recommandée.
Phase 1 : Découverte automatisée -> Phase 2 : Priorisation et évaluation des risques -> Phase 3 : Remédiation et « crypto-agilité » -> Phase 4 : Vérification continue
Cette approche commence par l'établissement de la base de référence. Le Plug-in Tenable 277652 (Target Cipher Inventory) étend les capacités de détection pour couvrir les chiffrements et algorithmes cryptographiques découverts lors de l'analyse sous la forme d'une pièce jointe de fichier JSON analysable par machine. Les plug-ins Tenable 277653 (Remote Services Using Post-Quantum Ciphers) et 277650 (Remote Services Not Using Post-Quantum Ciphers) permettent de distinguer le signal du bruit. Identifiez les systèmes présentant le risque le plus élevé et contenant les données les plus critiques, afin de permettre aux entreprises de passer rapidement à la phase de remédiation. La régression est naturellement évitée grâce à la capacité de Tenable à fournir une Vérification Continue en intégrant cette évaluation dans des intervalles d'analyse réguliers.
En résumé, ces tactiques permettent de faire émerger les dépendances cryptographiques à travers l'environnement, et les équipes de sécurité obtiennent l'intelligence opérationnelle nécessaire pour commencer dès aujourd'hui la planification structurée de la migration. Les organisations qui commencent à évaluer leur exposition dès maintenant, établissent des feuilles de route de migration et intègrent la préparation post-quantique dans leur stratégie de sécurité traverseront cette transition de manière délibérée et en toute sécurité.
Ce dashboard contient les widgets suivants :
- Résumé des chiffrements post-quantiques (Explorer) - Ce widget affiche un décompte récapitulatif des requêtes liées aux chiffrements post-quantiques. Chaque indicateur représente une requête différente ; de gauche à droite, les requêtes sont : Services distants n'utilisant pas de chiffrements post-quantiques (ID de plug-in 277650), Services distants utilisant des chiffrements post-quantiques (ID de plug-in 277653), Inventaire des chiffrements (277652), Nessus - Chiffrement (Correspondance Regex sur le nom du plug-in), Nessus - Certificats (Correspondance Regex sur le nom du plug-in), Analyse de vulnérabilités d'applications web - Chiffrements (Correspondance sur le nom du plug-in), Algorithmes SSH Nessus (Correspondance Regex sur le nom du plug-in).
- Chiffrements de cryptage détectés par WAS (Explorer) – Le tableau suivant présente tous les plug-ins SSL/TLS détectés par WAS. Le widget affiche ces informations en utilisant le filtre « Nom du plug-in » pour rechercher les plug-ins dont le nom contient « SSL/TLS ».
- Services distants n'utilisant pas de chiffrements post-quantiques (Explorer) - Ce diagramme à barres utilise le plug-in « Remote Services Not Using Post-Quantum Ciphers », qui recense les services réseau ne proposant pas de chiffrements post-quantiques. Tenable ne cherche pas à déterminer si le service distant serait vulnérable à une attaque post-quantique.
- Inventaire des chiffrements cibles (Explorer) - Ce tableau utilise le plug-in « Target Cipher Inventory », qui recense les algorithmes de chiffrement détectés lors du scan et les rassemble dans une pièce jointe au format JSON lisible par machine. Ce widget, qui regroupe les éléments par nom d'asset, fournit un inventaire des chiffrements et des algorithmes pour chaque asset.
- Services distants utilisant des chiffrements post-quantiques (Explorer) - Ce diagramme à barres utilise le plug-in « Remote Services Using Post-Quantum Ciphers », qui recense les services réseau proposant des algorithmes de chiffrement post-quantiques et énumère les algorithmes post-quantiques qu'ils proposent. Tenable ne tente pas de déterminer si le service distant est réellement renforcé contre une attaque post-quantique.
- Informations de certificat détectées par Nessus (Explorer) - Ce widget affiche tous les plug-ins de certificats SSL détectés par Nessus. Le widget utilise le filtre « Nom du plug-in » pour sélectionner les noms de plug-ins contenant l'expression « SSL Certificate ».
- Chiffrements de cryptage détectés par Nessus (Explorer) - Ce widget affiche les plug-ins de chiffrement détectés qui ont été identifiés par Nessus. Le widget utilise le filtre « Nom du plug-in » avec une expression regulière correspondant à « (Cipher Suites)|(SSL Ciphers)|(Weak Kerberos) » ; cela garantit que les noms de plug-ins affichés correspondent bien aux algorithmes de chiffrement détectés.
- Algorithmes SSH détectés par Nessus (Explorer) - Ce widget affiche tous les plug-ins d'algorithmes SSH détectés par Nessus. Le widget utilise le filtre « Nom du plug-in » avec une expression régulière correspondant à « SSH.*Algorithm » ; cela garantit que les noms de plug-ins affichés correspondent aux algorithmes SSH détectés.
Tenable One
Demander une démo
La plateforme de gestion de l'exposition alimentée par l'IA leader du secteur
Merci
Nous vous remercions de votre intérêt pour Tenable One.
Un représentant vous contactera prochainement.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success