Cybersécurité

Cryptographie post-quantique : préparer la transition commence par un inventaire

Retour sur les premiers standards du NIST et sur une question pratique : où les mécanismes cryptographiques sont-ils utilisés dans votre système ?

Date de la source de référence : . Notre analyse est publiée à la date indiquée ci-dessus.

Illustration : équipements réseau et connexions d’une infrastructure professionnelle
Illustration générée par IA — scène illustrative, sans lien documentaire avec les personnes ou organismes cités.
L’essentiel

Ce qu’il faut retenir

  • Recenser les usages cryptographiques et leurs propriétaires.
  • Interroger les fournisseurs sur leur feuille de route.
  • Tester les compatibilités avant toute modification.

Un jalon de 2024, pas une annonce du jour

Le 13 août 2024, le NIST américain a publié trois premiers standards de cryptographie post-quantique : FIPS 203, 204 et 205. Ils concernent l’établissement de clés et les signatures numériques, avec des mécanismes conçus pour résister à de futures attaques quantiques. L’institut souligne que leur intégration dans les systèmes prend du temps. Ce rappel historique ne signifie pas que tous les produits sont compatibles, ni qu’un calendrier unique s’applique à chaque organisation.

La lecture de Kazii : rendre les dépendances visibles

Avant de parler de remplacement, nous proposons de repérer les usages : connexions sécurisées, certificats, accès distants, signatures de logiciels et échanges entre applications. Pour chaque usage, l’inventaire peut préciser le propriétaire, le produit, la version et la manière dont les composants sont mis à jour.

Cette cartographie ouvre une discussion plus utile avec les éditeurs et fournisseurs. Elle permet de demander une feuille de route, des prérequis et une méthode de test, plutôt qu’une promesse générale de protection. Les données devant rester confidentielles longtemps méritent une attention particulière dans l’analyse de risque propre à l’organisation.

Avancer sans improviser la cryptographie

Choisissez un premier service et documentez ses dépendances avec les équipes responsables. Les essais doivent utiliser des implémentations maintenues et des configurations validées pour le produit concerné. Il faut examiner la compatibilité, les performances et les procédures de reprise. Le but est de préparer des décisions éclairées, pas d’ajouter soi-même un algorithme ou de modifier directement la production à partir d’un article de veille.

Pour aller à la source

Sources & références

Les éléments factuels sont issus des sources citées. Les pistes d’action proposées constituent une lecture éditoriale de Kazii, à adapter à votre contexte. Les informations peuvent évoluer après publication.

Et dans votre contexte ?

Transformons les questions
en prochaines étapes.

Parlons de vos usages, de vos contraintes et de ce qu’il serait utile de vérifier en premier.