Bonjour, Habr ! Dans les commentaires d'un de nos les lecteurs ont posĂ© une question intĂ©ressante : « Ă quoi sert une clĂ© USB avec cryptage matĂ©riel, alors qu'il y a TrueCrypt ? » - et ont mĂȘme exprimĂ© certaines inquiĂ©tudes sur la maniĂšre de s'assurer qu'il n'y a pas de backdoors dans le logiciel ou le matĂ©riel du lecteur Kingston. Nous avons rĂ©pondu briĂšvement Ă ces questions, mais par la suite, nous avons dĂ©cidĂ© que le sujet mĂ©rite une analyse approfondie. C'est ce que nous allons aborder dans ce post.

Le cryptage matériel AES, tout comme le cryptage logiciel, existe depuis longtemps, mais comment protÚge-t-il spécifiquement les données importantes sur les clés USB ? Qui certifie de tels dispositifs et peut-on faire confiance à ces certifications ? Qui a réellement besoin de ces clés « complexes », alors que des programmes gratuits comme TrueCrypt ou BitLocker existent ? Comme vous pouvez le constater, le sujet évoqué dans les commentaires soulÚve vraiment beaucoup de questions. Essayons de tout comprendre.
Quelle est la différence entre le cryptage matériel et le cryptage logiciel ?
Dans le cas des clés USB (ainsi que des HDD et SSD), le cryptage matériel des données utilise une puce spéciale située sur le circuit imprimé de l'appareil. Elle intÚgre un générateur de nombres aléatoires qui crée des clés de cryptage. Les données sont cryptées automatiquement et décryptées instantanément lors de la saisie du mot de passe utilisateur. Dans ce scénario, accéder aux données sans mot de passe est pratiquement impossible.
Lors de l'utilisation du cryptage logiciel, la « protection » des données sur le dispositif est assurée par un logiciel externe, qui agit comme une alternative économique aux méthodes de cryptage matériel. Les inconvénients de ce logiciel peuvent inclure la nécessité de mises à jour réguliÚres pour offrir une résistance face aux techniques de piratage en constante amélioration. De plus, le décryptage des données utilise la puissance du processus informatique (et non d'une puce matérielle séparée), et en réalité, le niveau de protection du PC détermine le niveau de sécurité du dispositif.
La principale caractĂ©ristique des disques avec chiffrement matĂ©riel rĂ©side dans la prĂ©sence d'un processeur cryptographique distinct, ce qui signifie que les clĂ©s de chiffrement ne quittent jamais la clĂ© USB, contrairement aux clĂ©s logicielles qui peuvent ĂȘtre temporairement stockĂ©es dans la mĂ©moire vive de l'ordinateur ou sur le disque dur. Ătant donnĂ© que le chiffrement logiciel utilise la mĂ©moire de l'ordinateur pour stocker le nombre de tentatives d'accĂšs, il ne peut pas empĂȘcher les attaques par force brute sur le mot de passe ou la clĂ©. Le compteur de tentatives d'accĂšs peut ĂȘtre rĂ©initialisĂ© en permanence par un attaquant jusqu'Ă ce que le programme de piratage de mots de passe trouve la bonne combinaison.
Ă proposâŠ, dans les commentaires Ă l'article ââ, les utilisateurs ont Ă©galement notĂ© que le programme TrueCrypt dispose d'un mode portable. Cependant, cela n'est pas un grand avantage. En effet, dans ce cas, le programme de chiffrement est stockĂ© dans la mĂ©moire de la clĂ© USB, ce qui le rend plus vulnĂ©rable aux attaques.
En résumé : l'approche logicielle n'offre pas un niveau de sécurité aussi élevé que le chiffrement AES. C'est plutÎt une protection de base. D'un autre cÎté, le chiffrement logiciel des données sensibles reste mieux que l'absence totale de chiffrement. Ce fait nous permet de bien distinguer ces types de cryptographie : le chiffrement matériel des clés USB est une nécessité surtout pour le secteur corporate (par exemple, lorsque des employés utilisent des clés fournies par l'entreprise) ; tandis que le chiffrement logiciel est plus adapté aux besoins des utilisateurs.

Cependant, Kingston divise ses modÚles de stockage (comme l'IronKey S1000) en versions Basic et Enterprise. En termes de fonctionnalité et de caractéristiques de sécurité, elles sont pratiquement identiques, mais la version Enterprise offre la possibilité de gérer le dispositif grùce au logiciel SafeConsole/IronKey EMS. Grùce à ce logiciel, le dispositif fonctionne soit avec des serveurs cloud, soit avec des serveurs locaux pour appliquer des politiques de mot de passe et d'accÚs à distance. Les utilisateurs disposent ainsi de moyens pour récupérer des mots de passe perdus, tandis que les administrateurs peuvent transférer des dispositifs obsolÚtes vers de nouvelles tùches.
Comment fonctionnent les clés USB Kingston avec le chiffrement AES ?
Kingston utilise un chiffrement matériel AES-XTS de 256 bits (avec une clé supplémentaire complÚte) pour tous ses dispositifs de stockage sécurisés. Comme mentionné précédemment, les clés USB contiennent un chip distinct pour le chiffrement et le déchiffrement des données, qui agit comme un générateur de nombres aléatoires toujours actif.
Lorsque vous connectez l'appareil à un port USB pour la premiÚre fois, l'assistant d'initialisation vous demande de définir un mot de passe maßtre pour accéder à l'appareil. Une fois le dispositif activé, les algorithmes de chiffrement commencent automatiquement à fonctionner selon les préférences de l'utilisateur.
Cependant, pour l'utilisateur, le principe de fonctionnement de la clé USB demeure invarié : il pourra toujours télécharger et stocker des fichiers dans la mémoire de l'appareil, comme avec une clé USB classique. La seule différence est qu'une fois la clé connectée à un nouvel ordinateur, il sera nécessaire de saisir le mot de passe établi pour accéder à ses informations.
Pourquoi et à qui sont destinées les clés USB avec chiffrement matériel ?
Pour les organisations oĂč des donnĂ©es confidentielles font partie intĂ©grante de l'activitĂ© (qu'il s'agisse d'institutions financiĂšres, mĂ©dicales ou gouvernementales), le chiffrement est le moyen le plus fiable de protection. Le chiffrement matĂ©riel AES est une solution Ă©volutive qui peut ĂȘtre utilisĂ©e par tout type d'entreprise : des particuliers et petites entreprises aux grandes corporations, ainsi que des organisations militaires et gouvernementales. Pour aborder ce sujet de maniĂšre plus concrĂšte, l'utilisation de clĂ©s USB chiffrĂ©es est nĂ©cessaire :
- Pour garantir la sécurité des données confidentielles de l'entreprise
- Pour protéger les informations sur les clients
- Pour protéger les entreprises contre la perte de revenus et la fidélité des clients
Il convient de noter que certains fabricants de clés USB sécurisées (y compris Kingston) proposent des solutions personnalisées pour les entreprises, adaptées aux besoins et aux exigences des clients. Cependant, les gammes de produits grand public (comme les clés DataTraveler) répondent également trÚs bien à leurs objectifs et peuvent garantir un niveau de sécurité de classe entreprise.

1. Garantir la sécurité des données confidentielles de l'entreprise
En 2017, un résident de Londres a découvert dans un parc une clé USB contenant des informations non protégées concernant la sécurité de l'aéroport Heathrow, y compris l'emplacement des caméras de surveillance, des détails sur les mesures de protection lors de l'arrivée de personnalités importantes. La clé contenait également des données sur des badges électroniques et des codes d'accÚs à des zones sécurisées de l'aéroport.
Les analystes attribuent les raisons de telles situations Ă l'analphabĂ©tisme numĂ©rique des employĂ©s des entreprises, qui peuvent « divulguer » des donnĂ©es sensibles par nĂ©gligence. Les clĂ©s USB avec chiffrement matĂ©riel aident en partie Ă rĂ©soudre ce problĂšme, car en cas de perte d'un tel pĂ©riphĂ©rique, il est impossible d'accĂ©der aux donnĂ©es sans le mot de passe principal du mĂȘme agent de sĂ©curitĂ©. Dans tous les cas, cela ne dĂ©gage pas la responsabilitĂ© de former les employĂ©s Ă l'utilisation des clĂ©s USB, mĂȘme s'il s'agit de dispositifs protĂ©gĂ©s par chiffrement.
2. Protection des informations sur les clients
Une prĂ©occupation encore plus importante pour toute organisation est de prendre soin des donnĂ©es clients, qui ne doivent pas ĂȘtre exposĂ©es Ă des risques de compromission. D'ailleurs, c'est cette information qui est le plus souvent Ă©changĂ©e entre diffĂ©rents secteurs d'activitĂ© et qui est gĂ©nĂ©ralement de nature confidentielle : par exemple, elle peut contenir des donnĂ©es sur des opĂ©rations financiĂšres, des antĂ©cĂ©dents mĂ©dicaux, etc.
3. Protection contre la perte de profits et de fidélité des clients
L'utilisation de dispositifs USB avec cryptage matĂ©riel peut aider Ă prĂ©venir des consĂ©quences dĂ©sastreuses pour les organisations. Les entreprises qui violent la loi sur la protection des donnĂ©es personnelles peuvent ĂȘtre condamnĂ©es Ă des amendes importantes. Par consĂ©quent, il est nĂ©cessaire de se poser la question : vaut-il la peine de prendre le risque d'Ă©changer des informations sans une protection adĂ©quate ?
MĂȘme sans prendre en compte les consĂ©quences financiĂšres, le temps et les ressources consacrĂ©s Ă la correction des erreurs de sĂ©curitĂ© peuvent ĂȘtre tout aussi significatifs. De plus, si une fuite de donnĂ©es a compromis des informations clients, l'entreprise risque de nuire Ă sa fidĂ©litĂ©, surtout sur des marchĂ©s oĂč des concurrents proposent des produits ou services similaires.
Qui garantit l'absence de « backdoors » de la part du fabricant lors de l'utilisation de clés USB avec cryptage matériel ?
Dans le sujet que nous avons soulevĂ©, cette question est sans doute l'une des plus importantes. Parmi les commentaires sur l'article concernant les clĂ©s USB Kingston DataTraveler, nous avons trouvĂ© une autre question intĂ©ressante : « Vos dispositifs ont-ils fait l'objet d'un audit par des tiers indĂ©pendants ? ». Eh bien..., un intĂ©rĂȘt tout Ă fait logique : les utilisateurs veulent s'assurer qu'il n'y a pas d'erreurs courantes dans nos clĂ©s USB, comme un cryptage faible ou la possibilitĂ© de contourner l'entrĂ©e du mot de passe. Et dans cette partie de l'article, nous allons parler des procĂ©dures de certification que subissent les clĂ©s Kingston avant de recevoir le statut de clĂ©s USB vĂ©ritablement sĂ©curisĂ©es.
Qui garantit la fiabilitĂ© ? On pourrait penser que nous pourrions dire que, par exemple, âKingston a produit â il garantit doncâ. Mais dans ce cas, une telle dĂ©claration serait incorrecte, car le fabricant est une partie intĂ©ressĂ©e. Par consĂ©quent, tous les produits passent par une vĂ©rification par un tiers avec une expertise indĂ©pendante. En particulier, le disque dur Kingston avec chiffrement matĂ©riel (Ă l'exception de DTLPG3) participe au programme de validation des modules cryptographiques (Cryptographic Module Validation Program ou CMVP) et est certifiĂ© selon la norme fĂ©dĂ©rale de traitement de l'information (Federal Information Processing Standard ou FIPS). Les disques sont Ă©galement certifiĂ©s selon les normes GLBA, HIPPA, HITECH, PCI et GTSA.

1. Programme de validation des modules cryptographiques
Le programme CMVP est un projet conjoint de l'Institut national des normes et de la technologie du ministĂšre du Commerce des Ătats-Unis et du Centre canadien de cybersĂ©curitĂ©. L'objectif du projet est de stimuler la demande pour des dispositifs cryptographiques vĂ©rifiĂ©s et de fournir des indicateurs de sĂ©curitĂ© aux agences fĂ©dĂ©rales et aux secteurs rĂ©glementĂ©s (comme les institutions financiĂšres et mĂ©dicales), utilisĂ©s lors de l'acquisition d'Ă©quipements.
Les tests des dispositifs par rapport Ă l'ensemble des exigences cryptographiques et de sĂ©curitĂ© sont rĂ©alisĂ©s par des laboratoires indĂ©pendants de cryptographie et de tests de sĂ©curitĂ©, accrĂ©ditĂ©s par le NVLAP (National Voluntary Laboratory Accreditation Program / âProgramme national d'accrĂ©ditation volontaire des laboratoiresâ). Chaque rapport de laboratoire est vĂ©rifiĂ© pour sa conformitĂ© Ă la norme fĂ©dĂ©rale de traitement de l'information (FIPS) 140-2 et confirmĂ© par le CMVP.
Les modules confirmĂ©s comme conformes Ă la norme FIPS 140-2 sont recommandĂ©s pour utilisation par les agences fĂ©dĂ©rales des Ătats-Unis et du Canada jusqu'au 22 septembre 2026. AprĂšs cela, ils figureront sur une liste d'archivage, tout en restant utilisables. Le 22 septembre 2020, la date limite de soumission pour la validation selon la norme FIPS 140-3 a Ă©tĂ© atteinte. Une fois les vĂ©rifications passĂ©es, les dispositifs seront transfĂ©rĂ©s pendant cinq ans dans la liste active des dispositifs vĂ©rifiĂ©s et fiables. Si un dispositif cryptographique Ă©choue au test, son utilisation dans les agences gouvernementales des Ătats-Unis et du Canada n'est pas recommandĂ©e.
2. Quelles exigences de sécurité la certification FIPS impose-t-elle ?
Il est difficile de pirater des donnĂ©es mĂȘme sur un disque chiffrĂ© non certifiĂ©, et cela ne rĂ©ussit qu'Ă quelques-uns ; c'est pourquoi, lors du choix d'un pĂ©riphĂ©rique de stockage pour un usage domestique avec certification, il n'est pas nĂ©cessaire de trop se prĂ©occuper. En revanche, dans le secteur d'entreprise, la situation est diffĂ©rente : en choisissant des clĂ©s USB sĂ©curisĂ©es, les entreprises accordent souvent de l'importance aux niveaux de certification FIPS. Cependant, tout le monde n'a pas une idĂ©e claire de ce que ces niveaux signifient.
La norme actuelle FIPS 140-2 dĂ©finit quatre niveaux diffĂ©rents de sĂ©curitĂ© auxquels peuvent ĂȘtre conformes les clĂ©s USB. Le premier niveau offre un ensemble modĂ©rĂ© de fonctionnalitĂ©s de sĂ©curitĂ©. Le quatriĂšme niveau implique des exigences strictes en matiĂšre d'auto-protection des dispositifs. Les niveaux deux et trois fournissent une gradation de ces exigences et forment un Ă©quilibre.
- Premier niveau de sécurité : pour les clés USB certifiées au premier niveau, il est prévu d'utiliser au moins un algorithme de chiffrement ou une autre fonction de sécurité.
- DeuxiÚme niveau de sécurité : ici, le périphérique doit non seulement assurer une protection cryptographique, mais aussi enregistrer les intrusions non autorisées au niveau du micrologiciel, si quelqu'un tente d'ouvrir le périphérique.
- TroisiÚme niveau de sécurité : il prévoit la prévention des piratages par la destruction des « clés » de chiffrement. Cela signifie qu'une réponse est requise en cas de tentative d'intrusion. Le troisiÚme niveau garantit également un niveau de protection plus élevé contre les interférences électromagnétiques : il est donc impossible de lire des données sur la clé USB en utilisant des appareils de piratage sans fil.
- QuatriĂšme niveau de sĂ©curitĂ© : le niveau le plus Ă©levĂ©, qui implique une protection complĂšte du module cryptographique, assurant une probabilitĂ© maximale de dĂ©tection et de rĂ©action Ă toute tentative d'accĂšs non autorisĂ© par un utilisateur extĂ©rieur. Les clĂ©s USB ayant obtenu la certification de quatriĂšme niveau incluent Ă©galement des options de protection qui empĂȘchent le piratage en modifiant la tension et la tempĂ©rature de l'environnement.
Selon la norme FIPS 140-2, les supports certifiés de niveau trois suivants de Kingston sont : DataTraveler DT2000, DataTraveler DT4000G2, IronKey S1000, IronKey D300. La caractéristique clé de ces dispositifs est leur capacité à réagir à des tentatives d'intrusion : aprÚs dix saisies incorrectes du mot de passe, les données sur le support seront détruites.
Quelles autres fonctionnalités possÚdent les clés USB Kingston, en plus du chiffrement ?
Lorsqu'il s'agit de la sécurité totale des données, en plus du chiffrement matériel des clés USB, des antivirus intégrés, une protection contre les impacts externes, la synchronisation avec des clouds personnels et d'autres caractéristiques entre en jeu, que nous allons aborder ci-dessous. Il n'y a pas de grande différence entre les clés USB avec chiffrement logiciel. Le 'diable' se cache dans les détails. Et voici lesquels.
1. Kingston DataTraveler 2000

Prenons, par exemple, une clé USB . C'est l'une des clés avec chiffrement matériel, mais c'est également la seule avec un clavier physique intégré sur le boßtier. Ce clavier à 11 boutons rend le DT2000 complÚtement indépendant des systÚmes hÎtes (pour utiliser le DataTraveler 2000, vous devez appuyer sur le bouton 'Clé', puis entrer votre mot de passe et à nouveau appuyer sur le bouton 'Clé'). De plus, cette clé USB est classée IP57 pour sa protection contre l'eau et la poussiÚre (à notre grande surprise, Kingston ne mentionne cela nulle part sur l'emballage ni dans les spécifications de son site officiel).
Ă l'intĂ©rieur du DataTraveler 2000 se trouve une batterie lithium-polymĂšre (d'une capacitĂ© de 40 mAh), et Kingston recommande aux acheteurs de connecter le support Ă un port USB pendant au moins une heure avant de commencer Ă l'utiliser, afin que la batterie puisse se charger. Au fait, dans l'un de nos prĂ©cĂ©dents articles : il n'y a pas de quoi s'inquiĂ©ter - dans le chargeur, la clĂ© USB ne s'active pas car il n'y a pas de requĂȘtes au contrĂŽleur par le systĂšme. Donc, personne ne pourra voler vos donnĂ©es par le biais d'intrusions sans fil.
2. Kingston DataTraveler Locker+ G3

Pour parler du modĂšle Kingston â il attire l'attention par la possibilitĂ© de configurer la sauvegarde de donnĂ©es de la clĂ© USB vers un stockage cloud tel que Google, OneDrive, Amazon Cloud ou Dropbox. La synchronisation des donnĂ©es avec ces services est Ă©galement prĂ©vue.
Une des questions que nous posent nos lecteurs est la suivante : « Comment rĂ©cupĂ©rer les donnĂ©es chiffrĂ©es Ă partir d'une sauvegarde ? ». Câest trĂšs simple. En fait, lors de la synchronisation avec le cloud, les informations sont dĂ©chiffrĂ©es, et la protection de la sauvegarde dans le cloud dĂ©pend des capacitĂ©s du cloud lui-mĂȘme. Par consĂ©quent, de telles procĂ©dures sont effectuĂ©es uniquement Ă la discrĂ©tion de l'utilisateur. Sans son autorisation, aucune exportation de donnĂ©es vers le cloud ne sera effectuĂ©e.
3. Kingston DataTraveler Vault Privacy 3.0

Voici les dispositifs Kingston sont Ă©galement Ă©quipĂ©s de l'antivirus Drive Security de la sociĂ©tĂ© ESET. Ce dernier protĂšge les donnĂ©es contre l'intrusion de virus, de logiciels espions, de chevaux de Troie, de vers, de rootkits et contre les connexions Ă des ordinateurs non autorisĂ©s, pour ainsi dire, il n'a pas peur. L'antivirus avertira instantanĂ©ment le propriĂ©taire du pĂ©riphĂ©rique des menaces potentielles si elles sont dĂ©tectĂ©es. En outre, l'utilisateur n'a pas besoin d'installer le logiciel antivirus lui-mĂȘme et de payer cette option. ESET Drive Security est prĂ©installĂ© sur la clĂ© USB avec une licence de cinq ans.
Le Kingston DT Vault Privacy 3.0 est principalement conçu pour les professionnels de l'informatique. Il permet aux administrateurs de l'utiliser comme un pĂ©riphĂ©rique autonome ou de lâajouter comme partie d'une solution de gestion centralisĂ©e, et il peut Ă©galement ĂȘtre utilisĂ© pour configurer ou rĂ©initialiser les mots de passe Ă distance et dĂ©finir des politiques d'appareil. Kingston a mĂȘme ajoutĂ© l'USB 3.0, qui permet de transfĂ©rer des donnĂ©es protĂ©gĂ©es beaucoup plus rapidement qu'avec l'USB 2.0.
Dans l'ensemble, le DT Vault Privacy 3.0 est un excellent choix pour le secteur des entreprises et pour les organisations qui nécessitent une protection maximale de leurs données. Il est également recommandé à tous les utilisateurs qui utilisent des ordinateurs situés dans des réseaux publics.
Pour obtenir plus d'informations sur les produits Kingston, veuillez contacter le .
Source : habr.com
