La CNIL vous explique comment chiffrer vos documents et disques durs

La CNIL vous explique comment chiffrer vos documents et disques durs

Cryptez tous les trucs !

Avatar de l'auteur

Guénaël Pépin

Publié dansInternet

06/03/2017
31
La CNIL vous explique comment chiffrer vos documents et disques durs

Le gardien des données personnelles, la CNIL, propose un guide pour chiffrer un fichier ou un dossier à envoyer ou stocker dans le cloud, ainsi que le périphérique de stockage de votre machine. Le tout s'appuie sur des logiciels libres, notamment VeraCrypt, auquel nous avons déjà consacré plusieurs articles.

Si chiffrer les communications devient une habitude, grâce notamment à la large intégration du protocole Signal dans les applications dédiées, protéger les documents que l'on stocke l'est bien moins. La CNIL propose donc un guide simple pour chiffrer ces précieux fichiers, que ce soit individuellement ou par HDD/SSD entiers.

De l'intérêt de protéger ses fichiers personnels et pros

Pourquoi protéger particulièrement ces documents ? D'un point de vue personnel, cela permet de conserver en toute tranquillité des informations confidentielles (comme des pièces d'identité numérisées) sur un ordinateur, support amovible ou stockage en ligne (comme Dropbox, Google Drive ou encore OneDrive) avec l'esprit tranquille. « Le plus souvent, lorsque vous stockez des documents dans le cloud, la confidentialité de ces fichiers n’est pas garantie » rappelle ainsi la Commission.

Pour les fichiers professionnels, encore plus sensibles, l'hébergement sur un serveur partagé (accessible par les collègues) ou sur un portable qui peut être perdu ou volé, cela apporte une protection minimale. La CNIL cite le cas d'une liste de clients, qu'il serait hasardeux de ne pas mettre à l'abri.

La Commission s'appuie sur plusieurs outils, la plupart libres. Elle cite le logiciel de compression 7-Zip, qui permet de chiffrer les archives qu'il génère, AxCrypt, PeaZip ou encore Zed! (de Prim'X), ainsi que VeraCrypt. Ce dernier est un fork de TrueCrypt, conçu par Mounir Idrassi, avec lequel nous avons déjà eu l'occasion de discuter longuement. Il a beaucoup évolué ces derniers mois, notamment à la suite d'un audit qui avait révélé plusieurs failles de sécurité, dont certaines héritées de TrueCrypt (voir notre actualité).

7-Zip et VeraCrypt à l'honneur

Pour chiffrer un fichier, la commission recommande ainsi de créer une archive avec 7-Zip, en activant le chiffrement AES. Il suffit ensuite d'envoyer le fichier chiffré, en s'assurant que son correspondant dispose bien du logiciel. Elle rappelle d'ailleurs d'utiliser un mot de passe suffisamment complexe ; nos conseils sont toujours disponibles.

Pour le chiffrement de dossiers ou de partitions, la CNIL passe par VeraCrypt. La procédure étant plus longue, elle propose donc une vidéo expliquant comment mettre en place le chiffrement simple d'un disque dur, via l'assistant dédié. Si vous souhaitez aller plus loin, pour créer une partition cachée, nous avons consacré plusieurs articles à cet outil.

31
Avatar de l'auteur

Écrit par Guénaël Pépin

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 20
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

De l'intérêt de protéger ses fichiers personnels et pros

7-Zip et VeraCrypt à l'honneur

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

20
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 10
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 14

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 8
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 34
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 50
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 7

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Web 30
next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (31)


picatrix
Il y a 7 ans

chiffrer oui, mais avec uniquement des outils incluant la backdoor gouvernementale.


Citan666 Abonné
Il y a 7 ans

Très bonne initiative.
Cela dit, à mon sens le blocage qu’ont beaucoup de gens vis-à-vis du chiffrement systématique n’est même pas l’aspect technique (processus à suivre pour chiffrer/déchiffrer) mais plutôt la peur d’une mauvaise gestion de mot de passe : un facile qui risque d’être craqué ? Ou un difficile, mais comment s’en souvenir ou le stocker de manière fiable et sécurisée ?

Parce qu’il y a bien un truc que les gens pigent, c’est que si tu as fait un bon chiffrement, et que derrière pour x raison tu n’as plus “accès” au mot de passe, t’es baisé pour un bon moment (au moins plusieurs années XD)… Et vu qu’à priori les données tu les as chiffrées parce qu’elles étaient importantes pour toi, c’est rageant…


jb18v
Il y a 7 ans

ils ont lu NXI et du coup propagent la bonne parole <img data-src=" />


carbier Abonné
Il y a 7 ans

Il manque juste un petit truc aux recommandations de la CNIL, notamment concernant le chiffrement des répertoires et/ou des données sur le cloud: parler des outils de gestion des mots de passe.

Parceque chiffrer pour protéger c’est bien. Mais si c’est pour oublier le mot de passe et au final tout perdre, il faut bien être conscient des enjeux mais aussi des risques…


anonyme_1239fd635f3ad0729220d37e3113ae29
Il y a 7 ans

Existe-t-il une solution de chiffrement libre avec gestion centralisée des informations de récupération ?
Un peu comme bitlocker peut le faire avec AD DS conjointement avec les instructions GPO idoines.

Je me vois mal proposer une solution type veracrypt (ou alors j’ai raté une info quelque part - /mode lecture diagonale) qui ne permette pas l’automatisation (parc conséquent). Actuellement on utilise une solution tierce (centralisée) mais non libre et, de surcroît, ce serait pas un mal de migrer vers du plus actuel.


Kazer2.0 Abonné
Il y a 7 ans

Cryptomator pour le cloud est pas mal non plus.


Mina_V
Il y a 7 ans

Je suppose que c’est parce qu’ils en ont fait il y a juste quelques semaines (avec un tuto Keepass) ;)

https://www.cnil.fr/fr/les-conseils-de-la-cnil-pour-un-bon-mot-de-passe
&nbsp;


carbier Abonné
Il y a 7 ans






Mina_V a écrit :

Je suppose que c’est parce qu’ils en ont fait il y a juste quelques semaines (avec un tuto Keepass) ;)

https://www.cnil.fr/fr/les-conseils-de-la-cnil-pour-un-bon-mot-de-passe


Oui mais un petit rappel dans le texte ne fait pas de mal surtout en spécifiant bien que si on perd les mots de passe, on perd tout…



Mina_V
Il y a 7 ans

Ils le rappellent juste dans l’encadré que si on le perd c’est foutu, ils auraient du y ajouter le lien là et pas que dans le tuto 7-zip.


Liara T'soni
Il y a 7 ans

+1
Parce que chiffrer un volume veracrypt de 100Go et devoir le ré-uploader totalement dès que dropbox détecte un changement… ça va quoi !


jeje07bis
Il y a 7 ans






Citan666 a écrit :

Très bonne initiative.



  Cela dit, à mon sens le blocage qu'ont beaucoup de gens vis-à-vis du chiffrement systématique n'est même pas l'aspect technique (processus à suivre pour chiffrer/déchiffrer) mais plutôt la peur d'une mauvaise gestion de mot de passe : un facile qui risque d'être craqué ? Ou un difficile, mais comment s'en souvenir ou le stocker de manière fiable et sécurisée ?        





  Parce qu'il y a bien un truc que les gens pigent, c'est que si tu as fait un bon chiffrement, et que derrière pour x raison tu n'as plus "accès" au mot de passe, t'es baisé pour un bon moment (au moins plusieurs années XD)... Et vu qu'à priori les données tu les as chiffrées parce qu'elles étaient importantes pour toi, c'est rageant...






 j'ai un disque dur et une clé USB cryptés avec Bitlocker avec un mot de passe relativement simple (et c'est le même), tu te sens capable de craquer un mot de passe bitlocker?      
Honnêtement, si je me fais voler mon disque dur, quel risque?? Cracker un mot de passe Bitlocker relativement simple, c'est déjà pas à la portée du premier venu, en supposant que ce soit possible...





Pour mon PC portable, j'ai un logiciel "Antivol" qui me permet de localiser le PC et de supprimer les données de mon choix à distance (dès que le pc sera connecté à internet, et le logiciel en question essaye de se connecter à un réseau wifi public dès que je déclare mon pc volé / perdu.      


https://www.preyproject.com/features



&nbsp;


blamort
Il y a 7 ans

Il y a t’il moyen d’envoyer un dossier zippé sur le Cloud et faire une synchro de sauvegarde qu’avec les fichiers qui ont été ajoutés/changés ?&nbsp;
Cryptomator me parait pas mal, mais toujours le stress de perdre le mdp, donc ce qui m’intéresse cest d’envoyer un zip/rar afin de n’avoir qu’un ficher et optimiser la bande passante, mais tout en évitant de devoir tout renvoyer à chaque sauvegarde…


David_L Abonné
Il y a 7 ans

Sauf que, comme dit dans le papier sur VeraCrypt, Dropbox est l’un des rares à faire de la synchro différentielle, donc n’upload que des morceaux de fichiers, ceux qui changent.&nbsp;

Au passage, on a déjà parlé de plusieurs solutions qui sont nativement orienté “cloud” (notamment parce que le chiffrement fichier par fichier, comme Cryptomator ou BoxCryptor).


David_L Abonné
Il y a 7 ans

Hashcat et une ferme de GPU <img data-src=" />


jeje07bis
Il y a 7 ans






David_L a écrit :

Hashcat et une ferme de GPU <img data-src=" />


Je ne connaissais pas hashcat tiens.&nbsp; (y a un autre outil du même genre dont j’ai zappé le nom)
enfin au regard de la machine de guerre nécessaire et sachant que pour 90% des gens, Bitlocker est du chinois, je dors sur mes 2 oreilles <img data-src=" />



Citan666 Abonné
Il y a 7 ans

Ce serait éventuellement bien de prendre le temps de lire les coms avant de réagir… <img data-src=" />



 D'une je ne parlais pas de moi en particulier, mais des gens dans mon entourage dont j'ai pu constater les craintes.        





 De deux, c'est PRÉCISÉMENT PARCE QUE C'EST DUR À CRAQUER que ça leur pose problème, parce que ce qu'ils craignent ce n'est pas qu'on leur vole leur données c'est que EUX-MÊMES perdent leur mot de passe et se retrouvent coincés (tu sais, les gens qui ont déjà du mal à ne pas noter un mot de passe relativement simple sur un bout de papier ou un post-it à côté de l'écran).        





 Bref, tu as les yeux à côté des trous ou la tête dans le cul, au choix (en plus d'être de toute évidence complètement ignorant du delta entre ta pratique informatique d'amateur éclairé et celles des gens normaux qui, à tort ou raison, ne veulent pas apprendre). ![:mdr:](https://cdn2.nextinpact.com/smileys/laugh.gif)![:byebye:](https://cdn2.nextinpact.com/smileys/byebye.gif)

Vekin Abonné
Il y a 7 ans

Au risque de me répéter, Dropbox supporte la synchronisation différentielle. Seules les parties modifiées d’un fichier sont transférées et non le fichier entier. Je parle par expérience <img data-src=" />


Vekin Abonné
Il y a 7 ans

Oui, avec Dropbox (voir mon commentaire ci-dessus ou celui de David) <img data-src=" />


Liara T'soni
Il y a 7 ans






David_L a écrit :

Sauf que, comme dit dans le papier sur VeraCrypt, Dropbox est l’un des rares à faire de la synchro différentielle, donc n’upload que des morceaux de fichiers, ceux qui changent.&nbsp;

Au passage, on a déjà parlé de plusieurs solutions qui sont nativement orienté “cloud” (notamment parce que le chiffrement fichier par fichier, comme Cryptomator ou BoxCryptor).


<img data-src=" />



choukky Abonné
Il y a 7 ans






Citan666 a écrit :

…ou un post-it à côté de l’écran).


Comme mon écran au boulot. Marre des gestion de mot de passe ou il faut le changer tous les 4 matins avec des restrictions sur les caractères. Trop de sécurité tue la sécurité, et mon écran n’est pas le seul dans mon bureau. <img data-src=" />



anonyme_92fcfbdd6cc3f0397af3a985adab6b1b
Il y a 7 ans






picatrix a écrit :

chiffrer oui, mais avec uniquement des outils incluant la backdoor gouvernementale.


C’est évident, non? Sinon comment pourraient-ils faire du metrics? Ils proposent une solution sécurisée, ils sont donc responsables à veiller à ce que la solution fonctionne.



Romaindu83
Il y a 7 ans

Il faudra dire à la CNIL que le problème du cloud se trouve dans la confiance que les utilisateurs accordent aux tiers à qui ils confient leurs fichiers, plus que dans le cryptage de ces derniers. Or, qui peut me dire qu’un service de cloud peut-être digne de confiance ? En théorie, un service de cloud n’a pas à aller fouiller les fichiers de ses utilisateurs… en théorie, parce que, en pratique, il peut le faire, la preuve étant que des fichiers qui ne respectent pas les règles d’utilisation peuvent être supprimés. Pour pouvoir supprimer de tels fichiers, c’est bien que le service de cloud a un total contrôle sur le compte de ses utilisateurs.

Je rappelle aussi que confier ses fichiers à un service de cloud revient à devenir tributaire du bon fonctionnement de ce dernier. Par exemple, celui-ci doit être disponible 24h/24, 7j/7. Ce n’est pas toujours le cas, puisque celui-ci peut notamment effectuer de la maintenance sur ses serveurs. Sauf que lorsque cela tombe au moment où les utilisateurs ont besoin d’un de leurs fichiers, ils n’ont que leurs yeux pour pleurer. Et n’oublions pas qu’il est arrivé que des suppressions inopportunes de fichiers soient effectués : erreurs de manipulation lors d’une maintenance, attaque des serveurs par des personnes malveillantes, ect… Dans de tels cas, les utilisateur peuvent sortir leurs tubes de vaselines.

Au jour d’aujourd’hui, j’ai donc toujours plus confiance en mes disques durs pour stocker mes fichiers, même si ceux-ci peuvent me lâcher à tout moment.


Hallo
Il y a 7 ans

Un autre problème avec le cloud et notamment la synchronisation différentielle c’est qu’il existe, certes pas à la portée de tout le monde, des attaques basées sur les changements de bits d’un fichier pour essayer de le déchiffrer (il me semble qu’Idrassi en parle dans certaines de ses recommandations quant à l’utilisation de VeraCrypt). Donc d’un point de vue cryptographique c’est pas l’idéal, du moins d’ici à ce que la chiffrement homomorphique arrive. De toute façon la sécurité et la facilité d’utilisation des outils vont rarement de paire&nbsp;<img data-src=" />


jackjack2
Il y a 7 ans

Personne ne s’en émeut mais ça me dérange profondément ce mélange des genres
D’un côté on a l’exécutif, les bien-pensants, les media qui sont contre le chiffrement
Et de l’autre, la CNIL, l’ANSSI et tout ceux qui ont un minimum de connaissances techniques qui le voient indispensable

Il me semble primordial qu’ils se mettent d’accord…
Soit c’est un truc de terronazis, soit c’est bien pour la vie privée


kade
Il y a 7 ans






choukky a écrit :

Comme mon écran au boulot. Marre des gestion de mot de passe ou il faut le changer tous les 4 matins avec des restrictions sur les caractères. Trop de sécurité tue la sécurité, et mon écran n’est pas le seul dans mon bureau. <img data-src=" />


Tu parles des MDP sous AD dans un domaine Windoze ? Une plaie effectivement. Chaque année il faut renforcer son MDP, et ne pas répéter un ancien… Sans compter l’AD qui met du temps à se synchroniser avec l’intranet et les produits externes comme Office.
Nawak. J’ai peut-être plus de post-it que toi, sans parler de toutes mes notes papier d’ici ou là.



Salamandar Abonné
Il y a 7 ans

Qaelle backdoor ? Ton lien parle de propositions, et les outils proposés sont open soarce. Autrement dit, ça n’arrivera pas.


choukky Abonné
Il y a 7 ans

<img data-src=" /> Oui sous windows et ça fait longtemps que je l’ai dégagé chez moi.


jmc_plus
Il y a 7 ans

pas les 4 matins pour moi au travail mais tous les 90 jours avec une durée de vie minimale d’1 jours pour éviter les petits malins qui changent 5 fois le mots de passe dans la journée pour retourner au 1er (nombre de mdp antérieurs à conserver = 5). source : commande net accounts sous Windows.


Xanatos Abonné
Il y a 7 ans






Kazer2.0 a écrit :

Cryptomator pour le cloud est pas mal non plus.




 Oui, un peu jeune je trouve et je trouve le fonctionnement avec un serveur webdav curieux.     


&nbsp;

David_L a écrit :

Sauf que, comme dit dans le papier sur VeraCrypt, Dropbox est l’un des rares à faire de la synchro différentielle, donc n’upload que des morceaux de fichiers, ceux qui changent.&nbsp;



 Au passage, on a déjà parlé de plusieurs solutions qui sont nativement orienté "cloud" (notamment parce que le chiffrement fichier par fichier, comme Cryptomator ou BoxCryptor).






Ah mince j'ai pas vu de mentions de chiffrement par fichier, ou ça ?     



Allons bon, j’étais persuadé qu’un conteneur avait une somme de contrôle identique, je viens de vérifier avec VeraCrypt sur 10Mo cela change bien, reste à trouver des services qui font dans le différentiel.

Il y a CryptSync qui se base sur le chiffrement de 7-zip aussi, je l’ai
dégotté en faisant un comparatif


&nbsp;



djengo Abonné
Il y a 7 ans






Salamandar a écrit :

Qaelle backdoor ? Ton lien parle de propositions, et les outils proposés sont open soarce. Autrement dit, ça n’arrivera pas.


Zed! n’est pas Open Source et il est certifié au niveau de qualification standard de l’ANSSI ainsi que EAL3+.
Il suffirait que l’ANSSI demande par exemple à insérer sa backdoor pour délivrer la qualification <img data-src=" />



data_gh0st
Il y a 7 ans

Cypherpunks powa !