Gmail : du chiffrement de bout en bout pour les entreprises ? Pas si vite

Simplicité ou sécurité ?

Gmail : du chiffrement de bout en bout pour les entreprises ? Pas si vite

Google vient d’annoncer l’arrivée du chiffrement coté client dans Gmail. Cette fonction va dans un premier temps être proposée aux messageries internes des entreprises. Bien que l’apport de cette technologie soit toujours un pas en avant vers une meilleure sécurité, il ne s'agit pas stricto sensu d'un chiffrement de bout en bout.

Le 02 avril à 11h47

Commentaires (9)

votre avatar
Dans tous les cas, le chiffrement "bout en bout" ou le "bring your own key" auprès des cloud providers est à prendre avec les pincettes. Lorsque les composants nécessitent de pouvoir utiliser les données sans action positives de l'utilisateur, le fournisseur devra avoir accès à la clé privé d'une manière ou d'une autre.

À partir de là, on est plus dans une matrice de responsabilité et niveau de confiance que dans une réalité technologique.
Au-delà de la confiance qu’une entreprise peut accorder à ce type de système, la solution retenue par Google interroge : les destinataires utilisant d’autres plateformes vont-ils faire confiance à ces e-mails ?
C'est une vraie question pour avoir eu plusieurs fois des soucis quand je me contentais de simplement signer avec ma clé PGP mes emails. Comme ça ajoutait en PJ le fichier de signature, le mail pouvait se faire drop par les serveurs de destination. J'ai eu le coup pour l'envoi de mes appels de fond sur mon dernier projet immobilier... Quand le truc n'est pas envoyé, que t'as pas de news, t'appelles la banque et elle dit que les pièces jointes ont été supprimées.

C'est le souci de la sécurité IT hélas : tout le monde n'utilise pas les mêmes outils et protocoles, et tout le monde ne leur accorde pas le même intérêt. Sans oublier qu'elle impute forcément une dégradation d'expérience utilisateur, et donc un risque de rejet.
votre avatar
J'imagine que cette nouvelle fonctionnalité a été discutée avec la NSA, de façon à ce qu'ils puissent continuer à scanner les messages, hein.
Pour ceux qui ne se rappelleraient pas de ce magnifique aspirateur à données : Lien vers PRISM et ce fameux "SSL added and removed here :)"
votre avatar
Techniquement sur un système de ce type, la NSA ne peut rien faire sauf à décrypter le message, c'est-à-dire découvrir le contenu en clair sans avoir la clé de déchiffrement.
Ton lien parlant de PRISM est daté. Les grandes plateformes ont depuis maintenu le chiffrement TLS sur leurs réseaux internes, comme Google annonçait déjà de le faire.
Néanmoins, rien n'interdit dans certains cas aux différents services des USA d'accéder au trafic en clair sur autorisation d'un juge ou d'une entité ayant le droit de le faire.
C'est pour cela que le chiffrement de bout en bout (y compris ce type) protègent le contenu des mails contre ces services.

Le point relevé par Vincent, c'est que les administrateurs qui gèrent les clés dans les entreprises qui utilisent ce système ont un certain pouvoir, dont le déchiffrement. Dans le cadre professionnel, ça me semble normal qu'une société puisse accéder aux échanges professionnels de ses employés. Ceux-ci peuvent l'engager.
Et en cas de disparition de l'employé, il peut être important d'accéder au contenu des messages.
votre avatar
Sur le mail, il me semble qu'il y a des impératifs de durée de conservation (qui n'ont de sens que si on sait déchiffrer!) pour les entreprises dans la plupart des pays... Et aller au delà peut même rendre service: Cf Sco-IBM sur la bataille des brevets UNIX, IBM n'avait pas déposé mais pu prouver des antériorités après avoir exhumé des échanges datant (de mémoire) de 2 ou 3 décennies, ayant en fait conservé ses archivages sans limitation de durée (et donc très au delà des durées légales) depuis que le courrier électronique avait été déployé dans l'entreprise... Et DTC, Sco, on n'a pas à raquer le patent-troll!
votre avatar
Oui le lien a bien 10 ans, en effet. Toutefois, Google, comme toute entreprise américaine, doit se conformer au Patriot Act et ainsi organiser un accès aux organismes de surveillance US - FBI, CIA, NSA entre autres. J'ai moyen espoir que Google veuille se mettre en travers de ces organismes.
votre avatar
Intéressant mais avec toutes ces limitations, Signal reste la solution a conserver si on veut vraiment du chiffrement de bout en bout.
Les emails chiffrés peuvent d'ailleurs recevoir une réponse non chiffrée avec le corps de l'ancien email inclus. Ou pire transféré sans chiffrement. Bref les emails c'est vraiment pas la panacée pour le chiffrement de bout en bout.
votre avatar
Si le client mail permet la réponse avec copie du mail initialement chiffré ou le transfert, il est à mettre à la poubelle.
Il ne restera que le copié-collé à la main, mais un outil peut difficilement palier la connerie humaine.

Une messagerie comme Signal n'est pas comparable aux mails. Ce sont 2 fonctions différentes.
votre avatar
Effectivement mais les clients mail sont très nombreux et peu prennent en compte les emails chiffrés car ils n'ont pas été conçus pour ça.

Signal dans sa forme actuelle n'est pas comparable aux mails mais pourquoi pas utiliser le protocole Signal dans un client plus formel type client mail ? Je pense qu'essayer de se baser sur les technologies email n'arrivera que difficilement à des résultats aussi probants que ceux de Signal.
votre avatar
Un jour, une responsable RH m'avait envoyé un avenant à mon contrat de travail, un e-mail sous Lotus Notes. C'étaient mes nouvelles conditions salariales suite à une promotion à un échelon supérieur. Elle avait tout verrouillé : impossible de transférer, impossible d'imprimer, impossible de copier - coller et impossible à modifier en mettant des annotations ou rajout/correction de son email.

Trop con. Rien que pour lui faire comprendre la stupidité de son truc, je lui ai répondu à son email (avec des commentaires dans son email) mais j'ai du passer 15min à tout recopier exactement le sien avant pour donner l'illusion que sa protection avait sautée ou était totalement sans effet.

Ça, c'est comme les gens qui vous envoient des PDF verrouillés, ou bien en téléchargement sur certains sites officiels, alors qu'en quelques secondes seulement sur Internet, on peut enlever toutes les limitations imposées (edition, modification, impression, etc...)

:fumer:

Gmail : du chiffrement de bout en bout pour les entreprises ? Pas si vite

  • Le chiffrement de bout en bout vu par Google

  • Google peu satisfaite du système actuel

  • Du chiffrement côté client

  • Une question de confiance

Fermer