Office 365 : Microsoft veut généraliser le chiffrement des mails, à sa sauce
Ayez confiannnnnnce
Le 22 novembre 2013 à 07h57
6 min
Logiciel
Logiciel
Microsoft vient d'indiquer qu'il allait proposer en 2014 une solution de chiffrement des échanges intégrée à son offre Office 365 pour les entreprises. Mais plutôt que de généraliser le support des certificats S/MIME ou PGP à ses services, l'éditeur préfère plutôt se concentrer sur une solution maison : Exchange Hosted Encryption. Votre Microsoft ID devient alors votre clef de sécurité. Rassurant, en plein scandale Prism ?
C'est dans un billet sur le blog d'Office que Microsoft vient d'indiquer sa volonté de généraliser la possibilité de chiffrer les échanges de ses clients à travers son offre Office 365, même à l'extérieur de leur entreprise. Le but ? Leur permettre d'envoyer en toute tranquilité des informations sensibles sans craindre une interception, un choix un peu opportuniste mais sans doute nécessaire en plein scandale Prism.
Office 365 mieux sécurisé, mais seulement si vous avez au moins une offre E3
Seront concernés ceux qui ont optés pour les services E3 et E4 de la société ou pour la solution Windows Azure Rights Management. Ils bénéficieront alors de la solution Exchange Hosted Encryption qui est détaillée par ici. Dommage pour les particuliers, donc, qui sont une fois de plus quasiment exclus de ce genre de programme.
Les offres Office 365 E3 et E4 : la sécurité dès 19 € par mois et par utilisateur
Mais les adeptes de sécurité peuvent facilement se demander de quoi il en retourne, et pour plusieurs raisons. En effet, n'importe quel utilisateur de n'importe quel service de messagerie peut déjà améliorer la sécurité de ses échanges par mails. La problématique de ce genre d'échange n'est en effet pas nouvelle et la comparaison du créateur de PGP « l'email est une carte postale » est bien connue. Il faut ainsi effectivement éviter d'envoyer des mots de passe, numéros de CB, et autres choses que l'on n'aimerait pas voir divulgués, par ce moyen de communication.
Chiffrer ses mails, c'est possible, mais les clients mail ne nous aident pas vraiment
En effet, bien que le support des échanges SSL entre le client et son serveur soit généralisé, chaque maillon de la chaîne entre l'expéditeur et le destinataire est une faille potentielle qui peut subir diverses attaques. Il existe donc depuis longtemps deux solutions majoritaires : l'une est dite centralisée, S/MIME, alors que l'autre se base sur le concept de toile de confiance : PGP, ou son implémentation libre GPG.
Une interview de Philippe Zimmermann, créateur de PGP, dans le cadre du documentaire Une Contre Histoire des Internets
Chacune dispose de ses avantages et de ses inconvénients, et nous n'allons pas ici rentrer dans l'habituelle bataille de chapelles. Car dans les deux cas, le principe de base est le même : on utiliser un chiffrement asymétrique pour que l'expéditeur puisse certifier qu'il est bien à l'origine d'un message (et dire que l'on en est toujours à se demander comment lutter contre le spam) ou le chiffrer de manière à ne le rendre lisible qu'à son seul destinataire. Dans les deux cas, la clef publique ou privée de ce dernier servira à s'assurer de la validité des informations transmises.
Le client Outlook supporte le chiffrement S/MIME, courant en entreprise, mais pas PGP. C'est d'ailleurs aussi le cas de nombreux appareils mobiles via leur client mail natif comme celui d'iOS, de BlackBerry 10 pour les utilisateurs de la fonction Balance, et d'Android dans certains cas (Samsung le proposant par défaut par exemple, mais pas Google).
Les solutions plus grand public comme Courrier de Windows 8/8.1 ou les webmails sont par contre le plus souvent exclus de ce support, empêchant leurs utilisateurs de pouvoir profiter de cette sécurité supplémentaire, qui devrait pourtant être un minimum vu les problèmes actuellement soulevés par les questions de surveillance. Il faut alors se tourner vers des outils comme Enigmail (dérivé de Thunderbird) ou Claws Mail, qui est livré par défaut avec GPG4Win.
Le chiffrement par Office 365 : systématique, mais passant par un Microsoft ID
Mais au final, que propose la solution de Microsoft ? Si l'on étudie le fonctionnement détaillé par la société, il sera possible pour les administrateurs de comptes Office 365 de modifier les paramètres de sécurités des échanges par mails afin d'activer ou de désactiver le chiffrement des messages. Cela pourra se faire simplement via une interface web ou une commande PowerShell.
Une fois ceci effectué, tous les emails envoyés seront chiffrés et apparaîtront à ceux qui les reçoivent sous la forme d'une page web. Pour les lire, il faudra se connecter à un compte Microsoft, ou à un compte Office, qui permettra de vérifier l'identité du récepteur :
L'avantage, c'est que c'est simple et que cela fonctionnera avec n'importe quelle interface ou client mail. Le problème ? Il est double. D'une part, il faudra que le récepteur dispose d'un compte compatible. D'autre part, cela laisse tout le champ nécessaire à la société de Redmond pour s'octroyer le droit de rendre vos messages accessibles à un tiers sans votre accord, puisqu'elle est seule à contrôler le chiffrement des échanges.
L'utilisateur ne pourra en effet pas imposer l'utilisation de son propre mot de passe, pas plus que l'administrateur. Bref, Microsoft a la main sur cette solution et il faudra accepter de lui faire confiance en l'utilisant. Pas sûr que tout le monde soit convaincu à l'heure de Prism.
S/MIME bientôt généralisé, l'arrivée d'EHE ne devrait pas changer la donne
L'idée de départ, simplifier et généraliser le chiffrement des échanges par mail, est pourtant bonne, mais il faudrait réellement que chacun puisse rajouter sa touche de sécurité pour rendre l'ensemble réellement attractif. Microsoft ne devrait pas déployer sa solution avant l'année prochaine, et on peut espérer que des modifications seront apportées d'ici là. Dans tous les cas, cela lui donnera un argument supplémentaire pour proposer ses solutions E3 / E4 à de petites entreprises en recherche de sécurité, et qui pourraient bien être faciles à convaincre, surtout si elles ne cherchent pas trop loin.
Quoi qu'il en soit, la société avait annoncée en octobre dernier vouloir généraliser le support de S/MIME à l'ensemble de ses outils Office 365 pendant le premier trimestre 2014, entre autres améliorations sur le terrain de la sécurité. Un point qui nous semble un peu plus intéressant, mais qui n'empêchera pas ceux qui veulent vraiment éviter toute dépendance de Microsoft d'opter pour une bonne vieille paire de clefs via GnuPG et Claws Mail, par exemple.
Office 365 : Microsoft veut généraliser le chiffrement des mails, à sa sauce
-
Office 365 mieux sécurisé, mais seulement si vous avez au moins une offre E3
-
Chiffrer ses mails, c'est possible, mais les clients mail ne nous aident pas vraiment
-
Le chiffrement par Office 365 : systématique, mais passant par un Microsoft ID
-
S/MIME bientôt généralisé, l'arrivée d'EHE ne devrait pas changer la donne
Commentaires (146)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/11/2013 à 08h09
Moi j’ai confiance, et toutes manières la facon de procéder est logique.
Quand on utilise un “écosystème” propriétaire et fermé, donc par définition opaque, on accorde déjà sa confiance au prestataire (ici MS) sur les questions de sécurité… Alors un peu plus ou un peu moins….
Quitte à utiliser un écosystème, autant l’utiliser pleinement pour profiter de toutes les améliorations pratiques qu’il propose, non ?
Et puis bon, ce n’est pas l’intérêt de MS de divulguer vos mails, si ca venait à se savoir ca ferait scandale et ils perdraient des clients.
Quant à GPG, cette solution de barbus : vous pensez sérieusement que des secrétaires qui ont mis 10 ans à comprendre Word vont utiliser GPG ?
Soyons sérieux SVP : MS, ici, simplifie la vie des entreprises car leur évite des formations trop couteuses et longues pour leurs employés.
Merci MS, et bonne idée.
Le 22/11/2013 à 08h13
Le 22/11/2013 à 08h16
Le 22/11/2013 à 08h19
Seront concernés ceux qui ont optés pour les services E3 et E4 de la société ou pour la solution Windows Azure Rights Spying Management.
(…)
cela laisse tout le champ nécessaire à la société de Redmond pour s’octroyer le droit de rendre vos messages accessibles à un tiers sans votre accord, puisqu’elle est seule à contrôler le chiffrement des échanges.
CAD qu’ils envisagent de vendre cela, à minima autour des 20€/utilisateur/mois? Il y aura encore des clients assez idiots pour aller se foutre volontairement une fibre optique de la NSA dans le fion et payer pour?
Faut aimer la coloscopie…
Le 22/11/2013 à 08h23
Le 22/11/2013 à 08h23
M’enfin on doit surement parler d’entreprises assez conséquentes quand-même. C’est pas une petite pme qui utilise E3 E4 ou Azure, non ?
Normalement de telles boites ont une messagerie propre, hébergée chez eux, non ?
Avec un webmail qui supporte GPG, non ?
" />" />" />
Le 22/11/2013 à 08h24
Le 22/11/2013 à 08h25
Le 22/11/2013 à 08h27
Le 22/11/2013 à 08h28
Le 22/11/2013 à 08h29
Exchange Hosted Encryption, développé en collaboration étroite avec la NSA ?
Le 22/11/2013 à 08h29
Ah ah drôle, faire confiance à Microsoft pour ça… mais oui sans problème après PRISM. " />
Le 22/11/2013 à 08h32
Le 22/11/2013 à 08h33
Le 22/11/2013 à 08h36
C’est bien gentil de renvoyer sur Enigmail ou Claws Mail… encore faudrait-il parler l’anglais… et comprendre l’anglais informatique. Or une fois de plus on voit que l’informatique n’est pas à la portée du vulgarus homosapiens… ce qui rend cette solution totalement impossible à la majorité des internautes et à la quasi totalité de ceux qui ne parlent ni l’anglais et qui sont étrangers aux manipulations informatiques. Ce n’est pas comme cela que l’informatique sera sécurisée ni que Linux, d’ailleurs, accrochera le grand public. Ce qui fait, au passage, la force de Windows c’est tout simplement que l’internaute moyen n’a rien à faire… Lorsque des solutions aussi simples seront proposés par les autres, que ce soit en matière d’OS ou en matière de sécurité, alors, effectivement, les gouvernements auront des cheveux blancs pour espionner leurs concitoyens. Au passage il y a un moyen plus simple pour sécuriser les données : chiffrer les documents joints avec un logiciel de cryptage (pdfmail, pdfviewer, axcrypt etc… simple et efficace et pas besoin d’Enigmail ni de Claws Mail. Enfin, mettez des filtres pour ne pas recevoir de messages indésirables (ca c’ets simple aussi) et prenez un certificat electronique pour surcrypter et attester l’origine du mail. Il y en a de gratuits qui sont tout aussi efficaces que les payants.
Le 22/11/2013 à 08h38
Le 22/11/2013 à 08h43
Le 22/11/2013 à 08h44
Le 22/11/2013 à 08h44
Le 22/11/2013 à 08h51
Au boulot on utilise Office 365 et franchement c’est pas hyper rapide.
Rien que pour classer des emails c’est lent. Et ils ont fait une MAJ y’a qq mois qui supprimait le lien pour l’impression ! Génial pour ceux qui ne connaissent pas les raccourcis standards…
Il y a des avantages et des inconvénients à avoir ce genre de webmail.
À titre perso je n’aime pas.
Le 22/11/2013 à 08h53
Votre Microsoft ID devient alors votre clef de sécurité.
donc utiliser une clef trouvable par n’importe qui? ça me parait intelligent
Le 22/11/2013 à 08h55
Le 22/11/2013 à 08h55
Moi je fais pleinement confiance à MS : je sais qu’ils transmettront mon ID à la NSA afin que ceux-ci surveillent tous mes faits et gestes pour mieux me protéger des terroristes potentiels qui voudraient me contacter ou venir chez moi. MERCI LES USA-PAYS-DE-LA-LIBERTE !
Le 22/11/2013 à 08h56
Le 22/11/2013 à 08h56
Chouette ! une news à troll un vendredi matin " /> !
Fin bon à part ça prism fait prendre conscience (et encore … ) aux grosses boite de la vulnérabilité de leurs infos.
A vu de nez je dirais que cette offre est bien pour les boites américaines qui n’ont pas fait le virage vers l’open source.
Pour les autres…." />
Le 22/11/2013 à 08h57
Ca y est ça va encore partir en troll NSA par les boulets pro anarchistes fidèles clients Google … " />
Quand même dingue que certains crachent sur les mesures de sécurités nationale (nécessaire) bien qu’au final ils aient 0.00000000000000000000000000000000001% de chance de passer dans les mailles des filets de ces dit systèmes alors qu’ils accueillent à bras ouvert les services de Google où la tu as 100% de chances d’y passer quand t’es clients chez eux, et même sans l’être tu y passes d’une façon ou d’une autre …
Le 22/11/2013 à 08h58
Le 22/11/2013 à 08h58
Le 22/11/2013 à 08h58
Le 22/11/2013 à 08h59
On parie combien que MS a une injonction de la FISA américaine qui l’oblige a fournir le contenu de tout compte mail, chiffré ou pas ? D’où le fait de lier les clés à l’id exchange, qu’ils contrôlent …
Le 22/11/2013 à 08h59
Le 22/11/2013 à 09h02
Le 22/11/2013 à 09h49
Le 22/11/2013 à 09h55
le principe de base est le même : on utiliser un
Il y a une faute de frappe…
le principe de base est le même : on utiliser…ou le chiffrer
…ou alors j’ai carrément rien compris.
Le 22/11/2013 à 09h57
Le 22/11/2013 à 09h58
Le 22/11/2013 à 09h59
Le 22/11/2013 à 10h02
Le 22/11/2013 à 10h08
Il faudrait rappeler dans l’article que toute procédure de sécurisation doit être préalablement communiquée à la NSA pour validation.
Cette dernière aura alors tous loisirs de trouver comment contourner la sécurité du système avant de le valider…
Le 22/11/2013 à 10h11
" />" />" />" />" />" />" />
Le 22/11/2013 à 10h14
Le 22/11/2013 à 10h17
Le 22/11/2013 à 10h26
Le 22/11/2013 à 10h26
Le 22/11/2013 à 10h31
Le 22/11/2013 à 10h33
Le 22/11/2013 à 10h35
Le 22/11/2013 à 10h37
Le 22/11/2013 à 11h07
Le 22/11/2013 à 11h10
Le 22/11/2013 à 11h11
Mon commentaire
Le 22/11/2013 à 11h12
Le 22/11/2013 à 11h14
Le 22/11/2013 à 11h17
Le 22/11/2013 à 11h18
Le 22/11/2013 à 11h20
Le 22/11/2013 à 11h20
Le 22/11/2013 à 11h25
Le 22/11/2013 à 11h28
Le 22/11/2013 à 11h56
Le 22/11/2013 à 12h19
Le 22/11/2013 à 12h23
Le 22/11/2013 à 12h39
Le 22/11/2013 à 12h44
Le 22/11/2013 à 21h45
Le 24/11/2013 à 08h27
Le 22/11/2013 à 09h02
Le 22/11/2013 à 09h04
Le 22/11/2013 à 09h04
Le 22/11/2013 à 09h07
Le 22/11/2013 à 09h07
Le 22/11/2013 à 09h09
Le 22/11/2013 à 09h11
Le 22/11/2013 à 09h14
Le 22/11/2013 à 09h18
Le 22/11/2013 à 09h22
Je sais pas si c’est une solution correcte. J’ai de plus en plus l’impression que nous sommes arrivé au bout de l’email tel qu’on le connaît aujourd’hui.
Au lieu de rajouter des couches et des couches sur ce genre protocole, il serait peut être bon de directement changer de protocole et passer sur un système complètement décentralisé…
Malheureusement, il n’y a rien de bien convaincant en ce moment, même sur les réseaux Tor et I2P…
Le 22/11/2013 à 09h24
Le 22/11/2013 à 09h35
Le 22/11/2013 à 09h39
Le 22/11/2013 à 09h41
Le 22/11/2013 à 09h45
Compte Microsoft, compte Google+
Je me remet à la machine à écrire, et je m’en vais acheter des timbres. " />
[/troll]
Le 22/11/2013 à 09h46
Le 22/11/2013 à 13h18
Le 22/11/2013 à 13h22
Le 22/11/2013 à 13h25
Le 22/11/2013 à 13h27
Le 22/11/2013 à 13h31
Le 22/11/2013 à 13h31
Tu te rends compte qu’avec une telle diarrhée d’idioties tu as tout à perdre lorsque les employeurs potentiels auront utilisé leurs fichiers pour relier ton pseudonyme à ta véritable identité ? Tu es exemplaire pour ceux qui soutiennent que l’état doit protéger les individus d’eux-mêmes.
PS : tu vis dans un bien drôle de monde.
Le 22/11/2013 à 13h34
Le 22/11/2013 à 13h35
Le 22/11/2013 à 13h36
Le 22/11/2013 à 13h37
Le 22/11/2013 à 13h41
Le 22/11/2013 à 13h44
Le 22/11/2013 à 13h48
Le 22/11/2013 à 13h50
Le 22/11/2013 à 13h51
Le 22/11/2013 à 13h52
Le 22/11/2013 à 13h53
Le 22/11/2013 à 13h57
Le 22/11/2013 à 13h58
vu tes précédent post, je me met à ton niveau … puis franchement tu tends la perche
Le 22/11/2013 à 14h05
Le 22/11/2013 à 14h07
Le 22/11/2013 à 14h18
Le 22/11/2013 à 14h25
Le 22/11/2013 à 15h10
Le 22/11/2013 à 15h29
Le 22/11/2013 à 15h43
Le 22/11/2013 à 15h47
Le 22/11/2013 à 15h55
Le 22/11/2013 à 16h09
Le 22/11/2013 à 18h42
Le 22/11/2013 à 18h46
Le 22/11/2013 à 19h33
Le 22/11/2013 à 10h39
Le 22/11/2013 à 10h41
Le 22/11/2013 à 10h42
Flippant!
C’est vendu avec kinnette?
Le 22/11/2013 à 10h43
Le 22/11/2013 à 10h43
Le 22/11/2013 à 10h45
Le 22/11/2013 à 10h48
Le 22/11/2013 à 10h50
Le 22/11/2013 à 10h51
Le 22/11/2013 à 10h53
Le 22/11/2013 à 10h55
Le 22/11/2013 à 10h55
Le 22/11/2013 à 10h58
Le 22/11/2013 à 11h01
Le 22/11/2013 à 11h01
Le 22/11/2013 à 11h04
Le 22/11/2013 à 12h52
Le 22/11/2013 à 12h52
Le 22/11/2013 à 12h56
Le 22/11/2013 à 12h58
Non mais il a parfaitement raison.
C’est essentiel de surveiller les activités terroristes, comme celles du conseil de l’UE.
On ne sait jamais. Peut-être qu’un jour, ils perdrons toutes leurs facultés de raisonnement et commenceront à promouvoir le communisme.
Et les barbus, on a bien vu ce que ça donne…
Le 22/11/2013 à 13h00
Le 22/11/2013 à 13h02
Le 22/11/2013 à 13h03
Le 22/11/2013 à 13h05
Le 22/11/2013 à 13h07
En tout cas, c’est pas étonnant que seul des “libristes” me tombe dessus, comme quoi … tout les prétextes sont bons pour chier sur le système, que manifestement vous ne comprennez absolument pas " />
Effarant de voir vos pauvres arguments, on croirait des gosses de 15 ans qui découvre la politique " />
Le 22/11/2013 à 13h08
Le 22/11/2013 à 13h10
Le 22/11/2013 à 13h10
Le 22/11/2013 à 13h11
Le 22/11/2013 à 13h11
Le 22/11/2013 à 13h14
Le 22/11/2013 à 13h15
" />
Je le connais très bien toi par contre, t’es incapable de voir la référence et en plus tu prétends vouloir me donner une leçon " />
Allez stop le débile, j’en ai marre de toi, c’est pas la première fois que tu me gonfles déjà, je vais pas passer mon temps à t’éduquer déjà quand je te vois poster je sais très bien qu’on va avoir le droit la moitié du temps a des théories du complots sorties tout droit des chiottes … faut que t’évolues mec et que t’ouvres tes volets de temps en temps. Tu dois pas sortir souvent pour être autant déconnecté du monde réel