Microsoft chiffrera l’intégralité des données d’ici la fin de l’année prochaine
Fallait-il vraiment attendre qu'un scandale éclate ?
Le 05 décembre 2013 à 11h00
5 min
Logiciel
Logiciel
Le scandale de la surveillance américaine des données et des pouvoirs de la NSA a provoqué une vague de réactions à de multiples niveaux. Après l’annonce par Yahoo que le chiffrement serait désormais la règle de base pour l’ensemble de ses communications d’ici la fin du mois de mars prochain, voilà que Microsoft saute dans le même bateau.
2014, l'année du chiffrement intégral des données
Les révélations engendrées par les documents dérobés d’Edward Snowden ont braqué les projecteurs sur l’ensemble de la sécurité informatique. Les grandes entreprises impliquées dans le cloud que sont Microsoft, Facebook, Yahoo, Apple ou encore Google ont toutes réagi pour indiquer qu’elles ne communiquaient des informations personnelles qu’en cas de requête légalement formulée, agrémentée d’un mandat délivré par un juge. Depuis des mois, ces sociétés insistent sur un point important : elles ne participent pas volontairement à cette surveillance généralisée.
Seulement voilà, les informations données par Snowden ont tendance à montrer que la NSA se passe de cet accord depuis de nombreuses années. Via un programme nommé Muscular, l’agence se procure ce dont elle a besoin depuis des années sans demander la permission, soit via des malwares placés à endroits stratégiques, soit surtout par l’écoute directe sur d’importants câbles dans lesquels transitent les flux de données.
C’est dans ce contexte particulier que Yahoo avait fait une annonce pour certifier que l’intégralité de ses communications bénéficierait du chiffrement des données d’ici la fin du premier trimestre 2014. Contrairement à ses concurrents, les communications ne sont chiffrées pour aucun produit et seul Yahoo Mail bénéficie d’un accès en HTTPS depuis très peu de temps. Pour les autres entreprises du cloud, la situation varie, certains services chiffrant les communications, d’autres non.
Microsoft se jette à l'eau
C’est le cas de Microsoft, qui annonce dans un nouveau communiqué qu’elle aussi basculera vers le chiffrement intégral dans le courant 2014, une volonté qui fait suite aux fortes rumeurs allant dans ce sens. Contrairement à Yahoo, plusieurs services chiffrent déjà les données vers les serveurs de l’éditeur, mais pas tous. En outre, ce chiffrement n’est pas forcément assuré en interne, entre les serveurs.
Voici donc la série de mesures annoncées :
- La généralisation du chiffrement pour tout transfert de données entre le client et Microsoft,
- L’ensemble des services clés de plateforme, productivité et de communications seront chiffrés lors des échanges inter-serveurs,
- Plusieurs protections seront mises en place, dont des clés de chiffrement 2048 bits et la confidentialité persistante,
- Le contenu des utilisateurs stocké par Microsoft sera lui aussi chiffré, notamment dans le cas de SkyDrive. Si des développeurs tiers utilisent Azure pour stocker des données, ils auront le choix d’activer cette fonctionnalité ou non,
- Un travail est en cours avec d’autres entreprises pour que les données transitant d’un service vers un autre restent chiffrées.
Selon Microsoft, la fin des travaux est prévue pour fin 2014 mais la firme précise qu’une majorité de ces mesures est en fait déjà en place. Problème : aucun détail n’est donné et on ne sait donc pas quels sont les produits concernés. On signalera par exemple les services Outlook.com, Calendrier, Contacts, SkyDrive ou encore les Office Web Apps, utilisant toutes une connexion HTTPS.
Pourquoi avoir attendu ?
Cet élargissement des protections techniques s’accompagnera d’un aspect juridique. Microsoft indique en effet que les entreprises et les gouvernements qui possèdent des données hébergées sur un service quelconque seront automatiquement avertis en cas de réception d’une demande légale d’accès à leurs données. Si un ordre de mise sous silence tente d’imposer un court-circuit de cette chaine d’informations, la firme s’engage à porter l’affaire devant les tribunaux. On rappellera à ce sujet que Microsoft s’est rapproché de Google pour déposer une plainte commune contre le gouvernement américain. Objectif : obtenir l’autorisation d’ouvrir les vannes sur les demandes qui leurs sont faites par les agences de renseignement.
Nous ferons remarquer, comme dans le cas de Yahoo d’ailleurs, qu’il est dommage que Microsoft ait attendu qu’éclate un scandale pour que le chiffrement des données devienne la règle pour l’ensemble des transmissions. Car c’est véritablement l’opprobre populaire et la perte de confiance qui font réagir l’entreprise, la NSA n’étant pas la seule menace contre les données privées : le chiffrement permettra dans tous les cas de mieux résister aux attaques des pirates. Un élément essentiel, surtout dans les communications inter-serveurs, quand on sait quelle importance le cloud prend à l’heure actuelle.
Microsoft chiffrera l’intégralité des données d’ici la fin de l’année prochaine
-
2014, l'année du chiffrement intégral des données
-
Microsoft se jette à l'eau
-
Pourquoi avoir attendu ?
Commentaires (29)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 05/12/2013 à 11h03
Ouai bon ça changera pas grand chose, sauf que la NSA devra perdre du temps en procédures judiciaires…" />
Mais au moins ça apportera le cryptage des transfert de données, il était temps.
Le 05/12/2013 à 11h07
ça ne change rien du tout puisque la NSA aura les clefs de toutes façons.
La seule avancée serait d’intégrer des outils permettant de chiffrer côté client avec les logiciels de son choix avant d’uploader dans le cloud, de telle sorte que ce chiffrement ne dépendant absolument pas de Microsoft.
Pareil pour Yahoo, ça me fait bien marrer, chiffrer en ssl entre le client et le serveur yahoo, quelle avancée, … sauf que la nsa écoute chez yahoo directement, à l’autre bout du chiffrement.
De la poudre au yeux pour moi.
Le 05/12/2013 à 11h07
pour moi c’est du vent, ils peuvent mettre en place la sécurité la plus haute du monde, si la NSA dit “donne moi les cles” ils la donneront, donc la sécurité n’est pas assurée.
D’ailleurs quid des entreprises utilisant des cles à chiffrement importantes en France ? Pour un particulier, il me semble qu’au dela d’une limite, il faut les fournir à l’état.
Le 05/12/2013 à 11h08
Cela protégera des yeux indiscrets. Surtout que les dernières versions IE prennent en charge TLS 1.1 et TLS 1.2
Après es-ce que MS en profitera pour modifier ses outils comme exchange qui ne rechigne pas à parler aux inconnus (cf le petit hack aux parlements européens). Et surtout à utiliser des solutions standards et ouvertes, que l’ont soit pas obliger d’utiliser du tout MS.
Nous ferons remarquer, comme dans le cas de Yahoo d’ailleurs, qu’il est dommage que Microsoft ait attendu qu’éclate un scandale pour que le chiffrement des données devienne la règle pour l’ensemble des transmissions. Car c’est véritablement l’opprobre populaire et la perte de confiance qui font réagir l’entreprise, la NSA n’étant pas la seule menace contre les données privées :
+1
Après j’ai des doutes sur la partie légale, si la justice impose de ne pas communiquer, je vois mal MS porter tous les sujets au tribunaux.
Le 05/12/2013 à 11h11
Le 05/12/2013 à 11h16
Le 05/12/2013 à 11h18
Ou alors il s’agit d’une simple démarche commerciale pour dire aux industriels et particuliers du monde entier que chez Microsoft maintenant, ça déconne plus avec la sécurité et qu’il est très important pour la NSA que les gens et les entreprises continuent à utiliser leurs outils pour pouvoir continuer à écouter comme actuellement.
Le 05/12/2013 à 11h20
Le 05/12/2013 à 11h21
Le 05/12/2013 à 11h23
Le 05/12/2013 à 11h27
Le 05/12/2013 à 11h33
Le 05/12/2013 à 11h45
Le 05/12/2013 à 11h52
et la confidentialité persistante
" />
Très peu répandue malheureusement.
Google s’y est mis le 1er en 2011 (avec RC4_128 mais personne n’est parfait), Facebook et Twitter ont suivi tout récemment en 2013.
Et c’est tout. Les autres (banques, achats en ligne…) ne font rien à ce sujet.
Le 05/12/2013 à 12h06
Nous ferons remarquer, comme dans le cas de Yahoo d’ailleurs, qu’il est dommage que Microsoft ait attendu qu’éclate un scandale pour que le chiffrement des données devienne la règle pour l’ensemble des transmissions.
Oué enfin la puissance de calcul utilisé pour le chiffrement est de la perte sèche, et coute entre 2 et 5% des ressources de la machine entrante et de celle sortante…
Le 05/12/2013 à 12h10
Le 05/12/2013 à 12h45
Le 05/12/2013 à 13h05
Ha Microsoft où comment profiter de l’affaire snowden pour tacler la concurrence.
Google n’a aucun intérêt à chiffrer gmail et google drive, c’est leur fond de commerce.
Le 05/12/2013 à 13h47
Excellente nouvelle. Voici qui garantira que seule la NSA, détentrice des clés de chiffrement, écoutera le contenu des mails live/hotmail, des communications Skype, des requêtes envoyées à bing (y compris par l’écran de démarrage de WIndows ou la barre d’adresses d’IE), des données envoyées vers ou reçues de Skydrive, des achats réalisés sur l’appstore et de toutes les données synchronisées par les applications Modern UI.
MS et les autres mettent un gros doigt à la DGSE et aux autres agences qui voulaient imiter la NSA. Tout le monde devra passer par la NSA notre agence Big Brother bien-aimée de surveillance mondiale omniprésente et omnisciente.
PS : pensez à équiper votre caméra de surveillance personnelle avant de sortir.
" />
Le 05/12/2013 à 13h53
La généralisation du chiffrement pour tout transfert de données entre le client et Microsoft,
Et ben ça va être sympa la prochaine version du partage SAMBA / CIFS…
Le 05/12/2013 à 13h55
Le 05/12/2013 à 13h56
Le 05/12/2013 à 14h12
Le 05/12/2013 à 14h27
Ils auront bon chiffrer tout de A à Z ça ne changera rien aux interceptions vu que la NSA et Cie ont accès direct aux tuyaux principaux…
On tourne autour du pot et on essaie d’enfumer le client un peu plus…
" />
Le 05/12/2013 à 15h00
Le 05/12/2013 à 15h07
Le 06/12/2013 à 11h02
Le 06/12/2013 à 20h08
Mais la NSa a les clés, ça changera quoi ?
Le 08/12/2013 à 14h21