if ( !emtpy($headline_subheadline ) ) : ?>
Plus de la moitié du Web prend en charge l’échange de clés post-quantique, mais cela en dit peu sur ce que font les RSSI pour préparer les systèmes au-delà de la périphérie à la menace quantique.
endif; ?>
La menace quantique devient une préoccupation croissante pour les responsables de la sécurité, mais beaucoup confondent peut-être la protection de leur site Web avec la préparation quantique au sein de leur entreprise.
Selon une étude de F5 Labs, plus de la moitié (54 %) des 1 millions de sites Web les plus importants au monde prennent désormais en charge l’échange de clés post-quantique, une statistique encourageante étant donné que seulement 27 % des RSSI interrogés dans une enquête KPMG de juin ont déclaré qu’ils mettaient activement en œuvre la cryptographie post-quantique (PQC).
Mais l’étude State of PQC on the Web de F5 Labs a révélé qu’une grande partie de ces progrès apparents proviennent du fait que les fournisseurs de réseaux de diffusion de contenu (CDN) ont activé la protection, plutôt que des organisations mettant à niveau leur propre infrastructure pour ce que 38 % des RSSI considèrent comme la principale menace émergente à fort impact, selon l’enquête de KPMG.
« 54 % semble indiquer que nous sommes à mi-chemin vers un Web à sécurité quantique, mais nous devons être clairs sur ce que nous mesurons », déclare David Warburton, directeur de F5 Labs. « Une grande partie de ce support provient des fournisseurs de CDN qui activent PQC par défaut. Supprimez les sites hébergés par Cloudflare et ce chiffre tombe à 22 %. »
F5 Labs a examiné uniquement le front-end du site Web sans accéder aux serveurs d’applications d’une entreprise derrière le CDN (par exemple, Akamai, Cloudflare, Amazon CloudFront) ni déterminer si leur trafic interne utilise PQC.
« Ces connexions internes pourraient potentiellement constituer une cible encore plus importante à exploiter maintenant et à décrypter les attaques ultérieures », explique Warburton.
Ou comme le dit Serhii Nikolaichuk, fondateur de The Capital Index, une société d’ingénierie qui construit des systèmes d’attestation, tout ce qui se cache derrière ce que les CDN ont activé, « le saut vers l’origine, les maillages de services, les VPN, SSH et la signature de code, est invisible de l’extérieur, et c’est là que réside réellement la préparation de l’entreprise ».
Au-delà du bord
Des experts indépendants soutiennent les conclusions générales de F5 Labs, avertissant que la véritable préparation post-quantique nécessite la mise à niveau de chaque couche de la pile technologique.
L’adoption de l’Edge constitue un progrès significatif, mais elle ne constitue pas une mesure fiable de l’état de préparation de l’entreprise, selon Anastazija Pažin, consultante principale en cybersécurité au sein du cabinet de conseil en gestion Deloitte.
« Le PQC compatible CDN offre une véritable protection pour la connexion client-bord », explique Pažin. « La limitation est que cette protection ne s’étend pas automatiquement au serveur d’origine, aux API internes, aux communications de service à service ou à la PKI d’entreprise. »
L’adoption du post-quantique progresse plus rapidement là où elle peut être activée de manière centralisée, et l’une des raisons de cette inadéquation est que les directives de mise en œuvre n’ont que récemment commencé à rattraper les normes de base, explique Ben Packman, directeur de la stratégie chez PQShield, spécialiste du PQC.
« Le NIST a finalisé ses premières normes PQC en 2024 tandis que l’IETF, par exemple, n’a publié la norme définissant les mécanismes hybrides d’échange de clés post-quantiques pour TLS 1.3 qu’en août de cette année », explique Packman.
Dette technique
Le recours aux technologies existantes, combiné à d’autres dépendances, signifie que le chemin de mise à niveau de la cryptographie quantique est loin d’être trivial.
Les organisations ont des clients plus anciens, des intégrations de partenaires et des processus de contrôle des modifications qui rendent difficile toute mise à niveau rapide. De nombreux fournisseurs n’ont pas non plus encore mis à jour leurs produits pour prendre en charge PQC.
« Le chiffre de 54 % mesure la prise en charge de l’échange de clés PQC. Les certificats PQC ne sont pas encore disponibles sur l’Internet public », note Warburton. « Les certificats Merkle Tree devraient aider les navigateurs de bureau et mobiles, mais de nombreux autres environnements auront besoin de certificats PQC, et leur taille beaucoup plus grande posera des problèmes. »
La gestion des certificats représente également un obstacle technologique.
« Si vous continuez à provisionner les certificats manuellement, vous serez confronté à de sérieux défis lorsque la durée de vie des certificats sera de 47 jours », conclut Warburton.
L’écart de préparation au PQC est particulièrement frappant dans les secteurs traitant des données sensibles et de longue durée. Par exemple, seuls 35 % des sites Web gouvernementaux et de télécommunications étudiés dans l’étude prenaient en charge l’échange de clés post-quantique.
Différences sectorielles
Les gouvernements et les organisations d’infrastructures critiques ont tendance à disposer de technologies opérationnelles plus durables, de systèmes auto-hébergés et de cycles d’approvisionnement plus lents, ce qui crée des défis supplémentaires en matière de préparation quantique.
Dans l’échantillon plus large de F5 Labs, plus d’un site Web répondant sur dix ne prenait toujours pas en charge TLS 1.3, une condition préalable aux échanges de clés post-quantiques testés par F5.
F5 affirme que même si la protection à la périphérie publique d’un site Web constitue une étape précieuse, elle ne permet pas d’établir si les serveurs et les applications internes d’une organisation sont prêts pour le quantique.
« Par exemple, les principaux secteurs en matière de préparation totale au PQC comprennent la finance, les télécommunications et le gouvernement, tandis que les soins de santé commencent à accélérer leurs efforts plus rapidement », explique Hickman. « Encore une fois, je crois que la différence dans ce résultat réside dans l’accent mis sur le Web par rapport à l’initiative organisationnelle, dont le Web n’est qu’un élément. »
Les institutions financières et les opérateurs d’infrastructures critiques abordent de plus en plus le PQC par le biais d’inventaires cryptographiques, d’évaluations des risques et de feuilles de route de migration. Mais il ne faut pas confondre maturité de planification et maturité de déploiement, explique Pažin de Deloitte.
« Les institutions financières sont confrontées à des dépendances complexes impliquant des HSM (modules matériels de sécurité), une infrastructure de paiement, une PKI et des services tiers », explique Pažin. « Les fournisseurs de télécommunications doivent prendre en compte l’infrastructure et l’interopérabilité des réseaux à grande échelle. Les environnements industriels introduisent des défis supplémentaires en raison d’une technologie opérationnelle de longue durée, d’appareils limités et d’opportunités limitées de mises à niveau perturbatrices. »
Pažin ajoute : « Par conséquent, les organisations dotées d’une gouvernance de cybersécurité relativement mature peuvent encore être confrontées à d’importants défis de mise en œuvre. »
Préparation au PQC
Les organisations doivent se lancer dans leur démarche de mise à niveau vers PQC en réalisant d’abord un inventaire de leur utilisation actuelle de la cryptographie, en donnant la priorité aux données qui doivent rester confidentielles pendant des années et en planifiant les mises à niveau des systèmes qui prendront le plus de temps à changer.
« Cela signifie regarder au-delà de votre site Web public, vers les applications internes, les API, les VPN, les systèmes d’identité et les bibliothèques intégrées », conseille Warburton de F5 Labs. « Créez une nomenclature cryptographique et assurez-vous que quelqu’un est responsable du processus de mise à jour. »
Les entreprises doivent procéder en supprimant les dépendances héritées, activer le PQC hybride là où elles le peuvent et automatiser la gestion des certificats. « Vous devez pouvoir modifier les algorithmes et les certificats sans transformer chaque mise à jour en un projet d’infrastructure majeur », ajoute Warburton.
Pažin de Deloitte conclut : « Une évaluation significative de l’état de préparation de l’entreprise devrait examiner si une organisation comprend ses dépendances cryptographiques, a hiérarchisé les actifs en fonction des risques liés au quantum et peut remplacer les algorithmes vulnérables sans perturbation architecturale majeure. »



