Une compétition de six ans sur la cryptographie quantique vient de s’achever, aboutissant à quatre nouvelles normes de sécurité sélectionnées par le National Institute of Standards and Technology du département du Commerce des États-Unis.
Cette annonce intervient après plusieurs avancées majeures en matière d’accessibilité et de vitesse de l’informatique quantique — et pourrait, espérons-le, contenir la menace croissante que représente la sécurité quantique.
Le concours du NIST a commencé en 2016, avec pour objectif d’améliorer le chiffrement général et les signatures numériques. Les quatre nouvelles normes de sécurité sélectionnées par le NIST feront partie d’une norme de cryptographie résistante aux attaques quantiques qui sera publiée dès 2024. Mais ces nouvelles normes ne sauraient arriver assez tôt.
La technologie quantique accélère — et avec elle, la menace quantique. En 2022, des start-up ont proposé des solutions d’informatique quantique en tant que service (QaaS), de grandes entreprises se sont associées pour créer des réseaux interconnectés d’informatique quantique, tandis que les grandes puissances mondiales se disputent le titre de chefs de file de la technologie quantique.
À lire aussi : Chiffrement : fonctionnement, types et avenir quantique
L’informatique quantique est déjà là
Toute prémisse de science-fiction paraît exponentiellement moins extravagante lorsqu’elle est proposée en tant que service. Oxford Quantum Circuits, basée au Royaume-Uni, vient de lever environ 47 millions de dollars US lors d’un financement de série A pour sa plateforme d’informatique quantique en tant que service, avec pour objectif de mettre le traitement quantique entre les mains de tous. Mais elle n’est pas la seule.
La place de marché d’informatique quantique Braket d’Amazon est devenue accessible au public en 2020 — à peine cinq ans après le lancement par IBM du premier ordinateur quantique dans le cloud. Parallèlement, QuTech, Eurofiber et Juniper Networks sont peut-être en passe de créer le premier Internet quantique.
L’accélération technologique peut se produire en un clin d’œil. Il y a deux ans, IBM a présenté son ordinateur quantique Eagle — à l’époque, l’ordinateur quantique le plus rapide au monde — doté d’une puissance de traitement de 127 qubits. Au cours des prochaines années, IBM prévoit de lancer le Quantum Osprey de 433 qubits, rapidement suivi du Quantum Condor de 1 121 qubits.
De même, le mois dernier, l’ordinateur quantique System Model H1 de Quantinuum a franchi un cap quantique en traitant 20 qubits de données — une amélioration considérable par rapport aux 12 précédents. JP Morgan Chase a utilisé cet ordinateur quantique pour développer un algorithme de traitement du langage naturel. À mesure que de nouvelles technologies apparaissent, l’accélération se produit à tous les niveaux du secteur de l’informatique quantique.
À lire aussi : Les start-up de cybersécurité à suivre en 2022
L’effondrement imminent de la sécurité quantique
L’informatique quantique aura des répercussions considérables dans les domaines du traitement du langage naturel, de l’apprentissage automatique et de l’intelligence artificielle. Lorsque les ordinateurs seront capables de « penser » à une vitesse extraordinaire, ils pourront aussi penser avec une profondeur et une complexité incroyables. Cela introduit toutefois d’importants risques de sécurité : que se passera-t-il lorsqu’une application malveillante pourra réfléchir et s’adapter beaucoup plus rapidement que les principales solutions de sécurité ?
Et pour le chiffrement, le problème tient autant à la capacité de réflexion qu’à la puissance brute. Avec suffisamment de puissance brute, tout peut être cassé.
Les professionnels de la sécurité savent depuis quelque temps que l’informatique quantique va bouleverser nos normes de sécurité actuelles. Plus tôt dans la semaine, Toshiba s’est associé à Safe Quantum pour développer de nouvelles technologies de distribution quantique de clés et de communications quantiques.
Selon le PDG et fondateur de Safe Quantum, John Prisco, « 2022 sera l’année où nous verrons véritablement la technologie quantique commerciale décoller, car de plus en plus d’innovateurs considèrent le monde futur sécurisé par le quantique comme le meilleur moyen de protéger les données. »
Mais alors que de nombreuses entreprises peinent encore à combler le déficit de compétences introduit par le cloud, l’informatique quantique reste ignorée par tous sauf les plus visionnaires.
À lire aussi : Cybersécurité de l’IA et du ML : le dernier champ de bataille entre attaquants et défenseurs
Les experts d’IBM ouvrent la voie à une cryptographie résistante aux attaques quantiques
Depuis des années, IBM constitue une équipe des meilleurs experts mondiaux en cryptographie — avec pour objectif explicite de développer des systèmes résistants aux attaques quantiques. En adoptant de nouvelles normes de cryptographie résistante aux attaques quantiques avant que la technologie quantique ne devienne largement disponible, les entreprises espèrent garder leurs données en sécurité au moins jusqu’à la prochaine grande avancée technologique — et la prochaine menace majeure.
Tout comme un mot de passe à huit chiffres était autrefois considéré comme quasiment impossible à casser par des attaques par force brute, l’informatique quantique pourrait rendre notre cryptographie et notre sécurité actuelles obsolètes. Une informatique quantique pratique à grande échelle pourrait facilement casser les normes cryptographiques actuelles. Pire encore, l’informatique quantique peut « remonter dans le passé » : les données volées aujourd’hui pourraient être vulnérables à la menace quantique demain.
On espère que les nouvelles normes du NIST, y compris celles développées par IBM, permettront aux organisations de se préparer aux futures menaces quantiques et de protéger les données actuelles contre les défis de demain. Les entreprises qui craignent de ne pas être prêtes pour le quantique peuvent faire appel au portefeuille IBM Quantum-Safe de technologies et de services de conseil, récemment créé par IBM.
À lire aussi : Attaques par tables arc-en-ciel et défenses cryptanalytiques
Les nouvelles normes du NIST seront publiées en 2024
Les nouvelles normes cryptographiques post-quantiques du NIST ne seront publiées pour un usage commercial qu’en 2024. Les organisations sont toutefois invitées à commencer dès maintenant leurs préparatifs en auditant leurs systèmes actuels et en testant les nouvelles normes cryptographiques dans un environnement bac à sable.
Quatre algorithmes supplémentaires sont également à l’étude en vue de leur inclusion dans la norme, et le NIST annoncera ultérieurement les finalistes de cette sélection.
Parmi les quatre normes publiées cette semaine, pour le chiffrement général, le NIST a sélectionné l’algorithme CRYSTALS-Kyber, qui offre des clés de chiffrement comparativement petites et une vitesse d’exécution élevée.
Pour les signatures numériques, le NIST a sélectionné trois algorithmes : CRYSTALS-Dilithium, FALCON et SPHINCS+. Les deux premiers offrent une grande efficacité. Le NIST recommande CRYSTALS-Dilithium comme algorithme principal, et FALCON pour les applications qui nécessitent des signatures plus petites que celles que Dilithium peut fournir.
Le troisième, SPHINCS+, est « quelque peu plus volumineux et plus lent que les deux autres, mais il constitue une solution de secours précieuse pour une raison principale : il repose sur une approche mathématique différente de celle des trois autres sélections du NIST », a indiqué l’agence.
Le NIST a précisé que trois des algorithmes reposent sur une famille de problèmes mathématiques appelés réseaux structurés, tandis que SPHINCS+ utilise des fonctions de hachage.
D’ici à 2024, il est encore possible que ces nouvelles normes cryptographiques évoluent. Alors que l’univers de l’informatique quantique progresse à une vitesse incroyable, les normes cryptographiques doivent elles aussi avancer rapidement. Et tandis que les organisations s’adaptent aux nouvelles normes cryptographiques post-quantiques, elles doivent également se préparer à l’un des bouleversements les plus importants de l’histoire de l’informatique.
À lire ensuite : Perspectives de la cybersécurité en 2022 : les attaques de tiers, par rançongiciel et par IA vont s’aggraver





