Stockage et rotation des clés

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche

Portail > Gestion des clés

Une clé symétrique est aussi sensible que les données qu'elle protège. Sa protection au repos, son cycle de vie et sa rotation sont des sujets opérationnels à part entière.

Où stocker les clés

Solution Apport
HSM La clé ne sort jamais en clair ; opérations dans le matériel.
KMS (gestionnaire de clés) Service centralisé de génération, stockage, rotation, contrôle d'accès.
Vault / coffres Stockage chiffré, politiques d'accès, journalisation, baux temporaires.
Keystores applicatifs JKS/PKCS#12… : à protéger par mot de passe et permissions strictes.

À éviter : clés en clair dans le code, les images de conteneurs, les variables d'environnement persistées, les dépôts Git.

Hiérarchie de clés (chiffrement d'enveloppe)

Pratique courante du chiffrement d'enveloppe (envelope encryption) :

  • une DEK (Data Encryption Key) chiffre les données ;
  • une KEK (Key Encryption Key), conservée en HSM/KMS, chiffre les DEK.

<mermaid> flowchart TB

   KEK["KEK (en HSM/KMS)"] -->|chiffre| DEK["DEK (chiffrée, stockée près des données)"]
   DEK -->|chiffre| D[Données]

</mermaid>

(Schéma en Mermaid.)

Avantage : faire tourner la KEK ne nécessite pas de re-chiffrer toutes les données, seulement les DEK.

Cycle de vie d'une clé

  1. Génération (via CSPRNG ou HSM).
  2. Activation / distribution.
  3. Usage (chiffrement, déchiffrement).
  4. Rotation (remplacement périodique).
  5. Retrait / archivage (déchiffrement de l'ancien encore possible un temps).
  6. Destruction (suppression sûre).

Rotation

Faire tourner une clé limite le volume de données exposées si elle est compromise et borne sa durée d'usage.

  • Rotation de KEK : re-chiffrer uniquement les DEK → peu coûteux, à privilégier.
  • Rotation de DEK : nécessite de re-chiffrer les données concernées (souvent progressif).
  • Conserver les anciennes clés en lecture le temps de migrer les données déjà chiffrées.
  • Automatiser et journaliser ; surveiller les échéances comme pour les certificats.

Contrôle d'accès et traçabilité

  • Principe du moindre privilège : qui peut chiffrer, déchiffrer, administrer.
  • Journalisation des accès aux clés (audit).
  • Séparation des rôles entre détenteurs de clés et utilisateurs de données.

Points clés à retenir

  • Stocker les clés en HSM/KMS/coffre ; jamais en clair dans le code ou les images.
  • Chiffrement d'enveloppe (KEK/DEK) : faire tourner la KEK sans re-chiffrer les données.
  • Définir un cycle de vie complet, génération à destruction.
  • Rotation régulière, automatisée, journalisée ; conserver les anciennes clés pour la lecture le temps de migrer.

Voir aussi

Cryptographie symétrique — Portail
Fondamentaux Principe · Bloc et flot · Modes opératoires · Padding · IV et nonces
Intégrité / auth. MAC et HMAC · AEAD
Gestion des clés Aléa / CSPRNG · KDF · Échange de clés · Stockage / rotation
Algorithmes AES · ChaCha20/Salsa20 · DES / 3DES · Blowfish et Twofish · RC4 · Camellia, ARIA et SM4 · AES-GCM · ChaCha20-Poly1305 · Hachage
Applications Données au repos · En transit / hybride
Sécurité avancée Attaques · Conformité · Post-quantique