Passer au contenu principal
3 façons dont les banques peuvent se préparer aux menaces informatiques quantiques pour la cybersécurité
Perspectives

3 façons dont les banques peuvent se préparer aux menaces informatiques quantiques pour la cybersécurité

Le plein potentiel de l’informatique quantique est encore dans plusieurs années, mais les banques doivent commencer à contrer la menace de sécurité « existante » dès maintenant.

L’informatique quantique est en route, et elle pourrait finir par casser la banque, littéralement.

La technologie révolutionnaire atteindra des vitesses de traitement exponentiellement plus rapides que les ordinateurs actuels en utilisant des qubits pour exécuter des algorithmes quantiques multidimensionnels.

Qubits ? Nous y parviendrons dans un instant. La clé ici est que les ordinateurs quantiques primitifs d’aujourd’hui sont censés utiliser environ 100 qubits logiques. Mais lorsqu’elles progressent jusqu’à pouvoir traiter 3 000 à 4 000 de ces unités d’information numériques, quelque chose que beaucoup pensent pouvoir se produire en une décennie environ, cela pourrait ouvrir une ère dorée de découverte pour la médecine, la science des matériaux, la défense, l’urbanisme, la haute technologie et d’autres disciplines. Pourtant, comme avec la plupart des innovations incroyables, il y a un inconvénient : la technologie pourrait également être cooptée par les cybercriminels, et les banques seront une cible principale.

Dans le secteur bancaire, par exemple, les ordinateurs quantiques futurs devraient devenir si formidables qu’ils seront en mesure de vaincre la plupart des algorithmes cryptographiques que les institutions financières utilisent actuellement pour protéger les données privées et sensibles des clients, les transactions en ligne et les comptes.

Cela ne veut pas dire que votre pirate informatique Joe moyen sera en mesure d’armer facilement des ordinateurs quantiques pour cibler des entreprises comme BofA ou Citigroup. Les systèmes Quantum seront beaucoup trop chers pour la plupart des cybercriminels. Non, l’inquiétude est que des États-nations hostiles ou des gangs de pirates bien financés puissent voler, acheter ou développer des ordinateurs quantiques et lancer des attaques sur des institutions financières et des marchés avant que quiconque ne soit le sage.

Qu’est-ce que l’informatique quantique et pourquoi les banques doivent-elles agir maintenant ?

Si vous ne connaissez pas le terme, qubit (prononcé « KYOO-bit », abréviation de quantum bit) fait référence à une unité d’information de base dans l’informatique quantique, similaire à un bit ou un chiffre binaire dans l’informatique classique, qui permet le traitement des informations en une fraction du temps requis dans l’informatique traditionnelle. Elle est souvent représentée comme une sphère tournante, contrairement aux valeurs binaires et zéros de l’informatique traditionnelle. Vous en saurez plus sur les qubits dans les années à venir, alors que la technologie quantique se développe et que les cybercriminels exploitent son pouvoir pour attaquer le secteur des services financiers et d’autres cibles.

«  Même si [informatique quantitative] ne se produit pas pendant une décennie supplémentaire, la planification des changements qui seront nécessaires pour contrer les menaces potentielles doit commencer dès maintenant.  »
Matthew Mittelsteadt, chercheur, Mercatus Center

Cette menace a conduit le président Biden à émettre un décret l ’année dernière fixant des exigences pour que les agences fédérales rendent leurs systèmes cryptographiques quantiques (post-quantum). Le mandat a ensuite été formalisé dans la loi sur la préparation à la cybersécurité de Quantum Computing, signée en décembre dernier.

Pour leur part, les banques savent depuis un certain temps qu’elles sont vulnérables et elles s’attendent à dépenser des milliards de dollars pour contrer la menace. Mais les observateurs craignent que, comme le plein potentiel de l’informatique quantique se trouve encore dans au moins sept à 10 ans, de nombreuses banques repoussent leurs efforts jusqu’à ce qu’elles se rapprochent de cette époque. Après tout, ils se concentrent sur des questions urgentes telles que l’ économie, l’augmentation des pertes et la diminution de la confiance des déposants.

Néanmoins, retarder l’action sur la menace quantique serait une grave erreur, selon les observateurs du secteur.

[Lire également : un nouveau rapport FS-ISAC révèle comment les principales cybermenaces de finserv de l’année dernière vont s’intensifier en 2023]

D’une part, les données d’aujourd’hui peuvent déjà être vulnérables au déchiffrement de l’informatique quantique, mais pas comme vous le pensez. Étant donné que les données restent utiles pendant un certain temps, les États-nations pourraient collecter des informations cryptées auprès d’adversaires maintenant dans l’espoir d’utiliser la technologie quantique pour les déchiffrer lorsque cela devient possible. Selon une enquête de Deloitte, cette approche par capsule temporelle est connue sous le nom d’« attaque de collecte immédiate, de décryptage ultérieur (HNDL) » et plus de la moitié (50,2 %) des organisations conscientes du quantum estiment qu’elles sont « à risque ».

Quitter la « menace existante » de l’informatique quantique

Compte tenu de tout cela, Matthew Mittelsteadt, chercheur au Mercatus Center, un groupe de réflexion basé en Virginie, appelle l’informatique quantique « une menace existentielle pour la sécurité des banques » et avertit contre la sous-estimation du temps et de l’argent qu’il faudra pour traiter correctement cette menace.

« Même si cela ne se produit pas pendant une autre décennie, la planification des changements qui seront nécessaires pour éviter les menaces potentielles doit commencer maintenant, car ces changements seront assez importants », déclare Mittelsteadt. « Si vous regardez ce qui va être touché par ce problème, c’est essentiellement tout. Il s’agira de notre technologie mobile, de nos bases de données... Littéralement, tout ce qui communique numériquement et utilise le chiffrement pourrait être affecté et rendu non sécurisé. »

Pour être équitable pour les banquiers, leur travail de préparation dépendra des initiatives gouvernementales pour convenir de remplacements solides et résistants au quantum pour les systèmes de cryptographie à clé publique (PKC) courants, tels que RSA, Diffie-Hellman et la cryptographie à courbe elliptique (ECC). Ces efforts, menés par le National Institute of Standards and Technology (NIST) du Département du commerce américain, sont en cours depuis 2015 et sont en cours.

Progrès lents mais constants dans la cybersécurité quantique

En fait, le NIST n’a publié que l’année dernière et a commencé à rechercher des commentaires publics sur une liste de quatre « finalistes » d’algorithmes de chiffrement : CRYSTALS-Kyber pour le chiffrement général et CRYSTALS-Dilithium, FALCON et SPHINCS+ pour les signatures numériques, qui feraient probablement partie de sa norme cryptographique post-quantum (PQC) autour de 2024.

«  Vous pourriez expliquer [algorithmes de cybersécurité actuels] à la plupart des lycéens en cours de mathématiques. Mais les mathématiques que nous utilisons pour ces nouveaux algorithmes post-quantum sont beaucoup plus complexes, et il faudra beaucoup de connaissances et de formation pour les comprendre.  »
Dustin Moody, mathématicien dans la division de sécurité informatique, NIST

Mais la voie d’approbation de ces normes est incertaine, car les chercheurs en sécurité se moquent et se promènent des algorithmes. Plus tôt cette année, par exemple, les chercheurs suédois ont réussi à briser une mise en œuvre de CRYSTALS-Kyber à l’aide d’une attaque latérale assistée par intelligence artificielle (IA). Les attaques par canal latéral collectent des informations sensibles telles que des clés cryptographiques en mesurant les émissions matérielles accidentelles plutôt que de cibler directement le code.

De tels obstacles étaient cependant attendus, compte tenu de la complexité des algorithmes quantiques, déclare Dustin Moody, mathématicien de la division de sécurité informatique du NIST.

« C’est un domaine très compliqué », déclare Moody. « La RSA, par exemple, est un algorithme que vous pourriez expliquer à la plupart des lycéens en cours de mathématiques. Mais les mathématiques que nous utilisons pour ces nouveaux algorithmes post-quantum sont beaucoup plus complexes, et il faudra beaucoup de connaissances et de formation pour les comprendre. Il y aura donc des défis. Et des vulnérabilités pourraient être introduites si nous ne mettons pas tout cela en œuvre très soigneusement. »

[Lire également : la plupart des nouvelles technologies que nous ajoutons aux réseaux d’entreprise (si nous sommes honnêtes) sont plus discrétionnaires que nécessaires et entraînent une dette technique, sauf si nous évitons ces 7 péchés mortels]

Moody conseille aux banques d’attendre que les normes sortent en 2024 avant de mettre en production des algorithmes post-quantum, mais d’autres experts insistent toujours sur l’importance de prendre quelques mesures pour se préparer à les mettre en œuvre.

Pour commencer, ils recommandent :

1. Faites l’inventaire de votre cryptographie

Graham Steel, chef de produit du groupe de sécurité quantique chez SandboxAQ, une start-up dérivée d’Alphabet Inc., un parent de Google, dit à Focal Point que vous devez effectuer un inventaire complet pour savoir où vous utilisez la cryptographie quantique vulnérable dans votre organisation.

Ensuite, vous devez envisager l’ évaluation des risques, en déterminant où il existe des données qui devront rester confidentielles dans cinq à 10 ans. Cela peut aider à éviter les attaques HNDL.

Vous pouvez également expérimenter les algorithmes quantiques NIST préliminaires dans votre environnement pour voir comment ils peuvent avoir un impact sur vos applications les plus importantes, ajoute-t-il.

2. Engager des ressources financières pour la cybersécurité quantique

Selon Mittelsteadt, peu de banques réalisent à quel point il sera chronophage et coûteux d’arracher et de remplacer toute la cryptographie sous-jacente à leurs systèmes numériques.

«  Le risque de ne pas le faire est en retard sur vos concurrents, qui communiqueront bientôt sur leurs progrès.  »
Graham Steel, chef de produit dans le groupe de sécurité quantique, SandboxAQ

« Vous devez commencer à réfléchir à l’infrastructure qui pourrait être affectée », dit-il. « Il s’agit d’une tâche très complexe. Il y aura beaucoup de systèmes que vous ne réalisez pas être non sécurisés. »

[Lire également : 5 étapes pour sécuriser les « joyaux de la couronne » des données de votre organisation]

De nombreux systèmes, avertit-il, ne sont pas correctement documentés.

« Vous devrez probablement payer quelqu’un pour parcourir toutes vos entités et succursales et, à pied, découvrir quels systèmes existent, enregistrer s’ils peuvent être affectés et créer un plan pour modifier votre logiciel afin de mieux vous défendre contre les attaques quantiques », dit-il. « Ce ne sera pas facile. »

3. Repenser votre logiciel

Mittelsteadt note qu’il pourrait y avoir une longue piste vers la normalisation des algorithmes du NIST. Avant cela, il conseille aux banques de commencer à repenser leur logiciel « monolithique » pour s’adapter plus facilement au changement.

« Vous souhaitez mettre en œuvre des méthodologies pour la cyberagilité », dit-il. « Ce que cela signifie, c’est de concevoir des systèmes modulaires afin que vous puissiez facilement échanger les composants, en particulier les composants de sécurité. Si vous concevez de tels systèmes aujourd’hui, vous serez prêt lorsque ces normes NIST seront formalisées. »

Personne ne sait quand la menace quantique frappera le fan et deviendra un problème plus grave pour le secteur bancaire, mais les experts déconseillent d’attendre de le savoir. En faisant des pas de bébé dès maintenant, les banques peuvent répartir les coûts et les efforts nécessaires sur une longue période, ce qui réduit la douleur.

« Il n’est pas nécessaire que cela soit trop coûteux s’il est considéré stratégiquement comme faisant partie de la modernisation globale de votre informatique », déclare M. Steel. « Le risque de ne pas le faire est en retard sur vos concurrents, qui communiqueront bientôt sur leurs progrès, et seront également soumis à des pressions réglementaires pour migrer dans des délais qui pourraient ne pas être réalisables (parce que vous n’avez pas commencé assez tôt), ce qui risque des amendes de conformité. »