0% ont trouvé ce document utile (0 vote)
6 vues5 pages

Sécurisation des données IoT en banque

Le document traite des technologies d'amélioration de la confidentialité (PET), de l'anonymisation des données et des attaques de réidentification, illustrées par des exemples comme le Netflix Prize et l'attaque du Gouverneur William Weld. Il aborde également le chiffrement homomorphe, les cartes OTP pour sécuriser les transactions en ligne, et des dispositifs de sécurité comme le TEE, TPM et HSM. Ces technologies et méthodes visent à renforcer la sécurité et la confidentialité des données sensibles dans divers secteurs.

Transféré par

Roudeina Hamdi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
6 vues5 pages

Sécurisation des données IoT en banque

Le document traite des technologies d'amélioration de la confidentialité (PET), de l'anonymisation des données et des attaques de réidentification, illustrées par des exemples comme le Netflix Prize et l'attaque du Gouverneur William Weld. Il aborde également le chiffrement homomorphe, les cartes OTP pour sécuriser les transactions en ligne, et des dispositifs de sécurité comme le TEE, TPM et HSM. Ces technologies et méthodes visent à renforcer la sécurité et la confidentialité des données sensibles dans divers secteurs.

Transféré par

Roudeina Hamdi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Homework2 – secure IOT

HAMDI Roudeina

PET : privacy enhanced technology


Les technologies d'amélioration de la confidentialité (PET) sont un ensemble de
technologies conçues pour protéger la confidentialité des utilisateurs en
minimisant la collecte de données personnelles et en garantissant la sécurité des
informations sensibles pendant le traitement et la communication des données.
Les PET sont essentielles pour améliorer la sécurité et la confidentialité des
systèmes, en particulier dans les secteurs où les données personnelles et
sensibles sont fortement impliquées, comme la santé, la finance et les services
en ligne.

Anonymisation
L'anonymisation est le processus de suppression des informations
personnellement identifiables (PII) des données, afin que les individus ne
puissent pas être associés aux informations. Contrairement à la randomisation,
qui modifie les données, l'anonymisation supprime directement les éléments
identifiables.
Objectif : Garantir la confidentialité en désidentifiant les individus dans un
ensemble de données.
1. Attaque du Netflix Prize (2006)
Contexte :
Le Netflix Prize était une compétition publique annoncée en 2006, où
Netflix offrait un million de dollars à quiconque améliorerait de manière
significative la précision de son algorithme de recommandation de films.
Netflix a publié un ensemble de données anonymisées comprenant plus de
100 millions de notations de films faites par environ 480 000 abonnés. Cet
ensemble incluait les notations, les dates de notation et les titres de films,
mais pas d'informations personnelles explicites comme les noms ou
adresses.
L'attaque :
En 2007, des chercheurs, Arvind Narayanan et Vitaly Shmatikov, ont démontré
qu'il était possible de réidentifier des utilisateurs de Netflix à partir des données
anonymisées en les croisant avec des informations disponibles publiquement,
comme celles d'IMDb où des utilisateurs avaient partagé publiquement leurs
notations de films.
Comment l'attaque a fonctionné :
 Comparaison de données publiques : Certains utilisateurs de Netflix
publiaient également leurs notations de films sur IMDb, où les données
n'étaient pas anonymisées.
 Corrélation des notations : Bien que les noms aient été retirés par
Netflix, les chercheurs ont examiné les dates, l'ordre et l'unicité des
notations. Les schémas de notation, notamment pour les films moins
populaires, étaient très uniques.
 Réidentification : En faisant correspondre des schémas similaires entre
les données de Netflix et IMDb, ils ont pu déduire l'identité de certains
utilisateurs de Netflix.

2. Attaque de réidentification du Gouverneur William Weld (milieu


des années 1990)
Contexte :
Dans les années 1990, le Massachusetts a mis à disposition des chercheurs
des données sur l'assurance maladie de manière anonymisée. Cet
ensemble incluait des informations sur les visites médicales des employés
de l'État sans inclure des identifiants directs (noms, numéros de sécurité
sociale), mais comprenait des champs comme le sexe, la date de
naissance et le code postal.
L'attaque :
La réidentification a été menée par la chercheuse Latanya Sweeney, qui a montré
que ces données anonymisées pouvaient être reliées à des individus en les
croisant avec des données d'enregistrement électoral disponibles publiquement.
Comment l'attaque a fonctionné :
 Données d'enregistrement électoral : Ces bases de données incluaient
des informations personnelles comme le nom, le sexe, la date de
naissance et le code postal.
 Lien avec les données médicales : Les champs correspondants dans les
deux ensembles ont permis à Sweeney de réidentifier des personnes,
notamment le gouverneur William Weld, en utilisant seulement son sexe,
sa date de naissance et son code postal.
Conséquences :
 Sensibilisation : Cette attaque a sensibilisé à l'importance de renforcer la
protection des données anonymisées.
 Réglementations : Elle a contribué à la mise en place de lois comme la
HIPAA pour réguler la dé-identification des données médicales.
Attaques potentielles :
 Attaques de réidentification : Les attaquants peuvent combiner des
données anonymisées avec des informations externes pour réidentifier les
individus.
 Attaques de liaison : Les données anonymisées peuvent être croisées
avec d'autres ensembles de données pour désanonymiser des individus.

Le chiffrement homomorphe
Le chiffrement homomorphe permet d'effectuer des calculs sur des données
chiffrées sans avoir besoin de les déchiffrer. Cela signifie que les données
sensibles peuvent rester chiffrées pendant tout le processus de traitement, et
seul le résultat final est déchiffré.
Objectif : Protéger la confidentialité des données, même pendant leur
traitement.
Fonctionnement : Si vous disposez de données chiffrées et devez réaliser des
opérations dessus (comme additionner deux nombres), le chiffrement
homomorphe permet de le faire directement sur la version chiffrée, générant un
résultat lui aussi chiffré. Une fois le résultat déchiffré, il est identique à celui que
vous auriez obtenu en réalisant l'opération sur les données non chiffrées.
Points clés :
 Il préserve la confidentialité des données pendant les calculs, pas
uniquement lorsqu'elles sont stockées ou en transit.
 Il garantit que les données sensibles (comme des transactions financières
ou des dossiers médicaux) ne sont jamais exposées, même à la personne
ou à l'entité qui effectue les calculs.
Types de chiffrement homomorphe :
 Chiffrement entièrement homomorphe (FHE) : Prend en charge à la
fois les opérations d'addition et de multiplication sur les textes chiffrés.
 Chiffrement partiellement homomorphe : Ne prend en charge qu'une
seule opération (par exemple, l'addition ou la multiplication).

OTP CARDS
Certaines banques utilisent des cartes OTP (One-Time Password) spéciales pour
renforcer la sécurité des transactions en ligne et des services bancaires. Ces
cartes, souvent appelées cartes à jeton ou génératrices d'OTP, sont conçues pour
produire un mot de passe unique à usage unique pour chaque transaction ou
tentative de connexion, fournissant ainsi une couche supplémentaire de sécurité.
Types de cartes OTP utilisées par les banques :
1. Cartes à affichage (cartes intelligentes OTP) :
o Ce sont des cartes physiques, de la taille d'une carte de crédit/débit
standard, équipées d'un écran LCD et d'un bouton.
o Lorsque l'utilisateur appuie sur le bouton, la carte génère un mot de
passe à usage unique (OTP) qui s'affiche à l'écran.
o L'OTP est généralement utilisé comme partie de l'authentification à
deux facteurs (2FA) lors des connexions aux services bancaires en
ligne ou pour confirmer des transactions.
Exemples :
o Cartes à affichage OTP Mastercard : Ces cartes combinent les
fonctions d'une carte de débit/crédit avec un générateur d'OTP pour
offrir une couche supplémentaire de sécurité lors des transactions.
o Visa CodeSure : Visa propose une technologie similaire, où un
bouton sur la carte permet aux utilisateurs de générer un OTP pour
des transactions sécurisées.
2. Cartes OTP à défi-réponse :
o Certaines cartes OTP suivent un mécanisme de défi-réponse, où
l'utilisateur entre un code de défi (affiché par la banque lors d'une
transaction) dans la carte ou un appareil connecté, qui génère
ensuite un OTP basé sur cette entrée.
3. Cartes OTP connectées :
o Ces cartes peuvent être équipées d'un connecteur USB ou d'une
fonctionnalité sans contact (NFC ou RFID). Lorsqu'elles sont
connectées à un ordinateur ou apposées sur un appareil compatible,
elles génèrent un OTP pour authentifier l'utilisateur.
Exemples :
o YubiKey : Bien que ce ne soit pas une carte traditionnelle, le YubiKey
est un jeton OTP matériel populaire utilisé par certaines banques
pour une authentification en ligne sécurisée, générant un OTP ou
fournissant un second facteur physique via USB ou NFC.
Fonctionnement des cartes OTP :
 OTP basé sur le temps (TOTP) : La carte OTP peut générer des codes basés
sur l'heure actuelle, synchronisée avec le serveur de la banque. Ces mots
de passe sont valides pendant une courte période (par exemple, 30
secondes), après quoi ils expirent et un nouveau est généré.
 OTP basé sur un événement (HOTP) : Dans ce cas, l'OTP est généré chaque
fois que l'utilisateur appuie sur le bouton de la carte. L'OTP généré est
généralement utilisé pour une transaction ou une tentative de connexion
spécifique.
Avantages des cartes OTP :
 Sécurité renforcée : Les cartes OTP améliorent considérablement la
sécurité en exigeant un mot de passe unique et dynamique que les
attaquants ne peuvent ni prédire ni réutiliser facilement.
 Fonctionnement hors ligne : Les cartes OTP n'ont pas besoin de connexion
Internet ou mobile pour générer le mot de passe à usage unique, ce qui les
rend pratiques et fiables dans diverses situations.
 Commodité : Pour les utilisateurs qui effectuent fréquemment des
opérations bancaires en ligne, les cartes OTP offrent un moyen simple de
générer des identifiants de connexion sécurisés ou des codes
d'approbation de transactions.
Utilisation dans le monde réel :
 Banques en Europe et en Asie : De nombreuses banques dans ces régions
utilisent des cartes à affichage OTP pour des services bancaires en ligne
sécurisés, notamment pour respecter les exigences de l'authentification
forte du client (SCA) dans le cadre de réglementations comme la PSD2 en
Europe.
 Banques d'entreprise : Les cartes OTP sont souvent utilisées dans les
environnements bancaires d'entreprise, où des niveaux de sécurité élevés
sont nécessaires pour des transactions de grande valeur ou l'accès à des
comptes sensibles.

TEE (Trusted Execution Environment) fournit un environnement


sécurisé pour l'exécution d'applications sensibles, les isolant du reste du
système.
TPM (Trusted Platform Module) sert de racine de confiance matérielle,
sécurisant les clés cryptographiques et garantissant l'intégrité de la
plateforme.
HSM (Hardware Security Module) est spécialisé dans la gestion des
clés et les opérations cryptographiques, offrant un haut niveau de sécurité
physique et opérationnelle pour le traitement des données sensibles.

Vous aimerez peut-être aussi