Ce que le chiffrement du partage de fichiers protège — et ne protège pas

Ce que le chiffrement du partage de fichiers protège — et ne protège pas

Dire simplement « c’est chiffré, donc c’est sûr » masque l’étape réellement protégée. Pour un partage de fichiers, il faut distinguer la communication entre l’appareil émetteur et le serveur, le stockage sur le serveur et ce qui se passe après l’enregistrement sur l’appareil du destinataire. Le chiffrement est une mesure importante, mais il ne remplace ni la vérification du destinataire ni la gestion des mots de passe.

Réfléchir en trois endroits

Pendant le transfert
HTTPS chiffre la connexion entre le navigateur et le serveur. Il rend plus difficile la lecture ou la modification directe du contenu par un tiers sur le réseau. Vérifiez que l’adresse du navigateur commence par HTTPS et que vous n’avez pas été redirigé vers un faux domaine.
Sur le serveur
Les services ne stockent pas tous les fichiers reçus dans le même état. Même si la connexion utilise HTTPS, la même protection n’est pas forcément appliquée au stockage. Vérifiez le traitement de chaque fonction dans les conditions d’utilisation et la politique de confidentialité.
Après réception
Les fichiers enregistrés sur l’appareil du destinataire, les captures d’écran et les copies transférées échappent au chiffrement et aux règles d’expiration du service de partage. Prévoyez aussi, dans votre procédure, le lieu de stockage et la politique de suppression après réception.

Limites de protection selon les fonctions de FS!QR

Avec le partage par code QR, le fichier est chiffré dans le navigateur avant d’être enregistré sur le serveur et la communication utilise HTTPS. Toute personne qui connaît le mot de passe peut accéder à la page de partage : protégez donc à la fois l’URL et le mot de passe contre toute divulgation à un tiers.

Selon les spécifications actuelles, les fichiers de Group et le contenu de Note ne sont pas conservés chiffrés sur le serveur. Ces fonctions privilégient la collaboration autour d’un même contenu ; ne supposez pas qu’elles offrent la même protection que le partage par QR. Pour les données très sensibles, choisissez un service approuvé par votre organisation.

Un mot de passe n’est pas forcément une clé de chiffrement

Certains services utilisent le mot de passe pour authentifier l’accès à la page de partage. Il empêche une personne qui ne connaît que l’URL d’entrer, mais inscrire l’URL et le mot de passe dans le même e-mail ou chat transmet les deux informations en une seule fois. En cas d’envoi au mauvais destinataire, envisagez de supprimer le partage et d’en créer un nouveau.

  • Ne publiez pas l’URL, l’identifiant de partage ou le mot de passe dans un canal public.
  • N’utilisez pas plusieurs fois un mot de passe court ; utilisez les informations générées pour chaque partage.
  • Gardez à l’esprit que l’expiration du partage ne supprime pas la copie présente sur l’appareil du destinataire.
  • Transférez vers un autre système de gestion les informations qui nécessitent une conservation longue ou une piste d’audit.

Questions à poser en lisant une description du chiffrement

Lorsque vous lisez la description d’un service, demandez-vous : « Quelles fonctions sont couvertes ? », « Le chiffrement intervient-il sur l’appareil, pendant le transfert ou lors du stockage ? », « L’opérateur peut-il déchiffrer les données ? » et « Que supprime-t-on après l’expiration ? ». Dans FS!QR, l’état du stockage diffère entre le partage par QR, Group et Note ; il est donc particulièrement important de ne pas juger sur le seul nom du service.

Conclusion : ne faites pas une confiance aveugle au chiffrement

Le chiffrement rend plus difficile la lecture du contenu par des tiers pendant le transfert ou à l’endroit où il est stocké. Il n’empêche ni les envois au mauvais destinataire, ni les identifiants faibles, ni les logiciels malveillants sur un appareil, ni la redistribution par le destinataire. Définissez d’abord les informations à protéger et les contrôles nécessaires, puis n’utilisez que les fonctions qui répondent à ces exigences.