Depuis des années, les appareils Apple sont dotés par défaut d’une fonction de chiffrement de bout en bout, utilisant votre code d’accès comme clé. Ce cryptage signifie que l’accès non autorisé ou le vol de vos appareils ne peut pas conduire à un vol de données ou d’identité.
Avec iCloud, les utilisateurs d’Apple ont peu à craindre en matière de perte de données, tant que les clés des appareils sont protégées et que les mots de passe iCloud sont sécurisés.
Apple comble maintenant d’autres lacunes en matière de sécurité avec la protection avancée des données et deux autres fonctions de sécurité, où même Apple n’a pas la clé de vos données iCloud, comme elle n’a pas la clé des données stockées localement sur votre appareil.
Quand ces fonctionnalités seront-elles disponibles ?
La vérification des clés de contact, les clés de sécurité pour Apple ID et la protection avancée des données ont été présentées dans un communiqué de presse d’Apple début décembre 2022.
Nous savons que la vérification de la clé de contact d’iMessage sera disponible dans le monde entier en 2023, que les clés de sécurité pour Apple ID seront disponibles dans le monde entier au début de 2023 et que la protection avancée des données pour iCloud est déjà disponible aux États-Unis et commencera à être déployée dans le reste du monde au début de 2023.
Pour comprendre la vérification des clés de contact et la protection avancée des données, vous pouvez rafraîchir vos connaissances sur la sécurité de la couche de transport et savoir en quoi le chiffrement de bout en bout diffère des autres types de chiffrement.
Qu’est-ce que la vérification des clés de contact ?
iMessage et FaceTime sont chiffrés de bout en bout depuis leur lancement, ce qui signifie que seuls vous et la personne avec laquelle vous communiquez disposez des clés.
Si Apple est piraté, si le Transport Layer Security utilisé est compromis par un certificat malveillant ou si le réseau que vous utilisez est vulnérable, les données seront inutiles pour l’espion qui ne dispose pas de ces clés.
La vérification de la clé de contact est une fonction de sécurité qui vous avertit lorsqu’un appareil non reconnu peut avoir été ajouté au compte de l’autre personne et peut accéder à votre conversation iMessage. Lorsque cette invite apparaît dans votre conversation, vous pouvez cliquer sur le bouton d’options qui explique ce que vous pouvez faire pour confirmer que vos messages ne sont lus que par le destinataire prévu.
Pour une sécurité encore plus élevée, lorsque les deux personnes ont activé la vérification du code de contact dans iMessage, elles peuvent comparer le code de vérification du contact en personne, sur FaceTime ou lors d’un autre appel sécurisé.
Que sont les clés de sécurité pour Apple ID ?
Les clés de sécurité sont des clés physiques sur lesquelles sont stockés des codes uniques, qui sont utilisés pour générer un ensemble différent de codes qui confirment votre identité. Comme vous n’avez pas besoin de saisir de codes vous-même, les escroqueries par phishing sont rendues inutiles. L’authentification matérielle en deux étapes est la méthode d’authentification la plus sûre.
Vous pouvez lire notre article sur les raisons pour lesquelles vous devriez utiliser l’authentification à deux facteurs sur la plupart de vos comptes pour une introduction, mais il y a de fortes chances que vous l’ayez déjà activée sur votre Apple ID.
Apple est l’une des rares entreprises technologiques de sa taille à activer l’authentification à deux facteurs par défaut, et elle affirme que 95 % des identifiants Apple l’ont activée. Lorsque vous vous connectez sur un nouvel appareil, vous devez le valider sur un appareil existant à l’aide d’un code, après qu’on vous ait montré l’emplacement sur une carte pour s’assurer qu’il s’agit bien de vous.
En cas d’urgence, vous pouvez utiliser l’authentification par SMS, moins sûre, si vous n’avez pas accès à un appareil existant. Si c’est le cas, vous pouvez apprendre les meilleurs moyens d’éviter les escroqueries par phishing pour vous protéger.
Les clés de sécurité constituent une alternative plus sûre à l’authentification à deux facteurs et à l’authentification par SMS par défaut. Elles présentent toutefois quelques inconvénients. Vous devez garder les clés à proximité si vous prévoyez de vous connecter en déplacement, et vous devriez en avoir au moins deux dans des endroits distincts pour vous assurer de ne pas être verrouillé. Nous avons abordé les meilleures clés de sécurité pour la protection en ligne si vous souhaitez utiliser l’authentification matérielle.
Qu’est-ce que la protection avancée des données ?
La protection avancée des données est sans doute la fonctionnalité la plus importante introduite par Apple. Comme nous l’avons expliqué, les données de la plupart des appareils Apple sont cryptées depuis des années, et la combinaison du cryptage et des sauvegardes iCloud fait d’Apple un excellent choix pour ceux qui craignent le vol ou la perte de données.
Cependant, seuls des types spécifiques de données sont chiffrés de bout en bout dans iCloud sur les serveurs d’Apple. En cas de piratage d’Apple, les données non cryptées de bout en bout pourraient être divulguées, ainsi que les clés de cryptage.
Bien que cela soit peu probable, car Apple et la plupart des entreprises technologiques de sa taille emploient de sérieuses mesures de sécurité, ce n’est pas impossible et différents niveaux de violation de données sont régulièrement signalés dans le secteur.
Avec la protection standard des données, le paramètre par défaut des comptes Apple, les données suivantes sont cryptées de bout en bout, les clés étant stockées sur des appareils de confiance :
- Mots de passe et trousseau
- Données de santé
- Données relatives à la maison
- Messages dans iCloud
- Informations sur le paiement
- Transactions par carte Apple
- Cartes
- Vocabulaire appris au clavier QuickType
- Safari
- Temps d’écran
- Informations Siri
- Mots de passe Wi-Fi
- Clés Bluetooth W1 et H1
- Memoji
Tout le reste des données stockées dans iCloud est crypté, mais pas de bout en bout, car Apple détient les clés. C’est pourquoi elles peuvent faire l’objet de fuites, et les données chiffrées peuvent être déchiffrées par un attaquant.
L’activation de la protection avancée des données permet de crypter les données suivantes, en plus des données couvertes par la protection standard des données :
- Sauvegarde iCloud (y compris la sauvegarde des appareils et des messages)
- iCloud Drive
- Photos
- Notes
- Rappels
- Signets Safari
- Raccourcis Siri
- Mémos vocaux
- Passages de porte-monnaie
L’activation de la protection avancée des données ne laisse que le courrier, les contacts et les calendriers iCloud sans chiffrement de bout en bout. Vous pouvez étudier ce point plus en détail dans la présentation de la sécurité des données iCloud.
Comme les clés de sécurité pour Apple ID, la protection avancée des données présente ses propres inconvénients. Personne, pas même Apple, ne peut accéder à vos données cryptées de bout en bout, de sorte qu’une violation des données dans le nuage laisserait vos données en sécurité.
Cela signifie que si vous perdez l’accès à votre compte, vous seul pouvez récupérer vos données à l’aide du code d’accès de votre appareil, du contact de récupération ou de la clé de récupération. Apple ne peut pas vous aider à récupérer ces données. Nous expliquons comment activer la protection avancée des données étape par étape et un déploiement mondial est prévu début 2023.
Comme le mode verrouillage nouvellement ajouté sur iOS, la plupart des gens n’auront pas besoin de la protection supplémentaire offerte par ces fonctionnalités (ce qui est une bonne nouvelle). Cependant, elles deviennent essentielles pour les politiciens, les journalistes, les célébrités et les PDG, car les attaques deviennent plus courantes et plus sophistiquées.
Qui devrait utiliser ces fonctionnalités ?
L’activation de la vérification des clés de contact ne présente pas d’inconvénients. Si un de vos interlocuteurs ajoute un nouvel appareil à son compte qui peut accéder à vos iMessages, vous recevrez une invite et pourrez lui demander s’il s’agit bien de lui pour vous assurer que personne d’autre ne lit votre conversation. Cependant, la possibilité de comparer les clés ne devrait pas être nécessaire pour la plupart des gens, à moins que vous n’entriez dans l’une des catégories les plus ciblées.
Si vous avez au moins deux clés de sécurité, l’activation des clés de sécurité pour Apple ID peut être une bonne idée, mais sachez qu’il est essentiel que vous ne perdiez pas ces deux clés et que vous ne pourrez pas vous connecter en déplacement sans l’une d’elles.
La protection avancée des données est une fonction de sécurité extrêmement puissante, car iCloud Backup, iCloud Drive et iCloud Photos stockent la quasi-totalité du contenu de nos appareils Apple. Excellent pour éviter la perte de données, mais préjudiciable si l’on est impliqué dans une violation.
Si vous savez avec certitude que le code de votre appareil ne sera pas oublié, où vous pouvez stocker votre clé de récupération et quelques contacts de récupération à ajouter, il sera difficile d’être bloqué. Il s’agit d’une fonctionnalité qui, nous l’espérons tous, ne sera pas nécessaire, mais si elle doit l’être, beaucoup seront reconnaissants de l’avoir activée. Nous disons que si vous pouvez garantir ces trois choses, cela peut valoir la peine de l’envisager.
Mon compte sera-t-il sûr sans ces fonctionnalités ?
Ces fonctions de sécurité d’Apple constituent un grand pas en avant pour les personnes susceptibles d’être ciblées par des attaques sophistiquées, en particulier avec des logiciels espions comme Pegasus encore présents dans les esprits. Bien qu’elles méritent d’être examinées par les personnes intéressées, vous ne devez pas vous sentir obligé d’activer l’une de ces fonctions.
La mise à jour de votre système d’exploitation et de vos applications, l’utilisation de mots de passe uniques pour sécuriser votre identifiant Apple et le contenu d’iCloud, ainsi que les conseils de sécurité habituels sont plus que satisfaisants pour la grande majorité des gens. Apple ne recommande pas ces fonctionnalités aux utilisateurs moyens.
