Comprendre comment protéger l'identité numérique d'une organisation et maîtriser les principes de la preuve électronique (hachage, signature, chiffrement).
Intermédiaire — SISR 1ère et 2ème année
⏱️ 25 min
📁 Méthodes
🎯 Objectifs de la fiche
- L'identité numérique de l'organisation — Définition, sources, distinction avec l'e-réputation
- Menaces sur l'identité numérique — Hameçonnage, défacement, usurpation
- Protection de l'identité numérique — SPF, DKIM, DMARC, authentification forte
- Principes de chiffrement — Symétrique vs asymétrique
- Hachage, signature et preuve numérique — Intégrité, authenticité, horodatage
Prérequis
Notions de base sur les noms de domaine (voir fiche Présence en ligne) et le vocabulaire de la sécurité (voir fiche DICP). Cette fiche est au programme du Bloc 3 (B3.2 — Préserver l'identité numérique de l'organisation).
1. L'identité numérique de l'organisation
L'identité numérique d'une organisation correspond à l'ensemble des éléments qui permettent de l'identifier et de la représenter en ligne : noms de domaine, comptes officiels, certificats, adresses email institutionnelles.
| Notion | Différence |
| Identité numérique | Les éléments factuels et techniques qui identifient l'organisation en ligne (comptes, domaines, certificats) |
| E-réputation | L'image perçue de l'organisation construite par les contenus publiés à son sujet (voir fiche dédiée) |
ℹ️ L'identité numérique est la base technique sur laquelle se construit l'e-réputation : une identité numérique mal protégée (compte piraté, faux site usurpant le nom) peut directement dégrader l'e-réputation de l'organisation.
| Source de présence digitale | Exemples |
| Communication directe | Emails professionnels, messagerie instantanée |
| Sites et applications | Site institutionnel, applications web, applications mobiles |
| Réseaux sociaux | Comptes officiels LinkedIn, Instagram, X |
2. Menaces sur l'identité numérique
| Menace | Description |
| Hameçonnage (phishing) | Usurper l'identité de l'organisation pour tromper ses clients ou employés |
| Fausses applications mobiles | Applications imitant celle de l'organisation pour voler des données |
| Défacement (defacement) | Modification non autorisée du contenu d'un site web par un attaquant |
| Ingénierie sociale | Manipulation psychologique pour obtenir des accès ou informations |
| Usurpation de compte | Piratage d'un compte officiel (réseau social, messagerie) |
3. Protection technique de l'identité numérique
Plusieurs mécanismes techniques permettent de réduire le risque d'usurpation de l'identité numérique, en particulier au niveau de la messagerie électronique, vecteur privilégié de phishing.
| Protocole | Nom complet | Rôle |
| SPF | Sender Policy Framework | Définit quels serveurs sont autorisés à envoyer des emails pour un domaine |
| DKIM | DomainKeys Identified Mail | Signe numériquement les emails pour garantir leur authenticité et intégrité |
| DMARC | Domain-based Message Authentication, Reporting and Conformance | Définit la politique à appliquer si SPF/DKIM échouent (rejet, quarantaine) |
| DNSSEC | Domain Name System Security Extensions | Sécurise les réponses DNS contre la falsification |
Exemple d'enregistrement DNS SPF (simplifié) :
tutos-info.fr. TXT "v=spf1 include:_spf.google.com ~all"
Cela signifie : seuls les serveurs Google sont autorisés
à envoyer des emails au nom de tutos-info.fr.
Tout autre serveur tentant de le faire sera considéré comme suspect.
💡 SPF, DKIM et DMARC sont complémentaires : SPF vérifie l'origine, DKIM vérifie l'intégrité et l'authenticité du contenu, DMARC définit la politique à appliquer en cas d'échec des deux premiers. Les trois ensemble réduisent fortement le risque de spoofing d'email.
4. Principes du chiffrement
| Type de chiffrement | Principe | Avantage | Limite |
| Chiffrement symétrique | Une même clé sert à chiffrer et déchiffrer | Rapide, efficace sur de gros volumes | La clé doit être partagée de façon sécurisée |
| Chiffrement asymétrique | Une paire de clés : publique (chiffrement) et privée (déchiffrement) | Pas besoin de partager de secret au préalable | Plus lent, généralement utilisé pour des échanges initiaux |
ℹ️ En pratique, les protocoles modernes (comme HTTPS) combinent les deux : le chiffrement asymétrique sert à échanger de façon sécurisée une clé symétrique, qui chiffre ensuite l'essentiel des données échangées de façon performante.
5. Hachage, signature et preuve numérique
| Mécanisme | Rôle | Exemple d'usage |
| Hachage | Produit une empreinte unique d'un fichier, permettant de vérifier son intégrité | Vérifier qu'un fichier téléchargé n'a pas été altéré |
| Signature numérique | Garantit l'authenticité et la non-répudiation d'un document | Signer un contrat ou un email officiellement |
| Horodatage | Atteste qu'un document existait à une date précise | Preuve de l'antériorité d'une création |
| Certificat | Associe une identité à une clé publique, validée par une autorité de confiance | Authentifier un site web (HTTPS) ou un email signé |
⚠️ La valeur juridique d'une preuve électronique dépend de la qualité de son archivage : elle doit garantir l'intégrité, la disponibilité, la confidentialité et la traçabilité dans le temps pour être recevable devant un tribunal en cas de contentieux.
- ☐ Différence entre identité numérique et e-réputation clarifiée
- ☐ 5 menaces sur l'identité numérique identifiées
- ☐ Rôle de SPF, DKIM et DMARC distingué et compris comme complémentaires
- ☐ Différence chiffrement symétrique / asymétrique mémorisée
- ☐ Rôle du hachage dans la vérification d'intégrité compris
- ☐ Notion de signature numérique et de certificat assimilée