Comprendre les systèmes embarqués : les ordinateurs invisibles tout autour de nous

Contrairement aux ordinateurs à usage général qui peuvent exécuter une grande variété d'applications, un système embarqué est optimisé pour une tâche spécifique, souvent avec des contraintes informatiques en temps réel. Ces systèmes sont partout : dans les microcontrôleurs qui gèrent votre système de freinage de voiture, les centres de détection dans les robots industriels, le firmware à l'intérieur d'un stimulateur cardiaque médical et le processeur de bande de base dans votre smartphone qui gère la communication cellulaire. Leur ubiquité en fait une cible principale pour les menaces de sécurité. Ces appareils se connectent de plus en plus à Internet – formant le vaste Internet des objets (IoT) – la surface d'attaque s'étend de façon spectaculaire. Une brèche dans un système embarqué peut avoir des conséquences bien au-delà de la perte de données, ce qui peut entraîner des dommages physiques, des risques de sécurité et des perturbations d'infrastructure à grande échelle.

La nature restreinte des systèmes embarqués – puissance de traitement limitée, mémoire et budgets énergétiques – a historiquement contraint les ingénieurs à privilégier l'efficacité par rapport à la sécurité. De nombreux appareils existants fonctionnent toujours sans protections de base comme des mises à jour de démarrage sécurisé, de stockage crypté ou de firmware signée. Au fur et à mesure que le calcul quantique avance, les hypothèses cryptographiques qui sous-tendent même les conceptions de sécurité intégrées les plus modernes seront remises en question.

Calcul quantique: des bits aux qubits

Les ordinateurs classiques traitent les informations en utilisant des bits qui existent dans l'un des deux états : 0 ou 1. Les ordinateurs quantiques, par contre, exploitent les principes de la mécanique quantique – superposition, enchevêtrement et interférence – en utilisant des bits quantiques, ou qubits. Un qubit peut exister dans une superposition de 0 et 1 simultanément, et plusieurs qubits peuvent être enchevêtrés de façon à ce que l'état d'un soit en corrélation instantanée avec l'état d'un autre, quelle que soit la distance.

Les appareils actuels, souvent appelés systèmes quantiques à échelle intermédiaire bruyante (NISQ), sont sujets à des erreurs et à des erreurs limitées en nombre de qubits. Cependant, les progrès sont en train d'accélérer. Les entreprises comme IBM, Google et IonQ, ainsi que de nombreux laboratoires de recherche nationaux, font des progrès constants dans les temps de cohérence du qubit, la correction des erreurs et l'architecture du système. Bien qu'un ordinateur quantique, capable de briser RSA-2048, soit encore une décennie ou plus, l'horizon de menace pour les systèmes embarqués à longue durée de vie est déjà là. Les appareils déployés aujourd'hui avec des cycles de vie de 10 à 15 ans (communs dans les applications automobiles, industrielles et infrastructurelles) seront toujours en service lorsque les ordinateurs quantiques à grande échelle seront opérationnels.

L'algorithme et ses implications cryptographiques

L'algorithme quantique le plus célèbre avec des implications directes pour la cryptographie est l'algorithme Shor, développé par Peter Shor en 1994. L'algorithme Shor , qui peut efficacement factoriser les grands entiers et calculer les logarithmes discrets, est considéré comme intractable pour les ordinateurs classiques. La sécurité des cryptosystèmes à clé publique largement déployés, y compris RSA (qui repose sur la difficulté de factorisation intégrale) et la cryptographie de courbe elliptique (ECC) (qui repose sur la difficulté du problème de logarithme discret), dépend directement de cette dureté computationnelle.

Pour les systèmes embarqués, les implications sont évidentes. RSA et ECC sont utilisés partout : dans les poignées de main TLS/SSL pour la communication sécurisée, dans les signatures numériques pour l'authentification du firmware, dans la vérification d'identité basée sur les certificats, et dans les protocoles d'échange de clés comme ECDH. Si ces primitives cryptographiques tombent, un attaquant pourrait forger des signatures numériques, décrypter des données sensibles et imiter des dispositifs de confiance.

L'algorithme du Grover : une menace à clé symétrique

Alors que l'algorithme de Shor , l'algorithme de Grover , qui cible la cryptographie à clé publique, constitue une menace pour les chiffrements à clé symétrique comme AES. L'algorithme de Grover , qui fournit une accélération quadratique pour les problèmes de recherche non structurés, signifie que la recherche d'une clé AES-128, qui nécessite habituellement 2^128 opérations, peut être effectuée en environ 2^64 opérations sur un ordinateur quantique. Bien que 2^64 opérations soient encore énormes, les facteurs de constantes opérationnelles et les frais généraux de correction d'erreurs rendent cette attaque moins imminente que l'algorithme de Shor , mais elle réduit de moitié le niveau de sécurité des algorithmes symétriques.

La Fondation Cryptographique des Systèmes Intégrés

Les systèmes embarqués utilisent un modèle de sécurité en couches qui intègre les primitives cryptographiques au niveau du matériel, du firmware et de l'application. Au niveau du matériel, les fonctions physiquement insolubles (PUF) et les éléments sécurisés fournissent des ancres racine de confiance. Au niveau du firmware, les chaînes de démarrage sécurisées utilisent des signatures numériques pour vérifier l'intégrité de chaque composant logiciel avant qu'il ne s'exécute.

Pourquoi RSA et ECC dominent la sécurité intégrée

RSA et ECC sont devenus les choix standards pour les opérations à clé publique dans les environnements intégrés parce qu'ils offrent un compromis favorable entre la sécurité et la consommation de ressources. RSA, bien qu'intense pour la génération de clés, est bien compris et largement pris en charge dans les chaînes d'outils. ECC, avec ses tailles de clés plus petites (par exemple, ECC 256 bits offre une sécurité comparable à 3072 bits RSA), est particulièrement attrayant pour les appareils à mémoire restreinte.

Si l'algorithme Shor , qui utilise RSA ou ECC pour sa racine de confiance, devient pratique, sera compromis rétroactivement. Ceci est particulièrement dangereux pour les appareils à longue durée de vie et les cycles de mise à jour peu fréquents. Un attaquant pourrait enregistrer des communications cryptées aujourd'hui, les stocker et les déchiffrer plus tard lorsque les ordinateurs quantiques seront disponibles, une tactique connue sous le nom de « récolte maintenant, décrypter plus tard ».

Analyse détaillée de la menace : ce que le calcul quantitatif brise

L'impact de l'informatique quantique sur la sécurité du système intégré peut être classé en plusieurs vecteurs de menace. Chaque vecteur cible une fonction cryptographique spécifique qui sous-tend une propriété de sécurité critique.

Données au repos et en transit

Les données au repos dans les systèmes intégrés – tels que les paramètres de configuration, les identifiants, les clés de chiffrement stockées dans la mémoire flash et la télémétrie enregistrée – sont souvent protégées par un chiffrement symétrique (par exemple AES-128) ou par des clés d'emballage avec chiffrement à clé publique. Si la couche de clé publique est cassée, les clés de stockage protégées peuvent être extraites et la confidentialité de toutes les données stockées est perdue.

Authentification et identité

Dans les systèmes automobiles, par exemple, les unités de contrôle électronique (ECUs) utilisent des messages signés pour valider les commandes sur le bus CAN. Dans le contrôle industriel, les contrôleurs logiques programmables (CLP) authentifient les mises à jour du firmware via les signatures RSA. Un attaquant quantique qui peut forger des signatures peut injecter un firmware malveillant, envoyer des commandes frauduleuses ou imiter un appareil de confiance. Cela pourrait conduire à un comportement incontrôlé du véhicule, des processus industriels manipulés ou un accès non autorisé à une infrastructure critique.

Intégrité du firmware et démarrage sécurisé

Les chaînes de démarrage sécurisées reposent sur une séquence de signatures numériques vérifiées comme une puissance d'un appareil. La racine de confiance est généralement une clé publique intégrée dans la mémoire en lecture seule (ROM) ou un fusible programmable une fois. Si un attaquant peut produire une signature valide pour un chargeur de démarrage malveillant ou un noyau, ils peuvent complètement compromettre la chaîne de démarrage. Cela permettrait des logiciels malveillants persistants qui survivent aux cycles de puissance et réinitialise l'usine, un type de porte arrière "brucking" ou persistante qui est extrêmement difficile à détecter et à réparer.

Scénarios d'attaques dans le monde réel

Si le schéma de signature est basé sur ECDSA, un ordinateur quantique pourrait forger une signature valide pour une mise à jour malveillante qui modifie les algorithmes de livraison de médicaments. De même, le module de communication V2X (véhicule à tout) d'un véhicule autonome utilise des signatures numériques pour vérifier les messages des feux de circulation et d'autres véhicules. Un message V2X forgé pourrait provoquer un arrêt inattendu d'un véhicule ou passer par un feu rouge. Dans le secteur de l'énergie, les compteurs intelligents de réseau et les contrôleurs de sous-stations s'appuient sur une authentification à clé publique pour empêcher toute manipulation.

Industries et utilisations à risque

Bien que chaque système intégré soit exposé à un certain degré de risque, certaines industries et applications sont plus exposées en raison de leur long cycle de déploiement, de leur caractère critique en matière de sécurité ou de leur dépendance à l'égard d'une infrastructure à clé publique.

Automobile

Les véhicules modernes contiennent plus de 100 unités de contrôle électronique (ECU), chacune des fonctions de gestion du moment moteur au déploiement de coussins gonflables. La tendance vers des véhicules définis par logiciel et des mises à jour en direct (OTA) signifie que chaque ECU doit faire confiance à l'authenticité des mises à jour et des commandes. La norme AUTOSAR et de nombreuses implémentations OEM reposent sur des signatures basées sur ECC pour assurer la sécurité de la communication et l'intégrité du firmware.

Dispositifs médicaux

Les dispositifs médicaux implantables – lespacemakers, les pompes à insuline, les neurostimulateurs – communiquent sans fil avec des contrôleurs externes pour la surveillance et la configuration. La sécurité de ces dispositifs est littéralement une question de vie et de mort. De nombreux nouveaux dispositifs utilisent ECC pour l'authentification des dispositifs et la télémétrie chiffrée. Une attaque quantique pourrait permettre à un adversaire de prendre le contrôle d'un stimulateur cardiaque ou de modifier une pompe à insuline.

IdO industrielle et infrastructures essentielles

Les systèmes de contrôle industriel (ICS) et de contrôle de supervision et d'acquisition de données (SCADA) utilisent des contrôleurs embarqués (PLC, RTU, unités terminaux distantes) qui sont souvent déployés depuis des décennies. Beaucoup de ces systèmes reposent sur des signatures basées sur RSA pour les mises à jour de firmware et la communication sécurisée. Les secteurs de l'énergie, de l'eau et des transports sont considérés comme faisant partie des infrastructures essentielles nationales.

Électronique de consommation

Les appareils à domicile intelligents, les appareils portables et les appareils connectés utilisent tous des processeurs embarqués et communiquent via des services cloud utilisant TLS. Bien que le risque immédiat pour un thermostat intelligent individuel puisse sembler faible, le risque global pour la vie privée des consommateurs et le potentiel pour les botnets à grande échelle sont importants.

Cryptographie post-quante : la voie à suivre

La cryptographie postquantique (PQC) fait référence à des algorithmes cryptographiques qui sont considérés comme sécurisés contre les adversaires classiques et quantiques. Ces algorithmes sont basés sur des problèmes mathématiques difficiles à résoudre pour les ordinateurs quantiques, comme les problèmes de réseau, les problèmes de code, les équations multivariées et les signatures basées sur le hachage. La transition vers PQC est l'une des migrations cryptographiques les plus importantes de l'histoire, comparables à la transition de DES à AES, mais beaucoup plus complexes en raison de l'ampleur des systèmes touchés.

NIST , les efforts de normalisation

En 2024, le NIST a finalisé les normes pour trois algorithmes clés : CRYSTALS-Kyber pour l'encapsulation des clés, et CRYSTALS-Dilithium[ et FALCON[ pour les signatures numériques. Ces algorithmes représentent la première vague de normes du CQP, et des travaux sont en cours pour d'autres systèmes de signature. Le NIST recommande que les systèmes commencent immédiatement à planifier la migration. La page officielle du projet du CQP du NIST (]https://csrc.nist.gov/projects/post-quantum-cryptographie) fournit des informations détaillées sur les algorithmes et les lignes directrices de mise en oeuvre sélectionnés.

Approches fondées sur le réseau, le code et le système de gestion de la trésorerie

La cryptographie basée sur la lattice (p. ex. Kyber, Dilithium) repose sur la dureté des problèmes comme l'apprentissage avec erreurs (LWE) et la solution à l'integer court (SIS). Ces schémas offrent un bon équilibre entre la sécurité, les performances et les tailles clés, ce qui en fait les principaux candidats à une utilisation générale. ]La cryptographie basée sur le code (p. ex., Classic McEliece) repose sur la difficulté de décoder des codes linéaires aléatoires et offre des garanties de sécurité très solides, mais avec des tailles clés plus grandes – un défi pour les systèmes embarqués à mémoire. Les signatures basées sur la balance (p. ex., XMSS, LMS) ne reposent que sur la sécurité d'une fonction de hachage et sont bien adaptées pour la signature de logiciels et la vérification de logiciels, bien qu'elles soient majetables et nécessitent une gestion soigneuse d'un index de clé privé

Défis d'intégration pour les systèmes embarqués

L'intégration du CQP dans les systèmes intégrés n'est pas un simple remplacement par des glissières. Les tailles des clés pour de nombreux algorithmes du CQP sont beaucoup plus grandes que leurs homologues classiques. Par exemple, une clé publique Kyber-768 est de 1184 octets, comparativement à 32 octets pour une clé publique du CEC. Les signatures du Dilithium-3 sont d'environ 3293 octets, comparativement à 64 octets pour l'ECDSA-256. Sur les systèmes avec une RAM ou un flash très limités, cela peut être une contrainte grave. De plus, la performance de calcul, surtout pour les opérations basées sur des treillis, est généralement inférieure à la CCE, même avec une accélération matérielle.

Étapes pratiques pour sécuriser les systèmes embarqués aujourd'hui

Bien que la disponibilité généralisée d'ordinateurs quantiques ayant une importance cryptographique ne soit pas imminente, le temps d'agir est maintenant. L'industrie des systèmes embarqués doit adopter une approche proactive et en couches pour assurer une transition sans heurt.

Agilité cryptographique

Les systèmes devraient être conçus pour soutenir l'agilité des algorithmes, c'est-à-dire la capacité de mettre à jour ou de remplacer les primitives cryptographiques sans remodeler complètement le matériel.Cela peut être réalisé par l'architecture logicielle modulaire, les bibliothèques de crypto abstraction (comme Mbed TLS ou WolfSSL qui supportent la négociation des algorithmes) et l'utilisation de modes cryptographiques hybrides qui combinent les algorithmes classiques et PQC pendant la période de transition. Par exemple, une poignée de mains TLS 1.3 peut être configurée pour négocier l'échange de clés ECDHE et Kyber, assurant la sécurité quel que soit l'algorithme éventuellement brisé.

Modules de sécurité matérielle et environnements d'exécution fiables

Les systèmes embarqués devraient tirer parti des fonctions de sécurité basées sur le matériel, telles que les éléments sécurisés, les modules de plateforme fiable (TPM) et les environnements d'exécution fiables (TEE) pour protéger le matériel clé et effectuer des opérations cryptographiques dans un environnement isolé. De nombreux microcontrôleurs modernes comprennent des sous-systèmes de sécurité dédiés qui peuvent gérer des clés PQC plus grandes et des opérations plus complexes.

Surveillance continue et mises à jour en direct

Les appareils devraient prendre en charge des mécanismes de mise à jour sécurisés en direct (OTA) qui permettent la mise à jour des modules cryptographiques et des certificats de base de confiance sur le terrain. Cette capacité est essentielle pour déployer de nouveaux algorithmes PQC au fur et à mesure qu'ils deviennent normalisés. De plus, la surveillance continue de la sécurité et la détection d'anomalies peuvent aider à identifier les premiers signes d'un compromis classique ou quantique.

Conclusion

L'intersection entre le calcul quantique et la sécurité des systèmes intégrés représente l'un des défis les plus profonds auxquels est confrontée l'industrie de la technologie. Les algorithmes cryptographiques qui protègent des milliards d'appareils, des implants médicaux aux contrôleurs d'infrastructures critiques, sont mathématiquement vulnérables à un ordinateur quantique suffisamment puissant. Bien que le calendrier précis de l'arrivée d'une telle machine demeure incertain, les longs cycles de déploiement des systèmes intégrés signifient que les travaux de planification et de migration doivent commencer aujourd'hui. L'élaboration de normes cryptographiques post-quantiques par le NIST et l'ensemble de la communauté de la recherche offre une voie viable, mais les défis de mise en oeuvre propres aux environnements intégrés sont considérables.