Je m'apprête à encourager un groupe de personnes à commencer à utiliser S-Mime et GPG pour les signatures numériques et le cryptage. Je prévois un cauchemar de documents cryptés qui ne pourront plus être récupérés en raison de clés perdues.
La question la plus épineuse est l'archivage. La façon naturelle de préserver la confidentialité dans une archive est d'archiver le document crypté.
Mais cela nous expose au risque d'une clé perdue lorsqu'il sera temps de désarchiver un document, ou d'un mot de passe oublié. Après tout, cela se passera dans un futur lointain. Ce serait équivalent à avoir détruit le document.
La première idée est d'archiver les clés avec les documents, mais cela laisse toujours le mot de passe oublié. Archiver également le mot de passe reviendrait à archiver en clair. Pas de confidentialité.
Clarification : Le sujet concerne les gens qui perdent leurs clés et oublient leurs mots de passe.
Pour les mots de passe actuels : appliquer un renforcement constant. Utilisez-les tous les jours.
Deux faits introduisent une stratégie supplémentaire.
1- Tôt ou tard, un mot de passe réutilisé sera compromis, c'est une question de temps.
2- Tôt ou tard, un mot de passe sera oublié, également une question de temps.
Lorsque l'un de ces événements se produit, vous ne voulez pas tout perdre/compromettre.
La deuxième stratégie est donc la diversification.
Changez le mot de passe et la clé de temps en temps.
De cette façon, seuls certains documents sont compromis ou perdus, pas tous.
Un meilleur titre : comment gérer la retraite des anciens mots de passe
Quand j'ai initialement posté le message, mes pensées en étaient là mais je n'ai pas bien posé la question, d'où cette clarification.
La question reformulée : Comment retirer les anciens mots de passe ?
Gardez à l'esprit qu'il existe des documents cryptés archivés qui sont archivés avec leur(s) clé(s) privée(s) mais toujours protégés par le mot de passe en retraite.
"ré-encrypter le contenu archivé protégé par le nouveau mot de passe actuel" a été rejeté car cela va à l'encontre de la stratégie de diversification.
Quelles approches utilisez-vous ?
Quelles idées pouvez-vous offrir sur cette question ?