Les services de chiffrement des fournisseurs cloud français

Après avoir fait le tour des services de chiffrement KMS et HSM des fournisseurs cloud américains, voici ce que proposent les acteurs français 3DS Outscale, Orange Business et OVHcloud.

Se protĂ©ger des lois extraterritoriales en choisissant un cloud dit « souverain Â» peut ĂŞtre un bon point. Le faire en s’assurant que les donnĂ©es sont chiffrĂ©es, c’est mieux. En 2023, parmi Orange Business, 3DS Outscale et OVHcloud, seul le premier offre un service de gestion des clĂ©s de chiffrement (KMS) dans son offre de cloud public. OVHcloud et 3DS Outscale ont toutefois l’intention de rattraper leur retard.

3DS Outscale Key Management Service (OKMS)

3DS Outscale a proposĂ© entre dĂ©cembre 2019 et fĂ©vrier 2021 Outscale Key Management service.

En bĂŞta, ce service KMS managĂ© permettait de gĂ©rer les clĂ©s de chiffrement des services de la filiale de Dassault Systèmes et celles des applications des clients. CrĂ©er, gĂ©nĂ©rer, chiffrer/dĂ©chiffrer, renouveler, partager et importer les clĂ©s, on retrouvait ici toutes les fonctionnalitĂ©s classiques d’un KMS dans le cloud.

OKMS reposait sur un chiffrement d’enveloppe via des clĂ©s de chiffrement maĂ®tre (Client Master Key – CMK) qui protĂ©geaient des clĂ©s de chiffrement de donnĂ©es. Il n’était pas possible d’extraire une CMK de son HSM, mais simplement de l’utiliser suivant les permissions accordĂ©es aux utilisateurs, selon la documentation. 3DS Outscale faisait appel Ă  Gemalto/Thales qui lui fournissait des modules HSM certifiĂ©s FIPS 140-2 de niveau 3.

Par dĂ©faut, le quota Ă©tait de 20 CMK par compte. Les clĂ©s de chiffrement des donnĂ©es dĂ©pendaient de gĂ©nĂ©rateurs AES 128, 256, jusqu’à 1 024 bits de longueur. Les CMK, les fameuses biclĂ©s (l’une publique, l’autre privĂ©e), pouvaient bĂ©nĂ©ficier d’un chiffrement RSA jusqu’à 4 096 bits.

3DS Outscale n’affichait pas encore les tarifs de son service. Le fournisseur proposait toutefois un moyen d’importer les clĂ©s de son propre KMS. Les clients pouvaient aussi faire appel Ă  des tiers de confiance pour gĂ©rer leurs clĂ©s. OKMS n’était disponible que dans une rĂ©gion : EU West 2.

3DS Outscale a finalement mis fin Ă  la pĂ©riode de bĂŞta le 8 fĂ©vrier 2021. Ă€ date, son service n’est plus disponible. Cela ne veut pas dire qu’il n’est pas possible de chiffrer les donnĂ©es. Outre des mĂ©canismes de gestion des clĂ©s SSH et SSL (pour chiffrer les tunnels VPC et accĂ©der aux instances), les clients d’Outscale ont accès aux services de plusieurs Ă©diteurs prĂ©sents sur sa marketplace PaaS, dont Wallix et LockSelf.

Cela ne veut pas pour autant dire que le fournisseur a abandonnĂ© l’idĂ©e de proposer un service KMS : une offre d’emploi ouverte le 28 avril 2023 dĂ©montre qu’il cherche un responsable pour relancer le service OKMS.

Orange Business Key Management Service

Orange Business (anciennement Orange Business Service ou OBS) propose un service similaire dont le fonctionnement est très proche. Pas de surprise, ici, l’opĂ©rateur utilise lui aussi des HSM SafeNet Luna de Gemalto/Thales (en l’occurrence le modèle LunaSA 7000 HSM) pour protĂ©ger des CMK, des paires de clĂ©s SSH et des clĂ©s DEK. Ce service dĂ©pendant du cloud Orange Flexible Engine (basĂ© sur OpenStack) peut ĂŞtre intĂ©grĂ© avec les services OBS (stockage objet), SFS (système de fichiers partagĂ©s Ă  la demande), EVS (stockage bloc Ă©lastique) et IMS (service de gestion des images de systèmes d’exploitation).

Le client peut Ă©galement protĂ©ger les donnĂ©es de ses applications. Les clĂ©s CMK sont elles-mĂŞmes protĂ©gĂ©es par des clĂ©s racines. L’appel des clĂ©s se fait via une API gĂ©rĂ©e par un service IAM. L’interface de programmation permet de gĂ©rer les opĂ©rations quotidiennes liĂ©es aux clĂ©s.

Les clĂ©s DEK sont chiffrĂ©es par les CMK et stockĂ©es dans un registre ciphertext hĂ©bergĂ© dans l’instance HSM multitenant.

Selon les estimations d’Orange Business, son service peut accueillir 30 000 utilisateurs pour un total de 30 millions de CMK Ă  raison de 100 clĂ©s maĂ®tresses par compte.

En 2020, Orange Business facturait l’usage de son service au nombre de requĂŞtes API, et de CMK utilisĂ©es Ă  l’heure.

Le fournisseur a changĂ© son modèle Ă©conomique. En mai 2023, chaque clĂ© gĂ©nĂ©rĂ©e coĂ»te 0,63 centime d’euros par mois. Comme chez AWS, les 20 000 premières requĂŞtes (comptabilisĂ©es par tranche de 10 000 suivant un prorata entre le nombre de requĂŞtes exactes et le nombre d’heures d’utilisation du service) sont gratuites.

Au-dessus de 20 000 requĂŞtes, les 10 000 requĂŞtes sont facturĂ©es 0,02 centime d’euros par mois.

Le service KMS est désormais disponible dans deux régions, l’une située à Paris (eu-west-0) et l’autre à Amsterdam (eu-west-1).

Orange indique que les coffres sont rĂ©gulièrement sauvegardĂ©s par le service Backup Storage qui offre des capacitĂ©s de restauration. Si ce service est mutualisĂ©, Orange Business Services peut dĂ©ployer des HSM monolocataires respectant les exigences/recommandations de l’ANSSI Ă  la demande du client, comme il l’a fait pour Cecurity.com.

Un KMS en cours de construction chez OVHcloud et une qualification SecNumCloud pour son cloud privé

OVHcloud ne propose pas encore de service KMS. Les utilisateurs profitent d’une solution Let’s Encrypt incluse pour gĂ©rer les certificats SSL et il est possible de faire appel aux services de Sectigo. Le fournisseur permet la crĂ©ation de clĂ©s SSH (clĂ©s asymĂ©triques RSA ou ECDSA) stockĂ©es dans une instance de cloud public. Cette opĂ©ration est nĂ©cessaire pour accĂ©der Ă  une instance Public Cloud. Deux mĂ©thodes existent suivant l’OS Linux ou Windows. OVH offre la possibilitĂ© de chiffrer des machines virtuelles en appelant un serveur KMS externe dans le cadre de son offre Hosted Private Cloud.

Afin de respecter les normes PCI DSS et accĂ©der Ă  la certification HDS, OVH propose une sĂ©rie de manipulations que ses clients Private Cloud peuvent effectuer. En revanche, cette offre cloud privĂ© dispose de la qualification SecNumCloud, dĂ©cernĂ©e par l’ANSSI quand elle est hĂ©bergĂ©e en France. Dans ce contexte, les donnĂ©es sont chiffrĂ©es et les clĂ©s gĂ©rĂ©es par dĂ©faut, c’est une des conditions d’obtention de la qualification. 3DS Outscale dispose Ă©galement de cette qualification pour trois centres de donnĂ©es localisĂ©s en France, plus particulièrement pour son offre IaaS Cloud on Demand.

Toutefois, le fournisseur a bien l’intention de lancer un service KMS en complĂ©ment d’un IAM unifiĂ© en 2023. Lors de son Ă©vĂ©nement Very Tech Trip de fĂ©vrier 2023, le fournisseur a prĂ©sentĂ© son intention de lancer un tel système de gestion des clĂ©s de chiffrement.

Il s’appuiera sur le projet open source Barbican, adossĂ© Ă  l’écosystème OpenStack. Barbican peut gĂ©rer des clĂ©s symĂ©triques, asymĂ©triques et des secrets « bruts Â». Le logiciel offre les mĂŞmes fonctionnalitĂ©s, de reprĂ©sentation logique de la crĂ©ation, de suppression et rotation des clĂ©s de chiffrement, que les autres KMS disponibles sur le marchĂ©. Il s’adosse Ă©videmment Ă  un HSM Ă  travers le protocole PKCS#11 (compatible avec les HSM SafeNet Luna de Thales utilisĂ©s par OVHcloud).

Le projet est d’ores et dĂ©jĂ  dĂ©ployable sur les OS Red Hat et SUSE Linux Enterprise. Le 28 septembre 2022, la fondation OpenStack a obtenu la certification de sĂ©curitĂ© de premier niveau (CSPN) dĂ©cernĂ©e par l’ANSSI pour son « produit Â» dans sa version Victoria (11.01.dev10). Ce certificat atteste que le stockage sĂ©curisĂ© de tout type de secrets est conforme aux exigences de premier niveau de l’AutoritĂ©.

Selon sa feuille de route disponible publiquement sur GitHub, la solution devrait ĂŞtre partiellement disponible « prochainement Â». OVHcloud est aussi en train de prĂ©parer un système pour chiffrer les objets dans son service de stockage objet.

Pour approfondir sur Gestion de la sécurité (SIEM, SOAR, SOC)