Un adversaire peut collecter le contenu des messages, des identifiants, des identificateurs, les informations d'adressage, le timing, les volumes ou d'autres métadonnées depuis des points réseau filaires, sans fil, virtuels ou intermédiaires. C'est d'abord une attaque contre la confidentialité, même si les informations collectées peuvent permettre des attaques ultérieures.
Le texte en clair peut exposer le contenu directement. Un chiffrement de bout en bout solide peut protéger le contenu en transit, mais les métadonnées observables peuvent toujours révéler relations et comportements. Des terminaux ou des clés compromis, des sessions mal authentifiées ou des intermédiaires autorisés peuvent exposer le texte en clair malgré le chiffrement ailleurs.
Points clés
Points d'observationL'exposition peut survenir sur un lien local, un canal sans fil, une infrastructure partagée ou compromise, une interface de supervision, un service intermédiaire ou un terminal où les communications sont disponibles en forme lisible.
Difficulté de détectionUn observateur strictement passif n'émet aucun trafic et peut être invisible pour les terminaux. Les investigations se concentrent souvent sur la manière dont l'accès a été obtenu, les changements de capteurs ou de comptes, l'exposition des clés et l'abus résultant.
Priorités défensivesMinimiser les protocoles en clair, employer le chiffrement authentifié de bout en bout lorsque c'est pertinent, protéger les clés et les terminaux, contrôler l'accès aux captures et à la télémétrie, sécuriser l'infrastructure réseau et limiter les données sensibles conservées.
Limite importanteLe chiffrement ne masque pas toutes les métadonnées et ne peut protéger le texte en clair avant chiffrement ou après déchiffrement. Le chiffrement de liaison peut aussi laisser le contenu visible sur les systèmes intermédiaires, et un terminal compromis peut contourner entièrement les protections du transport.