Questions fréquentes
Qu'est-ce que le chiffrement de disque ?
C'est un mécanisme qui rend le contenu d'un support de stockage illisible sans la clé correspondante : le disque retiré de la machine et branché ailleurs ne livre rien d'exploitable. Il se distingue du chiffrement en transit, assuré par les certificats TLS, qui protège les communications. L'un protège les données qui dorment, l'autre celles qui circulent.
Pourquoi chiffrer les portables de l'entreprise ?
Parce que cela change la nature d'un incident. Un portable non chiffré volé est une violation de données personnelles, avec analyse, documentation, notification à la CNIL si le risque le justifie et information des personnes si le risque est élevé. Le même portable chiffré est une perte de matériel : le chiffrement est un élément déterminant pour conclure à l'absence de risque élevé.
Le mot de passe de session suffit-il à protéger les données ?
Non. Sans chiffrement, il suffit de retirer le disque et de le brancher sur une autre machine pour lire tous les fichiers : le mot de passe de session n'y change absolument rien. C'est la raison pour laquelle le chiffrement n'est pas une mesure facultative sur un poste qui sort des locaux.
Qu'est-ce que la clé de récupération et où doit-elle être ?
C'est la clé demandée dans des situations normales d'exploitation : remplacement d'une carte mère, mise à jour du microcode, modification des réglages de démarrage. Elle doit être séquestrée automatiquement dans l'annuaire de l'entreprise, Entra ID pour un parc moderne ou Active Directory pour un parc local, de sorte qu'un administrateur la retrouve en quelques secondes. Sans séquestre, une carte mère remplacée peut entraîner une perte définitive des données.
Le chiffrement protège-t-il d'un rançongiciel ?
Non, pas du tout. Une fois la session ouverte, le système déchiffre à la volée et les fichiers sont lisibles et modifiables par tout logiciel qui s'exécute, y compris malveillant. Un poste chiffré se fait chiffrer par un rançongiciel exactement comme un autre. La réponse à cette menace est la sauvegarde isolée et testée.
BitLocker est-il disponible sur tous les Windows ?
Non. BitLocker demande une édition Professionnelle ou Entreprise. Un poste livré en édition Famille, situation courante quand le matériel a été acheté en grande distribution, ne peut pas en bénéficier. Il faut alors soit une mise à niveau de licence, soit le remplacement du poste, et surtout traiter ce cas explicitement plutôt que de le laisser dans l'angle mort.
Le chiffrement ralentit-il les postes ?
Sur du matériel des dernières années, l'effet est négligeable à l'usage, le chiffrement étant pris en charge par le processeur et la puce dédiée. La contrainte réelle n'est pas la performance mais l'organisation : il faut gérer le séquestre des clés et traiter les postes qui ne peuvent pas être chiffrés.
Faut-il chiffrer les serveurs ?
Oui, mais en sachant ce que cela couvre. Chiffrer le disque d'un serveur protège contre le vol du matériel et contre une mise au rebut mal maîtrisée, ce qui a du sens. Cela ne protège pas d'un accès par le réseau, puisque le serveur est allumé et ses disques déchiffrés en permanence. Pour cette menace, ce sont les accès, la segmentation et la supervision qui comptent.
Faut-il chiffrer les clés USB et disques externes ?
Oui, et ils sont souvent oubliés alors qu'ils circulent davantage que les portables et se perdent plus souvent. Les systèmes modernes proposent un chiffrement des supports amovibles qui peut être imposé par stratégie, de sorte qu'un support non chiffré soit refusé en écriture. C'est un réglage simple et très rentable.
Comment savoir combien de postes sont réellement chiffrés ?
Par un relevé centralisé, pas par une déclaration. La question utile n'est pas combien de postes devraient être chiffrés mais combien le sont effectivement, et pour chacun si sa clé est bien dans l'annuaire. Un outil de gestion des appareils donne cet état en quelques secondes ; sans outil, il faut vérifier poste par poste, ce que presque personne ne fait.