04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

Le chiffrement des postes

Ce qu'il protège réellement, ce qu'il ne protège pas du tout, et la seule question qui décide de tout : où est séquestrée la clé de récupération ? Sans réponse à celle-là, le chiffrement finit par se retourner contre l'entreprise.

Par , fondateur d'Infranat Publié le

Définition

Le chiffrement de disque, ou chiffrement au repos, rend le contenu d'un support de stockage illisible sans la clé correspondante. Le disque retiré de la machine et branché ailleurs ne livre rien d'exploitable.

Il se distingue du chiffrement en transit, assuré par les certificats TLS, qui protège les communications. Les deux sont nécessaires et répondent à des menaces différentes : l'un protège les données qui dorment, l'autre celles qui circulent.

Le point à comprendre d'emblée est que le chiffrement de disque protège contre un accès physique, et presque uniquement contre lui. Une fois la session ouverte, le système déchiffre à la volée tout ce qui est lu : pour un logiciel qui s'exécute, et donc pour un rançongiciel, les fichiers sont parfaitement lisibles. Nous y revenons, car cette limite est régulièrement mal comprise.

Les outils, et la condition de licence

Sous Windows, la fonction s'appelle BitLocker. Elle est intégrée au système mais demande une édition Professionnelle ou Entreprise : un poste livré en édition Famille, situation courante quand le matériel a été acheté en grande distribution, ne peut pas en bénéficier. C'est un cas que nous rencontrons régulièrement, et il impose soit une mise à niveau de licence, soit le remplacement du poste.

Sous macOS, l'équivalent s'appelle FileVault et ne pose pas cette question. Les systèmes Linux disposent de mécanismes natifs comparables.

Dans tous les cas, le chiffrement s'appuie généralement sur une puce dédiée présente dans la machine, qui conserve la clé et ne la libère que si le système démarre dans un état attendu. C'est ce qui permet un démarrage sans saisie de mot de passe supplémentaire, confort qui explique en grande partie l'acceptation du dispositif par les utilisateurs.

Pourquoi c'est la mesure au meilleur rapport

Elle est gratuite sur la plupart des postes, invisible à l'usage, et elle change la nature juridique d'un incident.

Un portable professionnel oublié dans un train ou volé dans une voiture est un événement banal. Ce qui n'est pas banal, c'est l'écart entre deux situations.

Situation Portable non chiffré Portable chiffré
Accès aux fichiers par un tiers Immédiat en retirant le disque, le mot de passe de session n'y change rien Aucun
Nature de l'incident Violation de données personnelles Perte de matériel
Obligations RGPD Analyse, documentation, notification à la CNIL sous 72 h si le risque le justifie, et information des personnes si le risque est élevé Analyse et documentation, mais le chiffrement est un élément déterminant pour conclure à l'absence de risque élevé
Conséquences pratiques Courrier aux clients concernés, atteinte de réputation, questions de l'assureur Remplacement du matériel

C'est pour cette raison que le chiffrement figure en tête de nos socles de conformité, aux côtés de l'authentification multifacteur. Les obligations précises de notification et leur appréciation relèvent de votre analyse de conformité, et nous les replaçons dans leur contexte sur notre page RGPD en PME, mais le principe est constant : des données illisibles ne sont pas des données exposées.

À ne pas oublier dans le périmètre : les disques externes et clés USB, qui circulent davantage que les portables et se perdent plus souvent. Et les postes fixes, dont on considère à tort qu'ils ne sortent jamais : ils sortent lors d'un déménagement, d'une mise au rebut, ou d'un cambriolage.

La clé de récupération, la seule question qui compte

Activer le chiffrement prend quelques minutes. Le faire correctement tient entièrement à une question : où est conservée la clé de récupération, et qui peut la retrouver ?

Cette clé est demandée dans des situations parfaitement normales : remplacement d'une carte mère, mise à jour du microcode de la machine, modification des réglages de démarrage, ou simplement un démarrage que le système juge inhabituel. Elle n'est donc pas un filet de sécurité théorique mais un outil d'exploitation courant.

Ce qui arrive sans séquestre

Un technicien active le chiffrement poste par poste, la clé s'affiche, il l'imprime ou l'enregistre dans un fichier. Deux ans plus tard, une carte mère est remplacée, la machine réclame la clé, et personne ne la retrouve. Les données sont définitivement perdues, non par malveillance mais par une protection qui a parfaitement fonctionné. Nous avons constaté ce scénario, et c'est le seul cas où le chiffrement coûte des données au lieu d'en sauver.

La bonne pratique est le séquestre automatique et centralisé : la clé est déposée, sans intervention humaine, dans l'annuaire de l'entreprise. Concrètement, dans Entra ID pour un parc moderne, ou dans Active Directory pour un parc local. Un administrateur retrouve alors la clé d'un poste en quelques secondes depuis le portail, et aucun utilisateur n'a besoin de conserver quoi que ce soit.

C'est aussi la raison pour laquelle nous déployons le chiffrement par Intune plutôt qu'à la main : l'outil active la fonction, vérifie son état, et garantit le séquestre, ce qu'une activation manuelle ne garantit jamais sur la durée.

Les trois contrôles à faire aujourd'hui

  • Combien de postes sont réellement chiffrés ? Non pas combien devraient l'être : combien le sont, mesuré.
  • La clé de chacun est-elle dans l'annuaire ? Un poste chiffré sans clé séquestrée est un risque de perte de données, pas une protection.
  • Que se passe-t-il pour un poste en édition Famille ? Il ne peut pas être chiffré sous Windows, et il faut le traiter explicitement plutôt que le laisser dans l'angle mort.

Ce que le chiffrement ne protège pas

Cette liste est aussi importante que la précédente, parce que le chiffrement produit un sentiment de sécurité qui dépasse largement sa portée réelle.

  • Un rançongiciel. Une fois la session ouverte, le système déchiffre à la volée : pour le logiciel malveillant qui s'exécute, les fichiers sont lisibles et modifiables. Un poste chiffré se fait chiffrer par un rançongiciel exactement comme un autre. La réponse à cette menace est la sauvegarde, pas le chiffrement.
  • Un vol de mot de passe. Un attaquant qui dispose d'identifiants valides ouvre une session légitime et accède aux données déchiffrées.
  • Une session laissée ouverte. Un portable allumé et déverrouillé, oublié dans une salle d'attente, est intégralement accessible. D'où l'importance du verrouillage automatique, qui est le complément indispensable du chiffrement.
  • Les données déjà sorties. Un fichier envoyé par courriel ou copié dans un service personnel n'est plus couvert. C'est le lien avec le Shadow IT.
  • Les serveurs, contre un accès logique. Chiffrer le disque d'un serveur protège contre le vol du matériel et la mise au rebut, ce qui a du sens. Cela ne protège pas d'un accès par le réseau, puisque le serveur est allumé et ses disques déchiffrés en permanence.

Autrement dit, le chiffrement de disque traite très bien un seul scénario, le vol ou la perte de matériel, et ce scénario est fréquent et coûteux. Il ne remplace rien d'autre, et ne doit pas servir d'argument pour différer les autres mesures.

Questions fréquentes

Qu'est-ce que le chiffrement de disque ?

C'est un mécanisme qui rend le contenu d'un support de stockage illisible sans la clé correspondante : le disque retiré de la machine et branché ailleurs ne livre rien d'exploitable. Il se distingue du chiffrement en transit, assuré par les certificats TLS, qui protège les communications. L'un protège les données qui dorment, l'autre celles qui circulent.

Pourquoi chiffrer les portables de l'entreprise ?

Parce que cela change la nature d'un incident. Un portable non chiffré volé est une violation de données personnelles, avec analyse, documentation, notification à la CNIL si le risque le justifie et information des personnes si le risque est élevé. Le même portable chiffré est une perte de matériel : le chiffrement est un élément déterminant pour conclure à l'absence de risque élevé.

Le mot de passe de session suffit-il à protéger les données ?

Non. Sans chiffrement, il suffit de retirer le disque et de le brancher sur une autre machine pour lire tous les fichiers : le mot de passe de session n'y change absolument rien. C'est la raison pour laquelle le chiffrement n'est pas une mesure facultative sur un poste qui sort des locaux.

Qu'est-ce que la clé de récupération et où doit-elle être ?

C'est la clé demandée dans des situations normales d'exploitation : remplacement d'une carte mère, mise à jour du microcode, modification des réglages de démarrage. Elle doit être séquestrée automatiquement dans l'annuaire de l'entreprise, Entra ID pour un parc moderne ou Active Directory pour un parc local, de sorte qu'un administrateur la retrouve en quelques secondes. Sans séquestre, une carte mère remplacée peut entraîner une perte définitive des données.

Le chiffrement protège-t-il d'un rançongiciel ?

Non, pas du tout. Une fois la session ouverte, le système déchiffre à la volée et les fichiers sont lisibles et modifiables par tout logiciel qui s'exécute, y compris malveillant. Un poste chiffré se fait chiffrer par un rançongiciel exactement comme un autre. La réponse à cette menace est la sauvegarde isolée et testée.

BitLocker est-il disponible sur tous les Windows ?

Non. BitLocker demande une édition Professionnelle ou Entreprise. Un poste livré en édition Famille, situation courante quand le matériel a été acheté en grande distribution, ne peut pas en bénéficier. Il faut alors soit une mise à niveau de licence, soit le remplacement du poste, et surtout traiter ce cas explicitement plutôt que de le laisser dans l'angle mort.

Le chiffrement ralentit-il les postes ?

Sur du matériel des dernières années, l'effet est négligeable à l'usage, le chiffrement étant pris en charge par le processeur et la puce dédiée. La contrainte réelle n'est pas la performance mais l'organisation : il faut gérer le séquestre des clés et traiter les postes qui ne peuvent pas être chiffrés.

Faut-il chiffrer les serveurs ?

Oui, mais en sachant ce que cela couvre. Chiffrer le disque d'un serveur protège contre le vol du matériel et contre une mise au rebut mal maîtrisée, ce qui a du sens. Cela ne protège pas d'un accès par le réseau, puisque le serveur est allumé et ses disques déchiffrés en permanence. Pour cette menace, ce sont les accès, la segmentation et la supervision qui comptent.

Faut-il chiffrer les clés USB et disques externes ?

Oui, et ils sont souvent oubliés alors qu'ils circulent davantage que les portables et se perdent plus souvent. Les systèmes modernes proposent un chiffrement des supports amovibles qui peut être imposé par stratégie, de sorte qu'un support non chiffré soit refusé en écriture. C'est un réglage simple et très rentable.

Comment savoir combien de postes sont réellement chiffrés ?

Par un relevé centralisé, pas par une déclaration. La question utile n'est pas combien de postes devraient être chiffrés mais combien le sont effectivement, et pour chacun si sa clé est bien dans l'annuaire. Un outil de gestion des appareils donne cet état en quelques secondes ; sans outil, il faut vérifier poste par poste, ce que presque personne ne fait.

Où sont les clés de récupération de vos postes chiffrés ?

Si la réponse n'est pas « dans l'annuaire, automatiquement », un remplacement de carte mère peut vous coûter les données d'un poste. Relevé des postes chiffrés et vérification du séquestre des clés, inclus dans notre audit offert.

Faire vérifier mon chiffrement