0Pricing
Security+ Academy · Leçon

Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques

Utilisez les modules de plateforme sécurisée, le démarrage sécurisé et le chiffrement intégral des disques (BitLocker, FileVault) pour empêcher les attaques par démarrage à froid et de type femme de ménage malveillante sur les appareils physiques.

Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Menaces liées aux attaques physiques du matériel

Lorsqu’un attaquant obtient un accès physique à un appareil, les contrôles de sécurité logique sont fortement affaiblis. Les attaques par démarrage à froid refroidissent la RAM et extraient les clés de chiffrement des données résiduelles. Les attaques Evil-maid consistent à modifier le chargeur de démarrage ou l’OS d’un appareil lorsqu’il est temporairement laissé sans surveillance. Les attaques DMA utilisent des ports physiques (Thunderbolt, FireWire) pour lire directement la mémoire. Les fonctions de sécurité matérielle — TPM, Secure Boot et chiffrement intégral du disque — agissent conjointement pour se défendre contre ces attaques de la couche physique.

Module de plateforme sécurisée (TPM)

Un Trusted Platform Module (TPM) est une puce de sécurité dédiée, intégrée à la carte mère, qui fournit des fonctions cryptographiques matérielles. Les capacités du TPM comprennent : la génération et le stockage de clés cryptographiques qui ne peuvent pas être extraites de la puce, la mesure du processus de démarrage (les Platform Configuration Registers stockent les hachages de chaque composant de démarrage), le scellement des données à des états précis du système (les données ne peuvent être déchiffrées que lorsque le système se trouve dans un état fiable), ainsi que l’attestation à distance (qui consiste à prouver à un serveur distant que le système n’a pas été compromis).

# TPM Platform Configuration Registers (PCRs):
# PCR0: BIOS/UEFI firmware hash
# PCR1: BIOS configuration data
# PCR2: Option ROM code
# PCR3: Option ROM configuration
# PCR4: Master Boot Record (MBR) / bootloader
# PCR5: Partition table
# PCR6: Resume from sleep (S4/S5 state)
# PCR7: Secure Boot state

# If bootloader is replaced (evil-maid attack):
# PCR4 value changes -> TPM detects mismatch
# -> BitLocker requires PIN or recovery key
# (TPM won't unseal disk encryption key)

TPM 1.2 contre TPM 2.0

TPM 1.2 prend uniquement en charge RSA-1024 et SHA-1, désormais considérés comme faibles. TPM 2.0 (norme actuelle, exigée par Windows 11) prend en charge des algorithmes modernes : RSA-2048, ECC P-256, SHA-256, AES-128/256, ainsi que l’agilité cryptographique (de nouveaux algorithmes peuvent être ajoutés). TPM 2.0 prend également en charge plusieurs hiérarchies (attestation, stockage et plateforme), permettant un contrôle plus précis. Les environnements d’entreprise doivent s’assurer que tous les appareils utilisent TPM 2.0 comme racine de confiance matérielle de référence.

Secure Boot : protection de la chaîne de démarrage

Secure Boot est une fonction du firmware UEFI qui vérifie la signature cryptographique de chaque logiciel de la chaîne de démarrage avant son exécution — drivers UEFI, chargeur de démarrage et noyau de l’OS. Seuls les logiciels signés avec des clés présentes dans la base de données Secure Boot du firmware sont autorisés à s’exécuter. Cela empêche les bootkits (logiciels malveillants qui infectent le MBR ou le chargeur de démarrage et se chargent avant les logiciels de sécurité de l’OS) ainsi que les installations non autorisées d’OS de rester présentes sur l’appareil.

# Secure Boot chain verification:
# UEFI firmware (hardwired, immutable)
#   -> Verifies: bootloader signature (e.g., Windows Boot Manager)
#      Key: Microsoft CA cert in Secure Boot DB
#   -> Verifies: OS kernel signature
#      Key: Windows production PCA cert
#   -> Verifies: kernel drivers (code signing)
#      Key: Microsoft WHQL cert

# If bootkit replaces bootloader with unsigned code:
# UEFI: signature check FAILS
# -> System halts, boot denied
# -> Alert: 'Secure Boot violation'
# Evil-maid attack blocked

BitLocker : chiffrement intégral des disques sous Windows

BitLocker est l’outil de chiffrement de volume complet de Microsoft, intégré aux éditions Pro et Enterprise de Windows 10/11. BitLocker chiffre l’intégralité du disque à l’aide d’AES-128 ou AES-256 en mode XTS. Sans la key de récupération (stockée dans Active Directory ou Azure AD) ou sans le PIN ou mot de passe correct au démarrage, les données chiffrées sont inaccessibles — même si le disque est retiré et connecté à un autre système. Utilisé avec un TPM, BitLocker scelle la clé maîtresse du volume à des valeurs PCR précises, détecte toute altération du démarrage et exige une récupération manuelle si une altération est détectée.

# BitLocker protection modes (from least to most secure):
# Mode 1: TPM only
#   -> Auto-unlocks if TPM PCR values match (no user input)
#   -> Protects against offline attacks (removed drive)
#   -> Does NOT protect against evil-maid (OS still boots auto)

# Mode 2: TPM + PIN
#   -> Requires PIN at every boot
#   -> Protects against evil-maid (attacker can't boot without PIN)
#   -> Recommended for laptops

# Mode 3: TPM + startup key (USB)
#   -> USB key required at boot
#   -> Suitable for servers that must boot unattended (key in USB)

# Recovery: 48-digit recovery key stored in AD/Azure AD

FileVault : chiffrement intégral des disques sous macOS

FileVault 2 est la solution de chiffrement intégral des disques d’Apple pour macOS, qui utilise le chiffrement XTS-AES-128 pris en charge par la puce Apple T2 ou le Secure Enclave des processeurs Apple Silicon. FileVault chiffre l’intégralité du volume de démarrage et exige le mot de passe de connexion de l’utilisateur pour le déverrouiller au démarrage. La clé de chiffrement est liée au compte de l’utilisateur — les clés de récupération iCloud permettent le déchiffrement en cas d’oubli du mot de passe. FileVault est essentiel pour les ordinateurs portables Mac dans les environnements d’entreprise, notamment parce que les MacBooks sont fréquemment perdus ou volés lors de conférences et dans les aéroports.

Disques à chiffrement automatique (SED)

Les disques à chiffrement automatique (SED) effectuent le chiffrement dans le contrôleur matériel du disque — le chiffrement et le déchiffrement se déroulent au niveau du disque, de manière transparente pour l’OS. Les SED sont conformes à la spécification de stockage Opal (TCG Opal). Lorsque le disque est mis hors tension, les données sont automatiquement verrouillées et ne peuvent être déverrouillées qu’avec la bonne Authentication Key (AK). Les SED offrent de meilleures performances que le chiffrement logiciel (aucune surcharge du CPU) ainsi qu’une fonction d’effacement cryptographique : la réinitialisation de la clé de chiffrement rend instantanément toutes les données illisibles, ce qui permet un effacement sécurisé instantané lors du retrait du disque.

Protection contre les attaques par démarrage à froid

Une attaque par démarrage à froid exploite le fait que la DRAM conserve les données pendant quelques secondes à quelques minutes après une coupure de courant. Les attaquants pulvérisent de l’azote liquide pour prolonger cette rétention, puis démarrent un OS autonome afin de lire le contenu de la mémoire et d’extraire les clés de chiffrement de la RAM. Les mesures de défense comprennent : TPM + PIN (la key se trouve dans le TPM et non dans la RAM, où elle n’est exposée qu’après la saisie du PIN), le chiffrement de la mémoire (Intel TME ou AMD SME chiffre le contenu de la RAM dans le contrôleur mémoire), l’exigence d’une saisie physique du PIN au démarrage afin que le vol d’un ordinateur portable éteint ne laisse aucune clé dans la RAM, ainsi que les fonctions d’effacement différé de la mémoire des UEFI modernes, qui mettent la RAM à zéro avant le démarrage.

Démarrage mesuré et attestation à distance

Measured Boot utilise le TPM pour enregistrer les hachages de chaque composant de démarrage dans les PCRs, créant ainsi un journal du processus de démarrage révélant toute altération. L’attestation à distance envoie ces mesures PCR à un serveur d’attestation distant, qui vérifie que le système a démarré uniquement avec des composants fiables et non modifiés. Des technologies d’entreprise telles que le Microsoft Attestation Service, Microsoft Pluton et Intel TXT mettent en œuvre l’attestation à distance. Les plateformes Zero Trust utilisent les rapports d’attestation comme indicateur de l’état de santé d’un appareil dans les politiques d’accès conditionnel — les appareils dont l’état n’est pas fiable déclenchent des demandes d’authentification supplémentaires.

Chiffrement des supports amovibles

Le chiffrement des points de terminaison doit s’étendre aux supports amovibles — clés USB, disques durs externes et cartes SD qui sortent de l’environnement contrôlé. BitLocker To Go (Windows) chiffre les disques amovibles à l’aide d’un mot de passe ou d’une carte à puce. macOS Disk Utility peut créer des images disque chiffrées. Les politiques DLP d’entreprise peuvent être appliquées au niveau de l’OS afin d’exiger le chiffrement de tout périphérique de stockage USB connecté aux points de terminaison de l’entreprise — les clés USB non chiffrées sont empêchées de recevoir des données. Cela évite toute perte de données lorsqu’une clé USB est perdue ou volée.

Gestion des clés pour le chiffrement intégral des disques

La sécurité du chiffrement intégral des disques dépend entièrement d’une gestion appropriée des clés. Les clés de récupération doivent être stockées de manière sécurisée et séparément de l’appareil chiffré — une organisation qui perd toutes les copies des clés de récupération perd de fait définitivement l’accès à ses données chiffrées. Bonnes pratiques : stocker automatiquement les clés de récupération BitLocker dans Active Directory / Azure AD via la stratégie de groupe, sauvegarder les clés de récupération FileVault dans MDM (Jamf/Intune), utiliser des Hardware Security Modules (HSM) pour gérer les clés d’entreprise à grande échelle et tester les procédures de récupération chaque trimestre.

Vérification rapide

Vérifiez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : le TPM fournit une racine de confiance matérielle qui scelle les clés de chiffrement à des états de démarrage précis, que Secure Boot vérifie la signature cryptographique de chaque composant de démarrage pour bloquer les bootkits, et que BitLocker avec TPM+PIN associe la protection matérielle des clés à une authentification avant démarrage pour se défendre à la fois contre le vol de disques hors ligne et les attaques Evil-maid. Nous allons maintenant étudier la planification de la continuité des activités et la reprise après sinistre — afin de garantir la survie des opérations lors de perturbations majeures.

Questions Fréquemment Posées

La leçon « Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques » est-elle gratuite ?

Oui — le texte complet de « Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques » ?

Utilisez les modules de plateforme sécurisée, le démarrage sécurisé et le chiffrement intégral des disques (BitLocker, FileVault) pour empêcher les attaques par démarrage à froid et de type femme de… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Contrôles d’accès physique : badges, serrures et sas de sécurité
  2. Surveillance : CCTV, capteurs de mouvement et journalisation
  3. Contrôles environnementaux des centres de données
  4. Sécurité matérielle : TPM, démarrage sécurisé et chiffrement des disques
← Retour à Security+ Academy