BitLocker Drive Encryption

BitLocker Drive Encryption est une fonctionnalité de chiffrement de disque intégrée aux systèmes d’exploitation Windows (éditions Pro, Entreprise et Éducation). Elle permet de chiffrer l’intégralité d’un disque dur (système, données et fichiers temporaires) afin de protéger son contenu contre tout accès non autorisé en cas de perte, de vol ou de mise au rebut de l’appareil. Sans la clé de déchiffrement, le disque est illisible, même si le voleur retire le disque dur et le branche sur une autre machine.

Comment ça fonctionne

BitLocker repose sur plusieurs mécanismes combinés :

  • Chiffrement puissant : algorithmes AES (128 ou 256 bits) en modes XTS ou CBC pour rendre les données illisibles.
  • Puce TPM (Trusted Platform Module) : puce de sécurité qui stocke les clés et vérifie que le système n’a pas été modifié avant le démarrage. Si le disque est déplacé vers un autre ordinateur, le TPM bloque le déchiffrement.
  • Authentification au démarrage : possibilité d’exiger un code PIN ou une clé USB en plus du TPM, pour renforcer la protection.
  • Clé de récupération : générée à l’activation, elle permet de déverrouiller le disque en cas de problème (changement matériel, oubli du code PIN). Elle doit être sauvegardée en lieu sûr.

Les modes de protection

  • BitLocker (standard) : chiffre le disque système et les données fixes. Pour les ordinateurs personnels et professionnels.
  • BitLocker To Go : chiffre les supports amovibles (clés USB, cartes SD, disques externes).
  • Chiffrement de l’appareil (Device Encryption) : version simplifiée, activée automatiquement sur certains appareils compatibles, qui chiffre uniquement le disque système.

Ce que BitLocker protège

  • Le disque dans son ensemble : tous les fichiers, le système d’exploitation, les données applicatives.
  • Les fichiers stockés sur le disque : y compris une base de mots de passe (KeePass, etc.), protégée parce que le disque est chiffré.
  • Les données en cas de vol physique : le disque est inutilisable sans la clé.

Ce que BitLocker ne protège pas

  • Les mots de passe en tant que tels : BitLocker n’est pas un gestionnaire de mots de passe. Il ne stocke, ne génère et ne synchronise aucun identifiant.
  • Les mots de passe en mémoire : si la session Windows est ouverte, un logiciel malveillant peut lire ce qui est en clair.
  • Les mots de passe stockés dans le navigateur : accessibles dès que la session est déverrouillée.
  • Les données en cours d’utilisation : une fois le disque déverrouillé, les fichiers sont accessibles normalement.

Différence avec un gestionnaire de mots de passe

  • BitLocker : chiffre le disque pour empêcher l’accès physique aux données.
  • Gestionnaire de mots de passe (KeePass, Bitwarden, etc.) : chiffre une base de mots de passe pour protéger les identifiants.
  • Complémentarité : les deux sont utiles et se renforcent mutuellement. BitLocker protège le disque qui contient la base ; le gestionnaire protège la base elle-même.

À retenir

BitLocker est une solution de chiffrement de disque qui protège l’intégralité d’un volume Windows contre l’accès physique non autorisé. Il ne protège pas les mots de passe en tant que tels, mais il protège le disque qui les contient. Pour une protection complète, il faut associer BitLocker à un gestionnaire de mots de passe et à de bonnes pratiques de sécurité (mot de passe principal fort, sauvegarde de la clé de récupération, session verrouillée en cas d’absence).

Les contenus de définition restent publics. Les ressources (outils, grilles, supports) liées à cette fiche sont disponibles dans l’espace membre.