Dans de nombreuses entreprises, plusieurs collaborateurs peuvent partager la même station de travail et d'autres se déplacer hors de l'enceinte de protection physique de l'entreprise avec leur portable (chez des clients, dans des aéroports, des hôtels, à domicile, etc.). Autant de situations dans lesquelles des informations potentiellement sensibles peuvent se trouver hors du contrôle de l'entreprise et être lues par un utilisateur non autorisé, subtilisées ou plus généralement captées par des tiers malveillants.
L'une des solutions pour réduire les risques de vol de données et améliorer leur sécurité consiste à crypter les fichiers sensibles avec le système EFS (Encrypting File System). Le cryptage consiste à appliquer un algorithme mathématique aux données afin de les rendre illisibles à toute personne ne disposant pas de la clé requise. Le système EFS est une technologie Microsoft permettant de crypter les données et de contrôler qui peut les décrypter ou les récupérer. Lorsque des fichiers sont cryptés, les données utilisateur ne peuvent pas être lues - même par un pirate disposant d'un accès physique au système de stockage de l'ordinateur. Pour utiliser EFS, il est nécessaire de disposer de certificats, qui sont des documents numériques permettant à leur titulaire de crypter et décrypter les données. Il est également nécessaire de disposer d'autorisations NTFS pour modifier les fichiers.
EFS fait appel à deux types de certificats :
| • | Certificats EFS. Les titulaires de ces certificats peuvent utiliser EFS pour crypter et décrypter des données. Les utilisateurs EFS disposent généralement de ce type de certificat. Le champ Utilisation de la clé améliorée de ce type de certificats (visible dans le composant enfichable Certificats de la console MMC) a pour valeur Système de fichiers EFS (Encrypting File System) (1.3.6.1.4.1.311.10.3.4). |
| • | Certificats de récupération de fichier. Les titulaires de ces certificats peuvent récupérer des fichiers et dossiers cryptés d'un domaine ou projet, quelle que soit la personne les ayant cryptés. Seuls les administrateurs de domaines ou des personnes de confiance nommées Agents de récupération des données doivent disposer de ce type de certificat. Le champ Utilisation de clé améliorée de ce type de certificats (visible dans le composant enfichable Certificats de la console MMC) a pour valeur Récupération de fichier (1.3.6.1.4.1.311.10.3.4.1). Ces certificats sont généralement nommés les certificats EFS d'agent de récupération des données. |
Pour autoriser une personne à lire vos données cryptées, vous pouvez lui communiquer votre clé privée ou en faire un agent de récupération des données. Il peut alors décrypter tous les fichiers EFS du domaine ou de l'unité organisationnelle dans son rayon d'action. Ce document fournit des instructions pas à pas pour réaliser les principales tâches liées au système EFS dans l'environnement d'une PME, et recense les méthodes recommandées les plus importantes pour bien utiliser EFS.
Les procédures indiquées ici vous guideront pour effectuer les tâches suivantes :
| • | Création et protection d'une clé de récupération sécurisant le décryptage des données lorsque leur créateur original n'est pas en mesure de le faire |
| • | Création d'agents de récupération capables de décrypter des fichiers lorsque leur créateur original n'est pas en mesure de le faire |
| • | Paramétrage du système EFS pour votre entreprise |
| • | Configuration de l'Explorateur Windows pour une utilisation pratique d'EFS |
| • | Configuration du partage de fichiers pour un bon fonctionnement avec EFS |
| • | Exportation et importation des clés de récupération pour sécuriser la récupération des fichiers et dossiers cryptés |
| • | Récupération des données lorsque leur utilisateur original n'est pas en mesure de le faire |
En suivant les procédures indiquées dans ce document, vous effectuerez les changements suivants portant sur l'ensemble du système :
| • | Création d'une clé de récupération de sauvegarde |
| • | Création d'un agent de récupération |
| • | Activation d'EFS pour crypter des données sur le disque dur d'un ordinateur |
| • | Configuration de l'Explorateur Windows pour inclure les options EFS |
Ces procédures vous permettront également de réaliser les modifications et de prendre les précautions suivantes :
| • | Fourniture d'accès partagés à des données cryptées sélectionnées |
| • | Gestion des clés de récupération pour récupérer des données cryptées |
| • | Récupération des données cryptées en cas de besoin |
Les procédures de ce document vous aideront à configurer vos ordinateurs pour qu'ils utilisent EFS et illustrent comment mettre en œuvre ce système pour protéger les données enregistrées sur les disques durs des ordinateurs de votre entreprise. Avant de commencer, nous vous conseillons de vous rapprocher d'un conseil juridique pour valider que les stratégies et procédures de cryptage que vous désirez instaurer sont conformes aux lois et règlements de votre pays. En particulier, si votre entreprise est implantée en dehors des Etats-Unis, vous devez vous familiariser avec les lois de contrôle des exportations de logiciels de cryptage. Vous devez également vous familiariser avec les conditions et exigences élémentaires d'utilisation d'EFS.
| • | Seuls les fichiers et dossiers des volumes du système de fichier NTFS peuvent être cryptés. Par conséquent, vous ne pouvez pas utiliser EFS pour protéger des données situées sur des disques durs utilisant les systèmes FAT ou FAT32. Si vous n'avez pas de raison particulière pour continuer à utiliser le système FAT, nous vous recommandons de convertir ces volumes en NTFS. Les systèmes d'exploitation Windows 95, Windows 98 et Windows Millennium Edition ne prennent pas en charge NTFS ni EFS. L'Édition familiale de Windows XP prend en charge NTFS mais pas EFS. | ||||||
| • | Les fichiers ou dossiers compressés ne peuvent pas être cryptés. Si vous cryptez un fichier ou dossier compressé, il sera décompressé. | ||||||
| • | Les fichiers marqués de l'attribut Système ne peuvent pas être cryptés ni ceux situés dans le dossier systemroot. | ||||||
| • | Les options sélectionnées dans la boîte de dialogue lors du premier cryptage de fichiers ou dossiers déterminent la façon dont le cryptage se comportera ultérieurement :
|
Sauf indication contraire, dans les procédures décrites dans ce document, les serveurs utilisent le système d'exploitation Windows Server 2003 et les ordinateurs clients Windows XP Professionnel.
En environnement Active Directory, les utilisateurs sont supposés avoir des profils itinérants. Veuillez noter que les écrans reproduits de ce document se réfèrent à un environnement de test et peuvent différer de ceux affichés par votre ordinateur.
Toutes les instructions pas à pas de ce document ont été réalisées à partir du menu Démarrer tel qu'il apparaît par défaut lors de l'installation du système d'exploitation. Si vous l'avez modifié, les étapes peuvent être légèrement différentes.
L'absence de clé de récupération de secours peut conduire à une perte irrémédiable des données cryptées. La sauvegarde de la clé de récupération permet de s'assurer que les données pourront toujours être récupérées même si l'utilisateur titulaire du certificat de cryptage EFS n'est pas ne mesure de le faire.
| • | Autorisations : cette opération doit être réalisée avec le compte d'agent de récupération disposant du certificat de récupération et de la clé privée du fichier dans son magasin privé. L'administrateur de domaine est l'agent de récupération par défaut. Dans un environnement domestique où hors domaine, il n'existe pas d'agent de récupération par défaut mais il est possible de créer un agent de récupération local pour tous les comptes de l'ordinateur. En environnement familial, il est plus courant que chaque détenteur de certificat EFS réalise lui même la sauvegarde de ses propres clés privées. |
| • | Outils : composant enfichable Certificats de la console MMC (Microsoft Management Console). |
ATTENTION : Avant d'appliquer un changement à la stratégie de récupération par défaut, veillez à sauvegarder les clés de récupération par défaut. Les clés par défaut d'un domaine sont stockées sur son premier contrôleur.
| • | Pour sauvegarder des clés de récupération par défaut sur une disquette
|
Pour permettre à un compte de lire ou récupérer des données cryptées sous EFS, vous devez en faire un agent de récupération. Dans un environnement domaine, il est préférable d'utiliser pour cela des comptes de domaine. Vous pouvez créer un agent de récupération pour n'importe quel site, domaine ou unité organisationnelle dans une forêt de service d'annuaire Active Directory®. Par défaut, le compte Administrateur intégré d'un domaine est un agent de récupération ; dans ce cas, il n'est pas nécessaire d'en créer un.
| • | Autorisations : administrateur du domaine. |
| • | Outils : composants enfichables MMC Utilisateurs et ordinateurs Active Directory. |
| • | Pour créer un agent de récupération domaine
|
Dans un environnement hors domaine (ordinateur isolé ou groupe de travail), vous pouvez créer un agent de récupération local si l'ordinateur est utilisé par plusieurs personnes. Sur un ordinateur mono-utilisateur, il est plus simple de sauvegarder la clé de récupération sur un support amovible.
| • | Autorisations : Administrateur de l'ordinateur local. |
| • | Outils : Éditeur d'objets de stratégie de groupe |
| • | Pour créer un agent de récupération local
|
Après avoir créé un agent de récupération et généré et sauvegardé une clé de récupération, vous pouvez commencer à utiliser EFS pour protéger vos fichiers et dossiers contre des accès non autorisés. Cette section fournit des instructions pour activer EFS.
| • | Autorisations : Vous devez disposer d'un certificat EFS et d'une autorisation NTFS pour modifier le fichier ou dossier. |
| • | Outils : Explorateur Windows. |
| • | Pour crypter un fichier ou dossier avec EFS
|
Dans certains cas, il peut être plus simple d'implémenter EFS en configurant l'Explorateur Windows pour qu'il affiche « Crypter » et « Décrypter » dans le menu de raccourcis proposé en effectuant un clic droit sur un fichier. Pour cela, il est nécessaire de modifier le Registre Windows pour créer une nouvelle valeur n'existant pas par défaut.
ATTENTION : toute modification incorrecte du Registre peut très sérieusement endommager votre système. Avant tout changement, effectuez une sauvegarde de toutes les données importantes enregistrées sur l'ordinateur.
| • | Autorisations : Administrateur ayant l'expérience de la modification du Registre et comprenant les dangers de cette opération. |
| • | Outils : Éditeur du Registre. |
| • | Pour activer des options Crypter/Décrypter dans le menu de l'Explorateur Windows
|
Remarque : avec Windows Server 2003, vous pouvez également ajouter le bouton Détails de cryptage au menu de l'Explorateur en créant un fichier de commandes (*.reg) avec les informations suivantes et en l'exécutant pour chaque utilisateur :
[HKEY_CLASSES_ROOT\*\Shell\Encrypt To User...\Command]
@="rundll32 efsadu.dll,AddUserToObject %1"
Les entreprises veulent simultanément protéger leurs données sensibles par cryptage et permettre des accès multiples. Avec EFS, un utilisateur peut crypter un fichier et donner à d'autres la possibilité d'y accéder. Pour cela, il doit indiquer que le fichier crypté est partagé et activer l'accès partagé en ajoutant les certificats de cryptage EFS de tous les utilisateurs autorisés à y accéder. Il est ainsi possible d'améliorer la sécurité sans compromettre la disponibilité des données.
Cependant, le partage de données cryptées est soumis à certaines contraintes et limitations :
| • | Il est impossible d'ajouter des groupes d'utilisateurs aux fichiers cryptés ni d'ajouter des utilisateurs aux dossiers cryptés. |
| • | Tous les utilisateurs ajoutés à un fichier crypté doivent disposer d'un certificat de cryptage EFS sur l'ordinateur où se trouve le fichier. Généralement, les certificats sont émis par une autorité de certification (comme Verisign). Si un utilisateur s'est connecté sur l'ordinateur et y a crypté un fichier, il dispose d'un certificat de cryptage EFS sur cet ordinateur. Pour plus de détails sur l'importation de certificats, reportez-vous à Pour importer un certificat sur le site Web Microsoft TechNet http://go.microsoft.com/fwlink/?LinkId=22846. |
| • | Tous les utilisateurs qui peuvent décrypter le fichier doivent aussi y avoir accès en lecture. Pour cela, les autorisations NTFS doivent être paramétrées correctement. Si un utilisateur se voit refuser l'accès en raison d'autorisations NTFS insuffisantes, il ne peut pas lire le fichier crypté ni décrypter les données. Pour paramétrer les autorisations sur les fichiers, reportez-vous à Définir, afficher, modifier ou supprimer des autorisations de fichiers et dossiers sur le site Web Microsoft TechNet http://go.microsoft.com/fwlink/?linkid=22847. |
| • | Autorisations : Certificat EFS et propriété du fichier. |
| • | Outils : Explorateur Windows. |
Tous les utilisateurs ajoutés au fichier doivent disposer d'un certificat situé sur l'ordinateur.
| • | Pour permettre à un utilisateur de crypter ou décrypter un fichier
|
Remarque : Lorsqu'un utilisateur est ajouté au fichier et que son certificat de cryptage EFS est importé, il est validé auprès d'une autorité de certification racine de confiance. Le certificat est ensuite enregistré dans le magasin contenant les certificats d'autres personnes de cet utilisateur.
Les clés de récupération de données doivent être à la disposition de l'agent de récupération pour qu'il puisse récupérer les données cryptées lorsque les modalités normales de décryptage sont impossibles. Par conséquent, il est important de sauvegarder ces clés de récupération. Pour cela, il est souhaitable d'exporter les certificats de récupération et les clés privées des agents de récupération des données sur un support amovible et fiable au format .pfx. Les données perdues pourront alors être récupérées en les réimportant.
Les procédures suivantes indiquent les méthodes pour exporter et importer des clés de récupération des données.
| • | Autorisations : Être connecté avec le compte administrateur du premier contrôleur du domaine. |
| • | Outils : Composant enfichable Certificats MMC |
| • | Pour exporter le certificat et la clé privée de l'agent de récupération des données par défaut du domaine
|
Si vous devez récupérer des données cryptées avec une clé exportée, vous devrez d'abord l'importer. La procédure est plus simple que l'exportation. Pour importer une clé enregistrée au format PKCS #12 (fichier .pfx), double-cliquez sur le fichier pour ouvrir l'Assistant Importation de certificat, ou démarrez l'Assistant et importez la clé en suivant les étapes suivantes :
| • | Autorisations : Compte Administrateur domaine sur l'ordinateur. |
| • | Outils : Composant enfichable Certificats MMC |
| • | Pour importer une clé de récupération des données
|
IMPORTANT : un compte domaine doit toujours être utilisé en association avec un agent de récupération des données dans la mesure où les comptes locaux peuvent subir des attaques physiques hors connexion.
Lorsque des données cryptées ne peuvent pas être récupérées par l'utilisateur original (par exemple, s'il a quitté l'entreprise), il est nécessaire de bénéficier d'un moyen de les rendre accessibles. Cette section indique comment récupérer des fichiers ou dossiers cryptés. Pour cela, vous utiliserez l'Utilitaire de sauvegarde ou tout autre outil de sauvegarde pour récupérer les fichiers ou dossiers cryptés de l'utilisateur sur l'ordinateur où se situent le certificat et la clé de récupération de fichier de l'agent de récupération.
Pour réaliser cette procédure, vous devez être un agent de récupération désigné. En d'autres termes, vous devez disposer de la clé privée et du certificat de l'agent de récupération identifié pour le fichier ou dossier à récupérer.
| • | Autorisations : Agent de récupération des données. |
| • | Outils : Explorateur Windows. |
| • | Pour récupérer un fichier ou dossier crypté
|
Les méthodes recommandées qui suivent sont destinées à aider les entreprises à utiliser et gérer efficacement les fichiers et dossiers cryptés.
| • | Les agents de récupération doivent sauvegarder leurs certificats de récupération de fichiers dans un emplacement sécurisé. |
| • | Utilisation de la configuration domaine par défaut. |
| • | Mise à jour rapide des clés privées d'agent de récupération perdues ou expirées Cipher.exe /U C:\Temp\test.txt: Encryption updated. C:\My Documents\wordpad.doc: Encryption updated. Remarque : en utilisant le certificat auto-signé par défaut dans un domaine sans autorité de certification, la durée de vie du certificat est de 99 ans. |
Les méthodes recommandées qui suivent peuvent aider les entreprises à protéger les données des utilisateurs mobiles contre la perte ou le vol.
| • | La protection physique de l'ordinateur est essentielle et il n'existe aucune alternative technologique à la prise de toutes les précautions nécessaires pour s'assurer qu'un ordinateur ne puisse être ni volé, ni endommagé physiquement. |
| • | Les ordinateurs mobiles doivent toujours faire partie d'un domaine Active Directory. |
| • | Les clés privées des utilisateurs doivent être stockées séparément de l'ordinateur mobile et importées en cas de besoin. |
| • | Les dossiers communs (tels que Mes documents et les dossiers temporaires) doivent être cryptés de façon à ce que tous les fichiers nouveaux et temporaires soient cryptés à la création. |
| • | Les nouveaux fichiers et les fichiers existants en clair doivent être respectivement créés et copiés dans un dossier crypté lorsque les données sont extrêmement sensibles. Cette méthode garantit que les fichiers n'ont jamais existé en clair sur l'ordinateur et que les fichiers temporaires ne peuvent pas être récupérés même en cas d'attaques avec des outils sophistiqués d'analyse de disque. |
| • | Les dossiers cryptés peuvent être appliqués à un domaine à travers une combinaison de stratégie de groupe, de scripts de connexion et de modèles de sécurité pour assurer que les dossiers standards (comme Mes documents) sont configurés comme des dossiers cryptés. |
| • | Le système d'exploitation Windows XP prend en charge le cryptage des données des fichiers hors connexion. Les fichiers et dossiers hors connexion qui sont mis en cache localement doivent être cryptés lorsque des stratégies de mise en cache côté client sont utilisées. |
| • | Les ordinateurs portables doivent utiliser l'utilitaire de clé système SYSKEY en mode 2 ou 3 (démarrage disquette ou mot de passe) pour que le système ne puisse pas être démarré par un utilisateur malintentionné. L'utilitaire de clé système et ses options sont documentés dans l'aide en ligne de votre version de Windows. |
| • | Il est recommandé d'activer la signature SMB (Server Message Block) dans la Stratégie de groupe des serveurs de confiance pour la délégation utilisés pour stocker les fichiers cryptés. Ce paramétrage est indiqué dans la Stratégie de groupe à l'emplacement suivant : nom-GPO\Configuration de l'ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies locales\Options de sécurité\Serveur réseau Microsoft : Toujours signer numériquement les communications. |
| • | Assurez-vous que les données décryptées sont supprimées du disque dur après cryptage des fichiers et périodiquement par la suite. |
Pour plus d'informations sur EFS, consultez :
| • | « Système de cryptage EFS (Encrypting File System) » sur le site Web Microsoft TechNet http://go.microsoft.com/fwlink/?LinkID=22412 |
| • | « Système de cryptage de fichier dans Windows XP et Windows Server 2003 » sur le site Web Microsoft TechNet http://go.microsoft.com/fwlink/?LinkID=22413 |