IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Microsoft ajoute le chiffrement BitLocker par défaut sur les PC Windows 11 configurés avec un compte Microsoft
Dans le cadre de la mise à jour 24H2 diffusée depuis le mois de juin

Le , par Patrick Ruiz

44PARTAGES

5  0 
La mise à jour de Windows 11, connue sous le nom de 24H2 ou mise à jour 2024, est diffusée depuis le mois de juin et introduit le chiffrement des disques BitLocker par défaut pendant le processus d'installation des PC Windows 11 configurés avec un compte Microsoft. BitLocker n’est pas activé par défaut pour les ordinateurs configurés avec un compte local. La gestion de la clé de chiffrement constitue un motif d’inquiétude pour les utilisateurs étant donné qu’elle est stockée sur les serveurs de Microsoft dans le cas de l’utilisation d’un compte local.

BitLocker est une fonction de chiffrement de volume complet incluse dans les versions de Microsoft Windows à partir de Windows Vista. Elle est conçue pour protéger les données en chiffrant des volumes entiers. Par défaut, BitLocker utilise l'algorithme AES (Advanced Encryption Standard) en mode CBC (cipher block chaining) ou en mode XTS (xor-encrypt-xor)[1] avec une clé de 128 ou 256 bits. Le mode CBC n'est pas utilisé sur l'ensemble du disque ; il est appliqué à chaque secteur individuel.

BitLocker soulève néanmoins des inquiétudes quant aux performances, même si son intégration marque un bon dans la sécurisation des donnnées des utilisateurs. Il a été constaté que le chiffrement BitLocker basé sur le logiciel par défaut, utilisant XTS-AES 128, a potentiellement un impact sur les performances des lecteurs de données à grande vitesse, y compris les disques SSD NVMe PCIe Gen4. Cette implication suggère que les utilisateurs pourraient subir une diminution des vitesses d'accès aux données, un facteur qui mérite d'être pris en compte pour ceux qui s'appuient sur des solutions de stockage rapides.



La gestion de la clé de chiffrement constitue un motif d’inquiétude pour les utilisateurs

La note d’information de Microsoft y relative suggère en effet que la clé de chiffrement est stockée sur les serveurs de Microsoft pour les utilisateurs qui ont configuré un compte Microsoft. C’est un motif d’inquiétude pour les utilisateurs étant donné que Microsoft multiplie les stratagèmes pour empêcher l’utilisation du compte local. Au mois de juin, des rapports ont fait état du blocage par Microsoft d’une mesure de contournement qui permet de créer un compte local. La décision de l’entreprise concernait jusqu’ici Windows 11 Home uniquement et Windows 11 Pro en était exempté. Changement de direction au premier trimestre de l’année 2022 : Windows 11 Pro requiert une connexion à Internet et un compte Microsoft pour entamer le processus initial d’installation.



Le chiffrement BitLocker peut céder face aux assauts d’un système architecturé autour d’un Raspberry Pi à moins de 10 dollars

Le YouTubeur stacksmashing a révélé une vulnérabilité majeure dans le système de chiffrement BitLocker, utilisé pour protéger les données sous Windows 10 Pro et Windows 11 Pro. En exploitant une faille de conception dans les systèmes équipés d'un Trusted Platform Module (TPM) externe, nécessaire à BitLocker dans certaines configurations, il a réussi à contourner la sécurité en moins d'une minute à l'aide d'un Raspberry Pi Pico bon marché.

Le défaut découvert réside dans l'absence de chiffrement sur les voies de communication (bus LPC) entre le CPU et le TPM externe au démarrage, permettant ainsi à un pirate de sniffer et de voler les clés de chiffrement. Bien que cette faille ne concerne apparemment que les TPM discrets, les utilisateurs de processeurs intégrant un TPM interne semblent à l’abri de cette menace, car les communications du TPM restent sécurisées à l'intérieur du processeur.

Pour une sécurité optimale, BitLocker s'associe au Trusted Platform Module (TPM), un composant matériel couramment intégré aux appareils Windows. Le TPM collabore avec BitLocker pour assurer l'intégrité de l'appareil lorsqu'il est hors ligne.

En complément du TPM, BitLocker peut imposer un verrouillage sur le processus de démarrage normal, exigeant de l'utilisateur qu'il fournisse un numéro d'identification personnel (PIN) ou qu'il insère un périphérique amovible contenant une clé de démarrage. Ces mesures de sécurité permettent une authentification multifactorielle, assurant que l'appareil ne peut démarrer ou sortir de l'hibernation qu'après la présentation du bon code PIN ou de la clé de démarrage appropriée.

Le Module de Plateforme de Confiance (TPM) est une norme internationale définissant un cryptoprocesseur sécurisé, c'est-à-dire un microcontrôleur dédié conçu pour renforcer la sécurité matérielle grâce à l'intégration de clés cryptographiques. Le terme peut également faire référence à une puce conforme à la norme ISO/IEC 11889. Dans le contexte du système d'exploitation Windows 11, l'implémentation du TPM 2.0 est une exigence. Microsoft a affirmé que cette mesure vise à renforcer la sécurité en prévenant les attaques de microprogrammes.

Le processus d'exploitation de la faille a révélé que les voies de communication, connues sous le nom de bus LPC, entre le CPU et le TPM externe ne sont pas chiffrées au démarrage. Stacksmashing a ainsi pu intercepter les données cruciales lors de leur transfert entre les deux unités, permettant de voler les clés de chiffrement en seulement 43 secondes. Cette découverte soulève des préoccupations légitimes quant à la robustesse de BitLocker et à la protection des données sensibles.

Un point notable mis en avant par les avis est que cette vulnérabilité semble affecter principalement les TPM externes, tandis que les TPM intégrés dans les processeurs modernes d'Intel et d'AMD semblent offrir une meilleure sécurité en maintenant les communications du TPM à l'intérieur du processeur. Cela souligne l'importance de la distinction entre les différentes configurations matérielles dans l'évaluation des risques liés à BitLocker.


La révélation du YouTubeur stacksmashing souligne l'impératif pour les utilisateurs et les professionnels de la sécurité informatique de rester vigilants face aux vulnérabilités potentielles de leurs systèmes de chiffrement. La diversité des préoccupations et des approches adoptées par les utilisateurs dans la gestion de la sécurité de leurs données, souligne l'importance continue de l'éducation et de la sensibilisation aux meilleures pratiques en matière de sécurité informatique.

Source : Microsoft

Et vous ?

Quel est votre avis sur le sujet ?

Voir aussi :

Le chiffrement BitLocker, une fonction de sécurité intégrée à Windows, cassé en 43 secondes avec un Raspberry Pi Pico à moins de 10 dollars défaut de chiffrement sur les voies (bus LPC) CPU-TPM

Windows 11 devient officiellement un logiciel publicitaire : Microsoft intègre des publicités dans le menu Démarrer, les publicités sont désormais disponibles pour tout le monde

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de der§en
Membre éprouvé https://www.developpez.com
Le 15/08/2024 à 11:16
Tout ceci conforte pour mon départ à la retraite dans le choix de la migration vers Linux, une fois débarrassé des contraintes professionnelles !
4  0 
Avatar de der§en
Membre éprouvé https://www.developpez.com
Le 15/08/2024 à 10:59
Petite question, si demain, j’achète un Pc neuf, existe-t-il un moyen d’installer Win 11 sans avoir à créer un compte chez Microsoft ?

Autre question, peux-t-on faire marche arrière avec bitlocker (qui s’impose à nous sans demander notre accord) ?

A quand la perte totale des droits d’administration de nos Windows ?
3  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 18/08/2024 à 19:27
Citation Envoyé par floyer Voir le message
Tiens, on tire sur Microsoft pour les mises à jour poussées...

Firefox est à jour sans que je n'ai fait quoique ce soit,
Thunderbird est à jour sans que je n'ai fait quoi que ce soit,
Cela devient le concours des "neuneu", ici?

Aussi bien Firefox que Thunderbird ont des paramètres qui permettent d'activer ou non les mises à jour!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!



Je te laisse le soin de découvrir où se trouvent ces options pour les mises à jour de Win11... Quand tu les auras trouvé, n'hésite pas à revenir nous faire la leçon!
3  0 
Avatar de kain_tn
Expert éminent https://www.developpez.com
Le 15/08/2024 à 23:41
Citation Envoyé par Anselme45 Voir le message
Là, cela relève du pénal... Cela va occuper les juges et les avocats pour plusieurs années!

Il y a appropriation (pour ne pas dire vol!) par Microsoft des données privées du propriétaire du PC.
Ça ne va relever de rien du tout: on a une des boites les plus puissantes au monde, avec une capitalisation de dingue, la plupart des gens qui ont des actions chez eux, et cette boîte qui sait que les gens continueront d'utiliser son OS quel qu'en soit le prix. C'est pour ça qu'ils se permettent ce genre de chose, qui n'est ni plus ni moins qu'une façon de nous dire ouvertement à quel point ils méprisent leurs utilisateurs.

Je suis entièrement d'accord sur l'aspect du vol, mais on n'est pas dans un monde qui fonctionne sainement. On est dans un monde où on nous fourre de l'IA à toutes les sauces pour voler les données, et où Swisscom et Apple font une pub pour Safari à la TV avec comme slogan que la protection de la vie privée est leur priorité...
3  1 
Avatar de chrtophe
Responsable Systèmes https://www.developpez.com
Le 16/08/2024 à 9:09
si demain, j’achète un Pc neuf, existe-t-il un moyen d’installer Win 11 sans avoir à créer un compte chez Microsoft ?
Non, sauf à contourner le processus d'installation ou utiliser Windows Pro. Mais une fois l'install effectuée, tu peux par contre passer en compte local.

Autre question, peux-t-on faire marche arrière avec bitlocker (qui s’impose à nous sans demander notre accord) ?
Oui, tu peux déchiffrer le lecteur. Tu peux aussi récupérer la clé de chiffrement dans un fichier texte, elle est par défaut stockée dans le compte Microsoft et dans le TPM de l'ordi.

Il y a appropriation (pour ne pas dire vol!) par Microsoft des données privées du propriétaire du PC.
Non, la clé de déchiffrement est stockée dans le TPM de l'ordi, est récupérable dans un fichier texte, et est stockée dans le compte Microsoft. Tu peux supprimer l'info dans le compte en enlevant l'ordi. Les fichiers sont stockées dans OneDrive si tu l'active, Comme indiqué, cela fait parti des CGU.
3  1 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 16/08/2024 à 11:58
Citation Envoyé par floyer Voir le message
Cela relève du code pénal… ok mais quel article du code ?
Prévu à l'article 137 du Code pénal, l'appropriation illégitime, c'est l'infraction de base des autres infractions contre le patrimoine comme le vol ou le brigandage. L'appropriation illégitime ne requiert en effet pas, au contraire du vol, la rupture de la possession antérieure et la création d'une nouvelle possession. Et on peut chercher plus loin, avec "acte de tromperie", de "contrainte", "violation contractuelle", "violation de la propriété intellectuelle", etc, etc, etc...

Les problèmes pour Microsoft ne viendront pas de la France qui a une des justices les plus laxiste du monde. Il n'en va pas de même aux USA quand Trump a été accusé d'avoir payé une actrice porno pour qu'elle se taise sur leur histoire de coucherie, ce qui ne serait même pas traité par la justice en Europe, s'est transformé en 34 actes d'accusation aux USA!

Citation Envoyé par floyer Voir le message

Des logiciels qui enferment les données (ne serait-ce qu’avec un format propriétaire - DOC, XLS, ou que sais-je) ne sont pas nouveaux. L’architecture iOS prévoit même la séparation stricte par défaut de toutes les applications… pire encore !

Non, quand tu utilises un logiciel, tu acceptes ses contraintes (accord de licence d'utilisateur final (EULA))… ou tu ne l’utilise pas (et en prend un autre).
Ici, on ne parle pas d'un logiciel qui stockerait ses données sous un format qui lui est propre et dont l'utilisateur a toute liberté de faire ce qu'il veut des fichiers créés par le susdit logiciel. Il y a cryptage des données sans le consentement de l'intéressé et prise de connaissance illégale de ces même données d'ordre privé puisque Microsoft garde les clés du "coffre-fort"!!!
2  0 
Avatar de floyer
Membre éclairé https://www.developpez.com
Le 16/08/2024 à 12:18
Article 137 du code pénal ? Dans le code pénal Français, on passe de 133-17 à 211-1… il semble que l’article 137 soit plutôt dans le code pénal suisse.
2  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 16/08/2024 à 12:22
Citation Envoyé par chrtophe Voir le message
Non, la clé de déchiffrement est stockée dans le TPM de l'ordi, est récupérable dans un fichier texte, et est stockée dans le compte Microsoft. Tu peux supprimer l'info dans le compte en enlevant l'ordi. Les fichiers sont stockées dans OneDrive si tu l'active, Comme indiqué, cela fait parti des CGU.
Faux!

1. Les CGU indique simplement qu'une copie de la clé de cryptage est stockée chez Microsoft. Il est nullement indiqué que Microsoft a le droit d'activer sans le consentement de l'utilisateur des systèmes qui limitent l'accès aux données propriété de l'utilisateur.

2. Comme Microsoft peut prendre le contrôle de l'ordinateur de l'utilisateur à distance sans son consentement, Microsoft a tout loisir d'effacer la clé de cryptage enregistrée en local sans que l'utilisateur s'en rende compte et sans qu'il puisse s'y opposer!

3. Même le fait de copier la clé dans un fichier texte et de stocker le fichier hors du PC ne protège pas l'utilisateur, Microsoft a les capacités de crypter les données de l'utilisateur à l'aide d'une autre clé de cryptage, empêchant ainsi à l'utilisateur d'accéder à ses propres données... Il y a donc bien appropriation illégitime de données!

Les "bien-pensants" vont dire "mais c'est de la science-fiction... Microsoft ne ferait jamais cela!"... Je leur répondrai que Microsoft s'est permis des actions à l'encontre de ses utilisateurs dont pas un seul expert n'aurait osé imaginer il y a encore 10 ans!!!
4  2 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 16/08/2024 à 12:35
Citation Envoyé par floyer Voir le message
Article 137 du code pénal ? Dans le code pénal Français, on passe de 133-17 à 211-1… il semble que l’article 137 soit plutôt dans le code pénal suisse.
Chaque pays a ses dénominations pour nommer un même délit. En France on dira:

Le vol est « la soustraction frauduleuse de la chose d’autrui », selon l’article 311-1 du Code pénal. Il consiste à s’approprier une chose ne nous appartenant pas à l’insu ou contre le gré de son propriétaire. Il s’inscrit donc dans les infractions dites « d’appropriation frauduleuse » au même titre que l’extorsion, l’escroquerie ou le détournement de fonds.
2  0 
Avatar de kain_tn
Expert éminent https://www.developpez.com
Le 16/08/2024 à 17:10
Citation Envoyé par Anselme45 Voir le message
Et pourtant... Pas plus tard qu'aujourd'hui est annoncé...

Au suivant!!!
On est en contexte électoral, et ils se sont mis à dos les républicains et Trump.

Mais ça va passer. Comme d'habitude, il feront appel, et ils finiront par faire un deal, malheureusement.

Bon, sur un plan personnel, j'aimerais bien qu'ils tombent vraiment, eux et toutes les autres GAFAM, mais ça n'arrivera pas.
3  1