Quels sont les principaux avantages du module complémentaire « Full Disk Encryption » de Bitdefender GravityZone ?
Gestion centralisée – Politiques de chiffrement et clés gérées depuis la console GravityZone.
Chiffrement natif – Gère BitLocker sous Windows et FileVault sous macOS.
Récupération des clés – Les clés de récupération stockées permettent de déverrouiller les volumes en cas d’oubli du mot de passe.
Authentification avant démarrage – Bloque l’accès au disque avant le lancement du système d’exploitation.
Rapports de chiffrement – Rapports d’état par appareil pouvant servir de preuves d’audit.
Remarque importante – Les disques amovibles et les terminaux Linux ne sont pas chiffrés.
Gestion de BitLocker – Chiffre les volumes de démarrage et les autres volumes sur les disques durs Windows.
FileVault et diskutil – Chiffre les volumes de démarrage et les autres volumes sur les terminaux macOS.
Récupération centralisée des clés – Le Centre de contrôle stocke les clés de récupération pour les volumes verrouillés.
Authentification avant démarrage – Mot de passe requis avant le chargement du système d’exploitation sous Windows.
Rapports sur l’état du chiffrement – Rapports par terminal indiquant quels volumes sont chiffrés.
Important – Les disques amovibles, les clés USB et les terminaux Linux ne sont pas chiffrés.
Full Disk Encryption est un module GravityZone optionnel qui active et supervise le chiffrement déjà intégré à Windows et macOS, en fonction des politiques définies depuis le même Centre de contrôle que celui utilisé pour la protection des terminaux. Il s’intègre à n’importe quel produit GravityZone pour terminaux, y compris les niveaux que Bitdefender a renommés en 2022, lorsque GravityZone Ultra est devenu Business Security Enterprise et qu’Advanced Business Security a été remplacé par Business Security Premium.
Pas de console supplémentaire – La politique de chiffrement côtoie la politique anti-malware dans le Centre de contrôle.
Pas d’agent supplémentaire – L’agent de terminal déjà installé effectue les tâches de chiffrement.
Clés de récupération conservées en dépôt fiduciaire – Le service d’assistance déverrouille un ordinateur portable sans se rendre chez l’utilisateur.
Déploiement piloté par des politiques – Une seule politique chiffre tous les disques durs concernés.
Preuves d’audit – Des rapports exportables indiquent l’état du chiffrement du disque pour chaque appareil.
AES-256 natif – Utilise le chiffrement du système d’exploitation au lieu de pilotes de disque propriétaires.
L’adéquation dépend du type d’appareils plutôt que de l’effectif. Toute organisation disposant d’ordinateurs portables sortant des locaux est exposée aux mêmes risques de vol et de perte ; ainsi, un cabinet d’architecture de cinq personnes et un fabricant de 500 personnes en tirent tous deux profit. La pression réglementaire, en revanche, dépend du secteur d’activité et de la taille, et c’est là que réside la différence.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | ✕ | Par secteur | Par secteur |
| Questionnaire de sécurité destiné aux grands clients | Souvent | ✓ | ✓ |
| Dépôt centralisé des clés et preuve de chiffrement | Utile | ✓ | ✓ |
| Ce produit convient | ✓ | ✓ | Partiellement |
L'obligation de signalement prévue par la loi révisée sur la sécurité de l'information s'applique aux exploitants d'infrastructures critiques, et non à toutes les entreprises ; la plupart des PME sont donc concernées indirectement par le biais de leurs clients plutôt que directement par la loi. Les entités concernées doivent signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, ce qui signifie qu’une personne doit être en mesure de déterminer rapidement si les données stockées sur un appareil perdu ou volé étaient lisibles. Le chiffrement complet du disque prend précisément en charge cette étape : le rapport d’état de chiffrement indique, par appareil et par volume, si le disque était chiffré à ce moment-là, ce qui constitue la preuve permettant de transformer une éventuelle violation de données en un non-événement documenté. En revanche, cette fonctionnalité ne détecte pas l’incident, ne génère pas de rapport et ne permet pas de déterminer quelles données ont quitté l’appareil via le réseau, car elle protège uniquement les données au repos sur un appareil éteint ou verrouillé et n’offre aucune visibilité sur les processus en cours d’exécution ni sur le trafic. La détection, les alertes et la reconstitution chronologique à des fins d’analyse forensic relèvent des composants de protection des terminaux et d’EDR du produit GravityZone de base, et non de ce module. Ce texte constitue un aperçu pratique et non un avis juridique ; il vous appartient de vérifier auprès de vos propres conseillers juridiques si votre organisation est soumise à l’obligation de déclaration.
Aucun logiciel ne permet à une organisation d’être conforme à la directive NIS 2, car celle-ci porte sur la responsabilité de la direction, l’analyse des risques et les processus, et non sur la présence d’un outil particulier. La directive NIS 2 exige des entités relevant de son champ d’application qu’elles mettent en œuvre des mesures de gestion des risques dans différentes catégories, notamment la gestion des incidents, la continuité des activités et la sauvegarde, la sécurité de la chaîne d’approvisionnement, le contrôle d’accès, la gestion des actifs, ainsi que l’utilisation de la cryptographie et du chiffrement lorsque cela est approprié. Ce module complémentaire correspond à l’une de ces catégories : il fournit des fonctions de cryptographie pour les données au repos sur les postes de travail et les ordinateurs portables gérés, avec une gestion documentée des clés et un rapport d’état par appareil accessible à un auditeur. Il n’apporte aucune contribution à la gestion des incidents, à la sauvegarde et à la restauration, à l’évaluation de la chaîne d’approvisionnement, ni à la gestion des identités et des accès, et il ne couvre pas les données en transit, les données stockées dans le cloud, ni les données sur des serveurs dont les disques ne sont pas gérés par le module. Considérez-le comme une preuve pour le poste « chiffrement » et planifiez les autres catégories séparément.
Oui, pour un ensemble restreint mais fréquemment demandé de points. Il répond aux questions visant à savoir si les ordinateurs portables de l’entreprise utilisent le chiffrement complet du disque, quel algorithme est appliqué, si le chiffrement est imposé de manière centralisée plutôt que laissé à la discrétion des utilisateurs, qui détient les clés de récupération, et si vous pouvez produire un rapport au niveau de l’appareil prouvant l’état à une date donnée. Il s’agit généralement des quatre ou cinq premières questions relatives au chiffrement dans une évaluation de fournisseur, et le fait de pouvoir joindre un rapport exporté au lieu de rédiger une déclaration écrite raccourcit considérablement les échanges. Il ne répond pas aux questions concernant le chiffrement des clés USB et des supports amovibles, le chiffrement des serveurs Linux, le chiffrement des e-mails ou des transferts de fichiers, le chiffrement des bases de données ou des sauvegardes, la politique de rotation des clés au-delà de ce que BitLocker et FileVault fournissent en natif, ni la cryptographie validée FIPS 140, car Bitdefender précise que le module n’est pas conforme à la norme FIPS. Il ne mentionne pas non plus la détection, la journalisation ou la réponse aux incidents, qui constituent des sections distinctes du questionnaire. Pour combler les lacunes les plus évidentes, la solution la plus pratique consiste à rester au sein de la gamme GravityZone plutôt que d’ajouter un deuxième fournisseur : la fonctionnalité « Device Control » du produit de base bloque ou restreint l’accès aux périphériques de stockage USB lorsqu’il est impossible de les chiffrer, tandis que la gestion des correctifs, la sécurité des e-mails et la fonctionnalité EDR de Business Security Premium ou Business Security Enterprise couvrent les sections relatives aux vulnérabilités, aux e-mails et à la détection. Le chiffrement côté serveur et celui des supports amovibles restent véritablement en dehors du champ d’application de ce produit et nécessitent un outil distinct.
La limitation la plus importante concerne le champ d’application : le module chiffre les volumes de démarrage et les autres volumes sur les disques durs des ordinateurs de bureau et portables, et Bitdefender indique clairement que les supports amovibles ne sont pas chiffrés ; les clés USB et les disques externes restent donc une faille de sécurité qui doit être gérée par Device Control ou un produit distinct. La prise en charge se limite à Windows et macOS, car le module s’appuie sur BitLocker, FileVault et diskutil ; les terminaux et serveurs Linux ne peuvent en aucun cas être chiffrés via ce module, et sur Windows Server, BitLocker n’est pas installé par défaut et doit être ajouté par un administrateur avant que le module ne puisse fonctionner. Si le parc utilise déjà un produit de chiffrement tiers, ces disques doivent être entièrement déchiffrés à l’aide de l’outil existant avant que GravityZone puisse prendre le relais, ce qui représente un véritable projet à mettre en œuvre sur un grand parc informatique, et non pas simplement une option à activer. Deux points mineurs sont à l’origine de tickets d’assistance récurrents : le module n’est pas conforme à la norme FIPS 140, ce qui l’exclut lorsque le contrat d’un client exige une cryptographie validée ; par ailleurs, la saisie du mot de passe avant le démarrage utilise une disposition de clavier américaine, de sorte que les mots de passe contenant des caractères situés à des emplacements différents sur une disposition suisse-allemande, française ou italienne échoueront à l’invite de démarrage, même s’ils sont corrects.
GravityZone stocke la clé de récupération de chaque volume chiffré dans le Centre de contrôle, et un administrateur peut la récupérer via le Gestionnaire de récupération dans l’inventaire réseau. L’utilisateur lit l’identifiant de récupération affiché sur l’écran de pré-démarrage, l’administrateur le recherche et lui communique la clé, et la machine démarre sans réinstallation ni intervention sur place.
Oui. Bitdefender prend en charge BitLocker version 1.2 et ultérieures sur les terminaux Windows, qu'ils soient équipés ou non d'un module TPM (Trusted Platform Module), ce qui est important pour les ordinateurs de bureau plus anciens et pour les machines virtuelles dépourvues de TPM. Les exceptions répertoriées concernent Windows 7 et Windows Server 2008 R2, pour lesquels un module TPM de version 1.2 ou supérieure est requis.
Oui, mais à une condition : BitLocker ne fait pas partie de l’installation par défaut de Windows Server et doit d’abord être ajouté en tant que fonctionnalité par un administrateur. Une fois BitLocker installé, le serveur est géré selon la même politique que les postes de travail. Les serveurs Linux ne peuvent en aucun cas être chiffrés via ce module, quelle que soit la configuration.
Permet de gérer le chiffrement BitLocker et FileVault sur les terminaux Windows et macOS depuis la console GravityZone. Nécessite un produit GravityZone de base.
Module complémentaire Bitdefender GravityZone pour le chiffrement complet du disque, Bitdefender, GravityZone, chiffrement complet du disque, gestion de BitLocker, FileVault, dépôt de clé de récupération, chiffrement des terminaux
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies