Le système de fichiers EFS est une technologie de chiffrement de fichier importante utilisée pour stocker des fichiers chiffrés sur des volumes du système de fichiers NTFS. Les fichiers chiffrés ne peuvent pas être utilisés si l’utilisateur ne connaît pas les clés nécessaires au déchiffrement des informations.

Vous n’avez pas besoin de déchiffrer manuellement le fichier chiffré avant de l’utiliser. Vous pouvez ouvrir et modifier le fichier comme d’habitude. Lorsque vous chiffrez un fichier ou un dossier, vous pouvez travailler avec le fichier ou le dossier chiffré exactement comme avec n’importe quel autre fichier ou dossier.

L’utilisation de EFS est semblable à l’utilisation des autorisations sur des fichiers ou des dossiers. Les deux méthodes peuvent être utilisées pour restreindre l’accès aux données. Cependant, un intrus qui réussit à accéder physiquement sans autorisation à vos fichiers ou dossiers chiffrés ne pourra pas les lire. Si l’intrus essaie d’ouvrir ou de copier votre fichier ou dossier chiffré, un message d’interdiction d’accès apparaîtra. Les autorisations sur des fichiers ou des dossiers ne protègent pas contre des attaques physiques non autorisées.

Chiffrez ou déchiffrez un dossier ou un fichier en paramétrant la propriété de chiffrement des dossiers et des fichiers, exactement de la même manière que pour définir tout autre attribut comme lecture seule, compressé ou caché. Quand vous chiffrez un dossier, tous les fichiers et sous-dossiers créés dans le dossier chiffré sont automatiquement chiffrés. Il est recommandé de chiffrer au niveau du dossier.

Vous pouvez également chiffrer ou déchiffrer un fichier ou un dossier à l’aide de la commande Cipher.

Lorsque vous travaillez avec des fichiers et des dossiers chiffrés, prenez en considération les informations suivantes :

  • Seuls les fichiers et les dossiers situés sur des volumes NTFS peuvent être chiffrés. Vous pouvez cependant utiliser WebDAV (Web distributed authoring and versioning) qui fonctionne aussi avec NTFS, pour transférer des fichiers sous forme chiffrée.

  • Des fichiers ou des dossiers compressés ne peuvent pas non plus être chiffrés. Si un fichier ou un dossier est marqué par un utilisateur pour chiffrement, ce fichier ou ce dossier sera décompressé.

  • Les fichiers chiffrés sont déchiffrés quand vous les copiez ou les déplacez vers un volume qui n’est pas un volume NTFS.

  • Le déplacement de fichiers non chiffrés vers un dossier chiffré entraînera automatiquement le chiffrement de ces fichiers dans le nouveau dossier. Mais l’opération inverse ne déchiffrera pas automatiquement les fichiers. Ils doivent être explicitement déchiffrés.

  • Il n’est pas possible de chiffrer des fichiers portant l’attribut Système ou des fichiers placés dans la structure de répertoire racine du système.

  • Le chiffrement d’un dossier ou d’un fichier ne le protège pas contre la suppression ni contre l’affichage de la liste des fichiers ou des répertoires. Tout utilisateur doté des autorisations appropriées peut supprimer ou afficher la liste des dossiers ou des fichiers chiffrés. Pour cette raison, il est recommandé d’utiliser EFS en association avec les autorisations NTFS.

  • Vous pouvez chiffrer ou déchiffrer des fichiers et des dossiers situés sur un ordinateur distant qui accepte le chiffrement à distance ; toutefois, les données transmises sur le réseau de cette manière ne sont pas chiffrées. Il convient utiliser d’autres protocoles, comme le pontage SSL/le protocole TLS ou la sécurité du protocole Internet (IPsec) pour chiffrer les données pendant qu’elles sont transmises sur le réseau. (Vous pouvez également utiliser WebDAV, comme indiqué au premier point ci-dessus, pour transmettre le fichier sous une forme chiffrée.)

Paramètres de la stratégie EFS

Vous pouvez utiliser une stratégie de groupe pour configurer un certain nombre de paramètres de stratégie EFS. Ces paramètres de stratégie sont situés dans Configuration ordinateur\Paramètres Windows\Paramètres de sécurité\Stratégies de clé publique\Système de fichiers EFS (Encrypting File System).

Autoriser ou interdire le système de fichiers EFS

Vous pouvez choisir d’autoriser ou d’interdire l’utilisation de EFS globalement. Si vous ne configurez aucun paramètre de stratégie pour EFS, le système est autorisé.

Si vous choisissez d’autoriser le système de fichiers EFS, vous pouvez également sélectionner quelques options, par exemple le chiffrement automatique du dossier Documents d’un utilisateur, l’obligation d’utiliser une carte à puce avec le système de fichiers EFS, la mise en cache de clés créées à partir d’une carte à puce, la création d’une clé utilisateur avec mise en cache à partir d’une carte à puce ou l’envoi aux utilisateurs d’un message les invitant à créer des copies de sauvegarde de leurs clés de chiffrement.

Autoriser ou interdire le chiffrement à courbe elliptique (ECC)

Vous pouvez choisir d’autoriser ou non l’utilisation du chiffrement à courbe elliptique (ECC) avec le système de fichiers EFS. Si vous ne configurez aucun paramètre de stratégie pour le système de fichiers EFS, le chiffrement ECC est autorisé. Le chiffrement ECC permet à une organisation d’être en conformité avec les normes de chiffrement Suite B.

Suite B est un ensemble d’algorithmes de chiffrement. Les composants de Suite B sont les suivants : Norme AES (Advanced Encryption Standard) avec clés de 128 et 256 bits pour le chiffrement symétrique, algorithme ECDSA (Elliptic Curve Digital Signature Algorithm) pour les signatures numériques, protocole ECDH (Elliptic Curve Diffie-Hellman) pour l’accord d’échange de clé et norme SHA (Secure Hash Algorithm) 256 et 384 pour la synthèse du message.


Table des matières