Vether
11Module · Sécurité

Secure Boot, TPM et chain of trust

Vérifier que la chaîne firmware → bootloader → kernel est intègre, et utiliser le TPM pour stocker les clés BitLocker hors RAM.

5 min de lecture·Mise à jour 2026-05-18

Secure Boot vérifie cryptographiquement chaque composant chargé au démarrage : UEFI → bootmgr → winload → kernel. Toute modification (rootkit firmware, bootkit) est détectée et le boot échoue.

Vérifier l'état

Élévation admin requisepowershell
# Secure Boot
Confirm-SecureBootUEFI  # True attendu

# TPM
Get-Tpm | Format-List TpmPresent, TpmReady, TpmEnabled, ManufacturerVersion

# Mesure de boot (PCR)
Get-TpmEndorsementKeyInfo

Hierarchy de clés UEFI

CléRôle
PK (Platform Key)Racine, contrôle KEK
KEK (Key Exchange Key)Microsoft + OEM
dbHashes/clés autorisés
dbxHashes/clés révoqués (anti-rollback)

Vether peut exporter ces clés (lecture seule) pour vous permettre de vérifier qu'aucune entrée suspecte n'a été ajoutée à db par un acteur tiers.

TPM et BitLocker

Le TPM stocke la clé BitLocker dans une zone matérielle inaccessible à l'OS. La clé n'est libérée qu'après mesure (PCR) cohérente — toute modification du bootloader change les PCR et bloque le déchiffrement.

PIN BitLocker recommandé
TPM seul protège contre vol de laptop éteint. Pour résister à un attaquant physique persistant (cold boot, DMA), ajoutez un PIN BitLocker (4–20 chiffres). Vether l'active via Sécurité → carte BitLocker.

Articles liés