11Module · Sécurité
Secure Boot, TPM et chain of trust
Vérifier que la chaîne firmware → bootloader → kernel est intègre, et utiliser le TPM pour stocker les clés BitLocker hors RAM.
5 min de lecture·Mise à jour 2026-05-18
Secure Boot vérifie cryptographiquement chaque composant chargé au démarrage : UEFI → bootmgr → winload → kernel. Toute modification (rootkit firmware, bootkit) est détectée et le boot échoue.
Vérifier l'état
Élévation admin requisepowershell
# Secure Boot Confirm-SecureBootUEFI # True attendu # TPM Get-Tpm | Format-List TpmPresent, TpmReady, TpmEnabled, ManufacturerVersion # Mesure de boot (PCR) Get-TpmEndorsementKeyInfo
Hierarchy de clés UEFI
| Clé | Rôle |
|---|---|
| PK (Platform Key) | Racine, contrôle KEK |
| KEK (Key Exchange Key) | Microsoft + OEM |
| db | Hashes/clés autorisés |
| dbx | Hashes/clés révoqués (anti-rollback) |
Vether peut exporter ces clés (lecture seule) pour vous permettre de vérifier qu'aucune entrée suspecte n'a été ajoutée à db par un acteur tiers.
TPM et BitLocker
Le TPM stocke la clé BitLocker dans une zone matérielle inaccessible à l'OS. La clé n'est libérée qu'après mesure (PCR) cohérente — toute modification du bootloader change les PCR et bloque le déchiffrement.
ℹ
PIN BitLocker recommandé
TPM seul protège contre vol de laptop éteint. Pour résister à un attaquant physique persistant (cold boot, DMA), ajoutez un PIN BitLocker (4–20 chiffres). Vether l'active via Sécurité → carte BitLocker.