Perdre un ordinateur portable donne l'impression de perdre un objet. Vous évaluez le prix de remplacement, vous râlez à propos de la franchise d'assurance, et vous passez à autre chose. Mais le matériel est généralement la chose la moins chère dans le sac. La vraie question est de savoir ce que la personne qui le détient peut lire, et pour la plupart des ordinateurs portables, la réponse honnête est absolument tout.

Voici ce qui arrive réellement à vos données après le vol d'un ordinateur portable, et le seul paramètre qui décide si tout cela a de l'importance.

Votre mot de passe de connexion est une porte, pas un coffre-fort

C'est le malentendu qui cause le plus de dégâts.

Un mot de passe de connexion Windows ou macOS décide qui peut se connecter au système d'exploitation en cours d'exécution. Il ne fait rien aux octets sur le lecteur. Si le disque n'est pas chiffré, un voleur a deux moyens triviaux de le contourner :

  • Retirer le disque. Les ordinateurs portables modernes rendent cela plus difficile, mais là où le stockage est amovible, il peut être connecté à un autre ordinateur comme un disque externe. L'autre ordinateur n'a aucune idée de l'existence de votre mot de passe. Il ne voit que des fichiers.
  • Démarrer à partir d'autre chose. Démarrez la machine à partir d'un programme d'installation USB ou d'une clé Linux live et vous parcourez le disque interne sans aucune invite de connexion en vue.

Aucun des deux ne nécessite de compétences particulières. Les deux sont des guides étape par étape sur Internet ouvert. Un mot de passe de connexion arrête votre colocataire ; il n'arrête pas quelqu'un qui a la machine sur un bureau avec un tournevis et un après-midi devant lui.

Ce qu'ils peuvent réellement lire

Supposons que le lecteur n'est pas chiffré. Voici l'inventaire réaliste d'un ordinateur portable de travail normal :

  • Votre dossier de documents — déclarations de revenus, fiches de paie, contrats, scans de votre passeport et permis de conduire. Les fichiers que la plupart des gens ne devraient jamais garder non chiffrés sont, statistiquement, assis juste là.
  • Vos photos — y compris celles que vous avez déplacées dans un dossier « caché » ou au nom étrange, qui n'est caché dans aucun sens significatif. Une case à cocher dans le gestionnaire de fichiers les révèle.
  • Votre profil de navigateur — mots de passe enregistrés, adresses et détails de carte de remplissage automatique, cookies, et les jetons de session qui peuvent maintenir quelqu'un connecté à vos comptes sans jamais avoir besoin du mot de passe.
  • Vos dossiers cloud synchronisés — les copies locales de Dropbox, OneDrive, Google Drive et iCloud Drive se trouvent sur le disque sous une forme claire et lisible, et les applications de bureau sont généralement toujours connectées.
  • Vos messages — les applications de chat de bureau conservent l'historique local. Des années de conversation, interrogeables.

Cette dernière paire est le coup de grâce. Les gens pensent qu'un ordinateur portable volé signifie perdre ce qui était sur l'ordinateur portable. En pratique, il s'agit souvent d'un ensemble de clés pour des comptes qui vivent ailleurs.

« Mais je peux juste l'effacer à distance »

Vous pouvez essayer, et vous devriez. Localiser sur macOS et Localiser mon appareil sur Windows peuvent marquer une machine pour l'effacer.

Le piège est qu'une commande d'effacement n'est pas une baguette magique. Elle se place dans une file d'attente et s'exécute lorsque l'ordinateur portable se connecte ensuite à Internet. Un voleur qui garde le couvercle fermé, ou qui efface et réinstalle avant même de rejoindre un réseau, ne reçoit jamais le message. Quelqu'un qui ne veut que le disque n'a même pas besoin d'allumer l'ordinateur portable.

Considérez l'effacement à distance comme un billet de loterie que vous êtes heureux de détenir. Ne le considérez pas comme votre stratégie de protection des données.

Le paramètre qui décide réellement de cela : le chiffrement complet du disque

Voici la bonne nouvelle. Il y a un paramètre qui change tout le résultat, et il est intégré au système d'exploitation que vous possédez déjà.

  • macOS : FileVault. Réglages Système → Confidentialité et sécurité → FileVault.
  • Windows : BitLocker / Chiffrement de l'appareil. Paramètres → Confidentialité et sécurité → Chiffrement de l'appareil, ou Chiffrement de lecteur BitLocker sur les éditions qui le proposent.

Avec le chiffrement complet du disque activé, le lecteur entier est illisible sans vos informations d'identification. Retirez-le, connectez-le ailleurs, démarrez à partir d'une clé USB — cela ne fait aucune différence, car il n'y a rien de lisible à lire. Le voleur a du matériel. C'est tout ce qu'il a.

Deux mises en garde à connaître :

  1. Ce n'est pas toujours activé. Le fait que le chiffrement soit activé par défaut dépend de la version de votre système d'exploitation, de son édition, de votre matériel et de la façon dont la machine a été configurée. Ne supposez pas, ouvrez le paramètre et regardez.
  2. Il protège les données au repos. Le chiffrement complet du disque fait son travail lorsque la machine est éteinte. Si votre ordinateur portable est arraché de la table d'un café alors qu'il est éveillé et connecté, le disque est déjà déverrouillé. Il en va de même pour tout ce qu'il contient.

Cette deuxième mise en garde est la faille dans laquelle s'engouffrent beaucoup de vols. Les ordinateurs portables sont rarement volés dans un tiroir verrouillé à 3 heures du matin. Ils sont volés ouverts, à une table, au milieu d'une phrase.

La deuxième serrure : chiffrez les fichiers qui comptent

Le chiffrement complet du disque est le plancher, pas le plafond. C'est une serrure, à l'extérieur du bâtiment, et elle est ouverte pendant tout le temps où vous utilisez la machine.

La solution est une deuxième serrure distincte autour du petit ensemble de fichiers qu'il serait vraiment douloureux de perdre : documents d'identité, dossiers financiers, photos privées, matériel client, tout ce qui est légal ou médical. Ces fichiers doivent être chiffrés individuellement, derrière leurs propres informations d'identification, afin qu'ils restent illisibles même lorsque l'ordinateur est déverrouillé et en cours d'exécution.

C'est le principe qui sous-tend le stockage correct des fichiers sensibles sur Windows et Mac : la minorité sensible bénéficie d'un traitement plus fort que la majorité quotidienne.

Où Vaultine intervient

Vaultine est cette deuxième serrure.

  • Ses propres informations d'identification, pas votre connexion au système d'exploitation. Le coffre-fort reste verrouillé derrière votre modèle ou votre code PIN. Se connecter à l'ordinateur portable ne l'ouvre pas, de sorte qu'une machine volée bien éveillée ne livre toujours pas le coffre-fort.
  • Chaque fichier chiffré individuellement. Chaque fichier obtient sa propre clé AES-256. La clé est dérivée de votre propre modèle ou code PIN et ne quitte jamais votre appareil.
  • Pas de compte à pirater. Il n'y a pas d'inscription ni d'e-mail, il n'y a donc pas de connexion à vous pour que quelqu'un pirate, et aucune copie de vos fichiers sur nos serveurs à compromettre ou à assigner.
  • La copie cloud est également un texte chiffré. Votre coffre-fort vit sur votre appareil par défaut. Si vous choisissez de synchroniser via votre propre Dropbox, seules des données chiffrées remontent, de sorte qu'un ordinateur portable volé qui est toujours connecté à Dropbox n'expose pas non plus le coffre-fort.
  • Le même coffre-fort sur vos autres appareils. Windows, macOS, Android et iPhone. Si l'ordinateur portable a disparu, les fichiers non.

Et si être forcé de l'ouvrir fait partie de votre modèle de menace, un Decoy Vault ouvre un coffre-fort distinct et d'apparence ordinaire avec un code PIN différent, tandis qu'un Duress Vault en ouvre un vide et efface le vrai contenu.

Votre liste de contrôle de 20 minutes

Faites-le avant d'en avoir besoin, pas après :

  1. Activez le chiffrement complet du disque. FileVault sur macOS, BitLocker ou Chiffrement de l'appareil sur Windows. Stockez la clé de récupération quelque part qui n'est pas l'ordinateur portable.
  2. Réglez l'écran pour qu'il se verrouille rapidement. Une à cinq minutes d'inactivité, et exigez le mot de passe immédiatement. C'est ce qui réduit la fenêtre du « volé pendant qu'il était éveillé ».
  3. Arrêtez de laisser le navigateur conserver vos mots de passe. Déplacez-les vers un gestionnaire de mots de passe dédié avec sa propre serrure.
  4. Activez Localiser / Localiser mon appareil. Le billet de loterie est gratuit.
  5. Chiffrez les fichiers qui feraient réellement mal. Pièces d'identité, dossiers financiers, photos privées, travail client — dans un coffre-fort avec ses propres informations d'identification.
  6. Vérifiez que votre sauvegarde est réelle. Le chiffrement protège vos données d'eux. Une sauvegarde les protège de la perte. Vous voulez les deux.

Si c'est déjà parti

Procédez dans cet ordre, car le premier élément déverrouille tous les autres :

  1. Modifiez le mot de passe de votre messagerie principale et déconnectez-vous de toutes les sessions. L'e-mail est le chemin de réinitialisation vers tous les autres comptes que vous possédez.
  2. Modifiez les mots de passe pour le stockage cloud, les services bancaires et tout ce qui est enregistré dans le navigateur. Les jetons de session survivent aux changements de mot de passe sur certains services, déconnectez-vous donc également partout.
  3. Dissociez l'appareil de votre stockage cloud et de votre gestionnaire de mots de passe afin que la copie synchronisée cesse de se mettre à jour.
  4. Déclenchez l'effacement à distance. Il peut atterrir. Ça ne coûte rien d'essayer.
  5. Déposez un rapport de police. Vous aurez besoin de la référence pour l'assurance, et pour tout fournisseur de compte à qui vous devez expliquer cela.
  6. Activez le chiffrement sur la machine de remplacement dès le premier jour, avant d'y copier vos fichiers.

En résumé

Un ordinateur portable volé n'est un problème matériel que si les données qu'il contenait étaient illisibles. Sinon, c'est un problème d'identité, un problème financier et un problème de confidentialité déguisés en problème matériel.

Le chiffrement complet du disque est le paramètre le plus précieux sur votre machine, et il faut environ deux minutes pour l'activer. Placez ensuite une deuxième serrure autour des fichiers que vous détesteriez qu'un étranger ouvre, car le moment qui compte est celui où l'ordinateur portable était déjà déverrouillé.

Commencez par les fichiers qui feraient le plus mal — Vaultine chiffre vos premiers fichiers gratuitement.