Polarys
macOS en entreprise/Gérer une flotte de Mac

Gérer une flotte de Mac

FileVault et sécurité du poste

FileVault et sécurité du poste

FileVault : le chiffrement de disque natif macOS

FileVault chiffre l'intégralité du disque d'un Mac, rendant les données illisibles sans le mot de passe de session ou une clé de récupération, exactement comme BitLocker sur Windows. Un Mac volé sans FileVault expose directement toutes ses données à quiconque retire le disque.

Activer FileVault via MDM

Sur un parc géré, FileVault doit être imposé via une politique MDM plutôt que laissé au choix de chaque utilisateur, garantissant une couverture à 100% de la flotte sans dépendre de la vigilance individuelle.

La clé de récupération : ne jamais la perdre

Quand FileVault est activé, une clé de récupération est générée, permettant de déverrouiller le disque si le mot de passe est oublié. Sur un parc géré par MDM, cette clé est automatiquement remontée (escrow) et stockée de façon centralisée (Apple Business Manager, Jamf), évitant qu'elle ne soit perdue si l'utilisateur ne la note nulle part.

Gatekeeper : contrôler les applications installées

Gatekeeper vérifie que les applications installées proviennent de développeurs identifiés par Apple (signature de code) avant de les autoriser à s'exécuter, une protection de base contre les logiciels malveillants non signés.

Cas concret

Un MacBook contenant des données clients sensibles est volé dans les transports. FileVault était activé et géré via MDM, avec la clé de récupération centralisée côté entreprise (pas seulement chez l'utilisateur). Sans accès au mot de passe de session ni à la clé de récupération, le voleur ne peut techniquement pas accéder aux données, même en retirant physiquement le disque dur pour le brancher ailleurs. Sans FileVault, les mêmes données auraient été directement accessibles.

Erreurs fréquentes

  • Laisser FileVault désactivé sur des Mac contenant des données professionnelles sensibles, exposant l'intégralité du disque en cas de perte ou de vol physique.
  • Ne pas centraliser la clé de récupération via MDM, la laissant uniquement chez l'utilisateur qui peut la perdre, forçant une réinitialisation complète du Mac en cas d'oubli de mot de passe.
  • Désactiver Gatekeeper "pour simplifier l'installation d'un logiciel" sans réévaluer ce choix ensuite, laissant la protection désactivée en permanence.

À retenir

  • FileVault chiffre l'intégralité du disque, l'équivalent macOS de BitLocker, à imposer via MDM sur tout un parc.
  • La clé de récupération FileVault doit être centralisée côté entreprise (escrow MDM), pas seulement détenue par l'utilisateur.
  • Gatekeeper vérifie la signature de code des applications avant exécution, une protection de base contre les logiciels non identifiés.

Mini-exercice

Un Mac professionnel avec FileVault activé est volé. L'utilisateur ne se souvient plus de sa clé de récupération personnelle. Le voleur peut-il accéder aux données, et l'entreprise a-t-elle un moyen de récupérer l'accès légitimement ?

Réponse : le voleur ne peut pas accéder aux données sans le mot de passe ou la clé de récupération. Si le Mac est géré par MDM avec escrow de la clé activé, l'entreprise conserve un accès légitime centralisé à cette clé, indépendamment de ce que l'utilisateur en a fait de son côté.

Quiz de validation

Quiz - 2 questions

1. Quel est l'équivalent macOS de BitLocker (Windows) ?

2. Pourquoi centraliser la clé de récupération FileVault via MDM plutôt que la laisser uniquement chez l'utilisateur ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.