Sécuriser son laptop : chiffrement, mises à jour, bases

Votre laptop contient emails, tokens SaaS, fichiers clients, parfois des clés SSH. S’il est volé, perdu, ou compromis via un malware basique, la question n’est pas « est-ce grave ? » mais « combien de comptes faut-il faire tourner ? ». Voici les bases : chiffrement, mises à jour, verrouillage, hygiène — sans transformer votre MacBook en bunker.

La plupart des fondateurs sous-estiment le laptop parce qu’ils le voient tous les jours. C’est précisément pour ça qu’il concentre autant de risque : c’est le point de convergence de presque tous vos accès.

Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.

Chiffrement disque : non négociable

FileVault sur macOS, BitLocker sur Windows. Sans chiffrement, un voleur qui extrait le disque lit vos fichiers comme un disque externe. Avec chiffrement, le disque est illisible sans votre identifiant.

Activez-le, notez la clé de récupération dans votre gestionnaire de mots de passe (et/ou hors ligne). Testez que vous savez où elle est — avant le jour où l’OS la demande. Sur Windows Home, BitLocker n’est pas toujours exposé de la même façon : vérifiez votre édition ou utilisez une alternative de chiffrement reconnue.

Mises à jour automatiques

La majorité des exploits ciblent des failles déjà patchées. Activez les mises à jour OS automatiques. Navigateurs : laissez-les se mettre à jour seuls. Ne reporter « le redémarrage » trois semaines n’est pas une stratégie — c’est une fenêtre d’exposition.

Extensions de navigateur : auditez-les. Chaque extension a des permissions. Désinstallez ce que vous n’utilisez plus. Méfiez-vous des extensions « gratuites » qui demandent la lecture de toutes les pages web.

Verrouillage d’écran et comptes

Verrouillage court (1–5 minutes). Mot de passe ou PIN fort — pas 1234. Compte utilisateur quotidien non administrateur si possible ; élevez les privilèges seulement pour installer. Sur Mac/Windows, c’est faisable sans douleur pour un usage fondateur.

Désactivez les logins invités inutiles. Sur les machines partagées « temporairement » avec un stagiaire : créez un compte séparé, ne partagez pas le vôtre.

Séparer perso et pro

Idéal : machine dédiée. Réaliste : profils navigateur séparés, comptes OS séparés, ou au minimum pas de torrents / cracks / extensions douteuses sur le profil qui détient les accès pro. Le laptop « famille + prod » est une surface inutilement large.

Les enfants qui installent des jeux, le conjoint qui clique un phishing, le téléchargement « crack Photoshop » : ce n’est pas du jugement moral, c’est de la surface d’attaque partagée.

Sauvegardes locales et cloud

Time Machine / historique de fichiers + backup cloud indépendant. Alignez avec la stratégie de sauvegarde. Un laptop chiffré sans backup, c’est une forteresse qui brûle avec vos données dedans.

Testez la restauration d’un fichier important. Notez le jour du test. Si Drive/OneDrive est votre seule copie, un ransomware local ou une sync destructive peut propager la catastrophe.

Quand vous travaillez dehors

Évitez les Wi-Fi publics pour l’admin critique, ou passez par un VPN de confiance. Verrouillez en quittant la table. Attention au shoulder surfing dans trains et cafés. Plus de détails : télétravail sûr.

Filtres de confidentialité d’écran : gadget utile en open space et en mobilité. Moins utile que le verrouillage — mais complementary.

Checklist express (30 minutes)

  • Chiffrement disque ON + clé de récupération sauvegardée
  • Mises à jour OS et navigateur automatiques
  • Verrouillage d’écran court + secret fort
  • Extensions navigateur nettoyées
  • Backup testé (restaurer un fichier)
  • MFA sur les comptes accessibles depuis ce laptop
  • Firmware / Find My / suivi d’appareil activé si dispo

Ensuite : alignez smartphone (guide smartphone) et stack minimale. Un laptop bien réglé ne suffit pas seul — mais un laptop mal réglé annule souvent le reste.

Logiciels et comptes locaux

Installez uniquement depuis les stores officiels ou les sites éditeurs. Évitez les « free download » douteux. Désinstallez les outils d’essai abandonnés : chaque binaire oublié est une surface.

Activez le pare-feu OS. Sur Mac, Gatekeeper ; sur Windows, SmartScreen. Ne les désactivez pas « pour faire marcher un installateur » sans comprendre pourquoi il est bloqué.

Inventoriez rapidement les apps qui ont accès au trousseau / aux mots de passe enregistrés. Moins il y en a, mieux c’est.

Perte ou vol : premières heures

Depuis un autre appareil : changez les mots de passe critiques, révoquez sessions cloud, activez le mode perdu / effacement distant si disponible. Prévenez l’équipe si des accès partagés étaient ouverts sur la machine.

C’est plus simple si MFA + gestionnaire + chiffrement étaient déjà en place — d’où l’importance de ne pas reporter.

Scroll to Top