Ce que c’est
L’identité vérifiée à chaque connexion, des appareils connus et à jour, un accès aux données qui suit la personne plutôt que la machine, et la capacité de retirer cet accès à distance.
Cybersécurité
Le télétravail a été installé vite, souvent avec les moyens du bord, et il est resté. Résultat : des accès distants ouverts qui n’ont jamais été revus, des ordinateurs personnels qui ouvrent des documents d’entreprise, et des réseaux domestiques que personne ne contrôle. Cette page explique ce qu’il faut sécuriser en priorité et comment le faire sans rendre le travail pénible.
Sécuriser le télétravail ne veut pas dire tout verrouiller. Cela veut dire savoir qui se connecte, depuis quel appareil, à quelles données, et pouvoir couper cet accès en quelques minutes quand il le faut. Le contrôle se déplace vers l’identité, l’appareil et l’accès aux données plutôt que vers chaque réseau domestique.
L’essentiel
La correction ne demande pas de tout racheter. Elle demande de déplacer le contrôle : au lieu de tenter de sécuriser chaque maison, on sécurise l’identité, l’appareil et l’accès aux données.
L’identité vérifiée à chaque connexion, des appareils connus et à jour, un accès aux données qui suit la personne plutôt que la machine, et la capacité de retirer cet accès à distance.
Les PME dont une partie des employés travaillent de la maison, en déplacement ou en mode hybride, et les organisations qui utilisent des appareils personnels faute d’un parc complet.
Un ordinateur perdu ou un mot de passe volé cesse d’être une urgence, parce que l’accès se révoque en central et que les données ne dorment pas sur l’appareil.
Le contexte
Quand le travail à distance s’est installé, la priorité était que ça fonctionne le lendemain matin. On a ouvert un accès distant vers un serveur, on a laissé des employés utiliser leur ordinateur de maison, on a partagé des fichiers par les moyens disponibles. Rien de tout cela n’a été pensé pour durer trois ans.
Ces raccourcis sont encore là dans beaucoup d’organisations. Un accès distant publié sur Internet sans deuxième facteur est balayé en permanence par des robots. Un ordinateur personnel n’a ni le même antivirus, ni les mêmes mises à jour, ni le même chiffrement de disque qu’un poste d’entreprise, et il est partagé avec la famille. Un réseau domestique comprend souvent un routeur fourni il y a des années, avec son mot de passe d’origine.
Personne n’a besoin de racheter un parc au complet pour corriger ça. Ce qui bouge, c’est le point de contrôle. On ne peut pas sécuriser vingt cuisines et vingt sous-sols, mais on peut savoir qui se connecte, depuis quel appareil, à quels dossiers, et fermer cet accès en quelques minutes.
Ce qui est mis en place
Six mesures couvrent l’essentiel des situations rencontrées en PME. Elles se posent progressivement, en commençant par celles qui n’exigent rien des employés.
Ce que c’est. Authentification multifacteur sur les courriels, les fichiers et les applications, avec des règles d’accès selon le pays, l’appareil et le risque de la connexion.
Ce que ça donne. Un mot de passe volé ne donne plus accès à rien, et une connexion depuis un pays inhabituel est bloquée d’office.
Ce que c’est. Chaque poste d’entreprise est inscrit dans une gestion centralisée : mises à jour, chiffrement du disque, détection sur le poste et état de conformité vérifiés en continu.
Ce que ça donne. On sait, en tout temps, quels appareils accèdent à vos données et lesquels ne devraient plus le faire.
Ce que c’est. Une politique écrite qui dit ce qu’un employé peut faire depuis son ordinateur ou son téléphone personnel, appuyée par des réglages techniques qui séparent les données d’entreprise du reste de l’appareil.
Ce que ça donne. Le départ d’un employé permet d’effacer la partie professionnelle sans toucher à ses photos de famille, et sans discussion.
Ce que c’est. Remplacement des accès publiés directement sur Internet par un accès qui exige l’identité vérifiée, et fermeture des ports d’administration exposés.
Ce que ça donne. Les balayages automatisés qui cherchent un accès distant mal protégé ne trouvent plus rien à essayer.
Ce que c’est. Les fichiers de travail vivent dans un espace d’entreprise partagé et sauvegardé, pas sur le bureau d’un portable ni dans un service infonuagique personnel.
Ce que ça donne. Un vol d’ordinateur devient un remplacement de matériel, pas une perte de dossiers ni un incident de confidentialité.
Ce que c’est. Une vérification simple du routeur domestique pour les postes clés : mot de passe d’administration changé, micrologiciel à jour, réseau invité séparé pour les appareils connectés de la maison.
Ce que ça donne. L’ordinateur de travail ne partage plus le même réseau que la console de jeu et les caméras du domicile.
À corriger
Voici ce qu’on découvre le plus souvent en arrivant chez un nouveau client. Aucun de ces points n’est rare, et aucun ne demande un gros budget pour être corrigé.
Pour qui
Ce chantier est habituellement déclenché par un événement précis. Si vous vous reconnaissez dans un de ces cas, c’est le bon moment.
Foire aux questions
On regarde vos accès distants, vos appareils et vos comptes actifs, et on vous remet une liste de correctifs classée par ordre d’urgence, sans engagement.
Nous utilisons des témoins strictement nécessaires au fonctionnement du site. Avec votre accord seulement, nous ajoutons des témoins de mesure qui nous disent quelles pages sont consultées. Vous pouvez refuser sans perdre l’accès à quoi que ce soit, et changer d’idée en tout temps au bas de chaque page. Détail des témoins.