Trois-Rivières, partout au Québec 450 231-3836 info@oktosolutions.ca
EN

Cybersécurité

Télétravail sécurisé pour PME : accès distants, appareils personnels et réseaux domestiques

Le télétravail a été installé vite, souvent avec les moyens du bord, et il est resté. Résultat : des accès distants ouverts qui n’ont jamais été revus, des ordinateurs personnels qui ouvrent des documents d’entreprise, et des réseaux domestiques que personne ne contrôle. Cette page explique ce qu’il faut sécuriser en priorité et comment le faire sans rendre le travail pénible.

Sécuriser le télétravail ne veut pas dire tout verrouiller. Cela veut dire savoir qui se connecte, depuis quel appareil, à quelles données, et pouvoir couper cet accès en quelques minutes quand il le faut. Le contrôle se déplace vers l’identité, l’appareil et l’accès aux données plutôt que vers chaque réseau domestique.

L’essentiel

Le télétravail sécurisé en trois points

La correction ne demande pas de tout racheter. Elle demande de déplacer le contrôle : au lieu de tenter de sécuriser chaque maison, on sécurise l’identité, l’appareil et l’accès aux données.

Ce que c’est

L’identité vérifiée à chaque connexion, des appareils connus et à jour, un accès aux données qui suit la personne plutôt que la machine, et la capacité de retirer cet accès à distance.

Pour qui

Les PME dont une partie des employés travaillent de la maison, en déplacement ou en mode hybride, et les organisations qui utilisent des appareils personnels faute d’un parc complet.

Ce que ça change

Un ordinateur perdu ou un mot de passe volé cesse d’être une urgence, parce que l’accès se révoque en central et que les données ne dorment pas sur l’appareil.

Le contexte

Pourquoi le télétravail a ouvert des portes qu’on n’a jamais refermées

Quand le travail à distance s’est installé, la priorité était que ça fonctionne le lendemain matin. On a ouvert un accès distant vers un serveur, on a laissé des employés utiliser leur ordinateur de maison, on a partagé des fichiers par les moyens disponibles. Rien de tout cela n’a été pensé pour durer trois ans.

Ces raccourcis sont encore là dans beaucoup d’organisations. Un accès distant publié sur Internet sans deuxième facteur est balayé en permanence par des robots. Un ordinateur personnel n’a ni le même antivirus, ni les mêmes mises à jour, ni le même chiffrement de disque qu’un poste d’entreprise, et il est partagé avec la famille. Un réseau domestique comprend souvent un routeur fourni il y a des années, avec son mot de passe d’origine.

Personne n’a besoin de racheter un parc au complet pour corriger ça. Ce qui bouge, c’est le point de contrôle. On ne peut pas sécuriser vingt cuisines et vingt sous-sols, mais on peut savoir qui se connecte, depuis quel appareil, à quels dossiers, et fermer cet accès en quelques minutes.

Routeur domestique et câblage remis en ordre pour un poste de télétravail
  • Un accès distant balayé en permanence par des robots
  • Un ordinateur personnel partagé avec la famille
  • Un routeur domestique qui a gardé son mot de passe d’origine

Ce qui est mis en place

Ce qu’on met en place pour un télétravail sécuritaire

Six mesures couvrent l’essentiel des situations rencontrées en PME. Elles se posent progressivement, en commençant par celles qui n’exigent rien des employés.

01

L’identité vérifiée à chaque connexion

Ce que c’est. Authentification multifacteur sur les courriels, les fichiers et les applications, avec des règles d’accès selon le pays, l’appareil et le risque de la connexion.

Ce que ça donne. Un mot de passe volé ne donne plus accès à rien, et une connexion depuis un pays inhabituel est bloquée d’office.

02

Des appareils connus et surveillés

Ce que c’est. Chaque poste d’entreprise est inscrit dans une gestion centralisée : mises à jour, chiffrement du disque, détection sur le poste et état de conformité vérifiés en continu.

Ce que ça donne. On sait, en tout temps, quels appareils accèdent à vos données et lesquels ne devraient plus le faire.

03

Une règle claire pour les appareils personnels

Ce que c’est. Une politique écrite qui dit ce qu’un employé peut faire depuis son ordinateur ou son téléphone personnel, appuyée par des réglages techniques qui séparent les données d’entreprise du reste de l’appareil.

Ce que ça donne. Le départ d’un employé permet d’effacer la partie professionnelle sans toucher à ses photos de famille, et sans discussion.

04

Un accès distant sans porte ouverte sur Internet

Ce que c’est. Remplacement des accès publiés directement sur Internet par un accès qui exige l’identité vérifiée, et fermeture des ports d’administration exposés.

Ce que ça donne. Les balayages automatisés qui cherchent un accès distant mal protégé ne trouvent plus rien à essayer.

05

Les données au bon endroit

Ce que c’est. Les fichiers de travail vivent dans un espace d’entreprise partagé et sauvegardé, pas sur le bureau d’un portable ni dans un service infonuagique personnel.

Ce que ça donne. Un vol d’ordinateur devient un remplacement de matériel, pas une perte de dossiers ni un incident de confidentialité.

06

Le réseau de la maison remis à niveau

Ce que c’est. Une vérification simple du routeur domestique pour les postes clés : mot de passe d’administration changé, micrologiciel à jour, réseau invité séparé pour les appareils connectés de la maison.

Ce que ça donne. L’ordinateur de travail ne partage plus le même réseau que la console de jeu et les caméras du domicile.

À corriger

Les raccourcis de télétravail qu’on retrouve le plus souvent

Voici ce qu’on découvre le plus souvent en arrivant chez un nouveau client. Aucun de ces points n’est rare, et aucun ne demande un gros budget pour être corrigé.

  • Un accès distant publié sur Internet, protégé par un seul mot de passe
  • Le même mot de passe utilisé pour la session Windows, la messagerie et le logiciel comptable
  • Des documents d’entreprise stockés dans un compte infonuagique personnel d’un employé
  • Un ordinateur personnel qui ouvre les courriels d’entreprise, sans antivirus à jour ni disque chiffré
  • Un ancien employé dont le compte est encore actif parce que personne n’a fait le suivi
  • Un routeur domestique avec le mot de passe d’administration d’origine, jamais mis à jour
  • Aucune façon de savoir quels appareils se connectent aux données de l’entreprise
  • Des fichiers échangés par courriel parce que le partage sécurisé est jugé trop compliqué

Pour qui

À qui s’adresse ce travail, et à quel moment

Ce chantier est habituellement déclenché par un événement précis. Si vous vous reconnaissez dans un de ces cas, c’est le bon moment.

  • Une organisation qui a basculé en télétravail dans l’urgence et qui n’a jamais revu ses accès depuis
  • Une PME qui embauche à distance, parfois hors du Québec, et qui doit fournir un accès sans envoyer de matériel
  • Un cabinet professionnel ou une clinique soumis à des obligations de confidentialité qui ne peuvent pas reposer sur la bonne volonté
  • Une organisation dont un employé a perdu un portable ou s’est fait voler un mot de passe
Par où commencer. Notre audit de cybersécurité pour PME établit quels accès distants existent, quels appareils touchent vos données et quels comptes sont encore actifs. La gestion des arrivées et des départs vient ensuite, parce que c’est là que les accès orphelins se créent.
Ce qui tient l’ensemble au quotidien. Le télétravail sécurisé est un volet de nos services de cybersécurité : accès, appareils et identités gérés ensemble. Le dépannage des employés à distance relève de nos services de support informatique, et le durcissement du tenant de l'audit Microsoft 365.
Pour aller plus loin. Notre blogue détaille la gestion des appareils mobiles pour PME au Québec. Le volet légal est traité sur notre page conformité à la Loi 25.
  • Une entreprise à qui un client, un assureur ou un donneur d’ordre demande de démontrer ses pratiques de sécurité
  • Une équipe en mode hybride qui utilise encore des appareils personnels faute d’un parc complet

Foire aux questions

Questions fréquentes sur le télétravail sécurisé

Faut-il un VPN pour travailler de la maison ?
Pas nécessairement. Un VPN est utile quand il reste des applications ou des serveurs sur place. Si vos courriels, vos fichiers et vos applications sont déjà dans Microsoft 365, un VPN n’ajoute presque rien à la sécurité et ralentit le travail : ce qui protège dans ce cas, c’est l’identité vérifiée et l’appareil conforme, pas le tunnel. On regarde vos applications avant de trancher.
Peut-on laisser les employés utiliser leur ordinateur personnel ?
Oui, à condition de séparer clairement les données d’entreprise du reste de l’appareil et de l’écrire dans une politique que les employés ont lue. Ce qui ne fonctionne pas, c’est de laisser un ordinateur personnel accéder aux données sans aucune règle, puis de découvrir au départ de la personne qu’on n’a aucun moyen de retirer cet accès.
Que se passe-t-il si un employé perd son portable ?
Avec une gestion centralisée des appareils, l’appareil est verrouillé et effacé à distance, et l’accès du compte est révoqué depuis le portail, sans attendre. Sans cette gestion, il faut changer les mots de passe un par un en espérant que le disque était chiffré. C’est la différence entre un appel de trente minutes et une semaine d’incertitude.
Le télétravail nous rend-il moins conformes à la Loi 25 ?
Pas en soi. Ce qui pose problème, c’est de ne pas savoir où sont les renseignements personnels ni qui peut y accéder. La Loi 25 demande des mesures de sécurité raisonnables et la capacité de constater et de déclarer un incident de confidentialité. Un environnement de télétravail bien tenu rend justement cette démonstration possible, alors qu’un parc d’appareils personnels non gérés la rend impossible.
Combien de temps ça prend à mettre en place ?
Les mesures qui ne demandent rien aux employés, comme fermer les accès exposés et activer les règles d’accès conditionnel, se posent rapidement. Celles qui touchent les appareils s’échelonnent selon le nombre de postes et le rythme que votre équipe peut absorber. On établit l’ordre avec vous plutôt que de tout changer la même semaine.
Est-ce que ça va ralentir mes employés ?
Une authentification multifacteur bien configurée demande une confirmation lors d’une connexion inhabituelle, pas à chaque ouverture de session. Ce qui ralentit les gens, c’est un VPN inutile, un mot de passe à changer tous les mois ou un partage de fichiers si compliqué qu’ils retournent au courriel. On enlève ces frictions en même temps qu’on ajoute la sécurité.
Par où commencer ?
Par un état des lieux. Un audit de cybersécurité établit quels accès distants existent, quels appareils touchent vos données et quels comptes sont encore actifs. La gestion des arrivées et des départs vient ensuite, parce que c’est là que les accès orphelins se créent.

Faire le point sur votre télétravail

On regarde vos accès distants, vos appareils et vos comptes actifs, et on vous remet une liste de correctifs classée par ordre d’urgence, sans engagement.