Sécurisation informatique pour PME à Lyon

Une petite entreprise n'a pas besoin d'un dispositif de grand groupe. Elle a besoin que les quelques mesures qui comptent vraiment soient réellement en place.

La sécurité informatique souffre d'un problème de présentation : on la vend souvent comme un empilement d'outils coûteux, ce qui décourage les petites structures et les laisse sans rien. Or l'essentiel du risque réel se traite avec cinq ou six mesures, dont plusieurs sont gratuites. Voilà ce que nous mettons en place chez les TPE, PME et professions libérales de Lyon et du Rhône.

Ce qui arrive réellement aux petites entreprises

Pas des attaques sophistiquées. Dans l'immense majorité des cas :

  • Un rançongiciel arrivé par une pièce jointe, qui chiffre le serveur de fichiers et arrête l'activité.
  • Une boîte mail détournée, utilisée ensuite pour écrire à vos clients en votre nom.
  • La fraude au virement : un faux message d'un fournisseur annonçant un changement de coordonnées bancaires. C'est la plus coûteuse, et elle ne suppose aucun piratage.
  • Un ordinateur portable volé contenant des données clients non chiffrées.
  • Un ancien salarié dont les accès n'ont jamais été révoqués.

Aucun de ces scénarios ne se traite par un antivirus plus cher. Ils se traitent par de l'organisation.

Les mesures qui comptent, par ordre d'efficacité

La double authentification sur la messagerie. C'est de loin la mesure la plus rentable : elle rend un mot de passe volé pratiquement inutilisable. Elle est gratuite, se met en place en une demi-journée sur un parc entier, et bloque la majorité des détournements de compte.

Une sauvegarde hors ligne, testée. Pas une sauvegarde qui tourne : une sauvegarde dont on a vérifié qu'elle se restaure. La question qui se pose le jour d'un incident n'est pas « avons-nous une sauvegarde » mais « en combien de temps l'activité repart ». Voir sauvegarde d'entreprise.

Des comptes nominatifs et des droits limités. Un compte partagé entre trois personnes empêche de savoir qui a fait quoi, et survit aux départs. Un utilisateur travaillant en administrateur donne à tout programme malveillant les pleins pouvoirs.

Les mises à jour appliquées. Une part importante des attaques exploite des failles corrigées depuis des mois. Cela suppose aussi de savoir quelles machines ne reçoivent plus de correctifs du tout.

Un accès distant maîtrisé. Un service de prise en main ouvert sur Internet avec un mot de passe faible est attaqué en continu, automatiquement. C'est l'un des points que nous vérifions en premier, et il est souvent en défaut.

Le chiffrement des portables. Gratuit et intégré à Windows : un ordinateur volé devient alors inexploitable. Sans lui, le voleur lit tout, y compris vos données clients.

La mesure la moins technique et la plus efficace

Une règle interne écrite : aucun changement de coordonnées bancaires n'est pris en compte sans un appel de vérification à un numéro déjà connu. Cette seule phrase, appliquée, bloque la fraude au virement - qui est la perte financière la plus lourde que subissent les petites entreprises, et qui ne relève d'aucun piratage informatique.

Ce que nous faisons concrètement

Nous commençons par un état des lieux, sans jargon : quels postes, quels comptes, quelles données, quelles sauvegardes, quels accès distants. Beaucoup de dirigeants découvrent à cette occasion des accès oubliés ou une sauvegarde arrêtée depuis des mois.

Nous établissons ensuite une liste de mesures classées par rapport entre l'effort et le risque évité, pas par ordre de catalogue. Vous choisissez ce que vous mettez en œuvre, et dans quel ordre. Certaines mesures sont gratuites, d'autres non, et nous distinguons clairement les deux.

Nous mettons en place ce que vous retenez, puis nous formons vos utilisateurs sur les points qui les concernent : reconnaître un message frauduleux, réagir à un doute, savoir à qui s'adresser. Voir formation.

Le facteur humain

C'est là que se joue l'essentiel. La quasi-totalité des incidents commence par un geste d'un utilisateur, pas par une faille technique - et ce geste est presque toujours provoqué par l'urgence. Une équipe qui sait qu'elle peut signaler un doute sans se faire reprocher sa naïveté détecte les tentatives bien plus tôt qu'un logiciel.

Nous insistons sur ce point auprès des dirigeants : la personne qui vous prévient qu'elle a cliqué sur quelque chose de suspect vous rend un immense service.

Et la conformité ?

Si vous traitez des données personnelles - et toute entreprise avec des clients en traite - certaines obligations s'appliquent, notamment en cas de fuite. Nous ne sommes pas juristes et ne nous substituons pas à un conseil spécialisé, mais nous vous signalons ce qui relève de cette dimension, en particulier les délais de déclaration après un incident.

Questions fréquentes sur cette prestation

Par où commencer avec un budget limité ?

Par la double authentification sur la messagerie et une sauvegarde hors ligne testée. Les deux couvrent la majorité du risque réel, et la première est gratuite.

Faut-il un prestataire dédié à la sécurité ?

Pour une TPE ou PME, rarement. L'essentiel se traite dans le cadre de la maintenance courante, à condition que quelqu'un vérifie régulièrement que les mesures sont toujours en place.

Nos données sont-elles vraiment intéressantes pour un attaquant ?

La question ne se pose plus ainsi : les attaques sont automatisées et ne choisissent pas leurs cibles. Une structure mal protégée est atteinte parce qu'elle est atteignable, pas parce qu'elle est visée.

Que faire si un salarié a cliqué sur un lien frauduleux ?

Isolez le poste du réseau, changez les mots de passe depuis un autre appareil en commençant par la messagerie, et vérifiez les règles de transfert automatique du compte. Puis faites examiner la machine.

Vous ne trouvez pas votre question ? Elle est peut-être dans notre FAQ complète.

Pour aller plus loin

Tout ce qu'il faut savoir avant de nous confier votre matériel.

Un état des lieux de votre sécurité ?

Sans jargon et sans surenchère : nous distinguons ce qui est gratuit de ce qui ne l'est pas.

Nous contacter