Sécurisation du réseau d'entreprise à Lyon

La porte d'entrée d'une petite entreprise n'est presque jamais son pare-feu. C'est un accès distant ouvert dans l'urgence et jamais refermé.

C'est le constat que nous faisons audit après audit. Les attaques qui touchent les TPE et PME lyonnaises n'exploitent pas des failles sophistiquées : elles exploitent un service de prise en main laissé ouvert sur Internet avec un mot de passe simple, un équipement resté sur son mot de passe d'origine, ou un réseau où tout communique avec tout.

Les points que nous vérifions en premier

Les accès distants. Un service de bureau à distance exposé directement sur Internet est attaqué automatiquement, en continu, dans les jours qui suivent sa mise en service. C'est le point le plus critique et le plus fréquent. La solution n'est pas de le supprimer mais de le faire passer par un tunnel chiffré - voir installation de VPN.

Les mots de passe d'administration. Box, commutateurs, NAS, imprimantes, caméras : ces équipements sortent d'usine avec un mot de passe connu de tous, et il est rarement changé. Une imprimante réseau mal protégée donne accès à tout ce qui a été imprimé.

La séparation des usages. Dans la plupart des petits réseaux, le poste comptable, la caisse, le Wi-Fi des visiteurs et la caméra de surveillance sont sur le même segment et se voient mutuellement. Un seul appareil compromis atteint alors tout le reste.

Les partages de fichiers. Un dossier partagé accessible à tout le monde en écriture est le terrain de jeu idéal d'un rançongiciel : il chiffre tout ce qu'il peut atteindre.

Les mises à jour des équipements. Les box, NAS et routeurs reçoivent des correctifs de sécurité que presque personne n'applique.

Le principe qui gouverne tout le reste

Chaque poste, chaque utilisateur, chaque équipement n'accède qu'à ce dont il a réellement besoin. Cela paraît évident et c'est presque jamais fait, parce qu'ouvrir large est plus rapide au moment de l'installation. Le jour d'un incident, c'est pourtant ce seul principe qui détermine si le problème reste confiné à un poste ou touche l'entreprise entière.

Le cloisonnement, concrètement

Sur un réseau de TPE, il ne s'agit pas d'architecture complexe mais de trois séparations simples et peu coûteuses.

Le Wi-Fi visiteurs sur un réseau distinct, qui donne Internet et rien d'autre. La plupart des box le proposent nativement.

Les équipements connectés - caméras, caisse, objets divers - isolés des postes de travail. Ce sont souvent les appareils les moins bien mis à jour du parc.

Les postes sensibles, comptabilité ou direction, avec des droits distincts sur les partages.

Les caméras et objets connectés

Ils méritent une mention à part, parce qu'ils sont devenus le maillon faible de beaucoup de petits réseaux. Une caméra de surveillance, un enregistreur vidéo ou un objet connecté bon marché reçoivent rarement des mises à jour, gardent souvent leur mot de passe d'origine, et sont conçus pour être joignables depuis l'extérieur.

Placés sur le même segment que vos postes de travail, ils offrent un chemin d'entrée direct. Les isoler prend quelques minutes de configuration et ne coûte rien : c'est l'un des meilleurs rapports effort/risque évité de tout le réseau.

Le pare-feu, et ce qu'il ne fait pas

Un pare-feu dédié apporte un vrai gain sur un réseau de plusieurs dizaines de postes, avec journalisation et filtrage fin. Sur un parc de cinq machines, il est souvent surdimensionné par rapport aux besoins réels - et il ne protège de rien si le poste est infecté par une pièce jointe, ce qui reste le scénario dominant.

Nous préférons donc traiter d'abord les points qui rapportent le plus : accès distants, mots de passe, séparation, sauvegardes. Un pare-feu vient après, quand la taille le justifie. Voir sécurisation informatique PME.

Ce qu'il reste après l'incident

La sécurité du réseau réduit la probabilité et l'ampleur d'un incident, elle ne l'annule pas. Ce qui détermine la suite, c'est la capacité à repartir : une sauvegarde hors ligne, testée, et une documentation de l'installation. Ces deux éléments valent, en cas de coup dur, plus que n'importe quel équipement. Voir sauvegarde d'entreprise et protection contre les rançongiciels.

Le facteur humain, là aussi

Aucun cloisonnement ne protège d'un mot de passe partagé sur un post-it, ni d'un salarié qui branche une clé USB trouvée sur le parking. La technique réduit la surface d'exposition, elle ne remplace pas quelques réflexes partagés dans l'équipe.

Nous consacrons donc systématiquement un moment aux utilisateurs : reconnaître un message frauduleux, savoir à qui signaler un doute, comprendre pourquoi le réseau visiteurs existe. C'est peu de temps, et c'est ce qui fait tenir le reste. Voir formation.

Comment nous procédons

Un état des lieux du réseau d'abord : ce qui est exposé, ce qui communique avec quoi, quels équipements sont à jour. Puis une liste de corrections classées par rapport entre l'effort et le risque évité - plusieurs sont gratuites et prennent quelques minutes. Vous choisissez ce que vous mettez en œuvre. Voir audit de sécurité.

Questions fréquentes sur cette prestation

Notre entreprise est petite, sommes-nous vraiment une cible ?

La question ne se pose plus ainsi : les attaques sont automatisées et balayent Internet sans choisir. Une structure est atteinte parce qu'elle est atteignable, pas parce qu'elle est visée.

Faut-il investir dans un pare-feu professionnel ?

Cela dépend de la taille. Sur un petit parc, traiter les accès distants, les mots de passe et la séparation des usages apporte bien plus, pour un coût bien moindre.

Le bureau à distance est-il dangereux ?

Exposé directement sur Internet, oui, c'est l'un des points d'entrée les plus exploités. Passé par un tunnel chiffré avec double authentification, il devient parfaitement acceptable.

Combien de temps prend une mise en sécurité du réseau ?

L'état des lieux prend une demi-journée. Les corrections prioritaires se traitent souvent dans la foulée, les évolutions structurantes se planifient ensuite.

Vous ne trouvez pas votre question ? Elle est peut-être dans notre FAQ complète.

Pour aller plus loin

Tout ce qu'il faut savoir avant de nous confier votre matériel.

Un accès distant ouvert depuis longtemps ?

C'est le premier point que nous regardons, et le plus souvent en défaut.

Nous contacter