Questions fréquentes
Quelles sont les principales failles de sécurité d'une PME ?
Par ordre de fréquence constatée en audit : l'absence de second facteur sur les accès sensibles, les comptes de personnes parties encore actifs, les sauvegardes jamais testées en restauration, les utilisateurs administrateurs de leur poste, les équipements exposés en fin de support, le réseau totalement plat, les outils souscrits hors de tout contrôle, et l'absence de procédure de vérification des demandes financières.
Une petite entreprise est-elle vraiment une cible ?
Oui, mais pas de la façon qu'on imagine. Les attaques sont massivement automatisées et opportunistes : personne ne vous a choisi, un programme a trouvé une porte ouverte. Être petit rend moins probable d'être visé nominativement, ce qui n'a aucun effet pratique sur le risque réel.
Quelle est la mesure la plus efficace pour commencer ?
L'authentification multifacteur sur la messagerie, l'accès distant et les consoles d'administration. Elle est incluse sans surcoût dans presque tous les services professionnels, se déploie en quelques heures, et neutralise d'un coup toutes les attaques fondées sur un identifiant volé, qui constituent le premier mode d'intrusion en PME.
Pourquoi retirer les droits administrateur aux utilisateurs ?
Parce qu'un utilisateur administrateur transforme chaque clic malheureux en compromission complète de la machine. C'est aussi ce qui permet l'installation de logiciels non licenciés et d'outils non validés. C'est la mesure technique la plus efficace sur le poste de travail, pour un coût nul, et celle qui suscite le plus de résistance les deux premières semaines.
Qu'est-ce que le shadow IT et pourquoi est-ce un problème ?
C'est l'ensemble des outils souscrits par des services ou des individus hors du circuit informatique : partage de fichiers payé par carte bancaire, outil de signature électronique, application de gestion de tâches. Chacun pour de bonnes raisons, mais le résultat est que des données de l'entreprise se trouvent chez des fournisseurs dont la direction ignore l'existence, sans savoir qui y a encore accès après un départ. Le RGPD impose pourtant de le savoir.
Comment se protéger de la fraude au président ?
Par une règle écrite et connue de tous, pas par un outil. Tout changement de coordonnées bancaires et tout virement au-delà d'un seuil défini se confirment par un rappel téléphonique à un numéro déjà connu de l'entreprise, jamais à celui indiqué dans le message. Le coût est nul et l'efficacité quasi totale, parce que l'attaque vise une chaîne de validation absente et non une machine.
Faut-il faire un test d'intrusion ?
Pas en premier. Un test d'intrusion est utile quand les mesures de base sont en place. Le commander avant d'avoir activé le second facteur revient à faire expertiser une serrure sur une porte ouverte : le rapport sera juste, coûteux, et désignera ce que vous saviez déjà.
La formation des utilisateurs suffit-elle ?
Non, et elle ne devrait pas venir en premier. Elle est précieuse, mais demander à quelqu'un de ne jamais se tromper revient à lui transférer une responsabilité que l'organisation devrait absorber par ses mesures techniques. Un second facteur protège même l'utilisateur qui s'est fait piéger ; une formation, non.