04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

Les huit failles qu'on trouve vraiment en PME

Pas les failles spectaculaires des conférences, celles que nous constatons en audit, par ordre de fréquence. Aucune ne demande un budget important pour être corrigée, et c'est précisément ce qui rend leur persistance frustrante.

Le constat

Les intrusions en PME n'exploitent presque jamais une faille technique sophistiquée. Elles passent par des portes ordinaires laissées ouvertes : un identifiant volé, un compte de personne partie encore actif, un équipement plus mis à jour, une sauvegarde qui n'a jamais été testée.

Ce n'est pas une bonne nouvelle, c'est une nouvelle actionnable : les huit situations ci-dessous se corrigent avec de la méthode, pas avec un budget.

Un mot sur la méthode. Cette page ne contient aucune statistique chiffrée du type « x % des PME », parce que les chiffres qui circulent sur ce sujet sont rarement sourçables et souvent repris les uns des autres. Ce que nous décrivons est ce que nous constatons en audit de parc. C'est un échantillon, pas une étude, et nous le présentons comme tel.

Dernière précision : la PME se croit souvent trop petite pour intéresser quiconque. C'est l'inverse. Les attaques sont massivement automatisées et opportunistes : personne ne vous a choisi, un programme a trouvé une porte ouverte. Être petit ne protège pas, cela rend seulement moins probable d'être visé nominativement, ce qui est une consolation sans effet pratique.

1

Pas de second facteur sur les accès sensibles

La messagerie, l'accès distant, la console d'administration protégés par un seul mot de passe. C'est de loin la première faille, parce qu'un identifiant se vole sans compétence particulière : fuite sur un autre site, fausse page de connexion, essai en masse. Un mot de passe volé donne alors exactement les mêmes droits que son propriétaire, depuis n'importe où.

Correction : activer l'authentification multifacteur, incluse sans surcoût dans presque tous les services professionnels. Quelques heures de travail.

2

Des comptes de personnes parties encore actifs

Nous en trouvons dans la majorité des audits, parfois vieux de plusieurs années. Ces comptes conservent leurs droits, n'alertent personne, continuent d'être facturés, et constituent un accès dont plus personne ne surveille l'usage. L'ancien salarié n'a généralement aucune intention malveillante ; le problème est que le compte est utilisable par quiconque en a récupéré les identifiants.

Correction : une procédure écrite de sortie de collaborateur, et une revue trimestrielle de la liste des comptes actifs. Coût nul.

3

Une sauvegarde jamais restaurée

La sauvegarde tourne, le rapport est vert, et personne n'a jamais essayé de récupérer quoi que ce soit. Dans ce cas, vous n'avez pas de sauvegarde : vous avez une hypothèse de sauvegarde. Les trois défauts les plus fréquents sont un périmètre incomplet (une machine ou un dossier oublié depuis une réorganisation), l'absence de copie hors d'atteinte du réseau, et une durée de restauration jamais mesurée.

Correction : un test de restauration réel, chronométré, au moins deux fois par an. Voir le guide sauvegarde. Une demi-journée.

4

Tous les utilisateurs administrateurs de leur poste

Pratique au quotidien, et cela transforme chaque clic malheureux en compromission complète de la machine. C'est aussi ce qui permet l'installation de logiciels non licenciés et d'outils non validés. Retirer ce droit est la mesure technique la plus efficace sur le poste de travail, et celle qui suscite le plus de résistance les deux premières semaines.

Correction : droits standard pour tous, et une procédure courte pour les besoins ponctuels d'installation. Une journée de configuration, et de la pédagogie.

5

Un équipement exposé en fin de support

Le pare-feu ou le concentrateur d'accès distant qui fonctionne parfaitement mais dont le constructeur ne publie plus de correctifs. Ces équipements sont des cibles de premier choix précisément parce qu'ils sont exposés sur Internet et qu'ils voient tout. Une vulnérabilité publiée sur un modèle en fin de vie ne sera jamais corrigée, et elle est documentée publiquement.

Correction : remplacer. C'est la seule ligne de cette page qui demande un budget, et elle doit être traitée en urgence et non en projet. Voir le pare-feu.

6

Un réseau totalement plat

Le Wi-Fi des visiteurs, la caisse, les caméras, l'imprimante, les postes et le serveur sur un seul et même réseau, où tout le monde voit tout le monde. Un poste compromis atteint alors l'ensemble du parc sans jamais repasser devant le pare-feu, qui ne voit donc rien. C'est la différence entre un poste à reconstruire et une entreprise à l'arrêt.

Correction : segmenter en VLAN, ce qui demande un switch administrable. Une à deux journées.

7

Des outils souscrits hors de tout contrôle

Un service de partage de fichiers payé par carte bancaire par un chef de projet, un outil de signature électronique souscrit par le service commercial, une application de gestion de tâches choisie par une équipe. Chacun pour de bonnes raisons, et le résultat est que des données de l'entreprise se trouvent chez des fournisseurs dont la direction ignore l'existence. Personne ne sait quoi est stocké où, ni qui y a encore accès après un départ, et le RGPD impose pourtant de le savoir.

Correction : lister les abonnements à partir des relevés bancaires, puis offrir une voie officielle simple pour demander un outil. L'interdiction seule ne fonctionne pas, elle déplace le problème. Une journée, puis du suivi.

8

Aucune procédure de vérification pour les demandes financières

Ce n'est pas une faille informatique mais elle utilise les outils informatiques, et c'est l'une des plus coûteuses. Un courriel semblant venir du dirigeant demande un virement urgent et confidentiel ; un fournisseur annonce un changement de coordonnées bancaires. L'attaque ne vise aucune machine, elle vise une chaîne de validation absente.

Correction : une règle écrite et connue de tous. Tout changement de coordonnées bancaires et tout virement au-delà d'un seuil se confirment par un rappel téléphonique à un numéro déjà connu, jamais à celui indiqué dans le message. Coût nul, efficacité quasi totale.

Dans quel ordre s'y prendre

Classement par effet obtenu rapporté à l'effort. Les quatre premières lignes se traitent en une semaine et pour un coût proche de zéro.

Priorité Action Effort Coût
1 Second facteur sur messagerie, accès distant et administration Quelques heures Inclus dans vos abonnements
2 Revue des comptes actifs, fermeture des comptes orphelins Une demi-journée Nul, et des licences récupérées
3 Règle écrite de vérification des demandes financières Une réunion Nul
4 Test de restauration réel et chronométré Une demi-journée Nul
5 Retrait des droits administrateur local Une journée, plus de la pédagogie Nul
6 Inventaire des abonnements souscrits hors circuit Une journée Nul, et souvent des économies
7 Segmentation du réseau Une à deux journées Un switch administrable si absent
8 Remplacement des équipements exposés en fin de support Projet court Matériel et abonnements

Ce qui n'est pas dans cette liste, et pourquoi

Vous ne trouverez ici ni test d'intrusion, ni surveillance permanente, ni outillage de corrélation avancée. Ce sont des démarches utiles, mais elles supposent que les huit points ci-dessus soient traités. Payer un test d'intrusion avant d'avoir activé le second facteur revient à faire expertiser une serrure sur une porte ouverte : le rapport sera juste, coûteux, et il désignera exactement ce que vous saviez déjà.

De même, la formation des utilisateurs est précieuse mais elle vient après les mesures techniques : demander à quelqu'un de ne jamais se tromper, c'est lui transférer une responsabilité que l'organisation devrait absorber.

Questions fréquentes

Quelles sont les principales failles de sécurité d'une PME ?

Par ordre de fréquence constatée en audit : l'absence de second facteur sur les accès sensibles, les comptes de personnes parties encore actifs, les sauvegardes jamais testées en restauration, les utilisateurs administrateurs de leur poste, les équipements exposés en fin de support, le réseau totalement plat, les outils souscrits hors de tout contrôle, et l'absence de procédure de vérification des demandes financières.

Une petite entreprise est-elle vraiment une cible ?

Oui, mais pas de la façon qu'on imagine. Les attaques sont massivement automatisées et opportunistes : personne ne vous a choisi, un programme a trouvé une porte ouverte. Être petit rend moins probable d'être visé nominativement, ce qui n'a aucun effet pratique sur le risque réel.

Quelle est la mesure la plus efficace pour commencer ?

L'authentification multifacteur sur la messagerie, l'accès distant et les consoles d'administration. Elle est incluse sans surcoût dans presque tous les services professionnels, se déploie en quelques heures, et neutralise d'un coup toutes les attaques fondées sur un identifiant volé, qui constituent le premier mode d'intrusion en PME.

Pourquoi retirer les droits administrateur aux utilisateurs ?

Parce qu'un utilisateur administrateur transforme chaque clic malheureux en compromission complète de la machine. C'est aussi ce qui permet l'installation de logiciels non licenciés et d'outils non validés. C'est la mesure technique la plus efficace sur le poste de travail, pour un coût nul, et celle qui suscite le plus de résistance les deux premières semaines.

Qu'est-ce que le shadow IT et pourquoi est-ce un problème ?

C'est l'ensemble des outils souscrits par des services ou des individus hors du circuit informatique : partage de fichiers payé par carte bancaire, outil de signature électronique, application de gestion de tâches. Chacun pour de bonnes raisons, mais le résultat est que des données de l'entreprise se trouvent chez des fournisseurs dont la direction ignore l'existence, sans savoir qui y a encore accès après un départ. Le RGPD impose pourtant de le savoir.

Comment se protéger de la fraude au président ?

Par une règle écrite et connue de tous, pas par un outil. Tout changement de coordonnées bancaires et tout virement au-delà d'un seuil défini se confirment par un rappel téléphonique à un numéro déjà connu de l'entreprise, jamais à celui indiqué dans le message. Le coût est nul et l'efficacité quasi totale, parce que l'attaque vise une chaîne de validation absente et non une machine.

Faut-il faire un test d'intrusion ?

Pas en premier. Un test d'intrusion est utile quand les mesures de base sont en place. Le commander avant d'avoir activé le second facteur revient à faire expertiser une serrure sur une porte ouverte : le rapport sera juste, coûteux, et désignera ce que vous saviez déjà.

La formation des utilisateurs suffit-elle ?

Non, et elle ne devrait pas venir en premier. Elle est précieuse, mais demander à quelqu'un de ne jamais se tromper revient à lui transférer une responsabilité que l'organisation devrait absorber par ses mesures techniques. Un second facteur protège même l'utilisateur qui s'est fait piéger ; une formation, non.

Combien de ces huit points vous concernent ?

Nous les vérifions un par un, nous chiffrons ce qui doit l'être, et nous vous disons ce que vous pouvez corriger vous-même sans nous. Audit sous 5 jours ouvrés, offert.

Faire le point