04 28 29 40 72 Devis gratuit
Explicatif · Organisation

Le télétravail, sans ouvrir de porte

Poste personnel ou fourni, accès aux ressources, données qui quittent le bureau, et ce qu'il faut écrire noir sur blanc. Le risque du télétravail n'est pas technique : il est dans ce qui n'a jamais été décidé.

Le vrai sujet

Sécuriser le télétravail ne consiste pas à protéger un domicile. Cela consiste à répondre à trois questions que presque personne n'a tranchées par écrit : sur quelle machine travaille-t-on, par quel chemin accède-t-on aux ressources, et où les données ont-elles le droit d'être enregistrées.

Tant que ces trois réponses ne sont pas écrites, le télétravail s'organise par défaut, et le défaut est toujours le plus permissif.

Ce qui change réellement quand on sort du bureau

Quatre choses, et aucune n'est le Wi-Fi du domicile, qui est le faux problème le plus souvent cité.

  • La machine sort de votre périmètre. Elle n'est plus derrière votre pare-feu et sur votre réseau segmenté. Elle est sur un réseau que vous n'administrez pas, partagé avec des appareils dont vous ne savez rien.
  • Les frontières se mélangent. Le même ordinateur sert au travail, aux enfants, aux achats, aux jeux. Et le même téléphone reçoit la messagerie professionnelle et les messages personnels.
  • Le contrôle social disparaît. Au bureau, un collègue voit l'écran, une question se pose à voix haute. À distance, un courriel frauduleux se traite seul, dans l'urgence, sans que personne ne lève la tête pour dire « c'est bizarre ».
  • Le vol devient physique. Un portable oublié dans un train ou volé dans une voiture est bien plus probable qu'une intrusion informatique sophistiquée, et ses conséquences sont immédiates si le disque n'est pas chiffré.

Le Wi-Fi du domicile, lui, n'est presque jamais le vecteur. Les connexions des services professionnels sont chiffrées de bout en bout, et un attaquant sur le réseau d'un particulier n'en tire pas grand-chose. Insister sur ce point détourne l'attention des quatre vrais sujets.

La question qui détermine tout le reste : quelle machine ?

Trois réponses possibles, avec leurs conséquences réelles. Il n'y a pas de bonne réponse universelle, mais il y a une réponse à écrire.

Le plus simple à sécuriser

Poste fourni par l'entreprise

Vous administrez la machine : disque chiffré, correctives appliqués, protection surveillée, droits limités, effacement possible à distance. L'utilisateur ne la partage pas et ne l'utilise pas pour autre chose.

Le coût est réel, et c'est la seule option sans compromis.

Le compromis viable

Poste personnel, accès encadré

La machine reste celle du collaborateur, mais elle n'accède aux ressources qu'à travers un bureau distant ou des applications en ligne : rien ne s'enregistre localement. Les données ne descendent jamais sur un disque que vous ne contrôlez pas.

Correct quand fournir un poste n'est pas possible, et respectueux de la vie privée.

À éviter

Poste personnel, accès complet

Le collaborateur installe les logiciels professionnels sur sa machine personnelle et télécharge les documents dessus. Vous ne savez ni si le disque est chiffré, ni qui d'autre utilise l'ordinateur, ni ce qui reste dessus après son départ.

C'est le cas le plus répandu, et il n'a jamais été décidé.

Le point juridique qu'on oublie

Vous ne pouvez pas administrer librement l'ordinateur personnel d'un salarié, ni y installer un outil de surveillance, ni effacer son contenu. C'est sa propriété et sa vie privée. Un dispositif de gestion des appareils doit donc être configuré pour ne toucher qu'un espace professionnel cloisonné, et cette limite doit être écrite et portée à la connaissance du salarié.

C'est précisément pour cette raison que le deuxième scénario, l'accès sans enregistrement local, est souvent le meilleur arbitrage : il protège l'entreprise sans empiéter sur la machine du collaborateur.

Les six mesures qui comptent

Dans cet ordre. Les trois premières se mettent en place en quelques heures.

  • L'authentification multifacteur sur tout accès distant. Non négociable. Un collaborateur à distance se connecte depuis une adresse inconnue, ce qui rend impossible toute détection d'anomalie par la seule provenance. Voir le second facteur.
  • Le chiffrement du disque des portables. Inclus dans les systèmes professionnels, à activer et à vérifier. Sans lui, un portable volé livre tout son contenu à qui retire le disque, et une notification de violation de données devient probable.
  • Un accès limité au nécessaire. Le défaut de configuration le plus fréquent place l'utilisateur distant sur l'ensemble du réseau. Un VPN correctement réglé n'ouvre que ce dont la personne a besoin, ce qui suppose un réseau segmenté.
  • Les données dans les espaces de l'entreprise. Si les documents vivent sur une plateforme documentaire en ligne, ils sont sauvegardés, versionnés et récupérables au départ du collaborateur. S'ils vivent dans son dossier Téléchargements, ils partent avec lui.
  • La protection des postes surveillée. Un poste à distance qui déclenche une alerte doit pouvoir être isolé sans que personne ne se déplace. C'est l'un des apports concrets d'un EDR managé dans un contexte de télétravail.
  • Une procédure de départ qui couvre le distant. Fermeture des comptes, révocation des sessions actives, retrait de l'espace professionnel sur le téléphone, récupération ou effacement du matériel. Un collaborateur qui part en télétravail garde parfois ses accès des semaines parce que personne ne l'a croisé dans le couloir.

Ce qu'il faut écrire, et qui ne l'est jamais

Une charte informatique de télétravail tient en une page. Elle n'a pas besoin d'être juridique, elle a besoin d'être précise et connue. Six points suffisent :

  • Sur quelle machine on travaille, et si le poste personnel est admis, sous quelles conditions.
  • Où les documents de travail sont enregistrés, avec l'emplacement nommé explicitement. « Sur le serveur » ne veut rien dire pour quelqu'un qui n'y accède plus directement.
  • Ce qui est interdit, en trois lignes maximum : pas de transfert de documents professionnels vers une messagerie personnelle, pas d'installation d'outils non validés, pas de partage de l'ordinateur de travail.
  • Qui appeler et à quel numéro en cas de doute sur un courriel, de perte de matériel ou d'incident. Ce point est le plus utile de tous : il doit être trivial de signaler, sinon personne ne signale.
  • La règle de vérification des demandes financières, qui vaut à distance plus encore qu'au bureau puisque le contrôle informel disparaît.
  • Ce que l'entreprise peut et ne peut pas voir sur un appareil personnel. Dire cette limite protège l'entreprise et met le salarié en confiance, ce qui augmente la probabilité qu'il signale un problème au lieu de le cacher.

Le dernier point est le plus important

Dans les incidents que nous traitons, le facteur qui aggrave le plus la situation n'est pas l'erreur initiale : c'est le délai avant le signalement. Quelqu'un clique, s'en rend compte, a honte, et attend. Pendant ce temps, l'attaquant travaille.

Une organisation où signaler est facile, rapide et sans reproche détecte en vingt minutes ce qu'une organisation punitive découvre en trois jours. Cela ne s'achète pas, cela se dit, et cela se répète.

Questions fréquentes

Le Wi-Fi du domicile est-il un risque pour le télétravail ?

C'est le faux problème le plus souvent cité. Les connexions aux services professionnels sont chiffrées de bout en bout, et un attaquant présent sur le réseau d'un particulier n'en tire pas grand-chose. Les vrais sujets sont ailleurs : la machine sort de votre périmètre, les usages professionnels et personnels se mélangent, le contrôle social disparaît, et le vol physique devient probable.

Peut-on laisser un salarié travailler sur son ordinateur personnel ?

Oui, à condition d'encadrer l'accès plutôt que la machine. La bonne formule est un accès par bureau distant ou par applications en ligne, sans enregistrement local : les données ne descendent jamais sur un disque que vous ne contrôlez pas. Ce qu'il faut éviter est le scénario où le collaborateur installe les logiciels professionnels et télécharge les documents sur sa machine, sans que vous sachiez si le disque est chiffré ni qui d'autre l'utilise.

Peut-on administrer l'ordinateur personnel d'un salarié ?

Non, pas librement. C'est sa propriété et sa vie privée : vous ne pouvez ni y installer un outil de surveillance, ni effacer son contenu. Un dispositif de gestion des appareils doit être configuré pour ne toucher qu'un espace professionnel cloisonné, et cette limite doit être écrite et portée à la connaissance du salarié. C'est l'une des raisons pour lesquelles l'accès sans enregistrement local est souvent le meilleur arbitrage.

Quelle est la première mesure à prendre pour le télétravail ?

L'authentification multifacteur sur tous les accès distants. Un collaborateur à distance se connecte depuis une adresse inconnue, ce qui rend impossible toute détection d'anomalie fondée sur la provenance. Vient ensuite le chiffrement du disque des portables, inclus dans les systèmes professionnels et qu'il suffit d'activer et de vérifier.

Faut-il un VPN pour télétravailler ?

Seulement si des ressources sont restées en interne. Si la messagerie et les documents sont hébergés, les collaborateurs y accèdent directement et le VPN ne sert qu'aux ressources résiduelles. Quand il est nécessaire, le point de vigilance est sa configuration : le défaut le plus fréquent place l'utilisateur distant sur l'ensemble du réseau, alors qu'il ne devrait atteindre que ce dont il a besoin.

Que faire si un portable professionnel est volé ?

Si le disque est chiffré et que la machine est gérée, les conséquences sont limitées : on révoque les sessions, on change les mots de passe utilisés depuis ce poste, et on déclenche l'effacement à distance. Si le disque n'est pas chiffré, il faut considérer que tout son contenu est accessible à qui en retire le disque, et une notification de violation de données devient probable. C'est ce qui fait du chiffrement une mesure prioritaire.

Que doit contenir une charte de télétravail ?

Six points, en une page : sur quelle machine on travaille, où les documents sont enregistrés avec l'emplacement nommé explicitement, ce qui est interdit en trois lignes, qui appeler et à quel numéro en cas de doute, la règle de vérification des demandes financières, et ce que l'entreprise peut ou ne peut pas voir sur un appareil personnel.

Quel est le facteur qui aggrave le plus un incident à distance ?

Le délai avant le signalement. Quelqu'un clique, s'en rend compte, a honte, et attend, pendant que l'attaquant travaille. Une organisation où signaler est facile, rapide et sans reproche détecte en vingt minutes ce qu'une organisation punitive découvre en trois jours. Cela ne s'achète pas, cela se dit et se répète.

Vos postes en télétravail sont-ils chiffrés ?

Nous vérifions le chiffrement, la couverture de la protection, les accès ouverts et les comptes de personnes parties. Audit sous 5 jours ouvrés, offert, et nous rédigeons la charte avec vous si besoin.

Faire le point sur mon télétravail