Le VPN a été conçu pour un monde où les ressources étaient au bureau et où en sortir était l'exception. Ce monde n'existe plus : la messagerie, les documents et souvent l'application de gestion sont hébergés, et les collaborateurs travaillent de partout.
Deux conséquences.
D'abord, beaucoup de PME utilisent encore un VPN dont elles n'ont plus besoin. Si vos fichiers sont sur une plateforme documentaire en ligne et votre messagerie hébergée, vos collaborateurs n'ont aucune raison de « rentrer » dans le réseau pour travailler : ils accèdent directement aux services, qui gèrent eux-mêmes l'authentification. Le VPN ne sert alors plus qu'à atteindre une poignée de ressources résiduelles, et faire passer tout le trafic par le bureau dégrade l'expérience sans rien protéger.
Ensuite, l'approche elle-même évolue. Le VPN repose sur une idée devenue fausse : une fois dans le tunnel, on est « à l'intérieur », donc de confiance. Les approches dites Zero Trust partent du principe inverse : aucune confiance implicite, chaque accès à chaque ressource est vérifié selon l'identité, l'état de l'appareil et le contexte. Concrètement, au lieu d'ouvrir un réseau à une personne, on ouvre une application à une personne, pour cette session.
Faut-il tout changer ?
Non, et se faire vendre une refonte Zero Trust à vingt postes n'aurait pas de sens. L'arbitrage honnête pour une PME tient en trois questions :
- Que reste-t-il réellement d'interne ? Si la réponse est « une application de gestion et un dossier d'archives », un VPN bien configuré suffit parfaitement.
- Combien de personnes l'utilisent, et à quelle fréquence ? Un VPN pour trois personnes une fois par semaine ne justifie aucun investissement supplémentaire.
- Des prestataires externes se connectent-ils ? C'est le cas qui justifie le plus un accès par application plutôt que par réseau, parce qu'un prestataire n'a aucune raison de voir l'ensemble du parc.
Dans tous les cas, la priorité absolue n'est pas de changer de technologie : c'est d'activer l'authentification multifacteur sur l'existant et de mettre à jour l'équipement qui termine les tunnels.