Sécurité informatique : 4 signes que votre entreprise est à risque
Avec le confinement, les PME ont dû s’adapter pour travailler à distance. Si le changement s’est fait rapidement, cela a souvent été au détriment de la sécurité informatique. L’urgence a mis en péril les données de ces entreprises. Et révélé certaines carences en termes de protection des données. Mais jusqu’à quel point ? Voici quelques éléments pour juger de l’exposition et des risques encourus.
Alors que les médias parlent de seconde vague épidémique, un autre effet boomerang risque de se faire jour. Tout aussi silencieux, pas mortel, mais pas moins dangereux, pour les entreprises en tout cas. Car si les PME ont trouvé des parades pour maintenir leur activité avec une majorité d’employés à distance, la contrepartie a été une exposition importante des données. Les hackers de tout poil ne s’y sont pas trompés, puisque les tentatives d’extorsion d’identifiants ont explosé ces derniers mois.
Alors que le télétravail va probablement devenir une règle, et en tout cas se prolonger pendant de nombreux mois, il est peut-être temps, l’urgence passée, d’évaluer le niveau de risque auquel votre entreprise est soumise depuis sa généralisation. Sous forme de 4 affirmations simples. Et de quelques contre-pieds.
Vous ne seriez pas prêt à laisser votre ordinateur portable à n’importe qui
Faites ce test assez simple : demandez-vous quelles seraient les conséquences d’abandonner, là, tout de suite, votre ordinateur, et de recommencer dans la foulée à travailler sur un ordinateur tout neuf. Dans la plupart des cas, le premier réflexe consiste à minimiser. Puis en y réfléchissant, vous vous rendez compte rapidement que quelques fichiers – doux euphémisme – se trouvent là, sur votre bureau par exemple. Et uniquement là.
La mise en place rapide et brutale du confinement a forcé les uns et les autres à récupérer en urgence des données habituellement stockées sur les infrastructures de l’entreprise. Entendez par-là : copier localement des fichiers nécessaires au travail. Adieu alors sauvegardes, et protection des données. Le temps a alors fait son œuvre : les fichiers locaux ont été modifiés, et la seule version qui fait désormais foi se trouve désormais sur votre propre ordinateur. Le phénomène s’est évidemment amplifié avec le télétravail.
En termes de gestion des données, vous avez peut-être fait preuve d’ignorance ou et de naïveté
Dans un monde idéal, mais pas illusoire, vous devriez n’envisager votre ordinateur que comme un simple terminal d’accès aux données. Et non pas une zone de stockage des fichiers. De la même façon, l’installation et la configuration du poste ne devraient requérir qu’un minimum d’action de votre part, le reste étant hautement automatisé. Ainsi, perdre son ordinateur ne devrait jamais être un souci. Et l’installation d’un nouvel ordinateur, l’histoire d’une heure au maximum.
Vous seriez prêt à laisser votre ordinateur à n’importe qui
A l’opposé, vous faites peut-être preuve d’un excès de confiance. Ou pire, vous pêchez par ignorance ou naïveté. Le fait d’avoir un mot de passe (à peu près) solide pour vous connecter à votre ordinateur portable ne vous met évidemment pas à l’abri. Si vous le perdiez, ou pire qu’on vous le dérobait, maintenant qu’il contient quelques-unes de vos données d’entreprise, un code un peu complexe n’y changerait rien.
Un simple démontage de la machine permet d’en extraire le disque dur – l’élément en charge du stockage permanent de vos fichiers, et s’il n’est pas protégé correctement – par un cryptage par exemple, d’en lire les données. Ne comptez d’ailleurs pas non plus sur vos mots de passe Excel ou autre, ils ne servent pratiquement à rien.
Le MDM permet la gestion intégrale des données, de leur stockage et de leur utilisation
Alors, comment rester tout à fait zen si jamais vous deviez ne pas retrouver votre laptop préféré ? Plusieurs techniques permettent de faire face en tout sérénité. En premier lieu, le cryptage intégral des données du disque empêchera leur lecture par un tiers. Ensuite, un système de gestion de la sécurité des appareils mobiles (MDM, Mobile Device Management), mettra en place des garde-fous : effacement à distance, soit manuel, soit automatique si l’appareil ne s’est plus enregistré en MDM depuis 30 jours par exemple.
Vous avez utilisé des clés USB pour transférer vos fichiers
Toujours dans l’urgence de la situation, vous deviez récupérer vos derniers fichiers de travail pour les emmener à la maison. Mais vous n’avez pas de laptop, et il a donc fallu parer au plus pressé pour faire une copie quelque part. Comment ? Grâce à ce petit reliquat des années 2000, objet fort pratique mais peu sécurisé : la clé USB.
Mis à part le fait que ces appareils ne sont pas fiables – surtout celui que vous avez exhumé de votre tiroir, et qui n’avait pas servi depuis 2 ou 3 ans, il est un vecteur de risque important. Parfait notamment pour véhiculer silencieusement les virus en tout genre – décidément, on y revient – et infecter toutes les machines sur lesquelles il se trouve.
En plus d’être un facteur d’infection, il est aussi un facteur de fuite de données. Dans tous les cas, vous devriez empêcher sur vos machines la connexion et la reconnaissance des clés USB. C’est une mesure sanitaire de protection informatique. Là encore, une gestion serrée de vos ordinateurs avec MDM permet d’empêcher la copie des données sur de telles clés. Oui mais alors, comment récupérer mes fichiers ?
Vous n’avez pas utilisé de clé USB pour transférer vos fichiers
Plus aguerri que les autres, vous avez préféré tout placer sur un service de transfert de données en ligne. Dropbox, WeTransfer, ou autres : le choix est large. Il faut avouer que ces outils sont pratiques. En quelques clics, vous centralisez dans le Cloud des fichiers de travail, que vous retrouvez confortablement derrière le PC familial en plein home office. A un petit détail près.
Vous avez en effet probablement utilisé un service grand public. Dans le cas de Dropbox, le résultat est simple : la version gratuite vous force à abandonner la propriété des données qui y ont été placées – c’est écrit dans les petites lignes au moment de l’installation. Et dans tous les cas, mettre des données d’entreprise sur un service personnel s’apparente à de la fuite de données, pour ne pas dire pire.
Avec une gestion efficace, l’envoi des fichiers d’entreprise sur une messagerie personnelle devient tout simplement impossible
Bien évidemment, des solutions sont à disposition pour contrer ces gestes malheureux. En voici quelques exemples.
MDM et sécurité informatique en entreprise
En premier lieu, vous devriez vous munir d’un système de stockage des données en ligne, mais dans le cadre de l’entreprise. Pourquoi ? Tout d’abord pour garder le contrôle sur ces données et leur accès. Gestion des permissions et des utilisateurs, authentification multi-facteur, suivi des accès : autant de critères qui protègent vos données. Mais surtout, qui les rendent accessibles au bureau comme à la maison, en toute sécurité, et de manière indifférenciée. La question de l’accès en dehors des bureaux ne se pose plus. Et à ce moment-là, lâcher votre portable au premier venu n’est plus effrayant.
Maintenant que la question de l’accès sécurisé est réglée, comment faire pour éviter la fuite des données ? C’est là que la gestion des appareils portables prend tout son sens. En identifiant les données d’entreprise, en leur appliquant des règles de gestion strictes, et en les imposant sur les appareils, vous pouvez définir avec précision les actions permises aux utilisateurs. Un exemple ? Tout simplement empêcher la copie sur un emplacement qui n’est pas sécurisé. Comme une clé USB par exemple.
Autre cas d’usage : empêcher l’envoi des fichiers sur des messageries personnelles. Grâce au MDM, vous gardez le contrôle des flux de messagerie. Si des documents sont marqués comme confidentiels, vous pouvez en refuser l’expédition par email, tout simplement. Et pour les documents standards, vous n’autorisez leur envoi que par la messagerie officielle de l’entreprise. Evidemment, le but n’est pas de bloquer complètement les utilisateurs, mais de faire de la pédagogie : n’envoyez que ce qui est nécessaire, sachant que tous les emails seront tracés par MDM.
Vous l’aurez compris, toute crise a ses avantages. Celle-ci aura permis de mettre en évidence les mauvaises pratiques et, au choix, notre naïveté ou notre excès de confiance quant à la gestion des données. Avec, au bout du compte, la mise en évidence de solutions salvatrices pour les protéger. Car si la sécurisation des données peut paraître parfois contraignante, c’est elle qui assure finalement la bonne santé de l’entreprise. D’autres gestes barrière en somme.
Emmanuel Dardaine