A BOT

Sécuriser le réseau de l’entreprise : Wi-Fi invités, segments et accès à distance

Sécurité informatique4 min de lecture

Technicienne avec une tablette dans la salle des serveurs

Quand nous découvrons un réseau pour la première fois, il ressemble souvent à ceci : le routeur de l’opérateur, un switch derrière, et tout est branché sur ce switch. Les PC de la comptabilité, le serveur, les imprimantes, les caméras, la machine à café connectée et le Wi-Fi sur lequel se connectent aussi les visiteurs. Chaque appareil voit tous les autres.

Tant que rien ne se passe, on ne remarque rien. Mais si un attaquant entre par un seul appareil, une caméra obsolète ou le portable d’un invité par exemple, tout le réseau lui est ouvert.

Diviser le réseau en zones

La mesure la plus efficace s’appelle la segmentation. Le réseau est divisé en zones séparées, appelées VLAN, et le pare-feu décide qui peut communiquer avec qui. Pour une PME typique, quatre zones suffisent généralement :

  • Bureau pour les postes de travail des collaborateurs.
  • Serveurs pour le stockage de fichiers, l’ERP et les bases de données. Seuls les services réellement nécessaires sont accessibles depuis les postes.
  • Appareils pour les imprimantes, caméras, téléphones et tout ce qui a une prise et une adresse IP. Ces appareils reçoivent rarement des mises à jour et doivent donc atteindre le moins de choses possible.
  • Invités avec accès à internet, mais sans aucun accès au réseau de l’entreprise.

Cela paraît lourd, mais avec un pare-feu récent et un switch administrable, c’est généralement fait en une journée.

Ne pas oublier le Wi-Fi

Un Wi-Fi invités avec son propre mot de passe, changé régulièrement, fait aujourd’hui partie de l’équipement de base. Le Wi-Fi de l’entreprise utilise idéalement WPA3, ou au moins WPA2 avec une longue clé. Mieux encore : une connexion avec les identifiants personnels de chacun. Ainsi, personne n’a à changer le mot de passe Wi-Fi pour tous lorsqu’un collaborateur part.

Accès à distance uniquement par VPN

Une erreur fréquente : pour accéder au bureau depuis la maison, un port a un jour été ouvert dans le pare-feu, par exemple pour le bureau à distance. Ces portes ouvertes sont scannées en permanence et automatiquement sur internet. L’accès à distance doit donc passer par un VPN, et le VPN être protégé par l’authentification multifacteur.

Les solutions modernes comme WireGuard ou NetBird sont rapides, stables et simples à configurer sur portables et smartphones.

Entretenir le pare-feu

Un pare-feu n’est pas un appareil qu’on configure une fois puis qu’on oublie. Trois choses doivent se faire régulièrement :

  1. Installer les mises à jour. Des failles activement exploitées sont régulièrement découvertes, justement dans les pare-feu et appareils VPN.
  2. Faire le ménage dans les règles. Des ouvertures créées il y a des années pour un projet sont souvent encore actives.
  3. Analyser les journaux. Idéalement de manière automatique, dans un système central qui signale les anomalies.

Par où commencer ?

Si vous ne faites qu’une chose cette semaine : vérifiez quels ports votre pare-feu laisse ouverts vers internet et fermez tout ce qui n’est pas indispensable. Ensuite, un Wi-Fi invités séparé vaut la peine, puis, en troisième étape, la séparation entre bureau, serveurs et appareils.

Nous examinons volontiers votre réseau sur place, documentons ce qui est branché où et mettons en place la séparation sans interrompre votre activité. Plus d’informations sous sécurité informatique et serveurs et virtualisation.

Questions fréquentes

Faut-il du nouveau matériel ?

Pas forcément. Beaucoup de pare-feu et de switches gèrent déjà les VLAN, la fonction n’est simplement pas configurée. Un routeur bon marché de l’opérateur ne suffit en revanche généralement pas.

L’impression fonctionne-t-elle encore après la séparation ?

Oui. Le pare-feu autorise de manière ciblée la connexion du bureau vers les imprimantes, mais pas l’inverse. Pour les collaborateurs, rien ne change.

Un port de bureau à distance ouvert est-il vraiment si dangereux ?

Oui. Ces ports sont recherchés automatiquement et attaqués avec des mots de passe volés ou devinés. Ils comptent parmi les points d’entrée les plus fréquents des attaques par rançongiciel.

À quelle fréquence faut-il contrôler le pare-feu ?

Les mises à jour dès leur publication, les règles au moins une fois par an. Avec un contrat de support, nous nous chargeons des deux.

Autres articles

Des questions ?

Nous examinons volontiers votre environnement et vous disons honnêtement où il faut agir.