L’accès distant est aujourd’hui la première porte d’entrée des incidents en PME. Il a souvent été ouvert dans l’urgence, pour que le travail continue, et il n’a jamais été repris depuis. Quatre règles suffisent à changer complètement le niveau de risque — aucune ne demande de remplacer l’équipement.
Pourquoi c’est devenu la porte d’entrée principale
Un accès distant est, par construction, exposé sur Internet. Il est donc découvert et testé en permanence, automatiquement, que votre entreprise soit connue ou non. Les tentatives d’authentification sur un VPN d’une TPE se comptent en milliers par semaine.
Face à cela, un identifiant et un mot de passe ne tiennent pas. Les mots de passe fuient par ailleurs — sur un service tiers compromis — et sont réessayés partout.
Règle 1 — Un compte nominatif par personne
Un identifiant partagé entre plusieurs salariés est impossible à retirer proprement le jour où l’un d’eux part, et il rend les journaux inexploitables : on sait qu’une connexion a eu lieu, jamais qui l’a faite.
Un compte par personne, c’est aussi une révocation en une minute au lieu d’un changement de mot de passe à communiquer à toute l’équipe. Et cela vaut pour les prestataires : un compte à leur nom, avec une date de fin.
Règle 2 — La double authentification, sans exception
C’est la mesure au meilleur rapport effort/résultat de toute la sécurité d’une PME. Elle neutralise l’essentiel des attaques automatisées, parce qu’un mot de passe volé ne suffit plus.
Deux points de vigilance : les exceptions « temporaires » — le dirigeant, le prestataire, le commercial en déplacement — deviennent permanentes et annulent la mesure ; et le SMS, s’il reste très supérieur à rien, est moins solide qu’une application d’authentification ou une clé physique.
Règle 3 — Le moindre accès
Beaucoup de VPN placent la personne connectée sur le réseau interne comme si elle était au bureau, avec accès à tout. C’est le paramétrage par défaut, et c’est le plus coûteux en cas de compromission : un poste infecté à domicile devient alors un poste infecté au cœur du réseau.
Le principe à appliquer est simple : chacun n’atteint que ce dont il a besoin. La comptabilité joint son application, pas le serveur de sauvegarde ; un prestataire joint le serveur qu’il maintient, et rien d’autre.
C’est un travail de configuration, pas un achat. Il se fait sur l’équipement en place.
Règle 4 — Un poste vérifié
Autoriser la connexion depuis n’importe quelle machine revient à faire confiance à un ordinateur familial partagé, sans mise à jour et sans antivirus. Le pare-feu de l’entreprise ne voit alors qu’un tunnel légitime.
Selon les équipements, on peut conditionner l’accès à un poste connu — certificat, appartenance au domaine, présence d’un antivirus actif. À défaut, il faut au minimum décider explicitement qui a le droit de se connecter depuis un matériel personnel, et à quoi.
Les erreurs qui reviennent le plus souvent
- Le compte du salarié parti toujours actif, parfois des mois après son départ.
- L’accès prestataire permanent ouvert pour une intervention ponctuelle il y a deux ans.
- Le bureau à distance exposé directement sur Internet, sans passer par le VPN — c’est le scénario le plus fréquemment exploité.
- Aucune journalisation : impossible de dire qui s’est connecté, ni depuis où.
- La double authentification activée à moitié, avec quelques comptes exemptés.
Ce que cela change pour l’assurance
La double authentification sur les accès distants est devenue un critère quasi éliminatoire des questionnaires d’assurance cyber. Répondre « oui » alors que certains comptes en sont exemptés est une déclaration inexacte, qui peut se retourner contre l’entreprise au moment du sinistre. Le sujet est détaillé dans notre guide pare-feu et assurance cyber.
Par où commencer
La première étape ne coûte rien : lister les accès distants réellement actifs aujourd’hui, avec le nom de la personne derrière chacun. Cet inventaire fait apparaître à lui seul, dans la plupart des entreprises, deux ou trois comptes qui n’auraient plus dû exister.
Cinq questions en ligne permettent ensuite de situer votre configuration et d’obtenir un premier avis immédiat. La plupart des corrections se font sur l’équipement en place, sans rien remplacer.