gros-plan-ecran-pc-tablette-bureau-utilise-surveillance-appareils-centre-donnees_482257-118132

Zero Trust en 4 étapes pour PME : sans jargon et sans budget de banque

“ Zero Trust ” apparaît dans toutes les présentations de fabricants de sécurité et presque toujours avec un prix à six chiffres attaché. Pour une PME portugaise, cela ressemble à une chose de banque ou de multinationale. Ce n'est pas le cas. Zero Trust est une idée simple — ne faire confiance à personne sous prétexte qu'il est sur le réseau — et la plupart des étapes se font avec des outils que l'entreprise paie déjà. Cet article traduit le concept en quatre étapes concrètes, dans l'ordre où elles ont du sens dans une entreprise comptant 10 à 200 postes.

L'ancien modèle : le château avec douves

Pendant vingt ans, la sécurité des entreprises a fonctionné comme un château : un pare-feu à l'entrée, et quiconque se trouvait à l'intérieur du réseau pouvait circuler librement. Cela fonctionnait lorsque tout le monde travaillait au bureau, sur des ordinateurs de l'entreprise, avec des serveurs dans la baie. Aujourd'hui, les gens travaillent de chez eux, l'e-mail et les fichiers sont sur Microsoft 365, les fournisseurs se connectent au réseau et les téléphones portables accèdent à tout. Le “ dedans ” a cessé d'exister. Lorsqu'un attaquant entre avec les identifiants d'un collaborateur — ce qui est la façon dont la plupart des attaques commencent — le château ne l'arrête pas, car pour le réseau, il est un utilisateur légitime.

Le modèle Zéro Trust en une seule phrase

Chaque accès est vérifié : qui est l'utilisateur, quel équipement il utilise, d'où, à quelle ressource il veut accéder et s'il en a vraiment besoin. Pas une seule fois, à l'entrée, mais à chaque demande. Cela semble lourd, mais la majeure partie de la vérification est automatique et invisible pour ceux qui travaillent.

Étape 1 — Identité : savoir qui est qui

Sans identité fiable, il n'y a pas de zéro confiance. L'étape concrète est d'activer le authentification multifacteur sur tous les comptes, en commençant par Microsoft 365, et nettoyer les comptes de ceux qui ont déjà quitté l'entreprise. Ensuite, réduire le nombre d'administrateurs à deux ou trois personnes identifiées et supprimer les comptes partagés. Coût : zéro en licences sur la plupart des abonnements Microsoft 365 ; le travail consiste à organiser et à communiquer. C'est également l'étape offrant le meilleur retour sur investissement : avec l'authentification multifacteur active, un mot de passe volé par hameçonnage ne suffit plus pour se connecter.

Étape 2 — Équipements : seuls ceux que l'entreprise connaît entrent

Un ordinateur portable personnel sans antivirus, sous Windows non mis à jour, ne doit pas accéder à la messagerie de l'entreprise de la même manière qu'un poste géré. L'étape concrète consiste à disposer d'un inventaire des équipements de l'entreprise, à garantir que tous disposent d'une protection des postes active et de mises à jour à jour, et à conditionner l'accès aux données aux équipements qui satisfont à ces exigences. Dans Microsoft 365, cela se fait avec des politiques d'accès conditionnel ; sur les réseaux locaux, avec l'authentification des équipements sur le Wi-Fi et sur les prises réseau. Les postes encore sous Windows 10 sans support sont le premier problème à résoudre — voir que faire avec la fin du support de Windows 10.

Étape 3 — Réseau : diviser pour régner

Si un poste est compromis, l'attaquant ne doit pas réussir à atteindre le serveur de facturation, les caméras ou le TPE. L'étape concrète consiste à segmenter le réseau en VLAN : postes, serveurs, visiteurs, imprimantes et caméras sur des réseaux séparés, avec le pare-feu pour décider ce qui passe entre eux. Nous avons expliqué comment faire dans l'article sur VLANs et segmentation de réseau. Dans une PME dotée de commutateurs gérables et d'un pare-feu géré, il s'agit d'une configuration, et non d'un achat. C'est également l'étape qui réduit le plus les dégâts d'un ransomware : au lieu de tout chiffrer, il chiffre un seul segment.

Étape 4 — Accès minimum : chacun uniquement à ce dont il a besoin

Le commercial n'a pas besoin d'écrire dans le dossier de la comptabilité ; le stagiaire n'a pas besoin d'être administrateur de son ordinateur portable ; le fournisseur de logiciel de gestion n'a pas besoin d'un accès permanent à tout le réseau. L'étape concrète consiste à réviser les autorisations des dossiers partagés et de SharePoint, à retirer les droits d'administrateur local aux utilisateurs et à remplacer le VPN ouvert par des accès à des applications spécifiques, avec journalisation. Nous en avons parlé dans l'article un VPN ne suffit plus. C'est l'étape la plus laborieuse parce qu'elle touche aux habitudes — et c'est pourquoi elle doit être la dernière, quand les autres fonctionnent déjà.

Ce qui reste de côté (et pourquoi)

Le Zero Trust “ complet ” inclut des choses comme l'analyse du comportement, la micro-segmentation par application et la vérification continue de la posture des équipements. Ils sont utiles, ils sont coûteux et, dans une PME, le retour sur investissement est faible tant que les quatre étapes ci-dessus ne sont pas faites. L'ordre a de l'importance : le MFA sans segmentation protège les comptes mais pas le réseau ; la segmentation sans MFA protège le réseau mais pas les comptes.

Combien de temps cela prend-il

Étape 1 : une à deux semaines, surtout de la communication avec les utilisateurs. Étape 2 : deux à quatre semaines, selon l'état du parc. Étape 3 : une intervention sur le réseau, généralement en dehors des heures de bureau, plus quelques jours de réglages. Étape 4 : un travail continu, fait département par département. Dans nos contrats de cybersécurité gérée ces étapes sont la base du plan — et elles sont consignées par écrit, avec l'état de chacune dans le rapport mensuel.

Foire aux questions

Le Zéro Trust est-il un produit qui s'achète ?

Non. C'est une façon de concevoir les accès. Il y a des produits qui aident, mais les étapes essentielles — MFA, inventaire des équipements, segmentation de réseau et accès minimal — se font avec des outils que la plupart des entreprises ont déjà.

Est-ce que cela va retarder le travail des gens ?

Bien joué, cela se remarque à peine : le MFA demande une confirmation une fois par jour par appareil, et l'accès conditionnel est invisible lorsque l'appareil remplit les conditions. Ce que les gens remarquent, c'est lorsqu'ils ne peuvent plus installer de programmes par eux-mêmes — et c'est intentionnel.

Une entreprise avec 15 postes a-t-elle besoin de cela ?

Vous avez certainement besoin des étapes 1 et 3 : la MFA et un réseau de visiteurs séparé. Les étapes 2 et 4 évoluent avec la taille et la sensibilité des données que vous traitez.

La directive NIS2 exige-t-elle le Zero Trust ?

Il n'utilise pas le terme, mais exige la gestion des accès, l'authentification multifacteur et la segmentation comme mesures de gestion des risques. Quiconque suit ces quatre étapes a fait une grande partie du travail technique. Voir si votre entreprise est concernée par la directive NIS2.

Vous voulez savoir à quelle étape en est votre entreprise ?

Nous effectuons l'inventaire des accès, du réseau et des équipements et nous livrons un plan écrit, avec des priorités et des délais. Voir notre cybersécurité gérée pour les entreprises ou composez le 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Uniquement les entreprises, toujours sous contrat. Nous ne faisons pas de travaux isolés ni de sous-traitance.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.