Passer au contenu principal

Six façons de garantir la sécurité des données dans les environnements de travail à distance

Par Richard Ellor
18 November 2021
9 min de lecture
Six façons de garantir la sécurité des données dans les environnements de travail à distance

La transition vers le travail hybride et à distance a dissous de manière permanente le périmètre réseau traditionnel de l'entreprise. Lorsque les employés travaillent depuis leur domicile, des espaces de coworking et des lieux publics, les données critiques de l'entreprise traversent des réseaux échappant au contrôle direct des équipes informatiques et de sécurité. Ce modèle distribué introduit des vulnérabilités complexes : réseaux domestiques non chiffrés, points d'accès publics malveillants, appareils mobiles non gérés et attaques sophistiquées de vol d'identifiants.

Selon les critères de référence en matière de cybersécurité du Centre national de cybersécurité du Royaume-Uni (NCSC) et du NIST SP 800-63B, la sécurisation d'une main-d'œuvre à distance nécessite de dépasser les défenses de périmètre statiques pour adopter un modèle zero-trust. Dans une architecture zero-trust, aucun utilisateur, appareil ou réseau ne bénéficie d'une confiance implicite, qu'il se trouve à l'intérieur du bureau ou qu'il utilise des connexions internet publiques.

Voici six mesures de protection d'entreprise pour sécuriser les données professionnelles dans les environnements de travail distants et hybrides.

1. Passer des VPN de périmètre hérités au Zero Trust Network Access (ZTNA)

Pendant des décennies, la connectivité distante des entreprises reposait sur des réseaux privés virtuels (VPN) en tunnel complet. Bien que les VPN chiffrent les données en transit entre l'appareil client et la passerelle d'entreprise, ils présentent une faille architecturale dangereuse : une fois authentifié, le client distant bénéficie d'un large accès de diffusion sur l'ensemble du sous-réseau interne.

Si un attaquant compromet un seul ordinateur portable à distance ou dérobe des identifiants VPN, il peut se déplacer latéralement au sein des bases de données internes, des partages de fichiers et des tableaux de bord d'administration. Le Zero Trust Network Access (ZTNA) élimine ce risque en remplaçant les périmètres réseau plats par des connexions micro-segmentées et spécifiques aux applications :

  • Accès applicatif au moindre privilège : Le personnel distant se connecte uniquement et directement aux applications autorisées (telles que les plateformes CRM ou ERP) sans obtenir de visibilité sur la topologie du réseau sous-jacent.
  • Évaluation continue tenant compte du contexte : Les passerelles ZTNA évaluent en permanence l'identité de l'utilisateur, la conformité de l'appareil, l'emplacement géographique et la télémétrie des menaces avant et pendant les sessions actives.
  • Infrastructure masquée : Les services internes restent cachés derrière des tunnels inversés sortants uniquement, empêchant le balayage de ports et la découverte à l'échelle d'Internet par des adversaires externes.

2. Imposer une authentification multifacteur résistante au phishing (FIDO2 et certificats PKI)

Les identifiants compromis restent le principal vecteur d'accès initial lors des failles de sécurité des entreprises à distance. S'appuyer uniquement sur des mots de passe statiques crée un risque inacceptable. Cependant, tous les mécanismes d'authentification multifacteur (MFA) n'offrent pas le même niveau de protection.

Les méthodes MFA héritées - en particulier les codes reçus par SMS et les appels vocaux automatisés - sont explicitement obsolètes selon les directives du NIST SP 800-63B en raison de vulnérabilités connues, notamment le piratage de carte SIM, l'interception de télécommunications SS7 et le phishing par proxy de type "Adversary-in-the-Middle" (AiTM). Les organisations modernes doivent imposer une authentification résistante au phishing sur tous les points d'accès distants :

  • Clés de passage FIDO2 / WebAuthn : Lient de manière cryptographique les identifiants d'authentification à l'origine du domaine légitime, rendant les sites de phishing de collecte d'identifiants totalement inefficaces.
  • Certificats clients EAP-TLS 802.1X : Émettent des certificats numériques d'appareils gérés via une infrastructure à clés publiques (PKI) pour garantir que seuls les terminaux d'entreprise pré-approuvés peuvent initier des liaisons réseau.
  • Synchronisation des fournisseurs d'identité : Connecte les flux d'authentification directement aux annuaires d'identités d'entreprise, tels que Microsoft Entra ID, Okta ou Google Workspace.

3. Sécuriser les connexions sans fil avec WPA3-Enterprise et Cloud RADIUS

Les employés à distance se connectent régulièrement aux routeurs haut débit résidentiels, aux réseaux publics des aéroports et aux points d'accès des hôtels. Les réseaux domestiques et de cafés standard présentent de graves failles de sécurité, notamment des mots de passe de routeur par défaut, des phrases de passe WPA2-PSK obsolètes partagées entre des centaines de clients, et l'exposition à l'usurpation de points d'accès de type "Evil Twin".

Pour éliminer les écoutes clandestines et les attaques de l'homme du milieu sur le trafic sans fil, les responsables informatiques doivent mettre en œuvre une sécurité WiFi d'entreprise et les protocoles Cloud RADIUS :

  • Chiffrement WPA3-Enterprise : utilise des suites de chiffrement 192 bits et le protocole GCMP-256 (Galois/Counter Mode Protocol) pour garantir des clés de chiffrement uniques et spécifiques à chaque session pour chaque client connecté.
  • Cloud RADIUS sur TLS (RadSec) : sécurise le trafic d'authentification via des tunnels TLS chiffrés (RFC 6614), permettant aux filiales distantes et au personnel hybride de s'authentifier auprès des services d'annuaire centraux sans maintenir de serveurs RADIUS sur site vulnérables.
  • Provisioning automatisé des profils réseau : fournit des profils de sécurité sans fil préconfigurés aux appareils des collaborateurs via la gestion des appareils mobiles (MDM), éliminant la saisie manuelle des mots de passe et empêchant la connexion à des SSID non autorisés.

4. Imposer la vérification centralisée de la posture des terminaux et le chiffrement complet du disque

Un tunnel réseau sécurisé offre peu de protection si le terminal qui s'y connecte est infecté par des keyloggers ou des ransomwares. Dans les modèles de travail à distance, les organisations doivent maintenir une visibilité et un contrôle stricts sur tous les terminaux physiques qui accèdent aux ressources de l'entreprise.

Les équipes informatiques de l'entreprise doivent mettre en œuvre des plateformes de gestion unifiée des terminaux (UEM) et de détection et réponse pour les terminaux (EDR) :

  • Chiffrement intégral du disque obligatoire : Imposez BitLocker sur Windows et FileVault sur macOS pour garantir que les données des ordinateurs portables perdus ou volés ne puissent pas être extraites physiquement.
  • Validation continue de la posture : Vérifiez automatiquement que les appareils distants exécutent les derniers correctifs de sécurité du système d'exploitation, des pare-feux actifs et des agents EDR certifiés avant d'accorder l'accès aux applications d'entreprise.
  • Capacités d'effacement et d'isolation à distance : Permettez aux administrateurs de sécurité de verrouiller, d'isoler ou d'effacer à distance et instantanément les conteneurs d'entreprise sur les appareils perdus, volés ou compromis.

5. Déployer la prévention des pertes de données (DLP) et les Cloud Access Security Brokers (CASB)

Le travail à distance augmente le risque de fuite de données via des services cloud personnels non approuvés, des clés USB non gérées et le partage de fichiers non autorisé (Shadow IT). Protéger la propriété intellectuelle sensible et les données personnelles identifiables (PII) des clients nécessite des politiques proactives de protection des données.

Les solutions de Cloud Access Security Brokers (CASB) et de prévention des pertes de données (DLP) fournissent la visibilité nécessaire :

  • Restrictions granulaires de téléversement/téléchargement : Empêchez les travailleurs à distance de télécharger des exports de bases de données sensibles sur des disques locaux personnels ou de téléverser des documents d'entreprise sur un espace de stockage cloud personnel.
  • Contrôles contextuels du presse-papiers et des captures d'écran : Restreignez la copie dans le presse-papiers, les captures d'écran et l'impression pour les données financières et médicales hautement réglementées au sein des environnements de bureau virtuel.
  • Classification automatisée des données : Analysez et classifiez automatiquement les fichiers en cours de transfert pour garantir la conformité avec les normes de protection des données GDPR, HIPAA et ISO 27001.

6. Automatiser le provisionnement du cycle de vie des utilisateurs et la révocation instantanée des accès

L'un des risques de sécurité les plus négligés pour le personnel à distance est le retard dans la révocation des identifiants d'accès lors du départ d'un employé ou d'un changement de rôle. Les études du secteur montrent que plus de 20 % des anciens employés conservent l'accès à au moins une application d'entreprise après avoir quitté l'organisation.

Les organisations doivent mettre en place des flux automatisés de gestion du cycle de vie des identités afin d'éliminer les comptes orphelins et les autorisations obsolètes :

  • Automatisation d'annuaire SCIM : Implémentez le System for Cross-domain Identity Management (SCIM) pour synchroniser les systèmes de gestion des RH directement avec les fournisseurs d'identité et les plateformes SaaS en temps réel.
  • Déprovisionnement instantané en un clic : Lorsqu'un employé s'en va, la désactivation de son identité centrale révoque immédiatement toutes les sessions SSO actives, invalide les certificats 802.1X, met fin aux tunnels VPN/ZTNA et déclenche l'effacement automatique des appareils.
  • Revues d'accès de routine : Planifiez des audits trimestriels des autorisations pour vous assurer que le personnel ne détient que les privilèges minimaux nécessaires requis pour son rôle actuel.

Sécurité à distance héritée vs architecture d'entreprise Zero Trust

Vecteur de sécurité Modèle d'accès distant hérité Architecture Zero-Trust moderne
Accès réseau VPN d'infrastructure complet (visibilité étendue sur le sous-réseau) ZTNA (moindre privilège micro-segmenté par application)
Authentification de l'utilisateur Mots de passe + OTP SMS/Vocal (sensible au phishing) Clés de passe FIDO2 + certificats EAP-TLS (résistant au phishing)
Sécurité WiFi Connexions non gérées à domicile ou publiques en WPA2-PSK WPA3-Enterprise + Cloud RADIUS sur TLS (RadSec)
Hygiène des terminaux BYOD non géré / antivirus périodique de base MDM avec vérifications continues de l'état de sécurité des appareils EDR
Contrôle des fuites de données Politiques de sécurité manuelles et accords de confidentialité (NDA) CASB centralisé + DLP avec classification automatisée des fichiers
Cycle de vie du départ Déprovisionnement manuel sur des outils SaaS disparates Révocation SCIM automatisée et effacement instantané de l'appareil à distance

Bâtir une posture de sécurité distribuée résiliente

La sécurisation du travail à distance n'est pas une simple liste de contrôle informatique ponctuelle - il s'agit d'une posture de sécurité continue et centrée sur l'identité. En combinant le Zero Trust Network Access, une authentification résistante au phishing, une gestion centralisée des terminaux et le chiffrement sans fil WPA3-Enterprise, les organisations protègent leurs actifs sensibles tout en permettant aux équipes distribuées de travailler de manière productive depuis n'importe quel endroit.

Découvrez le Guide de sécurité WiFi d'entreprise de Purple pour apprendre comment la gestion des identités cloud et l'accès réseau automatisé 802.1X sécurisent les organisations hybrides.

Prêt à commencer ?

Réservez une démo avec l'un de nos experts pour voir comment Purple peut vous aider à atteindre vos objectifs commerciaux.

Parler à un expert