Service · Cybersécurité

Contrôle d'accès et sécurité des postes

Qui peut se connecter, depuis quel appareil, et qu'a-t-il le droit d'y lancer ? De la réponse à ces trois questions dépend qu'un mot de passe volé finisse en incident majeur ou en simple ligne de refus dans un journal. L'authentification multifacteur figure explicitement parmi les mesures de base attendues par NIS2, et les assureurs la réclament désormais dans leur questionnaire avant d'accorder une garantie cyber. Le reste, droits administrateur et applications autorisées, décide de ce qu'un attaquant peut faire une fois entré.

Connexion
mot de passe plus second facteur
Appareil
conforme, sinon pas d'accès
Applications
seulement celles de la liste
Administrateur
le temps d'une tâche

Ce que comprend la prestation

Toutes les entreprises n'ont pas besoin du dispositif complet d'emblée. Quand un donneur d'ordre ou un assureur l'exige, nous livrons l'ensemble ; sinon, nous commençons par ce qui coupe les scénarios d'attaque les plus courants.

Cadrer le périmètre avec un ingénieur

Authentification et accès conditionnel

Microsoft Authenticator avec correspondance de nombres, ou clés FIDO2 pour la direction et la comptabilité. Les règles d'accès conditionnel écartent les connexions venues de pays où vous n'avez aucune activité et les appareils que l'entreprise ne connaît pas.

Conformité des appareils

Intune vérifie que le portable est chiffré, à jour et protégé. C'est seulement à cette condition qu'il accède à la messagerie, à Teams et aux documents partagés.

Droits administrateur

Les collaborateurs cessent d'être administrateurs de leur machine. Les mots de passe des comptes administrateurs locaux sont renouvelés automatiquement par Windows LAPS, donc chacun est unique et changé régulièrement.

Contrôle des applications

App Control for Business ou AppLocker n'autorise que les programmes approuvés. Un exécutable arrivé par pièce jointe ne démarre simplement pas, même si quelqu'un s'obstine à double-cliquer dessus.

Supports USB

Liste des clés et disques autorisés, blocage ou lecture seule pour les autres, et enregistrement de chaque branchement pour pouvoir reconstituer un parcours après coup.

Comptes à privilèges

Des comptes séparés pour l'administration, une élévation accordée pour une heure plutôt que pour toujours, et une revue trimestrielle de la liste de ceux qui en disposent.

Comment se déroule la mission

Chaque mécanisme s'active séparément et à distance, en observant si quelqu'un se retrouve bloqué. Le calendrier dépend du nombre de postes et se fixe au démarrage.

01

Inventaire

Comptes, appareils, licences et logiciels réellement utilisés par service. Nous séparons ce qu'un contrat ou un audit impose de ce que vous feriez de votre propre initiative.

02

Mode audit

Les règles de contrôle applicatif et d'accès conditionnel se contentent d'abord de signaler. Après quelques semaines, on voit exactement ce qui serait bloqué avant de bloquer quoi que ce soit.

03

Groupe pilote

Quelques personnes de services différents, car l'atelier, la paie et les commerciaux n'utilisent pas les mêmes outils. Les exceptions se règlent avant que la mesure ne touche tout le monde.

04

Déploiement et suite

Extension à l'ensemble de l'entreprise, puis traitement des demandes de nouveaux logiciels et revue des blocages dans un rapport périodique.

Le téléphone qui porte l'application d'authentification finira par être perdu ou remplacé, et la procédure doit exister avant ce jour-là. Sans elle, la responsable comptable perd une demi-journée en plein arrêté mensuel. Nous fixons donc pendant le déploiement qui vérifie l'identité de la personne en visioconférence, qui lui délivre un code d'accès temporaire, et où sont rangées les clés de secours.

Questions fréquentes

Par l'authentification forte sur tous les comptes et par la fermeture des anciens protocoles de connexion, qui la contournent sans bruit. Cela ne demande souvent aucune licence supplémentaire. Le contrôle des applications apporte beaucoup, mais exige de la discipline dans la durée : il vient en deuxième.

Cela dépend de votre plan Microsoft 365. L'accès conditionnel, la gestion des appareils et la gestion des identités privilégiées ne figurent que dans certains plans ou modules complémentaires. Nous regardons ce que vous payez déjà avant de proposer la moindre dépense supplémentaire.

Les premiers jours, quelques demandes arrivent, surtout dans les services habitués à installer leurs outils eux-mêmes. Nous préparons une liste de logiciels courants installés d'avance et une élévation temporaire encadrée pour les cas particuliers. Passé deux semaines, le sujet disparaît, et les infections par exécutable téléchargé disparaissent avec lui.

Oui, sans prendre le contrôle de l'appareil. La protection des applications sépare les données professionnelles du reste du téléphone : la messagerie d'entreprise est chiffrée, la copie vers une application privée est bloquée, et seule la partie professionnelle s'efface au départ du salarié. Cette limite se précise dans votre charte informatique.

Avec des comptes dont la date de fin est renseignée dès la création, et des droits calés sur une fiche de poste type plutôt que recopiés depuis un collègue. Le compte se ferme tout seul à la date prévue, ce qui évite la liste de comptes fantômes que nous trouvons dans presque chaque premier inventaire.

Verrouillez les connexions et les postes

Dites-nous combien de comptes et d'ordinateurs vous gérez et ce qui est déjà en place. Nous proposerons un ordre de déploiement.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.