Service · Cybersécurité

Sécurité de l'infrastructure

Tout tient dans une phrase : un poste compromis ne doit pas donner accès à tout. Un réseau plat, où le portable d'un commercial parle directement au serveur de fichiers, à l'ERP et aux automates de l'atelier, c'est le décor habituel des incidents par rançongiciel. Une pièce jointe ouverte par distraction suffit alors à arrêter la production plusieurs jours, et la remise en route coûte bien plus cher que le découpage qui l'aurait évitée.

3389
le port du bureau à distance, fermé en premier
VLAN
une zone par famille d'équipements
MFA
sur tout accès venu de l'extérieur
Avant / après
un rapport de scan à chaque bout

Ce que comprend la prestation

Nous travaillons de l'extérieur vers l'intérieur : d'abord la frontière avec internet, ensuite le découpage interne, enfin les serveurs et les postes eux-mêmes.

Cadrer le périmètre avec un ingénieur

Bordure internet

Règles de pare-feu entrantes et sortantes : ce qui a le droit de sortir, ce qui peut entrer et depuis quelles adresses. Nous faisons aussi le ménage dans les redirections de ports ouvertes un jour pour un prestataire et jamais refermées.

Segmentation

Serveurs, postes de travail, réseau invité, imprimantes, caméras et équipements de production partent dans des VLAN distincts, et seul le trafic réellement nécessaire circule entre eux.

Accès distant

Le bureau à distance exposé directement sur internet laisse la place à un VPN ou à une passerelle avec second facteur et accès conditionnel. C'est l'une des portes d'entrée préférées des groupes de rançongiciel.

Serveurs

Mises à jour suivies, désactivation des services inutiles et administration par des comptes dédiés, jamais depuis le compte qui sert à relever la messagerie.

Équipements réseau

Changement des mots de passe d'usine sur les commutateurs, imprimantes, enregistreurs vidéo et box de l'opérateur, et retrait des interfaces d'administration du réseau des utilisateurs.

Journaux et alertes

Les journaux du pare-feu et des serveurs arrivent au même endroit, ce qui permet de déclencher une alerte sur une activité inhabituelle, par exemple une connexion administrateur à trois heures du matin un dimanche.

Comment se déroule la mission

Les modifications réseau se font par paliers, hors des heures de charge, et chacune dispose d'une configuration de retour prête à être appliquée.

01

Plan du réseau

Schéma, inventaire des ports ouverts et liste de tous les chemins d'accès distant. Pour beaucoup d'entreprises, c'est la première vue complète de leur propre infrastructure.

02

Urgences

Fermeture des ports inutiles, remplacement des mots de passe d'usine et arrêt des services qui ne servent plus à personne.

03

Découpage en zones

La segmentation avance par étapes pour que la production et les ventes ne s'arrêtent pas. Si un câble doit être déplacé ou un boîtier posé, votre salarié ou votre installateur s'en charge en suivant nos instructions.

04

Vérification

Nous scannons depuis l'extérieur puis depuis l'intérieur, et nous remettons un rapport qui compare la situation avant et après les travaux.

La caméra, l'imprimante et la climatisation sont aussi sur votre réseau. Ces appareils auxquels personne ne pense comme à des ordinateurs gardent souvent leur mot de passe d'usine et un micrologiciel qui date de leur installation. Dans un réseau plat, ils offrent un point d'appui idéal ; dans un réseau découpé en zones, ils ne mènent nulle part.

Questions fréquentes

Pas systématiquement. Beaucoup de commutateurs et de pare-feu gèrent les VLAN depuis des années, mais la fonction n'a jamais été activée. Nous le vérifions au début et, si l'équipement ne suit vraiment pas, nous vous remettons les caractéristiques à commander chez votre fournisseur habituel : nous ne vendons pas de matériel.

Les interventions sont planifiées pour que les coupures soient courtes et placées hors des heures de travail. Chaque modification dispose d'une configuration de retour, donc en cas de problème l'état précédent revient en quelques minutes.

Pare-feu, commutateurs et serveurs se configurent par accès distant sécurisé. Si un appareil doit être remplacé ou un câble tiré, la partie physique est réalisée sur place par votre équipe ou votre électricien, guidé pas à pas par notre ingénieur qui reprend ensuite la configuration.

Par un tunnel chiffré entre les deux pare-feu, avec la même logique de zones des deux côtés. Un site secondaire n'a pas besoin de voir toutes les ressources du siège, seulement celles que son activité utilise vraiment.

Ces équipements ne se mettent presque jamais à jour, nous les protégeons donc par l'isolement : une zone dédiée, du trafic autorisé uniquement depuis des postes d'ingénierie identifiés, et aucune sortie directe vers internet. Le constructeur qui télémaintient la machine passe par un accès nominatif et tracé.

Voyez ce qui est visible depuis internet

Décrivez brièvement votre réseau : nombre de sites, serveurs et mode de connexion des personnes à distance. Nous commencerons par une revue de la surface exposée.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.