[Parole d’expert] 6 bonnes pratiques pour sécuriser vos postes de travail

Emmanuelle Abensur
2021-11-05
9
min.

Temps de lecture: 9 minutes

D’après une étude de Sophos, 66 % des organisations dans le monde ont été touchées par des ransomwares en 2023. Exacerbées par le développement du télétravail et du BYOD (bring your own device), ces attaques consistent à “prendre en otage les données d’une entreprise, puis à demander une rançon pour en débloquer l’accès”, expliquait sur notre blog Laurent Hausermann, Directeur ingénierie Sécurité IoT chez Cisco.

Mais ce ne sont pas les seules menaces qui guettent les entreprises. Phishing, attaques par déni de service (DDoS), menaces internes… Les cyberattaques peuvent prendre plusieurs formes. 

Nouveau call-to-action

Dans certains cas, ces attaques peuvent se révéler fatales pour l’entreprise. En effet, selon la National Cyber Security Alliance, 60 % des PME victimes d’une cyberattaque font faillite au bout de six mois. 

C’est notamment ce qui est arrivé au fabricant de lingerie Lise Charmel en février 2020. Comme le montre cet exemple, les PME ne sont pas à l’abri des cyberattaques. Pour s’en protéger, elles doivent donc investir “plus et mieux” dans la sécurité informatique

Quelles actions faut-il mener en priorité ? Et quelle stratégie mettre en place pour se protéger de potentielles cyberattaques ? 10 experts révèlent leurs bonnes pratiques pour sécuriser au mieux les postes de travail et l’ensemble des données de lorganisation :

Sommaire

[Cet article est extrait de notre livre blanc “Travail hybride : la DSI face à de nouveaux défis”. Cliquez sur la bannière pour accéder gratuitement à l’intégralité du livre blanc 👇]

Nouveau call-to-action

1. Mettre en place des règles d’hygiène informatique

Pour Laurent Hausermann, sécuriser les postes de travail suppose d’abord de “mettre en place les règles élémentaires d’hygiène informatique”, par exemple :

  • Sauvegarder régulièrement ses données sur deux supports différents, par exemple sur un disque dur local et sur le cloud, et vérifier qu’elles peuvent bien être restaurées en cas de problème. C’est ce que fait notamment Olivier Montanes, Directeur IT & Business Improvement chez Decouflé :

“Les backups sont très importants pour se prémunir des attaques informatiques. C’est pourquoi nous effectuons une double sauvegarde de notre système d’information. Une version est stockée sur site, et l’autre sur un site externe.” 

  • Souscrire une assurance cyber pour être couvert en cas d’attaque et bénéficier d’un accompagnement
  • Définir une politique de mise à jour du système d’information
  • Installer un antivirus et un pare-feu sur les postes de travail
  • Chiffre les données sensibles, en particulier sur les appareils nomades 
  • Réaliser un audit de sécurité tous les ans pour évaluer l’efficacité des mesures mises en oeuvre et appliquer des correctifs

2. Sécuriser les accès à distance

Une fois les bases posées, il vous faut désormais sécuriser les postes de travail de vos employés travaillant à distance. Pour cela, vous pouvez notamment :

Mettre en place un VPN (virtual private network)

“Dès le début de la crise Covid, nous avons mis en place un accès VPN croisé avec un contrôle à distance des postes sur site. Les collaborateurs peuvent ainsi retrouver le même environnement de travail où qu’ils soient, sans qu’il soit accessible à des personnes externes.” Alexandre Cicero, Responsable informatique de FizFab (groupe spécialisé dans la fabrication d’équipements médicaux et pour les salles de sport)

Utiliser un système d’authentification à deux facteurs ou multi-facteurs

Vous pourrez ainsi vérifier l’identité des utilisateurs à l’aide d’au moins deux facteurs différents (un PC, puis une application mobile, par exemple).

Utiliser un outil de surveillance réseau

Grâce à cet outil, vous pourrez contrôler facilement l’utilisation des appareils sur site et à distance.

Déployer une solution de gestion des identités et des accès (IAM)

“Avant la crise Covid, les droits des collaborateurs aux informations étaient assez larges. Au vu de notre croissance et de la mobilité accrue des salariés, nous avons décidé de déployer une solution d’IAM. Ainsi, nous pouvons gérer les accès des utilisateurs de manière plus granulaire, en fonction de leur poste.” Sébastien Louyot, Directeur IT Services chez Doctolib

Déployer une solution de gestion des appareils mobiles (MDM)

Intégrer une solution MDM à votre logiciel d’IAM va vous permettre de gérer et sécuriser plus facilement les terminaux mobiles des salariés, et pouvoir effacer les données à distance en cas de perte ou de vol de l’appareil

Adopter une approche Zero Trust

Ce modèle de sécurité accorde à l’utilisateur uniquement les accès dont il a besoin pour accomplir son travail. Chaque utilisateur, appareil ou application doit s’authentifier pour accéder aux données de l’entreprise, ce qui permet de minimiser les failles de sécurité. 

Selon l’Executive Survey de Ping Identity, 82 % des cadres et dirigeants français ont déjà mis en œuvre ou expérimenté des éléments du modèle Zero Trust dans leur entreprise, et 70 % estiment que ces investissements devraient se poursuivre en 2022. 

C’est d’ailleurs la stratégie de sécurité qui a été choisie chez Doctolib :

“Nous avons mis en place cette année une stratégie Zero Trust, qui nous permet d’autoriser l’accès aux applications en fonction de 3 critères : l’utilisateur, le device sur lequel il se connecte (personnel ou professionnel) et l’endroit où il se connecte (au bureau ou à distance). En fonction des critères, nous pouvons autoriser ou non l’accès, et attribuer différents niveaux de droit aux utilisateurs. Par exemple, si je me connecte depuis un appareil non sécurisé, j’aurai accès à un document en mode lecture uniquement. Et si je me connecte depuis un appareil Doctolib, je pourrai disposer de droits d’administrateur sur ce fichier.” Sébastien Louyot, Directeur IT Services chez Doctolib

Lire aussi : Travail hybride : comment sécuriser les données partagées par vos collaborateurs ?

Nouveau call-to-action

3. Segmenter le réseau

Un autre moyen de sécuriser les postes de travail ? Segmenter le réseau, c’est-à-dire diviser les applications et l’infrastructure de votre entreprise en plusieurs sous-réseaux. “L’idée est de choisir plusieurs modules et solutions, et de les installer sur différents systèmes ou serveurs. C’est bien connu : il ne faut pas mettre tous ses oeufs dans le même panier”, explique Winoc Coppens, DSI du groupe 20 Minutes.

La segmentation réseau est particulièrement efficace pour contenir les cyberattaques, car elle permet d’éviter qu’elles se propagent à d’autres zones du système d’information. Par ailleurs, elle permet d’avoir une meilleure visibilité de votre réseau, et ainsi de détecter les menaces plus facilement.

Un autre moyen de cloisonner les données à distance est d’utiliser une infrastructure VDI (virtual desktop infrastructure), c’est-à-dire un poste de travail virtuel qui émule le comportement d’un ordinateur physique. Chaque machine virtuelle étant isolée des autres, vous pouvez ainsi réduire les risques de propagation de malwares.

C’est par exemple ce que souhaite mettre en place Johnny Cervantes, DSI de WeLink : 

“Nous sommes en train de basculer vers une infrastructure VDI pour permettre aux utilisateurs d’accéder à des postes de travail virtuels où qu’ils soient. Cela permet de sécuriser davantage les données, car celles-ci sont stockées sur des serveurs distants, et non en local. Les utilisateurs ne peuvent pas installer de logiciels sur ces machines, ce qui permet aussi de limiter les risques d’intrusion.”

4. Mettre en place un plan de reprise d’activité

Afin de limiter les dégâts en cas de cyberattaque, il est aussi essentiel de mettre en place un plan de reprise d’activité. Ce PRA devra notamment préciser :

  • les différents scénarios de crise possibles, et la procédure à suivre pour chacun d’entre eux,
  • l’endroit sur lequel seront sauvegardées les données (par exemple, un site de secours),
  • les moyens et ressources à mobiliser en cas d’incident,
  • les personnes chargées d’intervenir en cas de crise, et le rôle qu’elles doivent jouer

Chez Doctolib, le plan de reprise d’activité n’est pas une nouveauté, mais reste en constante évolution :

“Afin de gérer au mieux les incidents, nous améliorons régulièrement notre méthodologie de gestion de crise. Aujourd’hui, n’importe quel collaborateur peut déclencher une crise en cas d’incident sur la plateforme Doctolib ou l’IT interne. Notre système déclenche ensuite automatiquement les alertes et mobilise les bonnes personnes. Pour nous, il est plus important d’être proactif que de manquer un incident. C’est pourquoi nous encourageons vivement les salariés à déclarer une crise en cas de doute, même s’il s’agit d’une fausse alerte.” Sébastien Louyot, Directeur IT Services chez Doctolib

En prolongement, il est également possible de planifier des simulations de cyberattaques “surprises”, pour tester vos processus de gestion de crise en temps réel. 

Lire aussi : Comment gérer une crise cyber efficacement ?

5. Limiter les échanges d’emails

Une autre alternative pour réduire les surfaces d’attaque – et ainsi mieux sécuriser les postes de travail – est de limiter les emails échangés au quotidien, notamment en interne”, ajoute Winoc Coppens. Pour une raison simple : 80 % des incidents de cybersécurité sont dûs à des attaques de phishing¹.

Il existe aujourd’hui de nombreuses alternatives aux emails telles que la messagerie d’équipe, la suite bureautique, ou la plateforme collaborative. Véritable outil tout-en-un, une plateforme collaborative permet d’échanger des informations directement sur un tchat d’équipe ou en visioconférence, réduisant ainsi vos flux d’emails internes.

C’est d’ailleurs la solution qu’a choisi le centre d’imagerie médicale du Biterrois pour fluidifier la communication entre ses 100 salariés répartis sur plusieurs sites, et constamment en mobilité. Depuis 2020, le groupe a remplacé ses emails internes par Talkspirit, plateforme collaborative 100 % made in France. Résultat : “l’absentéisme a reculé de 35 % et nous avons réduit les erreurs de planning de 50 %”, révèle Jean-Baptiste Esclafit, Directeur administratif.

Lire aussi : Venir à bout des e-mails internes, grâce à Talkspirit : témoignage de l’IM du Biterrois

Tchat et visioconférence sur Talkspirit pour remplacer les emails internes et mieux sécuriser les postes de travail
Sur Talkspirit, le tchat et la visioconférence se substituent aux emails internes

Découvrir Talkspirit

6. Sensibiliser les collaborateurs

Pour sécuriser vos postes de travail, le plus important reste bien sûr de sensibiliser régulièrement les collaborateurs. 

Les ateliers de formation, premier moyen de prévention des risques cyber

Organiser des ateliers de formation va permettre de communiquer les bonnes pratiques de sécurité aux collaborateurs, et de leur expliquer les risques que peuvent engendrer certaines pratiques. 

Par exemple, vous pourrez les sensibiliser sur l’importance de ne pas ouvrir les pièces jointes envoyées par des emails frauduleux, et de ne pas télécharger d’applications non approuvées par la DSI (une pratique aussi appelée shadow IT).

Alain Posty, Chef de Service informatique et du Développement Numérique au CNPF, rapporte “avoir lancé récemment un programme de sensibilisation à la cybersécurité, qui est obligatoire pour les personnes qui souhaitent télétravailler. Des formations en mode webinaire sont organisées tous les trimestres afin de sensibiliser les collaborateurs aux bonnes pratiques, notamment les éléments auxquels ils doivent être attentifs lorsqu’ils ouvrent un email.” 

Il est également important de sensibiliser les collaborateurs au RGPD et à la protection des données. Johnny Cervantes rapporte “communiquer régulièrement auprès des collaborateurs sur cet enjeu, et leur donner des bonnes pratiques pour mieux protéger leurs données”. Par ailleurs, il “incite les collaborateurs à s’auto-former pour pouvoir sensibiliser les clients aux problématiques de RGPD.”

Pour faire passer votre message, essayez d’illustrer ces formations avec des exemples concrets. Par exemple, Nicolas Bour, DSI d’Aiguillon Construction, rapporte communiquer régulièrement sur les problèmes rencontrés par des entreprises du même secteur ayant subi des cyberattaques.”

N’hésitez pas à utiliser différents formats, notamment les vidéos, pour rendre vos formations plus interactives. Par exemple, chez Doctolib, “un module d’e-learning regroupant plusieurs podcasts et vidéos sur la sécurité permet de sensibiliser les collaborateurs”.

Les mises en situation, pour apprendre par l’exemple

Afin de vérifier que vos collaborateurs ont bien assimilé vos formations, essayez de tester régulièrement leurs connaissances, par exemple en menant des campagnes de faux phishing, c’est-à-dire en simulant des campagnes d’hameçonnage envoyées par de vrais hackers. Mener régulièrement ce type d’initiatives permettra de rendre les utilisateurs plus vigilants et de réduire les risques cyber liés au phishing.

“Dans les prochains mois, nous comptons sensibiliser les collaborateurs à travers des serious games et des simulations de phishing. L’objectif est d’exacerber l’œil critique des collaborateurs, notamment sur le mail, qui est l’un des vecteurs principaux d’entrée dans le système d’information.” Nicolas Bour, DSI d’Aiguillon Construction

Lire aussi : Cybersécurité : 4 idées pour sensibiliser vos collaborateurs

La formation en continu, un “must” pour la DSI

Enfin, n’oubliez pas de vous former en continu, par exemple en suivant des webinaires et en consultant des ressources en ligne, notamment sur le site de l’ANSSI. “Une autre bonne pratique est de s’inscrire dans un club de DSI, comme le CLUSIR ou le Clusif, afin d’échanger sur les meilleures solutions à mettre en place et de partager des retours d’expérience avec ses pairs, conseille Laurent Hausermann, Directeur ingénierie Sécurité IoT chez Cisco.

*
* *

Vous avez désormais toutes les clés en main pour sécuriser les postes de travail fixes et nomades de vos collaborateurs.

Vous souhaitez en savoir plus sur les défis des DSI à l’ère du travail hybride ? Consulter l’intégralité du livre blanc :

Accéder au Livre Blanc

Cet article est extrait de notre Livre Blanc “Travail hybride : la DSI face à de nouveaux défis”. Vous y découvrirez : les 3 défis majeurs des DSI à l’ère du travail hybride ; des conseils concrets pour accélérer votre transformation digitale, sécuriser vos postes de travail et améliorer l’expérience collaborateur, ainsi que les témoignages de 10 DSI travaillant dans des entreprises, administrations et associations.

Télécharger



¹ Article de CSO Online (2020)

Inscrivez-vous à notre newsletter
En vous inscrivant vous acceptez notre politique de confidentialité et consentez à recevoir des nouvelles de notre entreprise.
Envoyer
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
ALLER PLUS LOIN

Vous avez les ressources pour passer à l’action

2025-01-24
7
min.

Top 10 Technology Trends in 2025, According to Gartner

2025-01-02
7
min.

Top HR Trends in 2025, According to Gartner

2024-12-26
6
min.

5 Strategies That Can Help Improve Employee Autonomy at Work

2024-12-19
6
min.

HR: Watch Out for These Employee Burnout Signs

2024-12-12
min.

[Expert Opinion] Elmy’s Journey to Becoming a Mission-Driven Company

2024-12-09
5
min.

Regenerative Business: the Trend Taking Companies by Storm

2024-12-05
6
min.

How can companies combine digital sobriety with well-being at work?

2024-11-29
7
min.

Agile Methodology: What Are the Pros and Cons for Businesses?

2024-11-19
8
min.

Creating OKRs Aligned with Your ESG Goals: a Step-by-Step Guide

2024-11-13
8
min.

Implementing Accessibility in the Workplace: Key Strategies and Best Practices

2024-11-13
6
min.

8 Steps to Create a Collective Intelligence Framework that Speeds Up Decision-making

2024-11-12
7
min.

Comment mesurer l’impact social et environnemental d’une entreprise ?

2024-11-07
7
min.

Management agile : 7 clés pour embarquer vos équipes

2024-11-07
5
min.

Meta Meltdown: What Can We Learn from the Workplace Closure?

2024-11-06
8
min.

How Can You Promote Sustainable AI in the Workplace?

2024-11-04
5
min.

Collaborative Platform: Definition and Challenges

2024-11-03
5
min.

20 collaborative tools to improve employee productivity

2024-10-29
8
min.

Parole d’expert : Comment améliorer l’équité, la diversité et l’inclusion en entreprise ?

2024-10-28
6
min.

7 Best Practices for Leveraging Emotional Intelligence as a Leadership Tool

2024-10-23
7
min.

RH : Les symptômes de burnout auxquels il faut être attentif

2024-10-17
7
min.

Améliorer l’autonomie au travail, c’est possible avec ces 5 leviers

2024-10-10
5
min.

Do Purpose-Driven Companies Outperform Traditional Ones?

2024-10-09
10
min.

Best Leadership Practices for Boosting Employee Engagement

2024-10-08
7
min.

[Parole d’expert] Comment devenir une entreprise à mission ?

2024-10-08
6
min.

Turn your employees into ambassadors for your enterprise social network!

2024-10-01
8
min.

How Does AI Impact Employees Within an Organization?

2024-10-01
6
min.

How can AI shape the future of self-management: insights from the academic literature

2024-10-01
7
min.

10 exemples d’utilisation du biomimétisme en entreprise

Article
2024-10-01
6
min.

Gartner’s 10 technology trends for 2024

2024-09-30
9
min.

What Participative Decision-Making Can Bring to Your Organization

2024-09-30
8
min.

How the Next Generation Company Is Redefining the Future of Work

2024-09-30
6
min.

How Do You Tactfully Handle a Micromanaging Boss ?

2024-09-30
8
min.

How Do You Give Constructive Feedback to Your Peers in a Self-Managing Organization?

2024-09-30
8
min.

How Consent-Based Decision-Making Works

2024-09-30
8
min.

From Corporate Hierarchy to Agility: How to Create Engaged and High-Performing Teams?

2024-09-30
7
min.

Driving Culture Change with Holaspirit: Insights from Welser Profile

2024-09-26
6
min.

5 Interesting Ways AI Can Transform Knowledge Management Processes

2024-09-17
7
min.

Critères ESG : pourquoi et comment les intégrer dans votre stratégie RSE ?

2024-09-10
10
min.

How Can You Improve Organizational Agility in the Workplace?

2024-09-10
5
min.

L’entreprise à impact : LA réponse aux défis du développement durable

2024-09-09
9
min.

How to Improve Cross-functional Team Collaboration

2024-09-05
6
min.

[Expert Opinion] Amicio’s Best Practices for Agile and Effective collaboration

2024-09-03
6
min.

Les entreprises à mission sont-elles plus performantes que les entreprises traditionnelles ?

2024-08-29
7
min.

Raison d’être, vision, mission : de quoi parle-t-on ?

2024-08-29
7
min.

Performance Management: 4 Keys to Building Effective Teams

2024-08-22
6
min.

Managers: 8 Hacks for Improving Teamwork Efficiency

2024-08-20
6
min.

Entreprise régénérative : de quoi parle-t-on ?

2024-08-13
6
min.

7 techniques éprouvées pour responsabiliser ses collaborateurs

2024-08-12
6
min.

Sustainable performance: the art of combining productivity and social responsibility

2024-08-09
6
min.

How Do I Set Up My Internal Communication on Corporate Social Responsibility (CSR)?

2024-08-08
6
min.

5 Examples That Show How Different Organizations Can Leverage the Same Collaborative Platform

2024-08-06
6
min.

[Webinaire] Opportunités et risques de l’IA : ce que les entreprises nouvelle génération doivent absolument savoir !

2024-08-04
5
min.

How to implement an enterprise social network in your company

2024-08-02
7
min.

How will artificial intelligence transform the way we work?

2024-07-30
7
min.

Nos 15 podcasts de management préférés

2024-07-25
8
min.

Key Employee Engagement Data from Gallup's 2024 Study

2024-07-25
10
min.

13 Icebreaker Ideas for More Dynamic Team Meetings

2024-07-23
7
min.

6 bonnes pratiques pour améliorer la cohésion d’équipe

2024-07-22
5
min.

Why Scale Ups Opt for a Self-Management Tool?

2024-07-22
5
min.

Why Is Accountability Important in the Workplace?

2024-07-22
8
min.

The Pros & Cons of Going Teal

2024-07-22
3
min.

The Power of Spotify Squads

2024-07-22
8
min.

Setting Roles Into Your Organization

2024-07-22
6
min.

How to Implement Effective Self-Management in the Workplace

2024-07-22
7
min.

Empowering the right people in the right roles

2024-07-22
7
min.

Our Step-by-Step Guide to Effective Governance Meetings

2024-07-22
5
min.

How to Measure the Success of Holacracy in Your Organization

2024-07-22
5
min.

Integrative Decision-Making VS Consensus

2024-07-22
9
min.

How the Liberated Company Unleashes Your Employees’ Potential

2024-07-22
8
min.

How To Instil Self-Advocacy in Employees and Build Stronger Teams in the Process

2024-07-22
10
min.

💥 How can Scaleups Grow Faster and Successfully by Integrating Strategy into their Organization Structure?💥

2024-07-22
10
min.

Everything you Need to Know About Organizational Health

2024-07-22
4
min.

Finding Your Organization’s Purpose

2024-07-22
15
min.

50 Effective Employee Engagement Strategies

2024-07-22
9
min.

Effective Team Meeting: Strategies, Agendas, and Checklist Included

2024-07-19
8
min.

Why Should you Consider Implementing a Shared Leadership Model?

2024-07-19
10
min.

What is Shared Governance?

2024-07-19
7
min.

5 Tactics to Adapt Your Business to a VUCA World

2024-07-19
5
min.

How Does Employee Engagement Affect Business Results

2024-07-19
6
min.

Agile Trends 2024: What is the Next Wave of Agile Transformation?

2024-07-18
6
min.

What Makes Self-Managed Teams Unique?

2024-07-18
5
min.

The Influence of Company Culture On Employee Engagement

2024-07-18
7
min.

How Does a Flat Organization Actually Work?

2024-07-18
5
min.

Essential Meeting Room Equipment for Modernizing Your Workspace

2024-07-16
9
min.

What Does a Transparent Company Actually Look Like?

2024-07-16
13
min.

What Is Self-Management?

2024-07-16
17
min.

The Best Self-Management Tools for Your Organization

2024-07-16
7
min.

What is Sociocracy? Introducing a Toolkit for Agile Organizations

2024-07-16
8
min.

Teal Organization: Everything You Need to Know

2024-07-16
6
min.

A Guide to Tactical Meetings (Agenda Template Included)

2024-07-16
4
min.

Org Chart Templates and Visual Organization Representation

2024-07-16
7
min.

How to Clearly Define Roles and Responsibilities Within Your Team?

2024-07-16
9
min.

How QoQa Managed to Successfully Implement Holacracy Using Holaspirit

2024-07-16
8
min.

How Great Place To Work Implemented Self-Management Using Holaspirit

2024-07-16
26
min.

Holacracy: Core Concepts, Benefits and Limitations

2024-07-16
8
min.

Example of Company OKRs, How Did They Do It?

2024-07-16
8
min.

8 Best Kept Secrets of High-Performing Agile Teams

2024-07-16
12
min.

5 organizational governance models to make your teams more agile

2024-07-16
6
min.

Les meilleurs outils SaaS pour votre entreprise

2024-07-09
6
min.

Gérer la communication interne d’une association avec Talkspirit : le défi de l’ARSL!