[Avis d’expert] 3 façons de sécuriser vos postes de travail

Avant mars 2020, de nombreuses entreprises fonctionnaient entièrement en présentiel, depuis un seul siège social. Les équipes IT disposaient alors d’un certain contrôle sur les postes de travail des collaborateurs, ce qui facilitait la sécurisation des réseaux. Mais avec l’arrivée de la pandémie de Covid-19, beaucoup d’organisations sont passées au télétravail ou au travail hybride — et, avec autant de collaborateurs soudainement à domicile, les équipes IT ont dû s’organiser dans l’urgence pour rendre les postes distants aussi sûrs que possible.
À lire aussi : Ce que la crise du Covid a changé pour les DSI
Dix-huit mois et plus se sont écoulés — et pour beaucoup de ces entreprises, le passage au télétravail ou au travail hybride est devenu permanent. La question est désormais la suivante : comment les DSI et leurs équipes peuvent-ils sécuriser durablement les postes de travail et garantir la sûreté des appareils et des réseaux de leurs collaborateurs, où qu’ils travaillent ?
Nous avons demandé son avis à Charles Edge, CTO du cabinet de conseil pour start-up Bootstrappers.mn. Fort de plusieurs décennies d’expérience dans la tech, il est l’auteur de nombreux ouvrages sur la sécurité des terminaux. Voici ce qu’il nous a confié :
Multipliez les couches de sécurité
S’agissant des postes de travail, « les deux principaux risques que nous observons sont les ressources auxquelles un collaborateur a accès, puis la capacité à se déplacer latéralement dans une organisation en cas de compromission — autrement dit, la possibilité d’attaquer d’autres ordinateurs ou systèmes de l’organisation une fois qu’un attaquant a pris pied [via le poste d’un collaborateur] », explique Charles Edge.
Cela peut prendre la forme « d’une attaque par hameçonnage qui amène un collaborateur à saisir ses identifiants sur une fausse page de connexion », précise Edge. « Ou bien, si un appareil est compromis, d’un attaquant capable de rebondir vers un autre appareil de l’organisation ou un service cloud. »
Voilà pourquoi, si les DSI veulent des postes de travail sécurisés pour leurs équipes — que les collaborateurs travaillent à domicile, au bureau ou les deux —, multiplier les couches de protection est indispensable.
Cela peut passer par « l’analyse des données sur un appareil, la surveillance des connexions réseau et le remplacement des VPN traditionnels par des solutions d’accès réseau Zero Trust (ZTNA). Le modèle Zero Trust part du principe que les appareils ne se trouvent pas sur un réseau sécurisé et ne fait donc confiance à rien. Au contraire, il vérifie en continu qu’un appareil respecte un niveau de sécurité donné et exige authentification et autorisation pour accéder aux services », détaille Edge. « Cela nous permet de détecter les menaces persistantes, de repérer les activités suspectes et de limiter la capacité des attaquants à se déplacer latéralement. »
Plus vous multipliez les couches de sécurité sur les postes de travail, plus vous avez de chances de repérer les risques potentiels avant qu’ils ne deviennent un problème majeur — et plus votre entreprise est sécurisée.
À lire aussi : Travail hybride : comment sécuriser les données de l’entreprise et des collaborateurs
Choisissez les meilleurs outils pour sécuriser vos postes de travail
Dans un monde idéal, un seul outil ou logiciel suffirait à garantir des postes de travail sécurisés. Mais la réalité est tout autre — il n’existe pas de solution universelle pour sécuriser les postes. « La sécurité est devenue une affaire de fournisseurs ; aucun éditeur ne propose à lui seul d’excellents outils pour chaque catégorie de logiciel et pour chaque plateforme », observe Edge. « Nous voulons donc trouver les meilleurs outils pour chacune. »
Les « meilleurs » outils, qu’il s’agisse d’anti-malware, de gestion des accès ou de sécurité web et e-mail, dépendront de la situation propre à votre entreprise. Par exemple, si toute votre équipe est en télétravail — connectée depuis ses propres appareils et réseaux —, vous aurez sans doute intérêt à investir davantage dans des outils de gestion des appareils à distance que pour une équipe principalement au bureau ou ne travaillant à distance qu’occasionnellement. En tant que DSI, il est essentiel d’examiner vraiment la structure de votre entreprise et le type de postes dont vos collaborateurs ont besoin, puis de mener vos recherches pour trouver les meilleurs outils adaptés à ces besoins.
À lire aussi : DSI : quels investissements IT prioriser en 2021 ?
Choisir les meilleurs outils pour sécuriser vos postes de travail n’est qu’une partie de l’équation. Pour les sécuriser sur la durée, il est essentiel de veiller à les maintenir tous à jour.
« L’un des moyens les plus efficaces de renforcer notre périmètre de sécurité est de veiller à ce que nos outils se synchronisent et se mettent à jour régulièrement », souligne Edge. « Cela varie selon les fournisseurs, mais il est important de pouvoir utiliser des webhooks ou une API REST [une interface de programmation pour services web] pour chacun, et de les intégrer à notre solution SIEM (Security Information and Event Management). »
Formez votre équipe aux bonnes pratiques de sécurité
En tant que DSI, vous pouvez prendre toutes les mesures du monde pour sécuriser les postes de travail — mais si vos collaborateurs ne savent pas comment les utiliser en toute sécurité, votre entreprise reste exposée.
À lire aussi : [Avis d’expert] 4 commandements de sécurité pour le DSI à l’ère du travail hybride
Par exemple, « nous pouvons sécuriser les appareils autant que nous voulons, mais le plus grand risque, ce sont les humains qui les utilisent », observe Edge. « Ils peuvent choisir un mot de passe faible, saisir un mot de passe sur une fausse page issue d’un e-mail de hameçonnage, ou, côté chaîne d’approvisionnement, utiliser du code non sécurisé dans leur propre code. »
Voilà pourquoi, si la sécurisation des postes de travail est une priorité, former vos équipes à maintenir leur poste sécurisé est absolument indispensable. « Une bonne formation contribue grandement à réduire… le risque », affirme Edge.
Formez vos collaborateurs aux risques de cybersécurité et à la manière de protéger leurs postes, leurs appareils et les données sensibles de l’entreprise, qu’ils travaillent à domicile, au bureau ou depuis un appareil mobile.
Si vous déployez un nouveau logiciel de sécurité, assurez-vous que vos collaborateurs suivent les formations pertinentes proposées par l’éditeur, afin qu’ils sachent comment fonctionne l’outil — et comment l’utiliser correctement. Si vos collaborateurs ont besoin d’un accompagnement supplémentaire, envisagez de faire appel à un consultant ou à un organisme de formation en sécurité externe pour les mettre à niveau. Gardez toutefois à l’esprit que toutes les formations ne se valent pas. « La plupart des formations que l’on voit sont assez génériques et ne servent en réalité qu’à cocher une case sur un formulaire de conformité », note Edge.
Former vos collaborateurs à la sécurité garantit que tous vos efforts pour sécuriser leurs postes ne sont pas vains — et qu’ils les utilisent de la manière la plus sûre possible.
*
* *
En tant que DSI, votre mission est de garantir la sécurité des postes de travail de vos collaborateurs. Avec ces conseils, vous disposez d’un excellent point de départ pour sécuriser les postes de votre équipe — et protéger votre entreprise par la même occasion.
Vous souhaitez en savoir plus sur les enjeux de sécurité des DSI à l’ère du travail hybride ? Découvrez-le dans notre livre blanc :
Accéder au livre blanc
Dans notre livre blanc « DSI : relever les nouveaux défis du travail hybride », vous découvrirez : les 3 grands défis des DSI à l’ère du travail hybride, des conseils concrets pour accélérer votre transformation numérique, sécuriser vos postes de travail et améliorer l’expérience collaborateur, ainsi que les témoignages de 10 DSI travaillant en entreprise, dans l’administration et le milieu associatif.
–
Autrice : Deanna deBara
Découvrez des articles similaires

Pourquoi le changement ne dure pas
Pourquoi les changements organisationnels ne durent-ils pas ? Dans cet entretien, Nick Osborne explique pourquoi améliorer les rôles, la prise de décision et la collaboration produit souvent des effets à court terme — sans transformation durable — et ce qui se joue réellement en profondeur.
.webp)
