Aller au contenu
Espace client

Audit gratuit

Infrastructure

Firewall & VPN

Fermer ce qui n’a pas de raison d’être ouvert, et donner un accès distant qui ne soit pas une porte laissée entrebâillée.

Un pare-feu sert d’abord à fermer. La règle de base est simple : rien n’est accessible depuis l’extérieur sauf ce qui doit l’être, et chaque ouverture est justifiée par un usage, documentée, et revue de temps en temps. La plupart des installations que nous auditons ont l’inverse : des ouvertures dont personne ne se souvient.

Le VPN répond à un besoin différent : permettre à quelqu’un de travailler à distance comme s’il était au bureau, sans exposer les ressources internes à Internet. C’est la bonne réponse au télétravail et aux interventions à distance, et c’est aussi ce qui évite la mauvaise réponse — ouvrir un accès direct sur un serveur.

Ces deux dispositifs ne remplacent pas les autres mesures. Un pare-feu ne protège pas d’un mot de passe partagé ni d’une pièce jointe ouverte, et le présenter comme une solution globale est le raccourci commercial le plus courant dans ce domaine.

Enfin, une règle qui bloque le travail est une règle qui sera contournée. Nous concevons donc ce qui sera réellement appliqué, quitte à être un peu moins strict et beaucoup plus respecté.

Ce que nous voyons le plus souvent

  • Des ports sont ouverts sur Internet et personne ne sait pourquoi.
  • Votre technicien accède au serveur depuis chez lui, directement, sans protection.
  • Le télétravail se fait par des outils installés au cas par cas sur chaque poste.
  • Personne n’a revu les règles du pare-feu depuis son installation.

Ce qui change

  • Une surface réduite

    Ce qui n’a pas de raison d’être joignable depuis l’extérieur ne l’est plus, ce qui supprime la majorité des tentatives automatisées.

  • Un accès distant propre

    Le télétravail et les interventions passent par un tunnel nominatif au lieu d’un accès direct exposé.

  • Des règles qu’on peut relire

    Chaque ouverture est documentée avec sa raison, ce qui permet de la fermer quand la raison disparaît.

Ce que vous obtenez

  • Fermeture par défaut

    Rien n’est joignable depuis l’extérieur sauf ce qui est explicitement justifié.

  • Règles documentées

    Chaque ouverture avec sa raison et sa date, pour qu’une règle temporaire ne devienne pas permanente.

  • VPN nominatif

    Un accès par personne, révocable individuellement, avec second facteur quand c’est possible.

  • Segmentation appliquée

    Les règles entre zones internes — caisse, caméras, postes, invités — et pas seulement vers l’extérieur.

  • Journalisation utile

    Des journaux consultables et conservés assez longtemps pour servir après coup, pas seulement en direct.

  • Revue périodique

    Les règles relues à intervalle régulier, parce qu’une ouverture oubliée est le défaut le plus courant.

Est-ce le bon choix pour vous ?

C’est pour vous si

  • Vous avez des ressources internes accessibles depuis l’extérieur.
  • Des personnes travaillent à distance ou interviennent hors du bureau.
  • Vous voulez savoir ce qui est ouvert et pourquoi.

Ce n’est pas pour vous si

  • Vous cherchez un produit qui règle la sécurité. Aucun ne le fait, et un pare-feu ne protège pas d’un mot de passe partagé.
  • Vous voulez des règles très strictes sans considération d’usage. Elles seront contournées et vous serez moins protégé.
  • Vous n’avez rien à exposer et personne à distance. Le sujet n’est pas prioritaire chez vous.

Nos engagements

  • Chaque ouverture est justifiée et datée

    Une règle sans raison écrite est une règle que personne n’osera fermer dans deux ans.

  • Aucun accès direct exposé

    Nous refusons d’ouvrir un serveur ou un enregistreur sur Internet quand un tunnel fait le même travail correctement.

  • Nous ne le présentons pas comme une solution globale

    Un pare-feu ferme des portes. Il ne remplace ni les comptes nominatifs, ni les sauvegardes, ni les mises à jour.

Ce que nous trouvons en arrivant

Les ouvertures oubliées sont la règle. Un accès créé pour dépanner un jour, un port ouvert pour un logiciel qui n’est plus utilisé, une caméra rendue accessible depuis Internet pour la consulter de chez soi : chacune reste des années, et aucune n’est documentée. La revue périodique existe précisément pour cela.

L’accès distant improvisé est le second constat. Un technicien qui se connecte directement au serveur depuis son domicile, avec un mot de passe qu’il connaît par cœur, est un usage courant et une porte permanente. Le remplacer par un tunnel nominatif ne coûte presque rien et change la nature du risque.

Enfin, la stabilité de la liaison compte pour le VPN. Une connexion qui coupe régulièrement rend le travail à distance pénible, et la solution technique n’y peut rien. Nous mesurons avant de promettre un usage confortable.

Questions fréquentes

La box de l’opérateur ne suffit-elle pas ?

Pour un usage simple, parfois. Elle offre rarement la segmentation interne, la journalisation utile et le VPN nominatif, qui sont précisément ce qui distingue une installation professionnelle.

Un pare-feu nous protège-t-il des rançongiciels ?

Partiellement. La plupart arrivent par un compte ou une pièce jointe, pas par un port ouvert. La protection réelle est la sauvegarde hors d’atteinte, et nous le disons plutôt que de laisser croire.

Le VPN ralentit-il le travail ?

Un peu, selon la liaison. Le confort dépend surtout de votre connexion, et nous la mesurons avant de vous promettre un usage fluide.

Faut-il un accès VPN par personne ?

Oui. Un accès partagé ne se révoque pas individuellement, ce qui est exactement le problème que le VPN devait résoudre.

À quelle fréquence revoir les règles ?

Périodiquement, et systématiquement après un changement d’infrastructure. Les règles temporaires deviennent permanentes par défaut, et c’est ainsi que la surface d’exposition grandit.

Pouvons-nous gérer les accès nous-mêmes ?

Ajouter ou révoquer un utilisateur, oui, et nous vous formons. Modifier les règles demande de comprendre ce qu’elles protègent, et nous documentons pour que ce soit possible.

Comment démarrer

Dites-nous ce qui est accessible depuis l’extérieur aujourd’hui, et qui a besoin de travailler à distance.

Nous revenons avec la liste de ce qui est ouvert et ne devrait pas l’être, la solution d’accès distant que nous recommandons, et les règles que nous appliquerions — documentées.

Ce que nous avons écrit sur ce sujet

Parlons de votre projet

Un audit gratuit, sans engagement : nous regardons votre présence en ligne et nous vous disons ce qui coince.

  • Chaque ouverture est justifiée et datée
  • Aucun accès direct exposé
  • Nous ne le présentons pas comme une solution globale

Nous mesurons l’audience de ce site avec Google Analytics, pour savoir quelles pages servent vraiment. Vous pouvez arrêter cette mesure à tout moment depuis le pied de page. Politique de cookies