Aller au contenu principal
Tous les articles
Cybersécurité

Gouvernance du télétravail et des déplacements : les angles morts de votre cybersécurité

Le télétravail et les déplacements professionnels ont démultiplié les surfaces d'attaque. Comment gouverner ces usages pour protéger les données de l'entreprise ?

Naria Conseil 15 février 2025 8 min de lecture

Le télétravail : une révolution des usages, une explosion des risques

Depuis 2020, le télétravail s'est imposé comme une norme dans les PME et ETI françaises. Avec lui, les périmètres de sécurité traditionnels ont volé en éclats. Le modèle "château fort" — réseau interne sécurisé, accès depuis l'extérieur limité — est devenu obsolète.

Aujourd'hui, vos collaborateurs se connectent depuis leur domicile, des espaces de coworking, des hôtels, des trains. Ils utilisent parfois leur équipement personnel. Ils se connectent à des réseaux Wi-Fi publics non sécurisés. Chaque connexion est un vecteur d'attaque potentiel.

Les 4 risques majeurs du télétravail non gouverné

1\. Les appareils non maîtrisés

Un collaborateur en télétravail qui utilise son PC personnel pour accéder aux ressources de l'entreprise contourne toutes vos politiques de sécurité. Pas d'antivirus d'entreprise, pas de chiffrement du disque, pas de gestion des mises à jour. Si cet appareil est compromis, c'est votre Microsoft 365 qui est exposé.

2\. Les réseaux non sécurisés

Un réseau Wi-Fi public ou un réseau domestique mal configuré peut être intercepté. Sans VPN ou sans accès conditionnel basé sur la conformité de l'appareil, les communications entre le collaborateur et vos services cloud sont vulnérables aux attaques de type "man-in-the-middle".

3\. Le shadow IT

En dehors du bureau, les collaborateurs ont tendance à utiliser des outils non approuvés pour contourner les limitations perçues : WeTransfer pour partager des fichiers volumineux, WhatsApp pour communiquer rapidement, Google Drive pour collaborer. Ces usages créent des fuites de données invisibles pour votre DSI.

4\. La gestion des accès en cas de départ

Un collaborateur en télétravail qui quitte l'entreprise peut continuer à accéder aux ressources si la révocation des accès n'est pas immédiate et complète. Avec M365, cela signifie révoquer les sessions actives, désactiver le compte, récupérer les données OneDrive et transférer les emails. Ces étapes sont souvent oubliées ou incomplètes.

La gouvernance des déplacements professionnels

Les déplacements professionnels présentent des risques spécifiques souvent sous-estimés :

  • Les bornes de recharge USB publiques (aéroports, hôtels) peuvent injecter des malwares dans vos appareils — c'est le "juice jacking"
  • Les réseaux Wi-Fi d'hôtels sont des cibles privilégiées des attaquants qui savent que des cadres et dirigeants s'y connectent avec des données sensibles
  • Le vol ou la perte d'appareils : un ordinateur portable perdu en déplacement sans chiffrement du disque, c'est l'ensemble des données accessibles
  • Les déplacements à l'étranger dans certains pays exposent à des risques spécifiques d'espionnage industriel

La réponse : le modèle Zero Trust avec Microsoft 365

La réponse à ces défis est le modèle Zero Trust : "ne jamais faire confiance, toujours vérifier". Avec Microsoft 365 et Azure Active Directory (Entra ID), ce modèle se traduit concrètement par :

  • L'accès conditionnel : l'accès aux ressources M365 est conditionné à la conformité de l'appareil, à la localisation géographique, au niveau de risque de la connexion
  • Microsoft Intune : gestion des appareils mobiles et des PC, application des politiques de sécurité, chiffrement obligatoire, effacement à distance en cas de perte
  • Microsoft Defender for Endpoint : protection des appareils contre les malwares, détection des comportements suspects
  • Les politiques DLP : prévention des fuites de données, blocage du partage de données sensibles vers des services non approuvés

Conclusion

La gouvernance du télétravail et des déplacements n'est pas une option. C'est une nécessité dans un monde où le périmètre de sécurité n'existe plus. Les entreprises qui ont structuré cette gouvernance avec Microsoft 365 et les outils associés ont réduit significativement leur surface d'attaque et leur exposition aux risques cyber.

Partager cet article

Une lecture utile à votre réseau ? Faites-la circuler.

LinkedIn E-mail

Discutons de votre contexte

Nos consultants répondent à vos questions sur la sécurité et la gouvernance de votre environnement Microsoft 365.