Skip to content
Digital Security Consulting

Responsable des opérations, bureau ou plancher

“N’importe qui dans le stationnement a le mot de passe donné à un client en 2019”

Demander une consultation Délai typique: Évaluation en une semaine, segmentation et déploiement en deux à trois

Est-ce que ça vous ressemble?

  • Un seul mot de passe Wi-Fi, partagé avec tout le monde, inchangé depuis des années
  • Le réseau invité est un second nom sur le même réseau à plat
  • Des employés ont branché leurs propres routeurs faute de couverture
  • Imprimantes, caméras et objets connectés côtoient les portables de l’entreprise
  • Personne ne sait ce qui est réellement connecté en ce moment

Ce que coûte l’inaction

Le sans-fil est la seule partie de votre réseau atteignable sans entrer dans le bâtiment — une voiture au stationnement, le local voisin, l’étage au-dessus. Sur un réseau à plat, un portable compromis, un invité ayant gardé le mot de passe, ou une caméra avec ses identifiants d’usine ouvre un chemin vers votre serveur de fichiers, votre comptabilité et vos sauvegardes.

Comment se déroule le mandat

  1. 1

    Tester comme le ferait un attaquant

    Depuis l’extérieur, depuis le hall en tant qu’invité, et en tant que réseau imposteur. Clés partagées faibles, jumeaux malveillants, contournement de portail captif et passage vers l’interne.

  2. 2

    Relever la couverture correctement

    Modélisation prédictive plus mesures sur place et cartographie. Une mauvaise couverture pousse le personnel à brancher ses propres bornes — la corriger est donc un contrôle de sécurité.

  3. 3

    Segmenter pour de vrai

    Invité, personnel, paiement, objets connectés et opérationnel sur des VLAN distincts avec des règles appliquées — pas seulement des noms de réseau différents sur le même segment.

  4. 4

    Authentifier correctement

    Authentification par certificat pour le personnel au lieu d’un mot de passe partagé, WPA3 lorsque les appareils le permettent, et accès invité isolé sans route vers l’interne.

  5. 5

    Surveiller les bornes non autorisées

    Détection des bornes qui ne devraient pas être là, qu’il s’agisse du routeur de commodité d’un employé ou de quelque chose laissé délibérément.

La seule partie de votre réseau qui sort du bâtiment

Tout le reste exige qu’un attaquant franchisse la porte ou le pare-feu. Le sans-fil traverse vos murs par conception — c’est son rôle.

Cela ne rend pas le Wi-Fi dangereux. Cela le rend digne d’être conçu plutôt que branché.

Ce que nous trouvons réellement

Rarement quelque chose de sophistiqué. Habituellement :

  • Une clé partagée vieille de plusieurs années que la moitié des anciens employés connaît
  • Un réseau « invité » sur le même segment que le serveur comptable
  • Une imprimante désuète forçant tout le réseau vers un chiffrement plus faible
  • Une borne ajoutée par quelqu’un parce que l’entrepôt n’avait pas de signal
  • Caméras et objets connectés avec identifiants d’usine, entièrement routables

La segmentation est le contrôle qui compte

Si nous ne pouvions changer qu’une chose dans le réseau d’une PME typique, ce serait celle-là. Trafic invité, portables du personnel, systèmes de paiement, objets connectés et équipement opérationnel sur un réseau à plat signifie qu’un seul appareil compromis — ou un thermostat avec son mot de passe d’usine — a un chemin vers tout.

Une segmentation adéquate transforme une brèche en incident contenu plutôt qu’en événement d’entreprise. Combinée à des sauvegardes testées, c’est la différence entre un mauvais après-midi et un mauvais trimestre.

Ce que vous obtenez

  • Un rapport écrit de ce qui est atteignable depuis l’extérieur de vos murs
  • Une segmentation réseau réelle avec frontières appliquées
  • Authentification du personnel par certificat, fini le mot de passe partagé
  • Un accès invité isolé et limité en débit
  • Une couverture qui fonctionne dans tout le bâtiment, mesurée
  • Détection des bornes non autorisées

Questions fréquentes

Un mot de passe Wi-Fi partagé est-il vraiment si grave?

C’est un des constats sérieux les plus fréquents que nous rapportons. Une clé partagée ne peut pas être révoquée pour une seule personne — chaque ancien employé, sous-traitant, client et visiteur qui l’a eue l’a encore, et elle est presque certainement enregistrée sur des appareils que vous ne contrôlez pas. L’authentification par certificat retire l’accès par personne, ce qu’il vous faut réellement.

Nous avons un réseau invité distinct. Sommes-nous corrects?

Seulement si la séparation est appliquée au niveau réseau, et souvent elle ne l’est pas. Nous trouvons régulièrement des réseaux « invités » qui ne sont qu’un second nom sur le même segment — un invité, ou quiconque détient le mot de passe, atteint alors serveurs de fichiers, imprimantes et interfaces d’administration. Le tester prend quelques minutes et la réponse est souvent inconfortable.

Notre Wi-Fi est lent par endroits. Est-ce un enjeu de sécurité?

Indirectement, et de façon importante. Quand la couverture est mauvaise, les gens règlent le problème eux-mêmes en branchant un routeur grand public ou un point d’accès mobile. Ceux-ci deviennent des points d’entrée non gérés et mal configurés. Corriger la couverture élimine l’incitatif, d’où le traitement conjoint de la conception et de la sécurité.

Qu’est-ce qu’une attaque par jumeau malveillant?

Un attaquant diffuse un réseau portant le nom du vôtre. Les appareils qui s’y sont déjà connectés peuvent s’y associer automatiquement, plaçant l’attaquant entre votre personnel et Internet. Un mot de passe partagé ne protège pas contre cela; l’authentification par certificat oui, car l’appareil valide le réseau plutôt que l’inverse.

Pouvez-vous tester sans perturber les activités?

Oui. L’essentiel du travail est de l’observation passive et de l’analyse d’authentification, non perturbatrices. Tout ce qui présente un potentiel de perturbation est planifié à l’avance, généralement hors des heures d’ouverture, et rien n’est exécuté sans votre autorisation écrite.

Services mobilisés

Cybersécurité

Réponse aux incidents, récupération après rançongiciel et durcissement qui tient à l’audit.

En savoir plus

Sans-fil et réseaux

Wi-Fi et infrastructure réseau conçus, déployés, puis attaqués pour prouver qu’ils tiennent.

En savoir plus

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.