6 bonnes pratiques de sécurité VPN pour une connexion sécurisée

Les VPN ne garantissent pas à eux seuls la sécurité de votre connexion. Découvrez les bonnes pratiques à suivre pour vous assurer que votre connexion est réellement sécurisée.

Écrit par
Dave Webb
Dave Webb
Aug 9, 2024
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Chaque connexion réseau, chaque appareil, chaque utilisateur — bien intentionné ou non — expose un réseau à des risques. Mais il est impossible de faire des affaires dans un silo isolé. Le commerce en ligne accélère l’activité de l’entreprise, du front-office au back-office. Les types d’appareils utilisant un accès réseau se sont multipliés.

Les entreprises sont ainsi devenues plus réactives, plus agiles — et plus vulnérables. Selon les données disponibles, plus de 4 600 vulnérabilités informatiques courantes ont été découvertes en 2010. En 2023, ce nombre dépassait 29 000. Vous ne pouvez sécuriser que le trafic qui circule entre vos murs. C’est là qu’intervient le réseau privé virtuel (VPN) : des murs immatériels pour isoler ce trafic.

Voici quelques conseils destinés aux utilisateurs comme aux administrateurs réseau pour sécuriser votre réseau avec un VPN.

Fonctionnement d’un VPN

Un réseau privé virtuel, ou VPN, « fournit un mécanisme de communication sécurisé pour les données et les informations de contrôle entre ordinateurs ou réseaux ». Les VPN chiffrent le trafic entre les appareils à l’aide du protocole Internet Key Exchange (IKE), via un service de sécurité de la couche réseau appelé Internet Protocol Security, ou IPSec.

La couche réseau est une couche clé du modèle de référence Open Systems International (OSI), défini par l’International Organization for Standardization (ISO). Le modèle comporte sept couches. Les quatre niveaux supérieurs sont les couches hôtes : elles traitent les données dans le contexte des applications et les rendent disponibles pour d’autres applications sur le réseau. 

La couche réseau se trouve au sommet des couches de support. Elle contrôle la structure, l’adressage et le routage entre des nœuds réseau disparates. Sous la couche réseau se trouvent les couches qui contrôlent la transmission des données au niveau des trames (couche liaison de données — transmission des données entre machines physiquement connectées) et des bits (couche physique). La couche réseau fait office de gardienne entre les données et le transport.

Un VPN masque le trafic et les connexions. Il ne recherche pas les logiciels malveillants. Il ne bloque ni les escroqueries par hameçonnage, ni les tentatives de piratage, ni les virus, ni les logiciels malveillants. Un VPN peut établir un périmètre. À l’intérieur de ce périmètre, nous pouvons contrôler ces menaces. Mais un VPN ne peut pas agir seul. Il nécessite une protection logicielle et, probablement plus important encore, la sensibilisation des utilisateurs aux bonnes pratiques.

Advertisement

Éliminer l’hameçonnage

C’est peut-être le comportement utilisateur le plus facile et le plus difficile à contrôler. Les employés doivent comprendre que tout e-mail qui ressemble à une escroquerie en est une. Il est désastreux que des utilisateurs permettent à des escrocs de prendre pied dans leur système ; si cette prise de pied concerne l’entreprise, elle pourrait la détruire. 

Si des filtres efficaces peuvent limiter l’impact sur les appareils et les comptes de messagerie de l’entreprise, les appareils personnels devenus si courants chez les employés constituent des points d’entrée faciles pour un hameçonneur, si les employés ne reconnaissent pas les signes évidents.

Vigilance et contrôle

Il existe tout simplement trop d’applications pour appareils personnels susceptibles de servir de vecteurs d’accès au réseau et de perturbation. Si les applications installées sur un appareil personnel représentent une menace, les services pratiques proposés notamment par Google, qui offre de « gérer » les mots de passe, constituent une menace bien plus importante. Si une personne malveillante met la main sur l’appareil d’un utilisateur final, l’accès à la sécurité du réseau est un jeu d’enfant. 

Les utilisateurs doivent être formés aux protocoles de mots de passe sécurisés. Ne stockez pas les identifiants du réseau de l’entreprise sur un appareil dont vous n’êtes pas certain de ne pas perdre la possession. Et comme vous ne pouvez pas en être certain, vous en perdrez forcément un.

Pour le meilleur, les fonctions de sécurité biométrique fondées sur la reconnaissance faciale ou des empreintes digitales sont devenues plus courantes. Un utilisateur peut oublier un mot de passe, mais pas une empreinte digitale. Cependant, l’Identity Management Institute souligne que les systèmes biométriques sont vulnérables aux faux positifs et aux faux négatifs. Par ailleurs, les informations biométriques doivent être stockées quelque part ; un pirate qui y accède détient les clés du royaume.

Advertisement

Se déconnecter

Un appareil personnel connecté constitue un vecteur d’attaque. Déconnectez-vous et acceptez la contrainte d’un mot de passe adapté. (Notez que cet article de Boston University recommande l’utilisation d’un gestionnaire de mots de passe, ce qui donne à toute personne capable de se connecter au téléphone accès à toutes les applications connectées.) Lorsqu’il est question d’appareils personnels, évitez d’en utiliser un sur le réseau de l’entreprise s’il n’a pas été vérifié et sécurisé par l’équipe chargée de la sécurité informatique.

Bonnes pratiques d’administration

Si les VPN sont une extension virtuelle des murs du réseau, les administrateurs sont chargés de se défendre contre les menaces réseau provenant à la fois de l’intérieur et de l’extérieur de ces murs. Une communauté d’utilisateurs bien formés serait la meilleure défense — si le facteur humain n’existait pas. Et n’oubliez pas qu’un VPN ne peut protéger que le trafic et les connexions au sein du réseau.

Utiliser des connexions conformes aux normes

Selon la National Security Agency et la Cybersecurity and Infrastructure Security Agency, les connexions conformes aux normes sont généralement plus sûres que les solutions développées sur mesure. Les systèmes IKE/IPSec sont généralement plus sécurisés que les VPN Secure Socket Layer/Transport Layer Security (SSL/TLS) développés sur mesure, qui fonctionnent sous la couche réseau gardienne.

Utiliser le meilleur chiffrement

Le trafic VPN est chiffré puis déchiffré, ce qui masque à la fois les données et leur source. Cependant, tous les chiffrements ne se valent pas, y compris parmi les Advanced Encryption Standards (AES) open source créés par le NIST dans les années 1990. Il existe des versions AES à 128 bits, 196 bits et 256 bits.

On pourrait penser que les clés de chiffrement à 256 bits sont les plus sûres, et ce serait exact. AES utilise 14 cycles de chiffrement, chaque clé décalant, transposant ou substituant des blocs de données de 256 bits, ce qui les rend plus ou moins impossibles à casser. AES est également symétrique : la même clé sert à chiffrer et à déchiffrer les paquets, ce qui le rend plus rapide que le chiffrement asymétrique.

Advertisement

Connaître son adversaire

Il s’agit d’un ensemble de bonnes pratiques qui nous ramène à cette réalité regrettable : vos utilisateurs constituent votre plus grande vulnérabilité. Voici quelques moyens d’atténuer cette vulnérabilité :

Formation

Les utilisateurs qui ignorent qu’ils mettent le réseau de l’entreprise en danger le feront. La formation des utilisateurs offre le meilleur retour sur investissement en matière de sécurité. Si des utilisateurs conscients de mettre le réseau en danger continuent malgré tout, c’est un autre problème. Cela peut avoir des implications en matière de ressources humaines ou de sécurité physique. Dans tous les cas…

Sécuriser l’accès au réseau

Si le personnel n’a pas besoin d’un accès mobile au VPN, ne l’autorisez pas. Contrôlez l’accès au réseau en fonction de l’adresse IP. Vérifiez les appareils destinés à être utilisés sur le réseau. Refusez les appareils susceptibles d’installer des applications potentiellement non sécurisées, même s’il s’agit de l’ordinateur portable d’un vice-président. Bloquez l’accès inutile aux applications de réseaux sociaux via le réseau.

Activer les fonctions de sécurité

Les VPN sécurisent les données et les connexions et fournissent un périmètre protégé. Pour les autres menaces de sécurité — celles qui sont introduites consciemment ou non à l’intérieur du périmètre — d’autres solutions sont nécessaires. Déployez-les sur les appareils des utilisateurs lorsque c’est possible et mettez-les régulièrement à jour. Surveillez les sites qui signalent les vulnérabilités zero-day.

Advertisement

FAQ

Les VPN améliorent-ils réellement la sécurité ?

Le chiffrement fort, qui constitue le cœur du VPN, sécurise les données et l’identité lors de leur transmission (et, dans le cas de l’AES 256 bits, est à toutes fins pratiques inexploitable). Il ne protège pas contre les exploits visant les terminaux ni contre le manque de compétences des utilisateurs. D’autres solutions doivent compléter les VPN pour sécuriser le réseau.

Existe-t-il une solution plus sécurisée qu’un VPN ?

Beaucoup présentent Tor comme une alternative au VPN. Il s’agit d’un produit open source qui masque l’identité de l’utilisateur en faisant transiter le trafic par un réseau de serveurs bénévoles. Il est gratuit, mais peut être lent et peu fiable. Un périmètre défini par logiciel (SDP) est la concrétisation des principes du zero trust sous la forme d’un réseau overlay qui masque les ressources système. Ces solutions sont particulièrement utiles pour se protéger contre les attaques par déni de service et autres attaques basées sur le réseau.

Presque tous les sites web utilisent désormais le protocole Hypertext Transfer Protocol Secure (HTTPS), soumis aux limites de son chiffrement SSL/TLS. L’infrastructure de postes de travail virtuels (VDI) convient bien aux opérations de petite taille et évolutives.

À quels problèmes de sécurité les VPN répondent-ils ?

Les VPN contrôlent l’accès et assurent la gestion des identités. Ils peuvent masquer l’activité des utilisateurs à l’ensemble d’Internet, offrant une certaine protection aux mots de passe et aux identifiants. Associés à des logiciels de gestion de la sécurité compatibles et complémentaires, qui protègent contre les intrusions et isolent des exploits, ils constituent la pierre angulaire d’une politique d’accès sécurisé.

En résumé

Un réseau privé virtuel est indispensable pour sécuriser tout réseau d’entreprise auquel les utilisateurs ou les clients ont accès. Ses outils de gestion des identités et des accès compensent les insuffisances du protocole HTTPS. Il constitue une passerelle de la couche réseau qui isole les applications et les données du mécanisme de transport sous-jacent.

Cependant, il ne peut pas protéger un réseau contre le grand nombre d’exploits au niveau des applications sans être renforcé par des logiciels robustes de lutte contre les logiciels malveillants et les intrusions, ainsi que par un personnel réseau bien formé.

Dave Webb

David Webb is a journalist with more than 30 years’ experience, 25 of them specializing in technology. He has edited a number of technology publications, served as Chief Content Officer for IT World Canada, and coached a team to numerous Canadian Online Publishing Awards.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.