Chaque connexion réseau, chaque appareil, chaque utilisateur — bien intentionné ou non — expose un réseau à des risques. Mais il est impossible de faire des affaires dans un silo isolé. Le commerce en ligne accélère l’activité de l’entreprise, du front-office au back-office. Les types d’appareils utilisant un accès réseau se sont multipliés.
Les entreprises sont ainsi devenues plus réactives, plus agiles — et plus vulnérables. Selon les données disponibles, plus de 4 600 vulnérabilités informatiques courantes ont été découvertes en 2010. En 2023, ce nombre dépassait 29 000. Vous ne pouvez sécuriser que le trafic qui circule entre vos murs. C’est là qu’intervient le réseau privé virtuel (VPN) : des murs immatériels pour isoler ce trafic.
Voici quelques conseils destinés aux utilisateurs comme aux administrateurs réseau pour sécuriser votre réseau avec un VPN.
Fonctionnement d’un VPN
Un réseau privé virtuel, ou VPN, « fournit un mécanisme de communication sécurisé pour les données et les informations de contrôle entre ordinateurs ou réseaux ». Les VPN chiffrent le trafic entre les appareils à l’aide du protocole Internet Key Exchange (IKE), via un service de sécurité de la couche réseau appelé Internet Protocol Security, ou IPSec.
La couche réseau est une couche clé du modèle de référence Open Systems International (OSI), défini par l’International Organization for Standardization (ISO). Le modèle comporte sept couches. Les quatre niveaux supérieurs sont les couches hôtes : elles traitent les données dans le contexte des applications et les rendent disponibles pour d’autres applications sur le réseau.
La couche réseau se trouve au sommet des couches de support. Elle contrôle la structure, l’adressage et le routage entre des nœuds réseau disparates. Sous la couche réseau se trouvent les couches qui contrôlent la transmission des données au niveau des trames (couche liaison de données — transmission des données entre machines physiquement connectées) et des bits (couche physique). La couche réseau fait office de gardienne entre les données et le transport.
Un VPN masque le trafic et les connexions. Il ne recherche pas les logiciels malveillants. Il ne bloque ni les escroqueries par hameçonnage, ni les tentatives de piratage, ni les virus, ni les logiciels malveillants. Un VPN peut établir un périmètre. À l’intérieur de ce périmètre, nous pouvons contrôler ces menaces. Mais un VPN ne peut pas agir seul. Il nécessite une protection logicielle et, probablement plus important encore, la sensibilisation des utilisateurs aux bonnes pratiques.
Éliminer l’hameçonnage
C’est peut-être le comportement utilisateur le plus facile et le plus difficile à contrôler. Les employés doivent comprendre que tout e-mail qui ressemble à une escroquerie en est une. Il est désastreux que des utilisateurs permettent à des escrocs de prendre pied dans leur système ; si cette prise de pied concerne l’entreprise, elle pourrait la détruire.
Si des filtres efficaces peuvent limiter l’impact sur les appareils et les comptes de messagerie de l’entreprise, les appareils personnels devenus si courants chez les employés constituent des points d’entrée faciles pour un hameçonneur, si les employés ne reconnaissent pas les signes évidents.
Vigilance et contrôle
Il existe tout simplement trop d’applications pour appareils personnels susceptibles de servir de vecteurs d’accès au réseau et de perturbation. Si les applications installées sur un appareil personnel représentent une menace, les services pratiques proposés notamment par Google, qui offre de « gérer » les mots de passe, constituent une menace bien plus importante. Si une personne malveillante met la main sur l’appareil d’un utilisateur final, l’accès à la sécurité du réseau est un jeu d’enfant.
Les utilisateurs doivent être formés aux protocoles de mots de passe sécurisés. Ne stockez pas les identifiants du réseau de l’entreprise sur un appareil dont vous n’êtes pas certain de ne pas perdre la possession. Et comme vous ne pouvez pas en être certain, vous en perdrez forcément un.
Pour le meilleur, les fonctions de sécurité biométrique fondées sur la reconnaissance faciale ou des empreintes digitales sont devenues plus courantes. Un utilisateur peut oublier un mot de passe, mais pas une empreinte digitale. Cependant, l’Identity Management Institute souligne que les systèmes biométriques sont vulnérables aux faux positifs et aux faux négatifs. Par ailleurs, les informations biométriques doivent être stockées quelque part ; un pirate qui y accède détient les clés du royaume.
Se déconnecter
Un appareil personnel connecté constitue un vecteur d’attaque. Déconnectez-vous et acceptez la contrainte d’un mot de passe adapté. (Notez que cet article de Boston University recommande l’utilisation d’un gestionnaire de mots de passe, ce qui donne à toute personne capable de se connecter au téléphone accès à toutes les applications connectées.) Lorsqu’il est question d’appareils personnels, évitez d’en utiliser un sur le réseau de l’entreprise s’il n’a pas été vérifié et sécurisé par l’équipe chargée de la sécurité informatique.
Bonnes pratiques d’administration
Si les VPN sont une extension virtuelle des murs du réseau, les administrateurs sont chargés de se défendre contre les menaces réseau provenant à la fois de l’intérieur et de l’extérieur de ces murs. Une communauté d’utilisateurs bien formés serait la meilleure défense — si le facteur humain n’existait pas. Et n’oubliez pas qu’un VPN ne peut protéger que le trafic et les connexions au sein du réseau.
Utiliser des connexions conformes aux normes
Selon la National Security Agency et la Cybersecurity and Infrastructure Security Agency, les connexions conformes aux normes sont généralement plus sûres que les solutions développées sur mesure. Les systèmes IKE/IPSec sont généralement plus sécurisés que les VPN Secure Socket Layer/Transport Layer Security (SSL/TLS) développés sur mesure, qui fonctionnent sous la couche réseau gardienne.
Utiliser le meilleur chiffrement
Le trafic VPN est chiffré puis déchiffré, ce qui masque à la fois les données et leur source. Cependant, tous les chiffrements ne se valent pas, y compris parmi les Advanced Encryption Standards (AES) open source créés par le NIST dans les années 1990. Il existe des versions AES à 128 bits, 196 bits et 256 bits.
On pourrait penser que les clés de chiffrement à 256 bits sont les plus sûres, et ce serait exact. AES utilise 14 cycles de chiffrement, chaque clé décalant, transposant ou substituant des blocs de données de 256 bits, ce qui les rend plus ou moins impossibles à casser. AES est également symétrique : la même clé sert à chiffrer et à déchiffrer les paquets, ce qui le rend plus rapide que le chiffrement asymétrique.
Connaître son adversaire
Il s’agit d’un ensemble de bonnes pratiques qui nous ramène à cette réalité regrettable : vos utilisateurs constituent votre plus grande vulnérabilité. Voici quelques moyens d’atténuer cette vulnérabilité :
Formation
Les utilisateurs qui ignorent qu’ils mettent le réseau de l’entreprise en danger le feront. La formation des utilisateurs offre le meilleur retour sur investissement en matière de sécurité. Si des utilisateurs conscients de mettre le réseau en danger continuent malgré tout, c’est un autre problème. Cela peut avoir des implications en matière de ressources humaines ou de sécurité physique. Dans tous les cas…
Sécuriser l’accès au réseau
Si le personnel n’a pas besoin d’un accès mobile au VPN, ne l’autorisez pas. Contrôlez l’accès au réseau en fonction de l’adresse IP. Vérifiez les appareils destinés à être utilisés sur le réseau. Refusez les appareils susceptibles d’installer des applications potentiellement non sécurisées, même s’il s’agit de l’ordinateur portable d’un vice-président. Bloquez l’accès inutile aux applications de réseaux sociaux via le réseau.
Activer les fonctions de sécurité
Les VPN sécurisent les données et les connexions et fournissent un périmètre protégé. Pour les autres menaces de sécurité — celles qui sont introduites consciemment ou non à l’intérieur du périmètre — d’autres solutions sont nécessaires. Déployez-les sur les appareils des utilisateurs lorsque c’est possible et mettez-les régulièrement à jour. Surveillez les sites qui signalent les vulnérabilités zero-day.
FAQ
Les VPN améliorent-ils réellement la sécurité ?
Le chiffrement fort, qui constitue le cœur du VPN, sécurise les données et l’identité lors de leur transmission (et, dans le cas de l’AES 256 bits, est à toutes fins pratiques inexploitable). Il ne protège pas contre les exploits visant les terminaux ni contre le manque de compétences des utilisateurs. D’autres solutions doivent compléter les VPN pour sécuriser le réseau.
Existe-t-il une solution plus sécurisée qu’un VPN ?
Beaucoup présentent Tor comme une alternative au VPN. Il s’agit d’un produit open source qui masque l’identité de l’utilisateur en faisant transiter le trafic par un réseau de serveurs bénévoles. Il est gratuit, mais peut être lent et peu fiable. Un périmètre défini par logiciel (SDP) est la concrétisation des principes du zero trust sous la forme d’un réseau overlay qui masque les ressources système. Ces solutions sont particulièrement utiles pour se protéger contre les attaques par déni de service et autres attaques basées sur le réseau.
Presque tous les sites web utilisent désormais le protocole Hypertext Transfer Protocol Secure (HTTPS), soumis aux limites de son chiffrement SSL/TLS. L’infrastructure de postes de travail virtuels (VDI) convient bien aux opérations de petite taille et évolutives.
À quels problèmes de sécurité les VPN répondent-ils ?
Les VPN contrôlent l’accès et assurent la gestion des identités. Ils peuvent masquer l’activité des utilisateurs à l’ensemble d’Internet, offrant une certaine protection aux mots de passe et aux identifiants. Associés à des logiciels de gestion de la sécurité compatibles et complémentaires, qui protègent contre les intrusions et isolent des exploits, ils constituent la pierre angulaire d’une politique d’accès sécurisé.
En résumé
Un réseau privé virtuel est indispensable pour sécuriser tout réseau d’entreprise auquel les utilisateurs ou les clients ont accès. Ses outils de gestion des identités et des accès compensent les insuffisances du protocole HTTPS. Il constitue une passerelle de la couche réseau qui isole les applications et les données du mécanisme de transport sous-jacent.
Cependant, il ne peut pas protéger un réseau contre le grand nombre d’exploits au niveau des applications sans être renforcé par des logiciels robustes de lutte contre les logiciels malveillants et les intrusions, ainsi que par un personnel réseau bien formé.





