Cybersécurité

Vos prestataires et votre surface d'attaque

Un accès accordé à un prestataire reste un accès à votre système, avec les mêmes conséquences s’il est compromis. Comment évaluer ce risque, souvent oublié.

Deux personnes se serrant la main dans un bureau

Un prestataire qui accède à votre système d’information, pour une maintenance, un support applicatif, une intégration, devient, le temps de cet accès, une porte d’entrée potentielle vers vos données. Si sa propre sécurité est faible, elle devient la vôtre, sans que vous en ayez nécessairement conscience.

Un risque qui se voit rarement de l’intérieur

L’attention se porte naturellement sur ce que l’on maîtrise directement : ses propres postes, son propre réseau, ses propres mots de passe. Les accès accordés à des tiers échappent souvent à cette vigilance, alors qu’ils représentent un chemin d’attaque documenté et régulièrement exploité : compromettre un prestataire moins bien protégé pour atteindre, à travers lui, une cible plus difficile à attaquer directement.

Les questions à se poser pour chaque prestataire

Pour chaque accès accordé, quelques questions suffisent à évaluer le risque réel. Cet accès est-il permanent, ou limité à la durée d’une intervention précise ? Le prestataire utilise-t-il un compte nominatif et tracé, ou un compte générique partagé entre plusieurs personnes de son équipe ? L’accès est-il limité à ce qui est strictement nécessaire à sa mission, ou plus large par simplicité ?

Ce qu’une gestion sérieuse met en place

Un accès prestataire bien géré se caractérise par plusieurs éléments simples à vérifier : une durée limitée, activée pour l’intervention et désactivée ensuite plutôt que laissée ouverte en permanence ; une authentification renforcée, comme pour tout compte sensible ; et une journalisation des actions effectuées, pour savoir ce qui a été fait en cas de besoin.

Le cas des accès oubliés

Le risque le plus fréquent n’est pas l’accès actif, correctement encadré, mais l’accès oublié : un prestataire dont la mission s’est terminée il y a des mois, mais dont les identifiants n’ont jamais été révoqués. Une revue périodique des accès tiers révèle presque systématiquement ce type d’oubli.

Une exigence à poser dès le contrat

La meilleure protection se négocie avant que l’accès ne soit accordé : préciser dans le contrat les modalités d’accès, la durée, la traçabilité attendue. Une fois l’accès en place sans cadre défini, l’imposer après coup devient plus difficile.

Ce que ça implique pour l’organisation elle-même

Cette exigence fonctionne dans les deux sens. Une entreprise qui refuse tout compte nominatif à ses propres prestataires, ou qui n’a jamais organisé de revue de ses accès tiers, ne peut pas exiger d’un fournisseur une rigueur qu’elle ne s’impose pas à elle-même. Les comptes à privilèges accordés à des prestataires suivent exactement les mêmes règles que ceux des collaborateurs internes. Rien ne justifie un traitement plus souple sous prétexte qu’il s’agit d’un tiers de confiance.

Une responsabilité qui reste partagée

Même correctement encadré, un accès prestataire ne transfère jamais entièrement la responsabilité : en cas d’incident survenu par ce biais, c’est l’organisation qui a accordé l’accès qui doit répondre de ses conséquences, pas seulement le prestataire concerné. C’est cette réalité qui justifie d’y consacrer une attention à la hauteur du risque, et pas seulement de la confiance accordée.

KARIGUARD intègre cette évaluation dans ses missions d’audit, pour des entreprises en Martinique, en Guadeloupe et en Guyane.

À lire aussi

Articles liés

Cybersécurité 3 min

Télétravail : VPN ou accès Zero Trust ?

Deux façons de sécuriser un accès distant, avec une différence de fond : l’une ouvre le réseau, l’autre n’ouvre que l’application dont on a besoin.

Cybersécurité 3 min

Sensibiliser : une séance ne suffit pas

Une session de sensibilisation marque les esprits sur le moment, puis s’efface. Pourquoi le risque humain se traite dans la durée, pas en un événement ponctuel.

Cybersécurité 3 min

Segmentation réseau : pourquoi cloisonner

Un poste, un serveur et une imprimante n’ont aucune raison de se voir directement. Ce que change la segmentation, et comment elle se construit avec des VLAN.

Besoin d’un regard expert sur ce sujet ?

Nos ingénieurs peuvent auditer votre infrastructure et vous proposer un plan d’action priorisé.

Ou appelez-nous : 0596 09 09 38