Le télétravail étend le périmètre de l’entreprise au salon des salariés : connexions domestiques, appareils hétérogènes et outils cloud multiplient les points d’entrée. Depuis le déploiement précipité du travail à distance en mars 2020, les équipes informatiques composent avec une réalité nouvelle : le réseau d’entreprise ne s’arrête plus au pare-feu du datacenter, il traverse maintenant les box ADSL, les smartphones personnels et les comptes cloud gratuits. Cet article décrypte les principaux scénarios d’attaque en travail à distance et déroule, étape par étape, les bonnes pratiques qui réduisent vraiment le risque sans bloquer l’activité.
- Le télétravail démultiplie les points d’entrée : chaque appareil domestique, connexion wi-fi ou outil cloud non maîtrisé devient un vecteur d’attaque potentiel.
- Le phishing, le rançongiciel et le vol d’identifiants restent les trois menaces les plus fréquentes en contexte de travail à distance, exploitant l’isolement et la baisse de vigilance des collaborateurs.
- Quatre piliers structurent la défense : identité, appareil, réseau et cloud — une faiblesse sur un seul suffit à compromettre l’ensemble.
- Le MFA, les mises à jour critiques et la sauvegarde 3-2-1 constituent les quick wins accessibles à toute TPE/PME en moins de 48 heures.
- La formation continue et les simulations de phishing restent le levier le plus rentable pour réduire le risque humain, quel que soit le niveau de maturité de l’entreprise.
Pourquoi le télétravail change la surface d’attaque

Avant 2020, le modèle de sécurité dominant reposait sur un principe simple : tout ce qui est à l’intérieur du réseau est de confiance, tout ce qui est à l’extérieur ne l’est pas. Le déploiement massif du télétravail a rendu ce modèle obsolète en quelques semaines. En mars 2020, des millions de salariés se sont connectés depuis chez eux, souvent avec des outils improvisés, des VPN configurés à la hâte et des appareils personnels faute de matériel professionnel disponible.
Le résultat est une surface d’attaque radicalement élargie. Là où l’équipe IT contrôlait auparavant un nombre limité de postes sur un réseau maîtrisé, elle doit désormais gérer des dizaines ou des centaines d’endpoints dispersés géographiquement, connectés via des réseaux domestiques hétérogènes, accédant à des services cloud que l’entreprise n’a parfois pas elle-même déployés. Chaque salarié en télétravail représente, de fait, une mini-succursale non protégée.
La dépendance aux services cloud s’est accélérée dans le même mouvement. Microsoft 365, Google Workspace, Teams, Slack sont devenus l’épine dorsale de la collaboration, mais leur configuration par défaut n’est pas toujours sécurisée. Le partage de fichiers externe, les invitations de calendrier, les intégrations d’applications tierces : autant de vecteurs que les attaquants ont rapidement appris à exploiter.
La visibilité de l’équipe sécurité s’est simultanément dégradée. Les logs réseau internes ne capturent plus qu’une fraction du trafic réel. Les comportements anormaux — connexion à 3 h du matin depuis un pays étranger, téléchargement massif de fichiers — sont plus difficiles à détecter quand les accès se font directement vers le cloud sans passer par le réseau de l’entreprise. Cette perte de visibilité est l’un des problèmes les plus sous-estimés du télétravail généralisé.
Pour les TPE et PME, la situation est encore plus tendue : elles disposent de moins de ressources pour surveiller ces nouveaux périmètres, alors qu’elles sont tout autant ciblées. La mise en place rapide du télétravail a créé des défis de sécurité informatique disproportionnés pour ces structures, souvent sans DSI ni RSSI dédié. Ce contexte explique directement la nature et la fréquence des risques auxquels elles font face.
Les principaux risques en télétravail et leurs conséquences
Entre janvier et avril 2020, les systèmes de détection ont identifié 48 000 URL malveillantes, 907 000 messages de spam et 737 incidents de logiciels malveillants directement liés au contexte Covid-19. Ces chiffres illustrent une réalité : les attaquants ont immédiatement exploité la désorganisation du travail à distance. En 2024, 67 % des entreprises déclarent avoir constaté une augmentation des cyberattaques. Le phishing reste le vecteur d’entrée numéro un.
Le hameçonnage et le spear-phishing tirent parti de l’isolement du télétravailleur. Loin de ses collègues, sans possibilité de validation physique rapide, un salarié est plus susceptible de cliquer sur un lien frauduleux ou de fournir ses identifiants sur une page imitant le portail de connexion de l’entreprise. Les campagnes de phishing ciblant les outils collaboratifs — fausses notifications Teams, alertes Google Workspace — ont explosé depuis 2020.
Le rançongiciel constitue la menace la plus destructrice en termes d’impact opérationnel. Son vecteur d’entrée le plus fréquent reste l’e-mail de phishing avec pièce jointe malveillante, mais il emprunte aussi les chemins de l’ingénierie sociale, des téléchargements automatiques sur des sites usurpés, ou des VPN mal configurés. Une fois déployé, il chiffre les données et peut paralyser une PME pendant plusieurs semaines, avec des coûts de remédiation souvent supérieurs à la rançon elle-même.
Les mots de passe faibles ou réutilisés représentent une faille systémique. Un salarié qui utilise le même mot de passe sur son compte professionnel Microsoft 365 et sur un service grand public compromis offre une porte d’entrée directe à l’attaquant. Cette pratique réduit l’efficacité de mesures comme le pare-feu ou le VPN : l’attaquant entre par la porte principale avec des identifiants légitimes.
Les appareils personnels non maîtrisés (BYOD) introduisent des risques que l’IT ne peut pas contrôler : logiciels non à jour, antivirus absent ou expiré, applications grand public stockant des données professionnelles, partage du poste avec d’autres membres du foyer. Un enfant qui télécharge un jeu infecté sur l’ordinateur familial utilisé le lendemain pour se connecter au SI de l’entreprise : le scénario est banal et le risque réel.
Le wi-fi domestique vulnérable est souvent négligé. Des millions de routeurs grand public tournent avec des firmwares obsolètes, des mots de passe par défaut ou des protocoles de chiffrement dépassés. Un attaquant positionné sur le même réseau peut intercepter des communications non chiffrées ou détourner des requêtes DNS.
- Fuites de données via les outils collaboratifs : partage externe non contrôlé sur Teams, Slack ou Google Workspace, liens publics sans expiration, fichiers sensibles partagés avec des comptes personnels.
- Shadow IT : les salariés adoptent des outils non approuvés (Dropbox personnel, WeTransfer, applications de traduction en ligne) pour contourner les frictions, exposant des données sensibles à des tiers sans que l’IT le sache.
- Accès tiers et prestataires : un sous-traitant qui accède au SI avec des droits trop larges et un poste non sécurisé constitue un vecteur d’attaque indirect souvent sous-estimé.
Les conséquences de ces incidents sont rarement limitées à un problème technique : perte ou fuite de données sensibles, interruptions d’activité prolongées, coûts financiers importants, atteinte à la réputation, et risque de sanctions légales en cas de manquements au RGPD. Une fuite de données personnelles de clients non déclarée à la CNIL dans les 72 heures expose l’entreprise à des amendes significatives. Ces quatre dimensions — opérationnelle, financière, réputationnelle et légale — sont les raisons pour lesquelles la cybersécurité du télétravail n’est plus un sujet réservé aux grandes entreprises.
Pour comprendre comment réduire ces risques efficacement, il faut remonter à leurs causes racines, qui s’organisent autour de quatre piliers fondamentaux.
Les causes racines : identité, appareil, réseau, cloud
Derrière la diversité des incidents de sécurité en télétravail, on retrouve systématiquement les mêmes failles structurelles. Les analyser selon quatre piliers permet de prioriser les actions et d’éviter de traiter les symptômes sans s’attaquer aux causes.
Premier pilier : la gestion des identités et des droits. La majorité des compromissions commence par l’usurpation d’un compte légitime. Absence de MFA, comptes inactifs non supprimés, droits d’administration accordés trop largement, mots de passe partagés entre collègues : ces pratiques transforment chaque identité en point de défaillance potentiel. En télétravail, l’attaquant qui dispose d’identifiants valides peut se connecter depuis n’importe où sans déclencher d’alerte si aucune politique d’accès conditionnel n’est en place.
Deuxième pilier : l’hygiène et le durcissement des postes. Un endpoint non à jour, sans chiffrement du disque, sans EDR, avec des droits administrateur locaux accordés à l’utilisateur, est une cible facile. Le patch management défaillant est l’une des causes les plus documentées de compromission réussie : les attaquants exploitent des vulnérabilités connues, publiées et corrigées, mais pas encore appliquées. En contexte BYOD, cette problématique est amplifiée car l’IT n’a pas la main sur le cycle de mise à jour de l’appareil personnel.
Troisième pilier : la sécurité des connexions. Un VPN mal configuré, un split tunneling qui laisse passer le trafic cloud en dehors du tunnel, un routeur domestique avec un firmware de 2018 : autant de failles qui permettent à un attaquant de s’interposer dans les communications ou d’exploiter des vulnérabilités réseau. Les intrusions via VPN compromis ou mal surveillés sont une catégorie d’attaque en forte croissance depuis 2020.
Quatrième pilier : la configuration et la gouvernance des services cloud. Microsoft 365, Google Workspace, Slack ou Teams offrent des fonctionnalités de partage très ouvertes par défaut. Sans politique de gouvernance, les données sensibles se retrouvent dans des espaces partagés avec des invités externes, des liens publics sans expiration, des applications tierces connectées via OAuth sans revue régulière. Le shadow IT aggrave cette situation : chaque outil non approuvé adopté par un salarié est un angle mort de la politique de sécurité.
| Pilier | Faiblesse typique | Conséquence directe |
|---|---|---|
| Identité | Absence de MFA, comptes fantômes | Usurpation de compte, accès non autorisé |
| Appareil | Patch management absent, BYOD non géré | Exploitation de vulnérabilité, rançongiciel |
| Réseau | VPN mal configuré, wi-fi non sécurisé | Interception, intrusion latérale |
| Cloud | Partage externe ouvert, shadow IT | Fuite de données, non-conformité RGPD |
La logique de chaîne est ici centrale : une faiblesse sur un seul pilier suffit à compromettre l’ensemble. Un attaquant qui vole des identifiants via phishing (pilier identité) peut ensuite accéder au cloud (pilier cloud), télécharger des données sensibles et les exfiltrer, même si le réseau et les appareils sont parfaitement sécurisés. C’est pourquoi une approche en silo — « on a un bon antivirus, on est protégés » — est structurellement insuffisante.
La réponse à ces causes racines commence par un cadre : une politique de télétravail sécurisée, réaliste et applicable.
Définir une politique de télétravail sécurisée et applicable
Une politique de sécurité qui n’est pas appliquée est pire qu’une absence de politique : elle donne une fausse impression de maîtrise. La première exigence d’un bon document de politique de télétravail est donc sa lisibilité et son applicabilité concrète, pas son exhaustivité juridique.
Règles d’équipement. La politique doit préciser clairement si l’entreprise fournit des postes professionnels gérés ou si elle tolère le BYOD, et dans quelles conditions. Pour les données sensibles (données clients, données financières, données personnelles au sens du RGPD), l’usage d’un poste professionnel géré devrait être la règle. Si le BYOD est autorisé, les conditions minimales doivent être explicites : version d’OS supportée, antivirus actif, chiffrement du disque activé, MDM installé.
Classification des données et règles de stockage. Tous les fichiers ne se valent pas. Une classification simple en trois niveaux (public, interne, confidentiel) permet aux salariés de savoir où ils peuvent stocker quoi : données confidentielles uniquement sur le cloud d’entreprise avec accès restreint, jamais sur un service personnel. Cette règle doit être accompagnée d’une liste des outils autorisés pour éviter le shadow IT.
- Usages autorisés et interdits : liste des applications cloud approuvées (Microsoft 365, Google Workspace selon le cas), interdiction explicite des outils de traduction en ligne pour des documents sensibles, règles sur les impressions à domicile.
- Obligations de mises à jour : délai maximal d’application des patchs critiques (72 heures recommandées), procédure de signalement si une mise à jour pose problème.
- Gestion des incidents : numéro ou adresse de signalement unique, conduite à tenir en cas de perte d’un appareil, de clic sur un lien suspect, de message inhabituel d’un prétendu dirigeant.
- Charte et responsabilisation : signature obligatoire, intégrée à l’onboarding et révisée annuellement, avec accusé de réception tracé.
La preuve d’application est souvent le maillon manquant. Une politique sans contrôle est une déclaration d’intention. Des mécanismes simples permettent de vérifier l’application : tableau de bord MDM montrant le taux de chiffrement activé, rapport mensuel sur le taux de MFA activé par service, audit trimestriel des droits d’accès. Ces indicateurs doivent remonter à la direction, pas rester dans les logs de l’IT.
Pour les TPE sans IT dédié, la politique peut tenir en deux pages : liste des outils autorisés, règle sur les mots de passe, obligation de MFA, conduite à tenir en cas d’incident, et contact d’urgence. L’essentiel est qu’elle soit connue, signée et vérifiée. Une fois ce cadre posé, la priorité opérationnelle est de sécuriser ce qui est le plus exploité : les identités et les accès.
Sécuriser l’identité et les accès : MFA, moindre privilège, accès conditionnel
L’identité est le nouveau périmètre de sécurité. Dans un monde où les applications sont dans le cloud et les utilisateurs partout, contrôler qui accède à quoi, depuis quel appareil et dans quelles conditions est devenu plus important que de sécuriser un réseau physique. Les mesures décrites ici sont les plus rentables en termes de réduction du risque : elles bloquent la majorité des attaques basées sur des identifiants volés.
Le MFA (authentification multi-facteurs) est la mesure numéro un. Activer le MFA sur la messagerie, le VPN, les applications SaaS et les accès administrateurs réduit drastiquement le risque d’usurpation de compte, même si le mot de passe est compromis. La priorité absolue : messagerie professionnelle (Microsoft 365, Google Workspace), VPN, et tout accès administrateur. L’application d’authentification (TOTP) est préférable au SMS, plus vulnérable aux attaques de type SIM swapping.
Le SSO (Single Sign-On) réduit le nombre de mots de passe à gérer et centralise les authentifications, facilitant la surveillance et la révocation rapide en cas d’incident. Couplé au MFA, il constitue une base solide. Pour les PME utilisant Microsoft 365 ou Google Workspace, les fonctionnalités SSO intégrées permettent de couvrir un grand nombre d’applications sans investissement supplémentaire.
La politique de mots de passe et le gestionnaire de mots de passe. Les recommandations actuelles privilégient des phrases de passe longues (12 caractères minimum) et uniques par service, plutôt que des règles de complexité arbitraires qui poussent les utilisateurs à des stratégies de contournement prévisibles. Un gestionnaire de mots de passe d’entreprise (Bitwarden, 1Password Teams, Dashlane Business) résout le problème de la réutilisation et simplifie la vie des utilisateurs. Son déploiement est l’une des mesures les plus accessibles pour une TPE.
-
Kensington VeriMark Guard Clé USB-A biométrique - Sécurité biométrique FIDO2/WebAuthn/U2F pour PC, Mac, iPad- Compatible Google, Microsoft, Safari, gestionnaires de mots de passeAUTHENTIFICATION FIDO2 UNIQUEMENT: Compatible avec les gestionnaires de mots de passe Google, Microsoft et les principaux navigateurs sur Windows, macOS, ChromeOS. (Ne permet pas la connexion à un PC ou un ordinateur portable). COMPATIBLE AVEC WINDOWS HELLO ENTREPRISE: Les clés FIDO2 fonctionnent avec Windows Hello uniquement en environnement professionnel (Microsoft Entra ID requis). Non compatible avec les connexions sur appareils personnels ou domestiques. LECTEUR D’EMPREINTES PRÉCIS ET PORTABLE: Prend en charge jusqu’à 10 empreintes. Dépasse les normes du secteur avec un taux de rejet de 2 % (FRR) et d’acceptation de 0,001 % (FAR). Idéal pour une authentification biométrique sécurisée en déplacement. DESIGN COMPACT ET PRATIQUE POUR LES DÉPLACEMENTS: Livré avec un capuchon de protection et un cordon. S’intègre facilement aux stations d’accueil, hubs USB ou configurations de voyage. CONTENU DU COLIS: 1x Clé biométrique USB- A VeriMark Guard, 1x Capuchon de protection USB VeriMark Guard, 1x Guide de bienvenue, 1x Informations sur la garantie.
-
Pssopp Lecteur d'empreintes Digitales pour PC, Scanner Biométrique USB avec Contact Capacitif à 360 Degrés, Connexion Rapide Mot de Passe et Gestionnaire de Mot de Passe d'identification, AppareilConnexion rapide par empreinte digitale : le lecteur d'empreintes digitales USB prend en charge la connexion 10 et 11 Hello.Le scanner biométrique capacitif répond en moins de 0,3 seconde avec une reconnaissance tactile à 360 degrés pour une connexion rapide. Accès mot de passe : le scanner biométrique aide à réduire la saisie répétée de mots de passe sur votre PC.Utilisez votre empreinte digitale pour la connexion au bureau et la gestion des mots de passe d'identification pris en charge pour l'accès au compte de site Web. Design USB compact : le petit lecteur d'empreintes digitales en alliage de zinc s'adapte aux ordinateurs portables et de bureau prendre beaucoup de place.La forme portable fonctionne bien pour les bureaux, les postes de travail partagés et les ordinateurs personnels. 【Enregistrement multi-utilisateurs】 Enregistrez jusqu'à 10 empreintes digitales pour différents profils d'utilisateurs.Utile pour l'utilisation en équipe d'un accès familial ou d'appareils professionnels partagés tout en aidant à limiter les connexions informatiques indésirables. Technologie de reconnaissance adaptative : la technologie d'auto-apprentissage intégrée améliore la correspondance après chaque utilisation réussie.Le capteur s'adapte aux changements subtils d'empreintes digitales au fil du temps pour un fonctionnement quotidien plus fluide.
-
Pssopp Lecteur d'empreintes Digitales pour PC, Scanner Biométrique USB avec Contact Capacitif à 360 Degrés, Connexion Rapide Mot de Passe et Gestionnaire de Mot de Passe d'identification, AppareilConnexion rapide par empreinte digitale : le lecteur d'empreintes digitales USB prend en charge la connexion 10 et 11 Hello.Le scanner biométrique capacitif répond en moins de 0,3 seconde avec une reconnaissance tactile à 360 degrés pour une connexion rapide. Accès mot de passe : le scanner biométrique aide à réduire la saisie répétée de mots de passe sur votre PC.Utilisez votre empreinte digitale pour la connexion au bureau et la gestion des mots de passe d'identification pris en charge pour l'accès au compte de site Web. Design USB compact : le petit lecteur d'empreintes digitales en alliage de zinc s'adapte aux ordinateurs portables et de bureau prendre beaucoup de place.La forme portable fonctionne bien pour les bureaux, les postes de travail partagés et les ordinateurs personnels. 【Enregistrement multi-utilisateurs】 Enregistrez jusqu'à 10 empreintes digitales pour différents profils d'utilisateurs.Utile pour l'utilisation en équipe d'un accès familial ou d'appareils professionnels partagés tout en aidant à limiter les connexions informatiques indésirables. Technologie de reconnaissance adaptative : la technologie d'auto-apprentissage intégrée améliore la correspondance après chaque utilisation réussie.Le capteur s'adapte aux changements subtils d'empreintes digitales au fil du temps pour un fonctionnement quotidien plus fluide.
La suppression des comptes fantômes est une tâche d’hygiène souvent négligée. Un ancien salarié dont le compte n’a pas été désactivé, un prestataire dont la mission est terminée mais dont les accès sont toujours actifs : ces comptes dormants sont des cibles privilégiées car leur activité n’éveille pas de soupçons. Un audit trimestriel des comptes actifs, couplé à une procédure d’offboarding systématique, élimine ce risque.
Le principe du moindre privilège consiste à n’accorder à chaque compte que les droits strictement nécessaires à sa fonction. Un comptable n’a pas besoin d’accéder aux fichiers RH. Un développeur n’a pas besoin de droits d’administration sur l’ensemble de l’infrastructure. La revue périodique des droits (au minimum annuelle, idéalement trimestrielle) permet de détecter les dérives. Les comptes administrateurs doivent être distincts des comptes de travail quotidien.
L’accès conditionnel ajoute une couche de contexte à l’authentification : l’accès est accordé non seulement sur la base de l’identité, mais aussi selon l’appareil (géré ou non), la localisation géographique, l’heure de connexion et le niveau de risque détecté. Une connexion depuis un appareil non géré vers une application contenant des données sensibles peut déclencher une demande de MFA supplémentaire ou être bloquée. Cette fonctionnalité est disponible dans Microsoft 365 (Azure AD Conditional Access) et Google Workspace (Context-Aware Access) à partir de certains niveaux de licence.
- Activer le MFA sur tous les comptes : messagerie, VPN, SaaS, administration.
- Déployer un gestionnaire de mots de passe d’entreprise.
- Auditer et supprimer les comptes inactifs chaque trimestre.
- Appliquer le moindre privilège et segmenter les accès administrateurs.
- Configurer l’accès conditionnel selon appareil et localisation.
- Utiliser le SSO pour centraliser les authentifications et faciliter la révocation.
Ces mesures sur l’identité sont nécessaires mais insuffisantes si les appareils depuis lesquels les utilisateurs se connectent ne sont pas eux-mêmes maîtrisés.
Maîtriser les postes : mises à jour, chiffrement, MDM, EDR
Un endpoint compromis annule l’ensemble des protections mises en place sur l’identité et le réseau. Un attaquant qui a installé un keylogger sur le poste d’un salarié capture les mots de passe et les codes MFA en temps réel, avant même qu’ils soient chiffrés. La sécurisation des terminaux est donc un prérequis, pas une option.
Le patch management est la mesure la plus efficace et la plus sous-déployée. Les vulnérabilités exploitées dans la majorité des incidents disposaient d’un correctif disponible depuis plusieurs semaines ou mois au moment de l’attaque. Maintenir les systèmes d’exploitation, les navigateurs, les suites bureautiques et les logiciels tiers à jour corrige les failles avant qu’elles soient exploitées. Pour les postes gérés, un outil de déploiement automatique des patchs (WSUS, Intune, Jamf) permet de s’assurer que les mises à jour critiques sont appliquées dans les 72 heures suivant leur publication.
Le chiffrement du disque (BitLocker sous Windows, FileVault sous macOS) protège les données en cas de perte ou de vol du poste. Un ordinateur portable oublié dans un train et chiffré ne représente pas de risque de fuite de données. Sans chiffrement, le disque est lisible en quelques minutes par quiconque dispose d’un accès physique. Cette mesure est gratuite sur les OS modernes et doit être activée systématiquement sur tous les postes professionnels et BYOD autorisés.
Le MDM (Mobile Device Management) permet à l’IT de gérer à distance les postes et les smartphones : déploiement de configurations, vérification de conformité (chiffrement actif, version d’OS à jour, antivirus présent), effacement à distance en cas de perte. Des solutions comme Microsoft Intune, Jamf ou Mosyle couvrent à la fois les postes Windows/macOS et les mobiles iOS/Android. Pour les PME, Intune est souvent inclus dans les licences Microsoft 365 Business Premium, ce qui en réduit le coût d’entrée.
-
GL.iNet GL-SFT1200 Opal Routeur de Voyage, Wi-FI AC1200 Double Bande【Routeur sans fil double bande AC1200】 Double bande simultanée avec une vitesse sans fil jusqu'à 300 Mbps (2,4 GHz) + 867 Mbps (5 GHz). La bande 2,4 GHz peut gérer certaines tâches simples telles que les e-mails ou la navigation sur le Web, tandis que les tâches gourmandes en bande passante telles que les jeux ou le streaming vidéo 4K peuvent être gérées par la bande 5 GHz. 【Compatible avec les poches】 Conception légère (145 g) conçue pour votre prochain voyage ou aventure. En plus de sa conception portable et compacte, il est facile à emporter avec vous lors de vos déplacements. 【Ports Gigabit complets】 Routeur Internet sans fil Gigabit avec 2 ports LAN Gigabit et 1 port WAN Gigabit, idéal pour de nombreux forfaits Internet et vous permettant de connecter directement vos appareils filaires. 【Gardez votre Internet en toute sécurité】 IPv6 pris en charge. OpenVPN et WireGuard préinstallés, compatibles avec plus de 30 fournisseurs de services VPN. Cryptage Cloudflare pris en charge pour protéger la confidentialité. 【Répéteur pour WiFi public】 Convertissez un réseau public (filaire/sans fil) en Wi-Fi privé pour une navigation sécurisée. En général, la plupart des points d'accès Wi-Fi publics gratuits fixent une limite de temps aux utilisateurs, qui déconnectera vos appareils une fois le temps écoulé. Pour faire face à cette situation, veuillez reconnecter votre routeur au wifi. ***Ne prend PAS en charge easytethering*** 【Activer le VPN facilement】Activez/désactivez immédiatement la fonctionnalité sélectionnée (client OpenVPN ou client WireGuard) via le commutateur à bascule physique. ***Le paramètre par défaut du bouton est AUCUNE fonction, vous devez le définir dans le panneau d'administration avant d'utiliser cette fonction.***
-
TP-Link TL-MR110 Routeur 4G LTE 2.4Ghz jusqu'à N300Mbps, Cat 4, Modem 4G, 2 Antenne 4G Amovibles, 2 Ports LAN Ethernet, Carte SIM de Tout Opérateur, Jusqu’à 32 appareils🚀 Vitesse 4G LTE rapide & Wi-Fi bi-bande fluide : Obtenez une connexion Internet mobile fiable avec LTE Cat4 jusqu’à150 Mb/s et une diffusion Wi-Fi bi-bande (jusqu’à 300 Mb/s) pour smartphones, tablettes, ordinateurs et objets connectés — parfait pour surfer, streamer et télétravailler sans interruption. 📶 Deux antennes 4G amovibles + connectivité multi-appareils : Les 2 antennes 4G externes et amovibles assurent une meilleure réception du signal mobile même en zone faible, tandis que le routeur gère jusqu’à 32 appareils connectés simultanément, idéal pour familles, bureaux ou lieux partagés. 🛠️ 𝐂𝐨𝐧𝐟𝐢𝐠𝐮𝐫𝐚𝐭𝐢𝐨𝐧 𝐟𝐚𝐜𝐢𝐥𝐞: Le routeur Wi-Fi est compatible avec les cartes SIM de divers opérateurs dans plus de 100 pays, y compris Orange, SFR, Bouygues Telecom, Free, NRJ Mobile, Coriolis, Auchan Telecom, Cdiscount Mobile, Prixtel, Sosh, B&You, Red by SFR etc; Branchez votre carte SIM et terminez la configuration en 3 minutes via l'application Tether (Vous devez entrer un CODE PIN lors de la configuration) 🏡 Plus besoin d’attendre la box de votre fournisseur : Insérez simplement une carte SIM et accédez immédiatement à un Wi-Fi stable et performant, à la maison comme en déplacement. Profitez d’une connexion sécurisée pour naviguer sereinement, jouer en ligne sans latence et streamer vos contenus préférés en toute fluidité, aussi bien dans un environnement domestique que professionnel. 🔌𝐌𝐨𝐝𝐞𝐬 𝐝𝐞 𝐟𝐨𝐧𝐜𝐭𝐢𝐨𝐧𝐧𝐞𝐦𝐞𝐧𝐭 𝐦𝐮𝐥𝐭𝐢𝐩𝐥𝐞𝐬: Le port WAN/LAN Gigabit permet au MR110 de fonctionner comme un routeur sans fil traditionnel compatible avec les modems câble, fibre et DSL, et lorsque votre connexion Internet fixe échoue, le réseau 4G s'active automatiquement pour permettre une reprise rapide de vos vidéoconférences ou de vos diffusions en direct. 🔒Sécurité et contrôle avancés : Bénéficiez de fonctionnalités intelligentes pour un réseau plus sûr et plus efficace : contrôle parental complet (blocage de sites, gestion du temps en ligne, pause Internet) et réseau invité dédié pour partager le Wi-Fi sans compromettre la sécurité de votre réseau principal.
-
TP-Link TL-MR105 Routeur 4G LTE Jusqu’à 300 MB/s, 1 Port LAN/WAN, 1 Port LAN, Carte SIM de Tout Opérateur, Jusqu’à 32 appareils🚀 Internet instantané sans box grâce à la 4G LTE: Le routeur TP-Link TL-MR105 vous permet d’accéder à Internet mobile très rapidement. Il suffit d’insérer une carte Nano SIM 4G LTE pour profiter d’une connexion stable jusqu’à 300 Mb/s en téléchargement, idéal pour le surf, le streaming vidéo HD et la navigation quotidienne. 🛠️ Configuration simple: Le routeur Wi-Fi est compatible avec les cartes SIM de divers opérateurs dans plus de 100 pays, y compris Orange, SFR, Bouygues Telecom, Free, NRJ Mobile, Coriolis, Auchan Telecom, Cdiscount Mobile, Prixtel, Sosh, B&You, Red by SFR etc; Branchez votre carte SIM et terminez la configuration en 3 minutes via l'application Tether (Vous devez entrer un CODE PIN lors de la configuration) 🏡 Plus besoin d’attendre la box de votre fournisseur : Insérez simplement une carte SIM et accédez immédiatement à un Wi-Fi stable et performant, à la maison comme en déplacement. Profitez d’une connexion sécurisée pour naviguer sereinement, jouer en ligne sans latence et streamer vos contenus préférés en toute fluidité, aussi bien dans un environnement domestique que professionnel. 🔌Mode de Routeur: Le port WAN/LAN Gigabit permet au MR105 de fonctionner comme un routeur sans fil traditionnel compatible avec les modems câble, fibre et DSL, et lorsque votre connexion Internet fixe échoue, le réseau 4G s'active automatiquement pour permettre une reprise rapide de vos vidéoconférences ou de vos diffusions en direct. 🛡️ Réseau invité & sécurité avancée : Créez un réseau Wi-Fi invité pour vos visiteurs sans compromettre votre connexion principale. Les normes de sécurité modernes protègent vos données et assurent un accès contrôlé pour tous les appareils. 📱 Gestion simple avec l’application Tether : Configurez et gérez votre réseau depuis votre smartphone grâce à l’application TP-Link Tether : visualisez les appareils connectés, adaptez les paramètres Wi-Fi, activez le contrôle d’accès ou accédez aux fonctions de sécurité en quelques clics.
L’antivirus et l’EDR (Endpoint Detection and Response) ne jouent pas le même rôle. L’antivirus traditionnel détecte les menaces connues par signature. L’EDR surveille les comportements en temps réel, détecte les activités suspectes (exécution de scripts PowerShell inhabituels, tentatives de mouvement latéral, chiffrement massif de fichiers) et permet une réponse rapide. Pour une PME, un EDR comme Microsoft Defender for Endpoint (inclus dans certaines licences 365), SentinelOne ou CrowdStrike offre un niveau de détection sans commune mesure avec un antivirus classique. Déployer un EDR est l’une des mesures les plus efficaces contre le rançongiciel.
- Activer le chiffrement du disque sur tous les postes (BitLocker, FileVault).
- Déployer un MDM pour inventorier, configurer et effacer à distance les terminaux.
- Automatiser le patch management avec un délai maximal de 72 h pour les patchs critiques.
- Remplacer l’antivirus seul par une solution EDR.
- Supprimer les droits d’administration locale des utilisateurs standards.
- Inventorier et désinstaller les logiciels non approuvés.
- Séparer les usages pro et perso sur les appareils BYOD via conteneurisation.
Ces mesures sur les postes s’articulent directement avec la sécurisation des connexions réseau : un poste durci connecté via un réseau domestique vulnérable reste exposé.
Sécuriser la connexion à distance et le wi-fi domestique
La connexion entre le salarié en télétravail et les ressources de l’entreprise est un point de passage critique. Deux approches principales coexistent, avec des niveaux de maturité différents.
Le VPN traditionnel crée un tunnel chiffré entre le poste distant et le réseau de l’entreprise. Il reste la solution la plus répandue et la plus accessible pour les PME. Ses points de vigilance : utiliser des protocoles modernes (WireGuard, IKEv2/IPSec plutôt que PPTP ou L2TP sans IPSec), activer le MFA sur l’authentification VPN, surveiller les logs de connexion pour détecter les anomalies, et maintenir le serveur VPN à jour. Les VPN mal configurés ou non patchés sont devenus une cible privilégiée des attaquants depuis 2020.
Le split tunneling mérite une attention particulière : il permet de router uniquement le trafic vers les ressources internes via le VPN, le reste passant directement par la connexion domestique. S’il réduit la charge sur le VPN, il signifie que le trafic cloud (Microsoft 365, Teams, Slack) n’est pas inspecté. Le choix dépend du contexte : acceptable si les applications cloud ont leur propre couche de sécurité et que les postes sont gérés, risqué en contexte BYOD sans EDR.
Le ZTNA (Zero Trust Network Access) représente l’évolution vers une architecture zero trust : plutôt que d’accorder un accès au réseau, on accorde un accès à une application spécifique, après vérification de l’identité, de l’appareil et du contexte. Des solutions comme Zscaler Private Access, Cloudflare Access ou Microsoft Entra Private Access permettent cette granularité. Pour les ETI et les entreprises avec des données très sensibles, le ZTNA est la direction à prendre. Pour les TPE/PME, un VPN bien configuré avec MFA et accès conditionnel constitue déjà une base solide.
Côté réseau domestique, les recommandations sont simples mais rarement appliquées :
- Mettre à jour le firmware du routeur dès qu’une mise à jour est disponible.
- Remplacer le mot de passe wi-fi par défaut par une phrase de passe robuste d’au moins 12 caractères.
- Utiliser le protocole WPA2 au minimum, WPA3 si le routeur le supporte.
- Créer un réseau wi-fi invité séparé pour les objets connectés (IoT), les appareils des enfants et les visiteurs, isolé du réseau principal.
- Éviter les bornes wi-fi publiques pour les accès professionnels ; à défaut, utiliser le VPN ou le partage de connexion mobile.
- Configurer un DNS sécurisé (Cloudflare 1.1.1.1, Quad9) pour bloquer les domaines malveillants connus au niveau de la résolution de noms.
Le DNS sécurisé est une mesure souvent négligée mais efficace : il bloque les connexions vers des domaines de phishing ou de commande-contrôle de malwares avant même que la connexion soit établie, sans impact sur l’expérience utilisateur. Certaines solutions MDM permettent de le déployer automatiquement sur tous les postes gérés.
-
TP-Link Archer AX18 Routeur WiFi 6, Routeur WiFi AX 1500 Mbps bi-Bande, 4 Ports Gigabit, 4 antennes à Haute Performance, WPA3, Contrôle Parental, EasyMesh, Antivirus intégréTechnologie WiFi 6 - Archer AX18 est équipé de la dernière technologie sans fil, WiFi 6, pour des vitesses plus rapides, une plus grande capacité et une réduction de la congestion du réseau Débits 1,5 Gbit/s - le routeur Archer AX18 atteint des vitesses encore plus rapides jusqu'à 1,5 Gbit/s (1201 Mbps sur la bande 5 GHz et 300 Mbps sur la bande 2,4 GHz) Connectez plus d'appareils - la technologie WiFi 6 communique plus de données à plus d'appareils en utilisant la technologie révolutionnaire OFDMA et MU-MIMO tout en réduisant simultanément le décalage Couverture plus fiable - obtenez une couverture WiFi plus solide et plus fiable avec Archer AX18 car il concentre la puissance du signal sur vos appareils à l'aide de la technologie Beamforming et de quatre antennes Augmentation de la durée de vie de la batterie - la technologie Target Wake Time réduit la consommation d'énergie de vos appareils pour prolonger la durée de vie de la batterie Configuration facile - configurez votre routeur en quelques minutes avec la puissante application TP-Link Tether Rétrocompatible - Archer AX18 prend en charge toutes les normes 802.11 précédentes et tous les appareils WiFi
-
Routeur 5G Portable WiFi 6, 300Mbps, 32 appareils, 3000mAh, SIM Libre UELa 5G dans la poche – Le WiFi 6 accélère chaque connexion jusqu'à 300Mbps. Assez pour streamer en 4K, passer vos appels vidéo sans latence et télécharger un film avant l'embarquement. 28 personnes, zéro frustration – Multipliez les appareils sans jamais ralentir le débit. Chaque smartphone, tablette et PC garde sa propre connexion fluide, même quand tout le monde stream en même temps. Insérez, allumez, oubliez – Une seule carte SIM suffit pour connecter toute votre équipe. Aucun réglage réseau, aucune app à installer. Tout se fait automatiquement, compatible tous les opérateurs français et européens. Données protégées, où que vous soyez – WPA3, le chiffrement le plus récent, protège chaque octet qui transite par votre hotspot. Aéroports, hôtels, espaces coworking : vos données restent privées. Votre bureau nomade tient dans une poche – 3000mAh de batterie vous accompagnent du petit-déjeuner au dîner. Recharge USB-C express et repartez. Traversez les frontières, pas les forfaits – Un hotspot qui fonctionne dans les 27 pays de l'UE sans surcoût. De Paris à Berlin, de Rome à Barcelone, même réseau, même simplicité.
-
Routeur 5G Portable WiFi 6 Débloqué Carte SIM, 300Mbps, Toute l'europe【Routeur de voyage portable, stable et performant】Notre routeur portable offre une connexion ultra-rapide jusqu'à 300 Mbps, parfaite pour le streaming, le jeu en ligne et le travail à distance. Ce hotspot mobile WiFi garantit une expérience sans latence, où que vous soyez. 【Compatibilité Globale】Équipé d'un emplacement SIM, ce routeur mobile WiFi est débloqué et compatible avec tous les opérateurs français et européens. Utilisez votre carte SIM existante ou une carte prépayée, sans engagement. 【Compact et Léger, Idéal pour Voyage】Ultra-compact et léger, ce routeur portable se glisse facilement dans votre poche ou sac à dos. Profitez d'une connexion WiFi mobile fiable pour tous vos voyages, déplacements professionnels ou vacances. 【Hotspot Multi-Appareils】Ce routeur WiFi mobile prend en charge appareils connectés en même temps. Partagez votre hotspot portable avec votre famille, vos amis ou votre équipe, sans perte de vitesse. 【Plug & Play】 : insérez votre SIM, allumez et connectez-vous en 1 clic. Ce routeur portable offre une autonomie longue durée, pour une utilisation toute la journée.Idéal pour les voyages, le camping ou les situations d’urgence où un Wi-Fi fiable est indispensable.
Une fois la connexion sécurisée, le risque se déplace vers ce que les utilisateurs font une fois connectés, notamment sur les outils collaboratifs et le cloud.
Réduire les fuites de données sur les outils collaboratifs et le cloud
Teams, Slack, Google Workspace et Microsoft 365 sont devenus le cœur de la collaboration en télétravail. Leur flexibilité est un atout opérationnel, mais leur configuration par défaut favorise le partage ouvert plutôt que la protection des données. Une mauvaise configuration de ces outils est l’une des causes les plus fréquentes de fuite de données non intentionnelle.
Le partage externe doit être encadré par défaut. Dans Microsoft 365 et Google Workspace, les administrateurs peuvent restreindre le partage externe aux domaines partenaires autorisés, imposer des liens avec expiration automatique (7 ou 30 jours selon la sensibilité), et exiger une authentification pour accéder aux fichiers partagés. Ces paramètres doivent être configurés au niveau du tenant, pas laissés à l’appréciation de chaque utilisateur.
La gestion des invités dans Teams et Slack mérite une attention particulière. Un invité externe ajouté à un canal peut accéder à l’historique des messages et aux fichiers partagés dans ce canal. La politique doit définir quels canaux peuvent avoir des invités externes, avec revue trimestrielle des accès invités actifs et suppression automatique après une période définie.
Le DLP (Data Loss Prevention) permet de détecter et bloquer automatiquement le partage de données sensibles : numéros de carte bancaire, données de santé, données personnelles au sens du RGPD. Microsoft Purview et Google Workspace DLP offrent des règles prédéfinies pour les données réglementées. Pour une PME, commencer par des règles simples (détection de numéros de sécurité sociale ou de coordonnées bancaires dans les e-mails sortants) apporte déjà une protection significative sans complexité excessive.
La gouvernance du shadow IT passe par la découverte et le traitement des outils non approuvés. Un outil CASB (Cloud Access Security Broker) comme Microsoft Defender for Cloud Apps ou Netskope peut identifier les applications cloud utilisées par les salariés sans autorisation. Pour les structures sans CASB, une enquête régulière auprès des équipes sur leurs outils de travail quotidiens, couplée à une liste d’outils approuvés mise à jour, permet de réduire les angles morts.
- Restreindre le partage externe aux domaines autorisés dans Microsoft 365 et Google Workspace.
- Imposer des liens avec expiration et authentification obligatoire.
- Auditer trimestriellement les accès invités dans Teams et Slack.
- Activer les règles DLP de base pour les données réglementées.
- Sauvegarder les données cloud : Microsoft 365 et Google Workspace ne sont pas des solutions de sauvegarde (rétention limitée, pas de protection contre la suppression malveillante).
- Cartographier et traiter le shadow IT par une politique d’outils approuvés.
La protection des données en transit et au repos dans le cloud repose également sur le chiffrement : vérifier que le chiffrement au repos est activé sur les espaces de stockage sensibles (SharePoint, Google Drive) et que les communications sont chiffrées en transit (TLS). Ces paramètres sont généralement actifs par défaut dans les grandes plateformes, mais méritent d’être vérifiés lors d’un audit de configuration.
Même avec toutes ces protections en place, un incident finira par se produire. La capacité à le détecter rapidement et à y répondre efficacement est ce qui différencie un incident maîtrisé d’une catastrophe.
Détecter, réagir et se remettre : journalisation, sauvegardes, plan d’incident
La détection rapide d’un incident réduit son impact de façon exponentielle. Chaque heure de présence non détectée d’un attaquant dans le système augmente le volume de données exfiltrées et la profondeur de la compromission. Se donner les moyens de détecter vite est donc aussi important que de prévenir.
La journalisation est le prérequis de toute détection. Les logs de connexion VPN, de messagerie (connexions, transferts de règles inhabituelles), d’accès aux applications SaaS et d’activité sur les endpoints doivent être centralisés et conservés. Dans Microsoft 365, le journal d’audit unifié enregistre des centaines d’événements : connexions, modifications de permissions, téléchargements massifs. Ces logs sont inutiles s’ils ne sont pas consultés ou si leur rétention est insuffisante (minimum 90 jours, idéalement 12 mois).
Le SIEM (Security Information and Event Management) centralise et corrèle ces logs pour détecter des comportements anormaux : connexion depuis un pays inhabituel, volume de téléchargement anormal, connexion à 3 h du matin, tentatives d’authentification répétées. Pour les ETI, des solutions comme Microsoft Sentinel, Splunk ou Elastic SIEM offrent cette capacité. Pour les PME, les alertes natives de Microsoft 365 Defender ou Google Workspace Alert Center constituent un point de départ accessible sans infrastructure SIEM dédiée.
La sauvegarde 3-2-1 est la règle d’or contre le rançongiciel : 3 copies des données, sur 2 supports différents, dont 1 hors site (ou hors ligne). La copie hors site ou hors ligne est cruciale : un rançongiciel qui chiffre le réseau de l’entreprise chiffrera aussi les sauvegardes connectées au même réseau. Une sauvegarde sur bande ou sur un cloud séparé avec accès restreint (immuable, sans possibilité de suppression par le compte de sauvegarde normal) résiste à cette attaque. Tester la restauration régulièrement est aussi important que faire la sauvegarde : une sauvegarde non testée est une sauvegarde dont on ne connaît pas la fiabilité.
Le plan de réponse aux incidents doit exister avant l’incident, pas être rédigé pendant. Il doit couvrir :
- Procédure de signalement : adresse ou numéro unique, disponible 24/7 pour les incidents critiques.
- Isolement d’un poste compromis : déconnexion réseau sans extinction (pour préserver les preuves en mémoire), notification à l’IT.
- Réinitialisation des identifiants : procédure de changement de mot de passe et révocation des sessions actives pour les comptes compromis.
- Communication interne : qui informe qui, avec quel message, pour éviter la panique ou la désinformation.
- Obligations légales : notification à la CNIL dans les 72 heures en cas de violation de données personnelles (RGPD), notification aux personnes concernées si le risque est élevé.
Pour les TPE sans IT interne, un prestataire MSSP (Managed Security Service Provider) ou un contrat de cyber-assistance (proposé par certains assureurs cyber) peut jouer le rôle de cellule de crise externalisée. L’essentiel est de ne pas découvrir pendant l’incident qu’on n’a personne à appeler.
La meilleure réponse à un incident reste sa prévention par des collaborateurs formés. C’est l’objet de la section suivante.
Former et ancrer les réflexes : anti-phishing et culture de sécurité
Les outils techniques bloquent une grande partie des attaques, mais pas toutes. Le phishing sophistiqué, l’ingénierie sociale, la fraude au président : ces attaques ciblent le facteur humain, et aucun EDR ni aucun filtre anti-spam ne remplace un collaborateur qui sait reconnaître une tentative de manipulation. La formation continue est le levier le plus rentable de la cybersécurité, particulièrement pour les TPE et PME dont le budget sécurité est limité.
Les micro-modules réguliers sont plus efficaces qu’une formation annuelle de deux heures. Des modules de 5 à 10 minutes, mensuels ou bimensuels, sur des thèmes concrets (comment reconnaître un e-mail de phishing, que faire si on a cliqué sur un lien suspect, comment vérifier l’identité d’un appelant) maintiennent la vigilance sans surcharger les agendas. Des plateformes comme KnowBe4, Proofpoint Security Awareness ou des modules intégrés à Microsoft 365 (Attack Simulator) permettent de déployer ces formations facilement.
Les simulations de phishing sont l’outil de mesure le plus direct. Envoyer régulièrement de faux e-mails de phishing aux collaborateurs, mesurer le taux de clic, identifier les profils les plus vulnérables et leur proposer une formation ciblée : cette approche permet de réduire significativement le taux de succès des vraies campagnes. La simulation doit être bienveillante (pas punitive) et accompagnée d’une explication immédiate pour les personnes qui ont cliqué.
Les réflexes clés à ancrer :
- Vérifier l’adresse e-mail de l’expéditeur (pas seulement le nom affiché) avant de cliquer ou de répondre.
- Ne jamais fournir d’identifiants ou valider un virement sur la seule foi d’un e-mail ou d’un message Teams/Slack, même si l’expéditeur semble être le PDG.
- Valider hors bande (appel téléphonique sur un numéro connu) toute demande urgente de virement, de changement de coordonnées bancaires ou de communication d’identifiants.
- Signaler immédiatement tout comportement inhabituel de son poste (lenteur soudaine, fenêtres inattendues, fichiers chiffrés).
- Appliquer une check-list avant tout partage de fichier contenant des données sensibles : bon destinataire, bon canal, droits appropriés.
L’onboarding des nouveaux télétravailleurs doit inclure un module de sécurité dès le premier jour : présentation des outils approuvés, procédure de signalement, règles de mot de passe, activation du MFA. Un nouveau collaborateur non formé est une cible facile pour un attaquant qui l’approche en se faisant passer pour l’IT.
Les indicateurs de progression à suivre : taux de clic sur les simulations de phishing (objectif : sous 5 %), taux de signalement des e-mails suspects (un bon indicateur de culture de sécurité), taux de complétion des formations. Ces métriques permettent de démontrer la valeur du programme à la direction et d’identifier les équipes ou les profils qui nécessitent un accompagnement renforcé.
L’ensemble de ces mesures peut sembler intimidant. La clé est de les déployer dans le bon ordre, selon les priorités et le niveau de maturité de l’entreprise.
Plan d’action par priorités : 48 heures, 30 jours, 90 jours
Vouloir tout faire en même temps est le meilleur moyen de ne rien faire. Ce plan d’action séquence les mesures selon leur impact sur le risque et leur accessibilité, en distinguant les quick wins immédiats, la consolidation à moyen terme et la maturité à 90 jours.
48 heures — Quick wins à impact immédiat :
- Activer le MFA sur tous les comptes de messagerie et les accès VPN (responsable : IT).
- Vérifier que les sauvegardes critiques sont actives et qu’une copie est hors ligne ou hors site (responsable : IT).
- Diffuser une note interne rappelant la procédure de signalement d’incident et les réflexes anti-phishing (responsable : IT + direction).
- Appliquer les mises à jour critiques en attente sur les postes gérés (responsable : IT).
- Désactiver les comptes des anciens salariés encore actifs (responsable : IT + RH).
30 jours — Consolidation :
- Déployer un gestionnaire de mots de passe d’entreprise et former les utilisateurs (responsable : IT).
- Mettre en place ou vérifier la configuration du MDM sur les postes gérés (responsable : IT).
- Configurer les règles de partage externe dans Microsoft 365 ou Google Workspace (responsable : IT).
- Lancer la première simulation de phishing et mesurer le taux de clic (responsable : IT + RH).
- Rédiger ou mettre à jour la politique de télétravail et la faire signer (responsable : direction + RH).
- Activer l’accès conditionnel de base (blocage des appareils non gérés sur les données sensibles) (responsable : IT).
90 jours — Maturité :
- Déployer un EDR sur l’ensemble du parc (responsable : IT).
- Mettre en place un SIEM ou activer les alertes natives des plateformes cloud (responsable : IT / RSSI).
- Évaluer et traiter le shadow IT par un audit des outils utilisés (responsable : IT + métiers).
- Activer les règles DLP de base sur les données réglementées (responsable : IT / DPO).
- Tester la restauration des sauvegardes sur un environnement de test (responsable : IT).
- Engager une réflexion sur une architecture zero trust / ZTNA pour les accès applicatifs (responsable : IT / RSSI / direction).
| Horizon | Mesures clés | Responsables | Indicateur de succès |
|---|---|---|---|
| 48 h | MFA, sauvegardes, patchs critiques, comptes fantômes | IT, direction | 100 % des comptes messagerie avec MFA |
| 30 jours | MDM, gestionnaire MDP, accès conditionnel, politique signée | IT, RH, direction | Taux de clic phishing mesuré, politique signée |
| 90 jours | EDR, SIEM/alertes, DLP, test restauration, ZTNA | IT, RSSI, DPO | Temps de détection incident < 24 h, restauration testée |
Ce séquencement est valable quelle que soit la taille de l’entreprise, en ajustant l’outillage au budget disponible. Une TPE sans IT dédié peut s’appuyer sur les fonctionnalités natives de Microsoft 365 Business Premium ou Google Workspace Business Plus pour couvrir la majorité des mesures des 30 premiers jours. La question de l’équipement des télétravailleurs conditionne toutefois l’efficacité de plusieurs de ces mesures.
Équipement : poste professionnel ou BYOD, que choisir

Le choix entre fournir un poste professionnel géré et autoriser l’utilisation d’appareils personnels (BYOD) est l’une des décisions les plus structurantes de la politique de télétravail. Il conditionne directement le niveau de contrôle possible sur les endpoints et donc l’efficacité des mesures décrites dans cet article.
Le poste professionnel géré offre le niveau de contrôle le plus élevé : configuration sécurisée dès le départ, MDM actif, EDR déployé, chiffrement activé, patch management automatisé, droits locaux restreints. L’IT sait exactement ce qui tourne sur la machine et peut intervenir à distance. C’est la solution recommandée pour tout salarié traitant des données sensibles (données clients, données financières, données de santé, données personnelles au sens du RGPD). Son coût est réel mais prévisible, et il est souvent amorti par la réduction des incidents et des coûts de remédiation.
Le BYOD réduit le coût d’équipement initial mais transfère une partie du risque sur un appareil que l’IT ne maîtrise pas entièrement. Les conditions minimales pour autoriser le BYOD en contexte professionnel :
- Installation obligatoire d’un profil MDM permettant la séparation des données pro et perso (conteneurisation) et l’effacement à distance du périmètre professionnel uniquement.
- Version d’OS supportée et à jour (iOS 16+, Android 12+, Windows 11 ou Windows 10 avec support actif).
- Antivirus ou EDR actif sur le périmètre professionnel.
- Chiffrement du disque activé.
- Interdiction explicite de stocker des données professionnelles sensibles hors du conteneur géré.
- Accord signé par le salarié autorisant l’IT à effacer le périmètre professionnel en cas de perte ou de départ.
Le cas des smartphones mérite une attention particulière. Un smartphone personnel utilisé pour accéder à la messagerie professionnelle sans MDM est un vecteur de fuite de données souvent négligé. L’activation d’un profil de travail Android (Android Enterprise) ou d’une gestion MDM iOS permet de séparer les applications professionnelles des applications personnelles et de révoquer l’accès à distance sans toucher aux données personnelles du salarié.
-
Lecteur de Carte à Puce FEITIAN bR301 BLE C18 – Bluetooth BLE & USB-C – Smart Card Reader Portable Compatible PC, Smartphone et Tablette – Authentification Sécurisée, Eid, Signature ÉlectroniqueLecteur de carte à puce sécurisé (C18) compatible avec l’authentification forte et la signature électronique (eID) Double connectivité Bluetooth BLE & USB-C pour une utilisation flexible sur PC, smartphone et tablette Compatibilité multiplateforme : fonctionne avec les appareils iOS, Android et Windows compatibles BLE Connexion sans fil sécurisée (Bluetooth Low Energy) idéale pour les usages mobiles et nomades Format compact et portable : facile à transporter pour les professionnels en déplacement Plug & Play en USB-C pour une utilisation rapide sans configuration complexe Idéal pour les environnements sécurisés : accès aux services administratifs, bancaires et professionnels Autonomie optimisée pour une utilisation prolongée en mode Bluetooth Solution polyvalente pour authentification, signature électronique et gestion d’identités numériques
-
Kit d'objectifs professionnels pour téléphone avec téléobjectif zoom, macro, grand angle et objectif fisheye + clip pour fixation sécurisée de smartphone (noir)Objectif zoom pour appareil photo de téléphone : cet objectif réglable vous permet de zoomer et de capturer des photos détaillées et rapprochées avec l'appareil photo de votre smartphone. Il améliore les capacités de zoom de votre téléphone, rapprochant les sujets éloignés. Objectif macro : capturez des photos rapprochées de minuscules objets, révélant des détails complexes qui sont souvent manqués à l'œil nu. Parfait pour les amateurs de photographie. Objectif grand angle : élargissez le champ de vision de l'appareil photo de votre smartphone, capturez des paysages plus larges, des photos de groupe et de l'architecture sans manquer aucun détail. Idéal pour la photographie en plein air. Objectif Fish Eye : ajoutez une perspective amusante et unique à vos photos avec un effet distinct et sphérique. Capturez une vue grand angle avec un cadre circulaire, rendant vos photos plus créatives et captivantes. 【Facile à utiliser avec clip】 Fixez solidement l'objectif à votre smartphone avec le clip, ce qui le rend rapide et facile à utiliser. Explorez de nouvelles possibilités de photographie et profitez d'une polyvalence et d'une créativité accrues avec l'appareil photo de votre smartphone.
-
SMALLRIG Kit de Bras Magique à Pince de Bureau pour MagSafe pour iPhone, Bras Flexible réglable en Deux Sections de 67 cm avec Fixation sécurisée pour Smartphone, Webcam et caméras d'action - 5626[Bras magique entièrement réglable de 67 cm] : Doté d’un bras flexible à deux sections, il se plie et se verrouille facilement dans n’importe quelle position. Grâce à sa grande portée de 67 cm, il positionne sans effort votre smartphone, webcam ou caméra d’action pour des prises de vue parfaites en plongée, sur le côté ou sous des angles originaux, répondant ainsi à tous vos besoins en matière de création de contenu. [Connexion intégrée et sécurisée] : La pince robuste et le bras magique sont reliés par une conception monobloc intégrée, empêchant ainsi toute rotation ou affaissement indésirable. Votre précieux matériel d’enregistrement reste ainsi stable et sécurisé pendant vos diffusions en direct ou vos enregistrements, pour une tranquillité d’esprit totale. [Pince polyvalente à large plage de serrage] : La mâchoire de cette pince ultra-résistante est réglable et dotée de coussinets en silicone souple, ce qui lui permet de se fixer solidement sur les surfaces planes (jusqu’à 55 mm d’épaisseur) et les piliers ronds (de 15 à 44 mm de diamètre) sans les abîmer. C’est la solution idéale pour les bureaux, les tables, les poteaux et bien plus encore. [Compatible MagSafe et universel] : Ce kit comprend un support de téléphone robuste pour MagSafe doté de 16 aimants N52 puissants, assurant une fixation instantanée et sécurisée pour iPhone. Un anneau métallique pour MagSafe est également inclus pour une installation rapide et fiable des téléphones Android et autres appareils non compatibles MagSafe. [Robuste et léger] : Fabriqué en alliage d'aluminium de haute qualité, ce support est à la fois léger et incroyablement robuste. Supportant une charge maximale de 500 g, il maintient en toute sécurité votre smartphone, votre webcam compacte ou votre caméra d'action, ce qui en fait un outil indispensable pour tout photographe.
La recommandation de politique cohérente : définir le niveau de sensibilité des données traitées par chaque profil de poste et aligner le choix d’équipement sur ce niveau. Un commercial qui accède uniquement à un CRM cloud depuis un navigateur peut fonctionner en BYOD avec MDM. Un comptable qui traite des données bancaires ou un RH qui gère des données personnelles sensibles doit disposer d’un poste géré. Cette segmentation permet d’optimiser le budget tout en concentrant les contrôles là où le risque est le plus élevé.
La cybersécurité du télétravail n’est pas un projet à terminaison : c’est un processus continu d’adaptation aux menaces, aux usages et aux outils. Les entreprises qui réduisent durablement leur exposition sont celles qui combinent des mesures techniques solides, une politique claire et une culture de sécurité ancrée dans les pratiques quotidiennes — pas celles qui ont le budget le plus élevé.





