Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Accès à distance sécurisé

L'accès à distance sécurisé permet aux employés en télétravail ou en déplacement d'utiliser les serveurs, les logiciels et les fichiers de l'entreprise sans exposer le réseau. Le projet couvre la méthode d'accès (réseau privé virtuel ou accès direct aux services infonuagiques), l'authentification multifacteur, les appareils autorisés, la journalisation et le retrait des accès au départ d'un employé.

Mis à jour le

Le Centre canadien pour la cybersécurité (ITSAP.80.101) décrit le réseau privé virtuel (RPV) comme une connexion sécurisée qui permet d'accéder à distance au réseau d'une organisation, et rappelle que la sécurité qu'il procure dépend d'une configuration adéquate et d'une utilisation uniforme. La page Pare-feu d'entreprise traite de l'équipement en bordure du réseau ; celle-ci porte sur les utilisateurs, leurs appareils et leurs accès.

Réponse courte

Vous décrivez qui travaille à distance, à quoi ces personnes doivent accéder et avec quels appareils : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La méthode d'accès, les règles et le calendrier sont établis avec vous.

Ce que la soumission devrait couvrir

  • L'inventaire des ressources à rendre accessibles et des groupes d'utilisateurs
  • La méthode d'accès proposée : RPV, accès direct aux services infonuagiques ou combinaison
  • L'authentification multifacteur pour tous les accès à distance
  • Les règles pour les appareils : postes gérés par l'entreprise, appareils personnels
  • La configuration du RPV : protocole, ports autorisés, tunnellisation
  • La journalisation et la surveillance des connexions
  • La procédure de retrait des accès et la documentation remise

Les étapes d'un projet d'accès à distance

  1. Inventaire des utilisateurs, des ressources et des appareils
  2. Choix de la méthode d'accès et des règles par groupe
  3. Mise en place de l'authentification multifacteur
  4. Configuration du RPV ou des accès infonuagiques
  5. Essais avec un groupe pilote, puis déploiement
  6. Documentation, procédure de départ et suivi

RPV ou accès direct aux services infonuagiques

Si les employés doivent joindre un serveur ou un logiciel installé dans vos bureaux, le RPV est la méthode prévue par les contrôles de cybersécurité de base du Centre, qui recommandent d'exiger la connexion à un RPV avec une authentification à deux facteurs pour tous les accès à distance aux réseaux d'entreprise (BC.9.3). Le Centre recommande aussi le protocole IPsec en premier lieu pour les RPV, et signale que les RPV basés sur TLS utilisent souvent des fonctions non standard qui peuvent ajouter des risques.

Si vos outils sont déjà dans des services infonuagiques, comme une messagerie et des fichiers en ligne, les employés s'y connectent directement et la protection repose sur l'identité et l'état de l'appareil. Le Centre décrit cette logique dans sa publication sur le modèle à vérification systématique (ITSAP.10.008) : aucun utilisateur ni appareil n'est digne de confiance par défaut, et la confiance est vérifiée chaque fois qu'un accès à une nouvelle ressource est demandé. Les deux approches peuvent se combiner.

La configuration du RPV

  • Restreindre l'accès externe à l'équipement RPV par port et par protocole
  • Imposer, si possible, la tunnellisation forcée : tout le trafic passe par le RPV
  • Éviter la tunnellisation partagée, qui peut créer un pont entre l'Internet ouvert et le tunnel sécurisé
  • Appliquer les correctifs et les nouvelles versions de l'équipement et du logiciel client
  • Exiger un poste de travail avec accès privilégié pour les comptes d'administration utilisés à distance
  • Protéger et surveiller les accès au RPV, notamment par la journalisation et la segmentation réseau

Ces recommandations viennent de la publication du Centre sur les réseaux privés virtuels. Le Centre rappelle aussi qu'un RPV ne protège pas contre un utilisateur qui clique sur un lien malveillant ou télécharge du contenu infecté : il complète les autres mesures sans les remplacer.

Authentification multifacteur

Pour les RPV, le Centre recommande d'activer l'authentification multifacteur avec des facteurs résistants à l'hameçonnage, comme une application d'authentification, la biométrie ou un jeton matériel. Le choix des méthodes et le déploiement sont détaillés sur la page Authentification multifacteur. Pour l'accès à distance, la soumission devrait préciser quels accès sont couverts : RPV, services infonuagiques, bureau à distance, outils d'administration.

Appareils de l'entreprise ou appareils personnels

Dans ses conseils pour les organisations dont les employés travaillent à distance (ITSAP.10.016), le Centre recommande que les employés utilisent si possible des appareils fournis par l'organisation. Il signale les risques des appareils personnels : mises à jour de sécurité non installées, mots de passe faibles et perte de contrôle sur l'information qui s'y trouve.

Si des appareils personnels sont permis, le projet doit préciser à quoi ils peuvent accéder et sous quelles conditions, par exemple seulement par le navigateur ou par des applications protégées. La gestion des postes de l'entreprise, avec leurs mises à jour et leur chiffrement, est traitée sur la page Gestion des postes de travail.

Départs et retrait des accès

Un accès à distance oublié reste une porte ouverte. Les contrôles de base du Centre recommandent de retirer les comptes et les fonctionnalités dont les employés n'ont plus besoin pour leurs tâches (BC.12.3). La procédure de départ devrait couvrir le compte RPV, les facteurs d'authentification enregistrés, les sessions ouvertes et les appareils remis. La journalisation des connexions permet ensuite de vérifier qu'aucun accès n'a eu lieu après le départ.

Questions à vous poser avant de demander une soumission

  • Combien d'employés travaillent à distance, et à quelle fréquence ?
  • Quelles ressources doivent-ils joindre : serveur local, logiciels, services infonuagiques ?
  • Travaillent-ils sur des postes de l'entreprise ou sur leurs propres appareils ?
  • Des fournisseurs externes ont-ils aussi besoin d'un accès ?
  • Un RPV ou un accès à distance existe-t-il déjà ?
  • Qui retire les accès au départ d'un employé ?

Pièges à éviter

  • Laisser un bureau à distance exposé directement sur Internet
  • Un RPV sans authentification multifacteur
  • Activer la tunnellisation partagée par défaut, sans analyse
  • Ne pas appliquer les correctifs de l'équipement RPV
  • Permettre les appareils personnels sans règles écrites
  • Oublier les comptes des fournisseurs et des anciens employés

Ce qu'il faut préciser dans votre demande

  • Le nombre d'utilisateurs à distance et leurs groupes
  • Les ressources à rendre accessibles
  • Les appareils utilisés : postes de l'entreprise, appareils personnels, cellulaires
  • L'équipement réseau et le pare-feu en place
  • Les accès externes à prévoir : fournisseurs, sous-traitants
  • Les exigences de journalisation et la documentation souhaitée

Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.

Questions fréquentes

Un RPV suffit-il à sécuriser le télétravail ?

Non. Le Centre canadien pour la cybersécurité rappelle qu'un RPV ne protège pas contre un lien malveillant ou un téléchargement infecté. Il doit être combiné à l'authentification multifacteur, à des appareils à jour et à la formation des employés.

Qu'est-ce que la tunnellisation partagée ?

C'est le fait d'envoyer une partie du trafic par le RPV chiffré et le reste directement sur Internet. Le Centre recommande de l'éviter dans la mesure du possible et de privilégier, si possible, la tunnellisation forcée.

Faut-il un RPV si tout est dans l'infonuagique ?

Pas forcément. Si aucune ressource n'est dans vos bureaux, les employés peuvent se connecter directement aux services infonuagiques. La protection repose alors sur l'authentification multifacteur, sur l'état des appareils et sur les règles d'accès du service.

Les employés peuvent-ils utiliser leur ordinateur personnel ?

C'est une décision d'entreprise. Le Centre recommande si possible des appareils fournis par l'organisation. Si des appareils personnels sont permis, des règles écrites devraient préciser les accès autorisés et les conditions à respecter.

Comment donner un accès à distance à un fournisseur externe ?

Avec un compte nominatif, l'authentification multifacteur, un accès limité aux seules ressources nécessaires et une journalisation des connexions. Le compte est retiré à la fin du mandat.

Accès à distance sécurisé

Câblage, Wi-Fi, pare-feu et télécoms

Demander une soumission