Les contrôles de cybersécurité de base pour les petites et moyennes organisations du Centre canadien pour la cybersécurité demandent notamment d'appliquer automatiquement les correctifs (BC.2.1), d'utiliser des configurations sécurisées (BC.4.1), de restreindre les privilèges administratifs (BC.12.1 et BC.12.2) et de « supprimer les comptes et la fonctionnalité lorsque les employés n'en ont plus besoin pour réaliser leurs tâches » (BC.12.3). La gestion des postes de travail met ces contrôles en pratique sur chaque appareil.
Réponse courte
Vous décrivez vos postes, vos employés et vos façons de travailler : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le périmètre, les outils et les responsabilités sont établis avec vous.
Ce que la soumission devrait couvrir
- Les appareils visés : ordinateurs, portables, tablettes, téléphones fournis par l'entreprise
- La préparation des nouveaux postes à partir d'une configuration standard
- La gestion des mises à jour du système d'exploitation et des logiciels
- Le chiffrement des portables et des appareils mobiles
- La procédure d'arrivée et de départ d'un employé, y compris le retrait des accès
- L'inventaire tenu à jour et votre accès à cet inventaire
- Le retrait des appareils en fin de vie, avec l'effacement des données
Le cycle de vie d'un poste
- Achat ou réception de l'appareil, et inscription à l'inventaire
- Préparation selon une configuration standard : système, logiciels, sécurité
- Remise à l'employé, avec ses accès et ses comptes
- Mises à jour et suivi pendant toute la durée d'utilisation
- Récupération lors d'un départ ou d'un remplacement, et retrait des accès
- Effacement des données, puis réutilisation, recyclage ou destruction
Mises à jour et configuration standard
Le Centre demande d'activer les correctifs automatiques pour les systèmes d'exploitation et les applications (BC.2.1). Pour le matériel et les logiciels qui ne permettent pas les mises à jour automatiques, il demande d'évaluer les risques afin de décider s'il faut les remplacer et, si on les conserve, d'avoir un processus pour faire les mises à jour manuellement (BC.2.2). Faites préciser dans la soumission comment les mises à jour sont déployées, qui vérifie qu'elles ont bien été appliquées et ce qui est fait pour un poste qui ne se met plus à jour.
Une configuration standard facilite le soutien et la sécurité : mêmes logiciels de base, mêmes réglages. Le Centre recommande de changer les mots de passe par défaut et de désactiver les fonctions inutiles (BC.4.1). Il demande aussi que les employés n'utilisent pas un compte administrateur pour leur travail courant : les comptes administrateurs servent uniquement aux tâches d'administration (BC.12.2). La protection contre les maliciels relève de la protection des postes de travail, qui peut faire partie du même contrat ou d'un autre.
Chiffrement et appareils mobiles
Un portable perdu ou volé ne devrait pas exposer vos données. Le Centre demande de chiffrer les renseignements sensibles sur les appareils mobiles (BC.8.4) et d'exiger le chiffrement des supports amovibles (BC.13.1). Pour les téléphones et les tablettes, il recommande de choisir un modèle de propriété, de séparer les données professionnelles et personnelles et d'envisager une solution de gestion de la mobilité d'entreprise (BC.8.1 à BC.8.5).
Demandez dans la soumission comment le chiffrement est activé, où sont conservées les clés de récupération et qui peut y accéder. Faites aussi préciser ce qui peut être fait à distance sur un appareil perdu, par exemple le verrouiller ou l'effacer, et avec quel outil de gestion, comme Microsoft Intune.
Arrivées, départs et inventaire
Le départ d'un employé est un moment sensible. Le Centre demande de supprimer les comptes et les accès dont les employés n'ont plus besoin (BC.12.3) et d'envisager un système de contrôle des autorisations centralisé (BC.12.4). La procédure de départ devrait prévoir la désactivation des comptes, la récupération des appareils, le transfert des fichiers utiles et le retrait des accès aux services en ligne. Elle s'applique aussi aux comptes protégés par l'authentification multifacteur.
L'inventaire est la base de tout le reste. Les contrôles organisationnels du Centre comprennent d'ailleurs la détermination de la valeur des biens et des systèmes d'information (section 2.3). Un inventaire utile indique, pour chaque appareil, son utilisateur, son emplacement, sa date d'achat, sa garantie et son état de mise à jour. Exigez d'y avoir accès et qu'il vous soit remis à la fin du contrat.
Fin de vie et effacement des données
Selon la publication ITSAP.40.006 du Centre, une réinitialisation aux paramètres d'usine rend les données inaccessibles par l'interface utilisateur, mais ne les supprime pas vraiment. Le Centre décrit plusieurs méthodes plus fiables : l'écrasement et l'effacement sécurisé, l'effacement cryptographique, qui convient lorsque le chiffrement a été utilisé dès le début du cycle de vie du support, et, pour les renseignements hautement sensibles, la réécriture et l'effacement sécurisé combinés à la destruction physique. Il recommande aussi de déconnecter l'appareil des comptes en ligne.
La soumission devrait préciser la méthode d'effacement prévue, qui s'en charge et quelle preuve vous est remise. Si les appareils contiennent des renseignements personnels, la Loi sur la protection des renseignements personnels dans le secteur privé prévoit leur destruction ou leur anonymisation lorsque les fins de leur collecte sont accomplies (art. 23).
Questions à vous poser avant de demander une soumission
- Combien de postes, de portables et d'appareils mobiles l'entreprise possède-t-elle ?
- Avez-vous un inventaire à jour, même partiel ?
- Les employés utilisent-ils des appareils personnels pour le travail ?
- Qui, chez vous, annonce les arrivées et les départs d'employés ?
- Les employés ont-ils aujourd'hui des droits d'administrateur sur leur poste ?
- Que faites-vous actuellement des appareils en fin de vie ?
Pièges à éviter
- Des mises à jour annoncées comme automatiques, sans vérification qu'elles sont appliquées
- Des portables non chiffrés, ou des clés de récupération conservées par une seule personne
- Un départ d'employé sans retrait de ses accès aux services en ligne
- Un inventaire tenu par le fournisseur seul, auquel vous n'avez pas accès
- Des appareils revendus ou recyclés après une simple réinitialisation
- Des droits d'administrateur laissés à tous les employés
Ce qu'il faut préciser dans votre demande
- Le nombre et le type d'appareils, et leurs systèmes d'exploitation
- Le nombre d'employés et de sites, et la présence de télétravail
- Vos logiciels principaux
- Vos outils actuels de gestion des appareils, s'il y en a
- La fréquence approximative des arrivées et des départs
- Les exigences d'un client, d'un assureur ou d'un contrat à respecter
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Quelle différence entre la gestion des postes et leur protection ?
La gestion des postes couvre leur cycle de vie : préparation, mises à jour, inventaire, arrivées et départs, fin de vie. La protection des postes vise la détection et le blocage des menaces. Les deux se complètent et peuvent faire partie du même contrat.
Les mises à jour peuvent-elles être automatiques ?
Oui. Le Centre canadien pour la cybersécurité demande d'activer les correctifs automatiques (BC.2.1) et, pour les appareils qui ne le permettent pas, d'évaluer s'il faut les remplacer ou prévoir des mises à jour manuelles (BC.2.2). Faites préciser comment l'application des mises à jour est vérifiée.
Que faire quand un employé quitte l'entreprise ?
Désactivez ses comptes, récupérez ses appareils, transférez ses fichiers utiles et retirez ses accès aux services en ligne. Le Centre demande de supprimer les comptes et les accès dont les employés n'ont plus besoin (BC.12.3). La soumission devrait décrire cette procédure.
Une réinitialisation suffit-elle avant de recycler un ordinateur ?
Non. Selon le Centre canadien pour la cybersécurité, une réinitialisation aux paramètres d'usine rend les données inaccessibles par l'interface, sans les supprimer vraiment. Il recommande des méthodes comme l'effacement sécurisé, l'effacement cryptographique ou la destruction physique selon la sensibilité des données.
Les téléphones des employés peuvent-ils être gérés ?
Oui, selon le modèle choisi. Le Centre recommande de définir un modèle de propriété des appareils mobiles, de séparer les données professionnelles et personnelles et d'envisager une solution de gestion de la mobilité d'entreprise (BC.8.1 à BC.8.5).