L’accès distant reste la porte d’entrée, et il n’est toujours pas inventorié

Cybersécurité Sid Ahmed Djellali today25/08/2026

Background
share close

Dans les intrusions avec rançongiciel visant les PME et ETI françaises, le point d’entrée est rarement sophistiqué. C’est un accès distant : une passerelle VPN dont le correctif n’a pas été appliqué, une console d’administration exposée sur Internet, un compte local créé pour un dépannage et jamais supprimé, un identifiant valide acheté à un courtier d’accès.

Le constat n’est pas nouveau. Ce qui l’est moins, c’est le décalage entre cette régularité et la place que l’accès distant occupe dans les inventaires. Dans la plupart des audits que nous menons, le parc serveurs est documenté, le parc applicatif à peu près, et l’accès distant nulle part — parce qu’il n’appartient à personne en particulier. Il se répartit entre l’équipe réseau, l’infogérant, l’éditeur qui a demandé un tunnel pour la maintenance, et l’ancien administrateur parti il y a deux ans.

Le déroulé type — et les trois moments où l’on peut encore agirLes durées varient fortement d’un cas à l’autre ; c’est l’ordre des étapes qui est constant.Accès initialReconnaissanceÉlévation et latéralisationExfiltrationChiffrementjour Jde quelques jours à plusieurs semainesquelques heures1 — Fermer la porteInventaire exhaustif des pointsd’entrée distants : concentrateurs,passerelles applicatives, consolesexposées, tunnels de maintenance.MFA sur 100 % de ces accès.Correctifs sous 48 h dès qu’uneexploitation est constatée.2 — Voir le passageJournaux d’authentification despasserelles conservés au-delàde 90 jours — c’est ce qui permetde dater l’entrée après coup.Alerte sur connexion réussiedepuis un pays ou une plagehoraire inhabituels.3 — Survivre au pireUne copie de sauvegarde horsdomaine, inaccessible avec desidentifiants d’administration.Restauration testée, chronométrée,sur un service réellement utilisé.Procédure de crise imprimée —l’intranet sera indisponible.Entre l’accès initial et le chiffrement, il s’écoule presque toujours assez de temps pour détecter. Encore faut-il regarder.Sources : ANSSI, panorama de la cybermenace ; CERT-FR, bulletins d’alerte ; retours d’expérience Cyberdian sur investigations post-intrusion.

Pourquoi cette classe d’actif échappe

Trois raisons structurelles, et aucune ne relève de la négligence individuelle.

Elle est répartie. Un concentrateur VPN relève du réseau. Une passerelle de bureau à distance relève des postes de travail. Un accès applicatif ouvert pour un éditeur relève du métier qui a acheté la solution. Une console d’hyperviseur relève de la virtualisation. Personne ne détient la liste consolidée, parce que la liste consolidée ne correspond à aucun périmètre d’équipe.

Elle s’ajoute par exception. Chaque accès distant a été ouvert pour une bonne raison : une astreinte, une migration, un support urgent un dimanche. Aucune de ces exceptions n’a été refermée, parce qu’aucune n’avait de date de fin. C’est le mécanisme le plus productif d’exposition résiduelle.

Elle est réputée protégée. Un accès passant par un VPN est considéré comme sécurisé par construction. Or l’équipement VPN lui-même est un logiciel exposé sur Internet, avec ses propres vulnérabilités, et il figure régulièrement parmi les produits dont les failles sont activement exploitées. La protection s’arrête au moment où le portail devient la cible.

Les cinq contrôles qui comptent

Un inventaire, réellement exhaustif. C’est le préalable, et c’est le travail. La méthode qui fonctionne consiste à croiser trois sources : la configuration du pare-feu périmétrique — toute règle entrante depuis Internet —, une reconnaissance externe de vos plages d’adresses publiques, et un entretien avec chaque responsable applicatif sur les modalités d’intervention de son éditeur. La troisième source révèle systématiquement ce que les deux premières ne montrent pas.

La MFA sur la totalité, sans exception permanente. Une exception temporaire est acceptable si elle porte une date de fin et un nom. Une exception sans échéance est une décision de ne jamais la traiter.

Les comptes locaux. Sur chaque équipement d’accès distant, la liste des comptes définis localement, hors annuaire central. Ce sont ceux qui survivent aux départs, qui échappent aux revues de droits, et qui ne se désactivent pas quand un salarié quitte l’entreprise. Une revue semestrielle suffit ; encore faut-il qu’elle soit inscrite quelque part.

Le délai de correction, différencié. Une vulnérabilité activement exploitée sur un équipement exposé sur Internet ne relève pas du cycle de maintenance mensuel. Quarante-huit heures est un objectif tenable si la décision n’a pas à remonter trois niveaux hiérarchiques. Ce qui suppose de l’avoir tranché à froid, dans une politique écrite.

La conservation des journaux. Trente jours est le réglage par défaut de beaucoup d’équipements, et c’est trop court. Lorsque le chiffrement survient plusieurs semaines après l’intrusion, des journaux de trente jours ne permettent plus d’identifier le point d’entrée — donc ni de le fermer, ni de savoir ce qui a été consulté, ni de répondre correctement à la CNIL sur le périmètre de la violation.

Ce qui change en cas d’incident

Deux réflexes font la différence dans les premières heures, et ils sont contre-intuitifs.

Le premier : ne pas éteindre les machines. L’extinction détruit la mémoire vive, qui contient souvent les seuls éléments permettant de comprendre ce qui s’exécutait. Isoler du réseau, oui. Éteindre, non — sauf instruction contraire de l’équipe qui conduit l’investigation.

Le second : considérer que tous les identifiants sont compromis. Le correctif appliqué à la passerelle ne reprend pas ce qui a déjà été emporté. La rotation des comptes à privilèges, des comptes de service et des secrets applicatifs fait partie de la remédiation, pas de la phase de reconstruction.

Côté déclaratif, deux régimes coexistent et n’ont ni le même déclencheur ni le même destinataire : notification à la CNIL sous soixante-douze heures s’il y a violation de données personnelles, et signalement à l’ANSSI ou au CSIRT régional pour l’incident lui-même. Une procédure qui n’en prévoit qu’un expose à un manquement sur l’autre.

Enfin, le dépôt de plainte conditionne une partie des couvertures d’assurance. À vérifier avant l’incident, pas pendant.

Le test qui coûte une demi-journée

Si vous ne devez faire qu’une chose ce mois-ci, faites celle-ci.

Demandez la liste de tous les points d’accès distants à votre système d’information, avec pour chacun : qui l’utilise, depuis quand, si la MFA est active, et quelle est la version du logiciel. Donnez une semaine.

Ce que vous récupérerez sera incomplet — c’est le résultat attendu, et c’est l’information utile. L’écart entre ce que l’organisation croit savoir et ce qu’elle sait réellement de sa surface d’exposition est le meilleur indicateur de risque dont vous disposiez, et il ne coûte rien à mesurer.

Sources

  • ANSSI — panorama de la cybermenace ; recommandations relatives à la sécurisation des accès distants et à l’authentification multifacteur
  • CERT-FR — bulletins d’alerte relatifs aux équipements de sécurité périmétrique
  • CISA — Known Exploited Vulnerabilities Catalog
  • Règlement (UE) 2016/679 (RGPD), articles 32 et 33

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.