7 éléments importants à inclure dans la politique de sécurité de votre entreprise

Nous vivons une époque risquée. Incidents de sécurité etviolations de donnéessont plus courantes que jamais et les entreprises à l’esprit numérique en font généralement les frais.

Les organisations sont constamment en danger et peuvent être compromises en un rien de temps par des ransomwares, des cyberattaques, de l’ingénierie sociale et de l’espionnage industriel. Mais en réalité, la manière la plus courante dont les entreprises sont affaiblies et infiltrées passe par les actions de membres individuels au sein de l’organisation elle-même.

En gardant cela à l’esprit, il est essentiel que les entreprises mettent en place des politiques de sécurité Internet solides et des directives strictes. La politique de cybersécurité d'une entreprise doit être détaillée et complète. Il doit imposer des étapes et des procédures claires, et pas seulement des principes de base de bon sens tels que :

  • Verrouillez votre poste de travail avant de laisser votre appareil sans surveillance
  • Utilisez un protecteur d'écran lorsque vous voyagez
  • Ne laissez pas de documents sensibles sur le bureau
  • Ne partagez l’accès à votre appareil avec personne

Il ne devrait pas non plus se lire comme ceci : « ne prenez pas de captures d’écran en raison de la politique de sécurité » ou « la politique de sécurité empêche l’utilisation des caméras ». Il doit expliquer le pourquoi, pas seulement le quoi.

Dans cet article, nous présenterons certains des éléments les plus importants que la politique de sécurité Internet de votre entreprise devrait inclure, comment mettre en œuvre les changements et pourquoi l’utilisation de ces stratégies est une bonne idée.

1. Politique de mot de passe

Pour chaque service que les salariés utilisent au sein de l'entreprise (ou services personnels, d'ailleurs), chaque salarié doit utiliser unmot de passe uniquequi n’a JAMAIS été utilisé auparavant. Les services suivants peuvent aider vos employés à créer, sécuriser et organiser leurs mots de passe :

-Ai-je été connecté :En s'abonnant à HaveIBeenPwned, les employés recevront une notification si l'un de leurs comptes a été compromis lors d'une violation de données de l'entreprise.

-Gestionnaires de mots de passe :Un gestionnaire de mots de passe peut aider les employés à sécuriser et à accéder facilement à plusieurs mots de passe forts (difficiles à mémoriser). La plupart peuvent également générer des mots de passe ridiculement difficiles à utiliser.

-Utilisation du 2FA :En plus d'utiliser des mots de passe à toute épreuve, l'authentification 2FA ou à deux facteurs devrait (doit) être activée sur tous les services prenant en charge cette fonctionnalité.

2. Politique logicielle

Tous les logiciels utilisés par les employés doivent être à 100 % ! Cela inclut non seulement le système d'exploitation, mais également les autres logiciels installés sur les appareils des employés. Il est vrai que chez les employés, on peut trouver de nombreux logiciels allant des logiciels personnels aux stockages cloud ou mêmecréateur de logoun logiciel qui n'a pas été utilisé depuis des mois. Les logiciels inutilisés doivent être désinstallés et les mises à jour de sécurité doivent toujours être installées rapidement.

Certains logiciels présentent un risque plus élevé d’être attaqués à distance. C'est pourquoi il est particulièrement important que vous accordiez une haute priorité à la mise à jour des logiciels répertoriés ci-dessous :

  • Système d'exploitation (ordinateur de bureau et mobile)
  • Visionneuse PDF
  • Microsoft Office
  • Java
  • Navigateurs
  • Clients de messagerie

3. Accès nécessaire

Certains salariés ont accès à plusieurs comptes et services privilégiés utilisés par l’entreprise. Tous ces employés ne peuvent pasvraimentbesoin d'accès non plus. Les comptes sensibles doivent être partagés avec le moins de personnes possible au sein de l’entreprise.

En plus de limiter l'accès, le superviseur ou le gestionnaire doit tenir à jour les listes d'accès afin de savoir toujours qui a accès à quel compte à un moment donné.

En outre, le responsable approprié doit approuver l'accès à tous les comptes de services utilisés par les employés. Lorsqu'un employé ayant accès à certains services quitte l'entreprise, le responsable est obligé de modifier les mots de passe et d'en informer toutes les parties concernées.

De plus, les mots de passe des comptes et services de l’entreprise doivent être modifiés régulièrement pour éviter tout incident.

4. Recommandations de navigation

Afin d'éviter que les appareils ne soient compromis lors d'une navigation privée, le navigateur que vos employés doivent utiliser est Brave. Cependant, ils doivent encore s'assurer que tous les plugins sont à jour, en particulier Flash et Adobe, qui présentent fréquemment des vulnérabilités.

Comment maintenir une sécurité solide du navigateur ? Assurez-vous d'utiliser les 2 extensions suivantes : HTTPSEveryWhere et uBlock Origin.

-HTTPSPartouttente de combler l’écart entre HTTPS mal configuré et les navigateurs. Le navigateur Brave est automatiquement mis à niveau vers HTTPSEverywhere !

-uBlock Originen'est pas spécifiquement une extension de sécurité, mais elle permet de bloquer le contenu indésirable. De plus, il y a eu des incidents où des publicités ont été utilisées pour diffuser des logiciels malveillants.

Assurez-vous également que le navigateur de votre entreprise a WebRTC/Flash/Java désactivé afin de réduire la surface d'attaque. C’est une façon élégante de dire qu’il existe moins de possibilités pour les virus d’accéder au navigateur.

5. Sécurité des e-mails

Assurez-vous que votrepolitique de sécurité Internetcomprend une section spéciale sur la sécurité du courrier électronique. L'un des points que cette partie devrait inclure est que les employés ne doivent jamais ouvrir de pièces jointes provenant de sources non fiables, surtout si elles le sont.fermeture éclairou .exe. Par exemple, si vous souhaitez inclurevidéo dans le marketing par e-mail, vous devez vous assurer que vos e-mails n'auront pas l'air suspects et n'affecteront pas les objectifs de sécurité".

En général, les fichiers image sont généralement sûrs tant qu'ils ne sont pas SVG. S'ils téléchargent un document Word ou PDF et qu'à son ouverture, il leur demande d'approuver quelque chose ou de lui accorder une autorisation, les employés devraient devenir méfiants. S'ils voient cela, ils doivent ARRÊTER immédiatement et contacter le service informatique ou l'équipe de sécurité.

De plus, les entreprises doivent éduquer leurs employés pour qu’ils ne cliquent jamais sur les liens contenus dans des e-mails non fiables. Cela semble trop évident, non ? Bien,selon le DBIR 2021 de Verizonenviron 25 % de toutes les violations de données impliquent du phishing par courrier électronique et 85 % des violations de données impliquent une sorte d'élément humain.

De plus, si un email semble suspect (email demandant une action urgente, email demandantdonnées sensibles, email avec une mauvaise grammaire etfautes d'orthographe, etc.) les employés doivent vérifier les en-têtes pour s'assurer que l'e-mail provient de là où il est indiqué. Si ce n’est pas le cas, ils doivent le signaler comme phishing et le supprimer de leur boîte mail.

6. Sécurité des documents

La sécurité des documents concerne la conservation de tous les documents essentiels stockés, classés, sauvegardés, traités, livrés et supprimés. Les documents sensibles étant confrontés à des menaces de sécurité majeures, il est essentiel d’élaborer un plan de sauvegarde et de stockage des documents.

L'utilisation de Google Drive, Dropbox ou d'autres services dangereux ne fera que rendre votre entreprise plus vulnérable. Assurez-vous plutôt de doter vos employés desoutils les plus sûrsoù les choses peuvent difficilement mal tourner.

Inutile de dire que l’utilisation de services de stockage cryptés de bout en bout comme Internxt devrait figurer sur votre liste de priorités. Une autre chose utile serait de vous assurer que vos employés analysent leurs fichiers avant de les télécharger sur le lecteur. Ils peuvent facilement le faire en utilisant unscanner de virus de fichiers en ligne gratuit.

De plus, les employés ne doivent jamais ouvrir de fichiers Microsoft Word provenant de sources non fiables, car cela peut être dangereux. Pour les PDF, ils doivent utiliser Acrobat Reader DC sous Windows et activer le mode protégé. Il s'agit d'un mode sandbox qui empêche les PDF malveillants de lancer des fichiers exécutables arbitraires. N'oubliez pas de maintenir Acrobat Reader DC constamment à jour. N'oubliez pas non plus que le téléchargement de fichiers inoffensifs n'est pas le seul à être vital, alors essayez d'enseigner aux employéscomment partager un pdf en toute sécuritépour réduire les risques.

Une autre chose à garder à l'esprit est que les extensions de fichiers sont souvent négligées, mais si vos employés utilisent Windows (cela s'applique également à macOS), ils doivent toujours configurer l'Explorateur Windows pour afficher les extensions de fichiers :

Fenêtres :Panneau de configuration -> Apparence et personnalisation -> Options des dossiers -> Paramètres avancés

Mac :Finder -> Préférences -> Afficher toutes les extensions de nom de fichier

Pourquoi les extensions de fichiers sont-elles importantes ? Voici un exemple : si un fichier s'appelle Scam_Document.doc.exe, ils verront le .exe et sauront qu'il s'agit d'un fichier exécutable et non d'un document. Sans que les extensions soient visibles, un employé risque de ne pas repérer la faille.

7. Sécurité des appareils

L'efficacité des logiciels antivirus est très aléatoire, mais la politique de sécurité de votre entreprise doit néanmoins inclure l'utilisation de logiciels de confiance.logiciel antivirus(qui peut être gratuit ou payant) sur tous les ordinateurs.

Deuxièmement, vous devez garder à l’esprit que les ordinateurs peuvent être volés et le sont effectivement. Par conséquent, il est conseillé que tous les appareils utilisés pour accéder à l’infrastructure de l’entreprise disposent d’une sorte de cryptage complet du disque.

Pour Windows, il existe VeraCrypt et Bitlocker. Pour Linux, il existe LUKS et pour macOS X Filevault. Cela devrait être exigé pour les employés en possession d’informations d’identification ou de documents sensibles associés à l’entreprise. iOS et Android peuvent et doivent également êtrecrypté.

Beaucoup d'efficacitégestion des appareils mobilesles solutions proposent un verrouillage des kiosques qui garantit que les employés n'accèdent à rien d'autre sur leurtéléphones professionnelsautres que les applications liées au travail.

Enfin, les employés ne doivent pas brancher de périphériques USB non fiables sur des ordinateurs. De plus, ils ne doivent pas brancher leur périphérique USB sur une prise USB non fiable. En fait, les employés ne devraient jamais utiliser de périphériques USB pour transférer des données.

Il est temps de créer votre politique de sécurité d’entreprise !

La gestion de la sécurité globale en ligne d’une entreprise est une responsabilité qui incombe à la fois à nous en tant qu’individus et à l’entreprise dans son ensemble. Sans bonnes habitudes de sécurité en ligne, il est beaucoup plus facile d’être victime de la cybercriminalité, qui peut facilement coûter des millions de dollars à votre entreprise. Ne vous concentrez pas uniquement sur la création d'unlogo coolou une marque et en faire la promotion ; vous devez également avoir une politique de sécurité appropriée pour votre entreprise.

Cependant, une bonne politique de sécurité peut nécessiter du temps, des investissements et des efforts pour être mise en ligne. Les avantages dépassent largement les risques.

Mettre en œuvre des mesures de sécurité robustes, avec l'aide deapplications de planification pour petites entreprises, protège non seulement les données sensibles, mais renforce également la confiance avec les clients et les partenaires. En démontrant leur engagement en faveur de la sécurité des données et du contrôle d’accès, les entreprises peuvent améliorer leur réputation et leur crédibilité dans un monde de plus en plus numérique et interconnecté.

Si vous pensez que votre entreprise n’a pas les moyens de se permettre des outils de sûreté et de sécurité numériques, détrompez-vous ! En vérité, la seule chose que votre entreprise ne peut pas se permettre est de NE PAS s’occuper de sa sécurité en ligne.