Un cabinet d'une quinzaine de personnes près d'Annemasse nous appelle un lundi matin: deux postes affichent des fichiers que plus aucun logiciel n'ouvre. En remontant les journaux du pare-feu, nous retrouvons une session de bureau à distance ouverte le samedi vers quatre heures du matin, avec le compte administrateur du serveur, depuis un pays où l'entreprise n'a aucun salarié. Le port avait été ouvert sur la box trois ans plus tôt pour que le gérant consulte le planning depuis chez lui. Personne ne l'avait refermé, et personne ne relisait les journaux.
La phrase « on a ouvert le bureau à distance, comme ça on travaille de la maison » reste fréquente dans le Bassin Genevois. Elle décrit un besoin légitime et une mise en place qui expose le centre du système d'information. Cet article ne donne aucune méthode pour repérer ou forcer un accès distant. Il explique le mécanisme du risque, ce que nous installons à la place, et dans quel ordre nous traitons le sujet quand nous reprenons un parc. C'est d'ailleurs par là que commence presque toujours notre travail de durcissement en cybersécurité, avant l'achat du moindre logiciel de protection.
Ce que veut dire exactement « exposer le bureau à distance »
Le bureau à distance, souvent désigné par le sigle RDP pour Remote Desktop Protocol, est le service Windows qui affiche l'écran d'un serveur ou d'un poste sur une autre machine. Il écoute par défaut sur le port 3389. L'exposer signifie que la box ou le pare-feu redirige les connexions venues d'Internet vers cette machine interne, sans qu'aucune étape d'authentification ne précède l'arrivée sur l'écran d'ouverture de session.
La conséquence se formule en une phrase: la seule barrière entre Internet et un bureau Windows complet devient un identifiant accompagné d'un mot de passe. Cette barrière est sollicitée en continu, sans que personne ne vous vise personnellement, parce que des programmes automatisés parcourent les adresses publiques et notent les services qui répondent. Sur ce type de configuration, un journal de pare-feu enregistre couramment plusieurs milliers de tentatives d'ouverture de session par jour, ordre de grandeur que nous constatons à l'audit.
Ce qui suit compte davantage que l'entrée elle-même. Une session de bureau à distance ne livre pas un fichier, elle livre un poste de travail. Si le compte utilisé dispose de droits d'administration, la personne connectée voit les partages, l'annuaire et le stockage de sauvegarde exactement comme si elle était assise dans vos locaux. Le vol de documents et le chiffrement des données deviennent alors des opérations ordinaires, menées avec les outils déjà présents sur la machine.
Pourquoi « cela n'a jamais posé de problème » ne prouve rien
Cet argument revient à chaque audit, et il se comprend. Si rien ne s'est produit en trois ans, l'exposition semble inoffensive. En réalité, elle signifie seulement que personne n'a encore réussi, ou que les tentatives quotidiennes restent dans des journaux que personne ne consulte. Un compte de service créé à l'installation, dont le mot de passe n'a jamais changé, finit par céder un jour donné, et ce jour ne se prévoit pas.
Nous rencontrons trois variantes du même problème sur les parcs que nous reprenons. Le bureau à distance a été publié sur l'adresse publique pendant une période de télétravail contrainte, puis l'ouverture est restée en place une fois la situation revenue à la normale. Un outil de prise en main a été installé en accès permanent, avec un mot de passe affiché près du poste. Enfin, les règles du pare-feu ont été posées par un intervenant de passage, sans documentation, et plus personne ne sait à quoi sert chacune d'elles.
Le dirigeant cherchait de la souplesse et a acquis un risque qu'il n'a pas évalué. Notre réponse ne consiste jamais à supprimer le télétravail: nous installons un accès distant propre, qui rend le même service sans laisser le serveur répondre au premier programme de passage.

L'accès distant que nous mettons en place à la place
Un accès distant tenable repose sur quatre éléments qui fonctionnent ensemble.
- Une authentification se produit avant l'arrivée sur le réseau. Concrètement, l'utilisateur ouvre d'abord un tunnel chiffré ou une passerelle d'accès, puis atteint la machine interne. Le service Windows n'est plus joignable depuis Internet, il n'est joignable qu'une fois le tunnel établi. Nous détaillons ce choix dans notre article sur le VPN d'entreprise pour une PME.
- Chaque personne possède un compte nominatif, jamais partagé. Un compte au nom d'un service ou d'une fonction rend impossible toute recherche sérieuse après un incident, puisque rien ne relie une session à une personne.
- Un second facteur protège l'accès distant et les comptes à privilèges. Nous expliquons quels facteurs se valent et lesquels protègent moins bien dans notre article sur la double authentification appliquée aux comptes admin.
- Les droits d'administration sont séparés de l'usage quotidien. Le compte qui lit les mails et ouvre les pièces jointes n'est pas celui qui installe des logiciels sur le serveur.
Pour le support, nous n'utilisons pas d'accès permanent au poste: nous ouvrons une session de prise en main quand le collaborateur nous appelle, puis nous la refermons. La protection des postes, souvent appelée EDR, intervient de son côté une fois qu'un programme s'exécute sur la machine. Elle ne remplace pas la fermeture d'une exposition, elle complète le travail décrit dans notre article sur les limites de l'antivirus classique. De la même manière, les sauvegardes ne suppriment pas le risque, elles limitent la perte, sujet que nous traitons dans pourquoi les sauvegardes ne suffisent pas.
Comment un dirigeant vérifie ce point sans être ingénieur
Vous n'avez pas besoin de compétence technique pour poser la bonne question à votre prestataire actuel. Demandez si le bureau à distance de vos serveurs et de vos postes est joignable depuis Internet. Trois réponses seulement sont acceptables: non, ou bien oui mais uniquement à travers un tunnel nommé avec des comptes identifiés, ou bien oui et nous corrigeons cette semaine. La réponse « oui, mais nous avons mis un mot de passe complexe » ne dit rien de la solidité réelle, puisqu'un mot de passe ayant fuité ailleurs reste un mot de passe complexe.
Posez ensuite une seconde question, sur la surveillance des échecs de connexion. Nous faisons remonter ces événements dans notre supervision à distance, avec un seuil d'alerte, afin qu'une série anormale déclenche un appel de notre part plutôt qu'un ticket de la vôtre.
Notre séquence d'intervention sur une exposition d'accès distant
Nous commençons par un relevé court des services joignables depuis Internet, des comptes disposant de droits élevés, et de l'état réel des sauvegardes. Ce relevé se fait à distance dans la grande majorité des cas, puisque le pare-feu, le routage et l'annuaire s'inspectent sans déplacement. Une visite sur site reste utile quand le coffret réseau doit être remis en ordre, ce que nous faisons dans le Bassin Genevois, à Saint-Julien-en-Genevois, Genève, Annemasse et alentours.
Vient ensuite le plan, dans un ordre qui n'est pas négociable. Nous fermons l'exposition et nous ouvrons en parallèle l'accès distant de remplacement, afin que personne ne perde sa capacité de travail. Nous remettons les comptes en ordre, avec des identités nominatives et une séparation des droits. Nous activons la surveillance des tentatives d'accès, et nous vérifions qu'une restauration fonctionne, parce qu'un plan de reprise non testé n'est pas un plan. Ce travail entre dans un contrat d'infogérance à partir de 120 HT / mois, et il est traité au moment de l'audit initial plutôt que le jour de l'incident.
Si vous constatez déjà des signes anormaux, des lenteurs générales, des sessions que personne ne reconnaît ou des fichiers illisibles, ne cherchez pas à nettoyer vous-même. Isolez la machine du réseau et appelez, méthode que nous décrivons dans notre article sur un poste infecté à mettre en quarantaine. Nous traitons ces situations par l'urgence, facturée 230 HT / h hors contrat.
Un accès distant n'est pas un luxe et le télétravail n'est pas le problème. Le problème est la publication directe d'un bureau Windows sur Internet, alors qu'une passerelle authentifiée rend le même service. Si vous vous connectez encore directement sur l'adresse publique du bureau, écrivez-nous et nous vous dirons quoi mettre à la place, en combien de temps, et ce que cela change pour vos collaborateurs.