Bonnes pratiques pour renforcer la cybersécurité
La cybersécurité est devenue une priorité pour les entreprises et particulièrement pour les cabinets comptables qui doivent garantir la sécurité des données de leurs clients. L’ANSSI (Agence nationale de la sécurité des systèmes d'information) rappelle les bonnes pratiques.
En 2021, 69 % des cyberattaques ont visé les entreprises*. Les pratiques de "phishing" et les attaques par "ransomware" ont connu une explosion ces dernières années. Actuellement, l’invasion de l’Ukraine par la Russie s’accompagne d’une hausse des menaces de cyberattaques. Raison pour laquelle l’Agence nationale de la sécurité des systèmes d’information (Anssi) incite les entreprises à mettre en œuvre 5 mesures cyber-préventives prioritaires.
1. Renforcer les procédures d’authentification
Afin de réduire le risque d’intrusion, l’accès au système d’information de l’entreprise doit être renforcé. À cet effet, l’Anssi préconise la mise en place d’un dispositif d’authentification multifacteur. L’Anssi le recommande sa mise en place pour « les comptes particulièrement exposés, notamment ceux des administrateurs qui ont accès à l’ensemble des ressources critiques du système d’information et ceux des personnes exposées de l’entité (personnel de direction, cadres dirigeants, etc.) ».
2. Accroître la surveillance du réseau
Le temps de réaction est crucial en cas de cyberattaque. Plus rapide sera la réaction, moindres seront les dégâts. Mettre en place une surveillance quotidienne et globale du réseau est donc fortement conseillé afin d’être en capacité d’identifier sans retard une éventuelle compromission et de la traiter.
Lorsqu’une surveillance globale n’est pas possible, l’Anssi propose une « centralisation des journaux des points les plus sensibles du système d’information. On peut lister, à titre d’exemple, les points d’entrée VPN, les bureaux virtuels, les contrôleurs de domaine, ou encore les hyperviseurs ».
3. Ne pas oublier les sauvegardes
« Des sauvegardes régulières de l’ensemble des données, y compris celles présentes sur les serveurs de fichiers, d’infrastructures et d’applications métier critiques, doivent être réalisées », insiste l’Anssi. En rappelant que ces sauvegardes doivent être déconnectées du réseau pour ne pas être exposées en cas d’attaque du système informatique.
4. Identifier les services critiques
L’Anssi conseille de réaliser un inventaire des services numériques de l’entreprise et de les classer en fonction de leur caractère critique. La protection des plus sensibles devant être renforcée en priorité. Par plus sensible, l’Anssi entend les services numériques dont le dysfonctionnement pourrait nuire à la continuité d’activité de l’entreprise. Dans ce cadre, les dépendances vis-à-vis de prestataires doivent également être identifiées.
5. Préparer la gestion de crise
Une cyberattaque peut atteindre, plus ou moins fortement, le fonctionnement de l’entreprise. Il convient donc de se préparer à travailler en mode dégradé (applications hors d’usage, messagerie coupée, fournisseurs hors-jeu…) « et dans certains cas, cela signifie revenir au papier et au crayon », précise l’Anssi.
Une cellule de crise doit ainsi être constituée et se tenir prête à mettre en œuvre différents scénarios d’urgence.
Chacune de ces mesures fait l’objet de conseils précis.
Pour consulter le dossier complet de l’ANSSI, rendez-vous sur www.ssi.gouv.fr.
Un diagnostic pour évaluer votre niveau de cybersécurité
Pour savoir où en est l’entreprise dans ses niveaux de protection, un simulateur d’autodiagnostic est accessible sur le site du ministère de l’Économie et des Finances. Ces tests simples délivrent un code couleur semblable aux étiquettes nutriscore.
Il est ainsi possible d’y vérifier la solidité des mots de passe et s’assurer que les pages web du site protègent bien les informations personnelles et ne les laissent pas fuiter, la bonne gestion des serveurs de l’entreprise ou encore des courriels.
* Selon l’ANSSI, Agence nationale de la sécurité des systèmes d'information.
Article publié le 18 mars 2022 - © Les Echos Publishing – 2022