Ces dernières années, l’essor du télétravail a transformé le paysage traditionnel du bureau, offrant une flexibilité et un confort sans précédent. Cependant, cette transition vers le télétravail s’accompagne de ses propres défis, notamment en matière de cybersécurité. À mesure que les organisations s’adaptent à l’environnement de travail virtuel, elles doivent faire preuve de vigilance pour identifier et traiter les différents risques de cybersécurité susceptibles de compromettre des informations sensibles et de nuire à l’intégrité de leurs opérations.
Dans cet article, MetaCompliance examine certains des problèmes que le télétravail soulève en matière de cybersécurité et vous explique comment relever les défis liés à la sécurité du travail à distance.
Le problème du télétravail et de la sécurité
- Une enquête menée auprès de 1 000 entreprises britanniques par la Chambre de commerce britannique (BCC) et Cisco a révélé que plus de la moitié d’entre elles se sentaient exposées à des risques liés à la cybersécurité en raison du télétravail.
- Selon un rapport, 20 % des entreprises estiment qu’une fuite de données est due à un télétravailleur.
- Le rapport « Verizon Mobile Security Index » a révélé que 79 % des personnes interrogées craignent que les changements apportés aux pratiques de travail ne nuisent à la cybersécurité de leur entreprise. Le rapport met également en évidence la question de la sécurité des appareils mobiles et du télétravail, 52 % des personnes interrogées admettant sacrifier la sécurité des appareils mobiles (et des appareils IoT) pour « mener à bien leur travail ».
- Les politiques de cybersécurité sont également modifiées afin de permettre aux télétravailleurs d’exercer leurs fonctions sans entrave. Une enquête a révélé que 26 % des entreprises britanniques interrogées avaient assoupli leur politique de cybersécurité pour permettre à leurs employés de télétravailler plus facilement.
Quels sont les risques liés à la sécurité lorsque l’on travaille à domicile ?
Le télétravail ou le travail à distance des salariés fait apparaître de nouveaux risques ; il ne s’agit généralement pas de risques inconnus. Les domaines dans lesquels les cyber-risques se manifestent sont notamment les suivants :
Appareils personnels
Une enquête intitulée «Cyber Security Breaches Survey 2022 »(Enquête2022sur les failles de cybersécurité), menée par le ministère britannique de la Culture, des Médias et des Sports (DCMS), révèle que 45 % des entreprises autorisent leurs employés à utiliser des appareils personnels, tels que des ordinateurs portables, pour effectuer des tâches professionnelles. Le problème se pose lorsqu’il n’y a ni surveillance ni contrôle de ces appareils.
Par exemple, si un appareil est utilisé pour envoyer et recevoir des e-mails professionnels, êtes-vous certain que les e-mails reçus ne constituent pas des tentatives d’hameçonnage ou des escroqueries ?
De même, supposons que votre équipe informatique ne soit pas en mesure de garantir que les appareils mobiles soient mis à jour et protégés par des correctifs. Dans ce cas, des risques de sécurité peuvent apparaître, entraîner des fuites de données et permettre à des logiciels malveillants de s’introduire dans votre réseau d’entreprise.
Appareils domestiques et réseaux non sécurisés
Les réseaux domestiques non sécurisés peuvent constituer une porte d’entrée pour les cybercriminels et entraîner la divulgation de données sensibles. Les cybercriminels recherchent sur Internet les réseaux non sécurisés et exploitent toutes les failles de sécurité, notamment les mots de passe par défaut des appareils connectés (IoT), les réseaux Wi-Fi ou les routeurs pour lesquels les correctifs n’ont pas été installés.
De même, il ne faut pas négliger les imprimantes Wi-Fi. Une connexion non sécurisée à une imprimante Wi-Fi ouvre également la porte aux cybercriminels. Là encore, les vulnérabilités des imprimantes peuvent exposer le réseau domestique. Une étude de Quocirca intitulée « Print Security Landscape 2022 » a révélé que 68 % des entreprises ont subi des pertes de données en raison de failles de sécurité liées à l’impression.
Utilisation d’Internet et comportements non conformes
L’adage « loin des yeux, loin du cœur » résume bien la manière dont les changements de comportement et d’utilisation d’Internet lorsqu’un salarié travaille depuis son domicile sont source d’insécurité. Un rapport d’Avanti a révélé que 66 % des professionnels de l’informatique ont signalé une augmentation des problèmes de sécurité liés au télétravail. Ces problèmes de sécurité comprenaient notamment les e-mails malveillants, les comportements non conformes des salariés et les vulnérabilités logicielles.
Une autre étude portant sur les comportements en matière de sécurité des télétravailleurs a révélé que les comportements à risque étaient plus fréquents dans le cadre du travail à domicile, avec notamment des problèmes tels que le fait de laisser un ordinateur déverrouillé lorsqu’il est laissé sans surveillance. Réalisée pendant la pandémie de Covid-19, cette étude a conclu à la nécessité de « mettre en placedes mesures de bien-être et de sensibilisation afin d’aider les personnes exposées au risque d’utilisation problématique d’Internet (PIU) à mieux identifier les types de cybercriminalité liés à la COVID-19 ».
Espaces partagés
Les comportements à risque, tels que le fait de laisser des e-mails et des documents sensibles ouverts sur un ordinateur laissé sans surveillance, peuvent entraîner des risques de sécurité dans les logements partagés. Les espaces partagés peuvent se transformer en appareils partagés, et si ces appareils sont connectés à une application ou à un réseau d’entreprise, cela peut exposer une organisation à un risque de non-conformité réglementaire ou la rendre vulnérable aux cyberattaques. Les préoccupations en matière de sécurité liées au télétravail doivent également inclure les espaces de coworking : une étude a révélé que 23 % des travailleurs évoluant dans des espaces de coworking avaient des inquiétudes en matière de sécurité.
Quelles mesures de sécurité peuvent contribuer à protéger les télétravailleurs et les personnes travaillant à domicile ?
Une entreprise peut prendre plusieurs mesures pour contribuer à renforcer la sécurité de ses collaborateurs en télétravail :
Mettre en place un VPN
Un réseau privé virtuel, ou VPN, est un outil précieux qui assure une connexion sécurisée entre un utilisateur et un réseau ou Internet. Par exemple, un employé disposant d’un VPN correctement configuré peut envoyer et recevoir des e-mails et d’autres données en toute sécurité. Un VPN protège l’ensemble du trafic de données, même si le réseau domestique n’est pas sécurisé. Pour en savoir plus sur les avantages de l’utilisation d’un VPN, consultez notre article de blog intitulé «3 raisons pour lesquelles vous avez besoin d’un VPN sécurisé ».
Formation à la sensibilisation à la sécurité destinée aux télétravailleurs
Une note d’information du POST du Parlement britannique datée d’octobre 2022 et intitulée «L’impact du télétravail et du travail hybride sur les salariés et les organisations »conclut :
«Des études indiquent que les problèmes de cybersécurité peuvent résulter d’une formation insuffisante et d’un respect moindre des règles de sécurité de l’information par les employés, en raison d’un manque de soutien de la part de l’organisation. »
Le télétravail présente des défis spécifiques, et la formation à la sensibilisation à la sécurité doit en tenir compte. Veillez donc à ce que votre programme de formation à la sensibilisation à la sécurité soit axé sur le télétravail et les besoins en matière de sécurité. Voici quelques domaines typiques sur lesquels la formation à la sensibilisation à la sécurité devrait sensibiliser les télétravailleurs :
- Veillez à ne pas laisser d’informations sensibles affichées à l’écran.
- Ne restez pas connecté aux applications lorsque vous n’êtes pas à votre poste de travail.
- Règles relatives à la sécurité des mots de passe et au rangement des bureaux.
- Dans la mesure du possible, veillez à bien séparer vos appareils professionnels de vos appareils personnels.
- L’importance d’utiliser un VPN.
- Leur rôle dans la protection des données.
- Veiller à ce que les appareils et les logiciels soient à jour.
- Respectez les consignes de sécurité, même chez vous.
Mettez en œuvre des politiques de contrôle d’accès rigoureuses
L’accès aux applications d’entreprise et au réseau, que ce soit depuis le domicile ou à distance, doit être géré selon des principes tels que celui du « droit d’accès minimal ». Toutefois, un contrôle d’accès rigoureux doit également faire partie intégrante du télétravail en général.
Par exemple, l’accès aux appareils doit être protégé par un système biométrique ou un code PIN fort. De même, l’accès à un ordinateur utilisé dans le cadre du télétravail doit être soumis à des contrôles d’accès rigoureux, notamment par le biais de la biométrie ou d’un mot de passe fort. L’accès aux applications doit être soumis à une authentification à deux facteurs (2FA).
Wi-Fi sécurisé
Même avec un VPN, il est recommandé de sécuriser le Wi-Fi. Pour sécuriser un réseau Wi-Fi, créez un dossier de formation sur la sécurité du Wi-Fi afin de vous assurer que vos collaborateurs disposent des informations nécessaires pour :
- Modifiez le mot de passe Wi-Fi par défaut et mettez-le à jour régulièrement.
- Anonymisez le nom du réseau Wi-Fi et évitez de le nommer en utilisant des informations personnelles ou permettant de vous identifier
- Activez le chiffrement du réseau sur les routeurs Wi-Fi, par exemple les protocoles WPA et WPA2.
- Veillez à ce que vos routeurs soient correctement mis à jour et à ce que les correctifs soient installés.
Alors que nous sommes de plus en plus nombreux à opter pour le télétravail ou le travail à domicile, il est essentiel de ne laisser aucune opportunité aux cybercriminels qui tirent parti de pratiques peu sûres. Lorsque vous élaborez des politiques de sécurité, veillez à mettre l’accent sur les défis spécifiques liés au télétravail et à la sécurité. Il est également essentiel de donner aux employés les moyens d’agir grâce à des formations leur permettant de protéger leur environnement de travail, que ce soit à domicile ou au bureau.