J'applique la politique de sécurité
Un parc qui ne se limite pas aux postes fixes
Les trois chapitres précédents ont traité les postes fixes de DKTOYS : mises à jour, installation, applications. Mais l'administrateur réseau ne gère jamais uniquement des ordinateurs de bureau. Chez DKTOYS, les commerciaux et une partie de l'encadrement se déplacent avec des smartphones et des tablettes ; certains postes de l'entrepôt reposent sur des terminaux mobiles pour le suivi des expéditions. Ce parc mobile obéit à des règles différentes de celles d'un poste fixe, et c'est par la politique de sécurité que ce chapitre commence — avant l'outil qui la fait appliquer, présenté au chapitre suivant.
Pourquoi le mobile change la donne
Un poste fixe reste dans les locaux de l'entreprise, connecté au réseau interne, généralement verrouillé physiquement dans un bureau. Un smartphone ou une tablette professionnelle, lui, sort de l'entreprise en permanence : il voyage dans une poche ou un sac, se connecte à des réseaux Wi-Fi publics ou à des réseaux mobiles hors du contrôle de l'entreprise, et peut se perdre ou être volé sans que personne ne s'en aperçoive immédiatement.
Cette exposition change la nature du risque. Sur un poste fixe, la menace principale vient généralement du réseau ou d'un logiciel malveillant. Sur un équipement mobile, elle s'ajoute d'un risque physique direct : un appareil égaré ou dérobé, contenant des accès à la messagerie professionnelle ou à des applications métier, expose l'entreprise même sans qu'aucune attaque réseau n'ait eu lieu. C'est cette différence qui justifie une politique de sécurité dédiée, et non une simple extension des règles appliquées aux postes fixes.
Appareil de l'entreprise ou appareil personnel
Avant même de fixer des règles techniques, une question de fond se pose : à qui appartient l'appareil ? Deux modèles coexistent généralement dans une entreprise :
| Modèle | Description | Implication pour la politique |
|---|---|---|
| Appareil fourni par l'entreprise | Le smartphone ou la tablette appartient à DKTOYS et est remis au salarié pour un usage professionnel | L'entreprise peut imposer l'intégralité de la politique de sécurité sans négociation |
| Appareil personnel utilisé à titre professionnel | Le salarié utilise son propre appareil pour accéder aux ressources de l'entreprise (messagerie, applications) | La politique doit distinguer ce qui relève des données professionnelles de ce qui relève de la vie privée de l'utilisateur |
Cette distinction structure directement les règles qui suivent : un effacement à distance, par exemple, n'a pas la même portée ni la même acceptabilité selon que l'appareil est la propriété de l'entreprise ou celle du salarié.
Ce que couvre une politique de sécurité mobile
Avant de déployer le moindre outil technique, la politique de sécurité fixe les règles que cet outil devra ensuite faire respecter. Pour un parc mobile, elle porte généralement sur les points suivants :
| Règle | Objectif | Risque couvert |
|---|---|---|
| Verrouillage automatique (code, schéma, biométrie) | Empêcher l'accès immédiat à un appareil non surveillé | Consultation par un tiers en cas de perte ou de vol |
| Chiffrement des données stockées | Rendre les données illisibles hors de l'appareil déverrouillé | Extraction des données depuis un appareil perdu ou volé |
| Effacement à distance | Vider un appareil perdu, volé, ou celui d'un salarié qui quitte l'entreprise | Accès prolongé aux ressources de DKTOYS après la perte de contrôle de l'appareil |
| Contrôle des applications installées | Limiter les applications autorisées à celles validées par l'entreprise | Fuite de données via une application non maîtrisée |
| Maintien à jour du système mobile | S'assurer que les correctifs de sécurité sont réellement appliqués | Exploitation d'une faille déjà corrigée par l'éditeur mais non installée |
Ces règles ne sont pas propres à DKTOYS : elles reprennent les principes déjà posés par la charte informatique de l'entreprise, appliqués ici au contexte particulier des équipements mobiles.
Concrètement, une politique de sécurité mobile ne reste pas à l'état de principes : elle se traduit, dans l'outil MDM du chapitre suivant, par des règles précises et mesurables. Sans anticiper la syntaxe exacte d'un outil MDM particulier, voici comment ces règles se formuleraient typiquement dans un profil de conformité :
Profil de conformité : "DKTOYS - Politique de base"
Verrouillage automatique ... Code à 6 chiffres minimum, délai 5 min
Chiffrement du stockage ..... Exigé
Applications autorisées ..... Liste blanche (applications métier validées uniquement)
Si appareil non conforme .... Bloquer l'accès à la messagerie professionnelleC'est ce type de profil, une fois défini par la politique de sécurité, que le MDM applique ensuite automatiquement à chaque appareil enrôlé — sujet du chapitre suivant.
Une politique définie avant l'outil, appliquée par l'outil
Il est tentant d'aborder la sécurité mobile par l'outil — le logiciel de gestion de flotte — plutôt que par la règle qu'il doit appliquer. C'est pourtant l'ordre inverse qui garantit un déploiement cohérent : la politique de sécurité définit quoi protéger et comment, indépendamment de l'outil retenu ; le MDM, présenté au chapitre suivant, n'est que le moyen technique de faire respecter cette politique à l'échelle de toute la flotte, sans devoir configurer chaque appareil individuellement.
Pour DKTOYS, cela signifie qu'avant d'enrôler le premier smartphone dans une solution de gestion, l'équipe informatique doit avoir statué sur des questions simples mais structurantes :
- quel délai de verrouillage automatique appliquer, et selon quelle méthode d'authentification ;
- quelles catégories d'applications autoriser ou interdire, et selon quel critère ;
- qui, au sein de l'équipe informatique, a le droit de déclencher un effacement à distance, et selon quelle procédure ;
- comment traiter différemment un appareil fourni par l'entreprise et un appareil personnel utilisé à titre professionnel.
Répondre à ces questions en amont évite d'improviser des règles au fil de l'eau, une fois les appareils déjà en circulation, et permet de configurer l'outil MDM en une seule fois plutôt que de le corriger appareil par appareil.
Formaliser et faire connaître la politique
Une politique de sécurité qui reste dans la tête de l'équipe informatique ne protège personne : elle doit être écrite, tenue à jour, et connue des utilisateurs concernés. Pour DKTOYS, cela suppose de documenter les règles retenues, de les rattacher à la charte informatique existante de l'entreprise, et de s'assurer que chaque salarié équipé d'un smartphone ou d'une tablette professionnelle en a connaissance — en particulier sur les points qui le concernent directement, comme la possibilité d'un effacement à distance en cas de perte, de vol, ou de départ de l'entreprise.
Ce que les sources ne couvrent pas : l'ensemble de ce chapitre
Les sources déclarées pour ce chapitre (3 - MAINTENANCE, EVOLUTION & SECURISATION.docx et data_module_3_maintenance_evolution_securisation.md) sont le brief de mission de DKTOYS : elles demandent d'appliquer une politique de sécurité sur la flotte mobile, en lien avec la charte informatique de l'entreprise, sans détailler elles-mêmes le contenu d'une telle politique. L'ensemble des règles présentées dans ce chapitre — verrouillage, chiffrement, effacement à distance, contrôle des applications, distinction appareil professionnel/personnel — provient donc de connaissances professionnelles générales sur la sécurité des flottes mobiles, au-delà du brief.
Ce qu'il faut retenir
La politique de sécurité mobile part d'un constat simple : un smartphone ou une tablette professionnelle s'expose à des risques qu'un poste fixe ne rencontre pas — perte, vol, connexion à des réseaux non maîtrisés. Verrouillage, chiffrement, effacement à distance, contrôle des applications et maintien à jour du système en sont les piliers, à moduler selon que l'appareil appartient à l'entreprise ou au salarié. Cette politique, une fois définie et formalisée, ne reste utile que si elle est réellement appliquée sur chaque appareil de la flotte — c'est précisément ce que permet l'outil MDM présenté au chapitre suivant.