Sécurité IT
Questions sur la cybersécurité, le RGPD, NIS2 et la protection des données.
🔍
Un audit de sécurité est une évaluation complète de la posture de sécurité de l'entreprise : analyse des vulnérabilités (réseau, serveurs, applications), examen des politiques d'accès, analyse de la configuration du pare-feu, vérification des sauvegardes et de la reprise après sinistre, évaluation de la sensibilisation des salariés (tests de phishing simulés) et examen de la conformité RGPD et NIS2. Le résultat : un rapport détaillé présentant les risques hiérarchisés et un plan de remédiation.
Une stratégie à plusieurs niveaux : Prévention : sauvegarde 3-2-1 avec une copie hors ligne, antivirus d'entreprise doté d'intelligence artificielle, filtrage avancé du courrier électronique, gestion rigoureuse des correctifs. Protection : segmentation du réseau, principe du moindre privilège, MFA sur tous les comptes critiques. Détection : surveillance des comportements suspects, alertes automatiques. Reprise : un plan de reprise après sinistre testé, des sauvegardes immuables.
Le RGPD (règlement général sur la protection des données) impose à toute entreprise qui traite des données personnelles de citoyens de l'Union européenne de respecter des règles strictes : consentement explicite, droit à l'effacement, notification des violations sous 72 heures, DPO obligatoire dans certains cas. Le non-respect peut entraîner des amendes allant jusqu'à 4 % du chiffre d'affaires annuel. Neoxis accompagne le conseil et la mise en conformité RGPD.
Un plan de réponse aux incidents comprend : l'identification (comment nous détectons les incidents), le confinement (comment nous limitons l'impact), l'éradication (comment nous supprimons la menace), la reprise (comment nous rétablissons les services), les enseignements tirés (comment nous évitons que cela se reproduise). Il inclut également une matrice d'escalade, des contacts d'urgence et des modèles de communication.
La protection moderne des postes de travail comprend : un antivirus de nouvelle génération à détection comportementale (et non uniquement par signatures), l'EDR (Endpoint Detection & Response) contre les menaces avancées, la gestion des appareils (politiques de sécurité, chiffrement des disques, contrôle des applications), le filtrage web (blocage des sites malveillants). Le tout géré de façon centralisée, avec des alertes en temps réel.
NIS2 (Network and Information Security Directive 2) est la directive européenne qui étend les exigences de cybersécurité. Elle s'applique aux entreprises des secteurs essentiels (énergie, santé, transport, banque) et des secteurs importants (industrie, agroalimentaire, numérique). Les exigences : évaluation des risques, mesures de sécurité, déclaration des incidents sous 24 heures, sécurité de la chaîne d'approvisionnement. Neoxis accompagne l'évaluation et la mise en conformité NIS2.
Les bonnes pratiques que nous appliquons : WPA3 ou WPA2-Enterprise avec authentification RADIUS, segmentation (réseau séparé pour les invités et l'IoT), SSID distincts (salariés et visiteurs), détection des points d'accès pirates, portail captif pour les invités avec conditions d'utilisation, journalisation complète de l'activité. Nous recommandons du matériel professionnel (Ubiquiti, Cisco Meraki, Fortinet).
La MFA (authentification multifacteur) ajoute un niveau de sécurité supplémentaire au mot de passe : application d'authentification (Microsoft Authenticator, Google Authenticator), SMS ou clé matérielle (YubiKey). Elle bloque 99,9 % des attaques fondées sur des identifiants compromis. Elle est obligatoire pour : la messagerie, le VPN, l'accès à distance, les consoles d'administration et les comptes à privilèges.
Une combinaison de technologie et de formation : Technologie : filtrage avancé du courrier électronique (anti-spam, anti-phishing par intelligence artificielle), bac à sable pour les pièces jointes, réécriture des URL. Formation : sessions de sensibilisation régulières, simulations de phishing (nous envoyons des courriels de test et mesurons qui clique), politiques claires de signalement des courriels suspects. Les incidents baissent généralement de 70 à 90 % après six mois de programme.
Un test d'intrusion (pentest) simule une véritable cyberattaque afin d'identifier les vulnérabilités. Les types : externe (depuis internet), interne (depuis le réseau de l'entreprise), web (applications web), social (phishing, accès physique). Fréquence recommandée : une fois par an, ou après des changements majeurs d'infrastructure. Le coût dépend du type de test et de la taille du périmètre testé — nous vous préparons un devis personnalisé après avoir défini l'objectif et ce qui entre exactement dans le test.
Sécurisation de l'accès à distance : VPN (IPSec ou SSL) avec authentification MFA, Zero Trust (vérification continue de l'identité et de l'appareil), RDP sécurisé (jamais exposé directement à internet), conformité des appareils (vérification d'un antivirus à jour et d'un système d'exploitation corrigé), gestion des sessions (expiration automatique, journalisation). En savoir plus sur le VPN.
Nous nous appuyons sur : ISO 27001 (management de la sécurité de l'information), les CIS Controls (18 mesures hiérarchisées), le NIST Cybersecurity Framework (Identify, Protect, Detect, Respond, Recover), le RGPD (protection des données personnelles) et NIS2 (sécurité des réseaux et des systèmes d'information). Nous appliquons ces normes en les adaptant à la taille et au secteur de chaque client.
Vous n'avez pas trouvé votre réponse ?
Contactez-nous et nous vous répondrons dans les plus brefs délais.
Contactez-nous