// CLUBIC — MOBILE & WEB
Wi-Fi au boulot, l'ANSSI rappelle son mode d'emploi anti-piratage, plus que jamais utile
L'ANSSI a publié un nouveau guide pour sécuriser les réseaux Wi-Fi en entreprise. L'agence livre une vingtaine de recommandations concrètes, du protocole WPA3 à la gestion des mots de passe, pour aider les organisations à mieux protéger leurs connexions sans fil.
Le Wi-Fi, on l'adore autant qu'on le redoute côté sécurité. L'Agence nationale de la sécurité des systèmes d'information (ANSSI) a mis en ligne en ce début de semaine un document intitulé « Les Essentiels », consacré à la sécurisation des réseaux Wi-Fi professionnels. Le texte couvre trois volets, de l'usage du Wi-Fi par les salariés au déploiement de réseaux maîtrisés par l'entreprise, en passant par l'administration sécurisée des points d'accès. Les protocoles de chiffrement, le cloisonnement des réseaux et la gestion des certificats figurent parmi les points abordés.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
C'est peut-être le chantier le plus simple à mettre en œuvre, et l'ANSSI en apporte quelques détails. Nous voulons bien entendu parler des habitudes des salariés eux-mêmes. L'ANSSI recommande de couper l'interface Wi-Fi et le partage de connexion dès qu'ils ne servent pas, de désactiver la connexion automatique aux réseaux déjà mémorisés, et surtout de ne se brancher que sur des réseaux réellement maîtrisés. S'il vous est impossible d'y échapper dans une gare, un aéroport ou un café, allumez le VPN fourni par l'entreprise, seule parade fiable face à un hotspot dont on ignore tout.
Une autre bonne pratique, souvent oubliée, consiste à configurer le pare-feu local des ordinateurs portables pour bloquer les connexions entrantes, notamment via le Wi-Fi. Et avant de reconditionner, céder ou mettre au rebut un appareil professionnel, il est impératif d'effacer les réseaux enregistrés et les mots de passe associés, qui pourraient sinon tomber entre de mauvaises mains.
Côté infrastructure, l'agence est catégorique : la fonction WPS doit être systématiquement désactivée sur les points d'accès, tout comme l'UPnP si personne ne s'en sert. Seuls les points d'accès maîtrisés par l'entreprise doivent pouvoir se connecter au réseau. L'usage d'un hotspot personnel au bureau est purement et simplement proscrit. Les terminaux non maîtrisés, comme les téléphones personnels, doivent quant à eux être bloqués par défaut, et seul un réseau Wi-Fi invité, dédié et cloisonné du reste du système d'information, peut leur être ouvert.
Sur le plan technique maintenant, l'ANSSI pousse vers les protocoles les plus robustes, à savoir WPA3-Enterprise, WPA2-Enterprise sous certaines conditions, ou WPA3-Personal. En mode WPA3-Enterprise précisément, seules les suites EAP (Extensible Authentication Protocol) compatibles avec une authentification par certificats sont recommandées, à condition d'en vérifier la validité avant chaque connexion. En WPA2-Enterprise, c'est l'activation de la protection des trames de gestion (PMF) qui devient incontournable. L'agence déconseille par ailleurs les configurations mixtes WPA2/WPA3, susceptibles de dégrader la sécurité des terminaux les plus récents. Quand aux secrets de connexion, réservés au seul personnel autorisé, ils doivent être renouvelés régulièrement et changés sans délai en cas de compromission avérée ou simplement soupçonnée.
Il est aussi question du cloisonnement. Chaque réseau Wi-Fi doit vivre dans son propre VLAN, distinct des autres Wi-Fi comme des réseaux filaires, les échanges entre ces univers cloisonnés étant filtrés par des pare-feux, avec un SSID dédié selon le niveau de sécurité utilisé (un réseau pour les postes de travail, un autre pour les objets connectés, par exemple). Question de bon sens ensuite, il est inutile de masquer le SSID, une pratique inefficace puisqu'un terminal déjà connecté finit toujours par trahir le nom du réseau caché. Mieux vaut renommer le SSID proposé par défaut, en évitant tout libellé qui trahirait une activité professionne