← B3 — Sécurité des SI

Sécurité des terminaux et MDM

Sommaire

Bloc B3.3 — sécuriser les équipements et les usages des utilisateurs.

1. Le terminal utilisateur

Tout appareil informatique permettant à un utilisateur d'accéder à des services numériques, de traiter des informations ou de se connecter à un réseau : ordinateurs fixes et portables, smartphones, tablettes, et même des objets connectés comme les imprimantes. C'est l'interface directe entre l'utilisateur et le système d'information — et donc une porte d'entrée privilégiée.

Sécuriser un terminal implique trois volets :

2. Configurer le système

Le système d'exploitation est le programme principal qui fait fonctionner la machine : il gère les ressources et permet d'utiliser les logiciels et le matériel. Quelques règles de base :

3. Le MDM (Mobile Device Management)

Solution de gestion centralisée de la flotte de terminaux mobiles. Elle permet d'appliquer à distance une politique de sécurité uniforme :

Le mode géré (« device owner ») est déterminant : sans lui, le MDM n'est qu'une application parmi d'autres, que l'utilisateur peut désinstaller. En mode device owner, l'agent MDM contrôle réellement le terminal (politiques non contournables, applications imposées, désinstallation bloquée).

En TP, un serveur MDM est souvent exposé en HTTP pour simplifier. En production c'est inacceptable : les identifiants d'enrôlement et les politiques transiteraient en clair, interceptables par un attaquant sur le réseau. On impose HTTPS avec un certificat valide.

4. BYOD, COPE, CYOD

ModèlePropriétéEnjeu principal
BYOD (Bring Your Own Device)Terminal personnel du salariéCloisonner données pro et perso ; difficultés juridiques sur le wipe
COPE (Corporate Owned, Personally Enabled)Entreprise, usage perso toléréBon compromis contrôle / confort
CYOD (Choose Your Own Device)Entreprise, choix dans un catalogueParc homogène et maîtrisé

5. La charte informatique

Document annexé au règlement intérieur qui formalise les usages autorisés du SI : mots de passe, usage personnel, téléchargements, matériel nomade, télétravail, journalisation et contrôles. L'ANSSI publie un guide d'élaboration de charte d'utilisation des moyens informatiques. Sa valeur est double : prévention (les règles sont connues) et opposabilité (une sanction est possible parce que la règle a été portée à la connaissance du salarié).