Fiche 2 / 7 · Cybersécurité par domaine

Objets connectés : la porte dérobée qu'on oublie de fermer

6 minutes de lecture

Une caméra de surveillance, une imprimante réseau, un capteur industriel : ces objets connectés se sont multipliés sans que leur sécurité suive au même rythme. Ils deviennent des portes d'entrée trop souvent oubliées.

01La situation en clair

Contrairement à un ordinateur, un objet connecté est rarement pensé pour recevoir des mises à jour de sécurité régulières, et son mot de passe par défaut n'est presque jamais changé après l'installation. Résultat : ces objets, individuellement peu intéressants pour un attaquant, deviennent collectivement une cible de choix, parce qu'ils sont nombreux, mal surveillés, et souvent connectés au même réseau que le reste du système d'information.

Un phénomène porte même un nom pour désigner ces objets qui apparaissent sur le réseau sans que personne n'en ait la visibilité complète : le "shadow IoT", ces appareils connectés à l'insu, ou presque, des équipes qui gèrent la sécurité.

02Pourquoi ça compte

Un objet connecté compromis sert rarement de cible finale : il devient un point d'appui pour progresser vers le reste du réseau, ou pour participer, à votre insu, à des attaques dirigées contre d'autres cibles. Le risque touche donc autant votre propre sécurité que celle des autres, un objet mal protégé pouvant être détourné à distance sans que son propriétaire ne s'en aperçoive.

03Ce qu'il faut faire

  1. 1

    Changez systématiquement les identifiants par défaut

    Un très grand nombre d'objets connectés compromis le sont simplement parce que leur mot de passe d'usine, identique et public, n'a jamais été changé. C'est le réflexe le plus simple et le plus efficace.

  2. 2

    Isolez ces objets sur un réseau séparé

    Placez vos objets connectés sur un réseau distinct de celui de vos postes de travail et de vos données sensibles (voir le guide sur la micro-segmentation). Un objet compromis reste alors cantonné, sans pouvoir se propager vers le reste du système.

  3. 3

    Tenez un inventaire de ce qui est réellement connecté

    Faites régulièrement le point sur les objets connectés à votre réseau, y compris ceux installés par d'autres services sans passer par l'informatique. On ne peut pas sécuriser un objet dont on ignore l'existence.

  4. 4

    Vérifiez la politique de mise à jour avant l'achat

    Tous les fabricants ne s'engagent pas de la même façon sur la durée de support de leurs objets. Avant d'équiper une organisation, vérifiez combien de temps le fabricant promet de publier des correctifs de sécurité.

L'erreur à ne pas faire

Débrancher un objet connecté devenu obsolète en pensant qu'il ne représente plus de risque une fois éteint, sans jamais le retirer physiquement du réseau. Un appareil oublié en veille, toujours connecté et jamais mis à jour, reste une porte ouverte tant qu'il n'a pas été réellement débranché ou retiré.

En une phrase

Un objet connecté sans mot de passe changé et sans réseau dédié est une porte laissée grande ouverte : changez les identifiants, isolez-le, et sachez qu'il existe.