Victime d’une cyberattaque ?Besoin de sécuriser efficacement votre SI ?
IT1 Connect
Conseils

Cybersécurité des PME : 5 mesures prioritaires

Les TPE et PME concentrent près de 77 % des attaques traitées par l’ANSSI. Voici cinq mesures concrètes, et pour chacune le matériel dimensionné à votre taille, pour réduire fortement votre exposition.

11 min de lecture
Partager : LinkedIn E-mail

Longtemps réservées aux grands comptes, les cyberattaques visent aujourd’hui en priorité les PME et les collectivités. L’ANSSI le confirme : les TPE et PME représentent près de 77 % des attaques qu’elle traite, et le nombre d’incidents a encore augmenté de 40 % en 2025. La bonne nouvelle : ce sont les gestes de base, bien appliqués, qui protègent le mieux. Voici les cinq mesures que nos équipes déploient en premier chez nos clients de la région PACA, et pour chacune, le matériel adapté à votre taille.

01

Activez l’authentification forte (MFA)

Votre mot de passe, c’est la clé de votre porte d’entrée. Le problème, c’est qu’une clé se copie : il suffit d’un e-mail piégé, d’un mot de passe réutilisé d’un site à l’autre, ou d’une fuite chez un service tiers, et la voilà dans la nature. L’authentification forte (souvent appelée MFA, ou double authentification) ajoute une seconde serrure : en plus du mot de passe, une preuve que c’est bien vous. Le plus souvent, une notification à valider sur votre téléphone. Résultat : même avec votre mot de passe en main, un intrus reste à la porte.

C’est, de loin, le geste le plus rentable de toute la cybersécurité. Il est souvent gratuit et déjà inclus dans les outils que vous utilisez tous les jours : votre messagerie, Microsoft 365, vos accès à distance. Et son efficacité n’a rien d’anecdotique : Microsoft estime qu’il bloque plus de 99 % des tentatives de piratage de compte. Aucune autre mesure ne protège autant pour aussi peu d’effort.

On nous dit souvent : « ça va être pénible au quotidien ». En réalité, bien réglée, l’authentification forte se fait oublier. Vous ne confirmez votre identité que de temps en temps, sur les appareils que vous utilisez vraiment, d’un simple appui sur une notification. Plus de code à recopier, plus de post-it sous le clavier. Tout le confort se joue dans le paramétrage : la différence entre une sécurité que l’on subit et une sécurité que l’on oublie tient à la façon dont elle est mise en place.

Inutile de tout couvrir le premier jour. Activez d’abord l’authentification forte là où une intrusion ferait le plus de dégâts :

  • la messagerie, porte d’entrée de la quasi-totalité des attaques,
  • les accès à distance et le VPN, par lesquels on entre dans votre réseau,
  • les comptes d’administration, qui ouvrent toutes les autres portes,
  • les outils de gestion financière et de paie, cibles directes de la fraude.

Pensez aussi à ne donner à chacun que les accès dont il a réellement besoin, vos prestataires compris : moins de portes ouvertes, moins de risques. C’est exactement le genre de chantier que nos équipes mènent pour vous : nous activons l’authentification forte sur l’ensemble de votre environnement, nous formons vos collaborateurs en quelques minutes, et nous gérons les cas délicats (comptes partagés, vieilles applications, terminaux sans smartphone) pour que personne ne reste sur le carreau. Vous gagnez l’essentiel de la protection, sans la prise de tête.

02

Un pare-feu nouvelle génération, dimensionné pour votre taille

Le pare-feu est le poste de garde entre votre réseau et Internet. Un modèle ancien se contente d’ouvrir ou de fermer des portes. Un pare-feu nouvelle génération, lui, lit ce qui circule : il reconnaît une tentative d’intrusion, un site piégé ou un logiciel déjà installé qui essaie de contacter son commanditaire, et il l’arrête avant que vos postes ne soient touchés.

Mais le boîtier ne fait pas tout, et c’est là que se joue l’essentiel. Sorti du carton, avec ses réglages d’usine, un pare-feu laisse passer bien plus qu’il ne le devrait. Surtout, ses protections reposent sur un abonnement actif : c’est lui qui met à jour, chaque jour, la liste des menaces connues. Abonnement expiré, et l’appareil continue d’afficher un voyant vert tout en vous défendant comme il y a deux ans. Beaucoup d’entreprises se croient couvertes sans l’être. La vraie sécurité tient à la configuration et au suivi dans le temps, pas à la marque sur le boîtier.

Le bon choix est aussi une affaire de dimensionnement : trop petit, le pare-feu bride votre connexion ; surdimensionné, vous payez pour rien. Nous déployons des pare-feux Stormshield, conçus en France et reconnus par l’ANSSI (l’agence publique de cybersécurité), du site isolé à l’entreprise multi-sites. Nos équipes les règlent pour votre activité, gardent l’abonnement et les protections à jour, et surveillent les alertes à votre place :

  • Très petite structure, agence ou site isolé : le SN-XS-Series-170, compact et silencieux.
  • Petite entreprise : le SN-S-Series-320.
  • Entreprise moyenne : le SN-M-Series-520, au format rack.
  • Plusieurs sites ou gros trafic : le SN-M-Series-720, le plus puissant, avec une double alimentation pour ne pas tomber en panne.

Pare-feu

  • Votre connexion Internet filtrée et protégée des menaces
  • Vos collaborateurs en télétravail connectés à distance, en sécurité
  • Vos différents sites reliés entre eux de façon chiffrée
  • Les bons accès pour les bonnes personnes, rien de plus
  • Livré à jour, avec les dernières protections de l’éditeur
Voir les pare-feu
03

Un antivirus nouvelle génération sur vos postes et vos serveurs

Un antivirus classique fonctionne comme un videur avec une liste de photos : il arrête les menaces déjà connues, mais laisse entrer celles qu’il n’a jamais vues. Or il apparaît chaque jour des milliers de variantes inédites. L’EDR change d’approche : au lieu de chercher un virus précis, il surveille les comportements. Un programme qui se met soudain à chiffrer des centaines de fichiers, un poste qui s’agite en pleine nuit : il le repère, déclenche l’alerte et peut isoler la machine du reste du réseau avant que ça ne se propage. C’est pour cela que l’ANSSI le recommande en priorité.

Le piège serait de croire qu’il suffit de l’installer. Un EDR produit des alertes qu’il faut lire et traiter, y compris la nuit et le week-end, quand les attaques se déclenchent justement. Un EDR que personne ne surveille, c’est un détecteur de fumée dans une maison vide. Nous nous appuyons sur la gamme Trend Micro, que nos équipes déploient, surveillent et sur laquelle elles interviennent à distance, selon votre taille :

  • Petite et moyenne entreprise : Worry-Free Business Security Services, simple et géré pour vous.
  • Structure plus importante : Apex One, plus complet, avec une console de pilotage centrale.
  • Beaucoup de serveurs ou hébergement dans le cloud : Deep Security, taillé pour ces environnements.

Ces solutions couvrent aussi un cas que l’on croit souvent sans issue : les machines qui tournent encore sous d’anciennes versions de Windows, que Microsoft ne met plus à jour. Un vieux serveur métier, un poste qui pilote une machine de production : impossible de les remplacer du jour au lendemain, mais chaque faille découverte les expose un peu plus. Deep Security sait les protéger grâce au « patching virtuel » : il bloque l’exploitation des failles connues au niveau du réseau, sans rien installer de plus sur la machine. De quoi prolonger ces équipements en sécurité, le temps de préparer leur remplacement.

Antivirus et protection des postes

  • Vos ordinateurs et vos serveurs protégés des virus et des rançongiciels
  • Une menace repérée et bloquée avant qu’elle ne se propage
  • Un poste suspect isolé à distance, sans déplacement d’un technicien
  • Les e-mails piégés filtrés avant d’arriver dans les boîtes
  • Surveillé par nos équipes, mises à jour comprises
Voir les solutions Trend Micro
04

Séparez vos usages, du switch au Wi-Fi

Quand tout votre matériel partage le même réseau, il suffit qu’un seul poste soit infecté pour que la menace atteigne tout le reste : les autres ordinateurs, les serveurs, parfois même les sauvegardes. C’est exactement ainsi qu’un rançongiciel passe d’une machine à toute l’entreprise en quelques minutes. La parade : séparer les usages en couloirs distincts. La bureautique d’un côté, la production de l’autre, un réseau à part pour les visiteurs et pour les objets connectés (caméras, imprimantes, badgeuses), souvent les maillons les plus faibles. Si l’un est compromis, les autres restent à l’abri.

Cette séparation se règle sur vos commutateurs, les boîtiers (les switches) où viennent se brancher tous vos câbles, et le pare-feu contrôle ensuite ce qui a le droit de passer d’un couloir à l’autre. Un réseau laissé "à plat", sans cette découpe, annule une bonne partie de l’effet de toutes les autres mesures. Nous déployons des commutateurs Alcatel-Lucent OmniSwitch, du petit site aux grands locaux, que nos équipes configurent et relient à votre pare-feu :

  • Petit site : l’OmniSwitch 2360, simple à gérer.
  • PME et agences : l’OmniSwitch 6360, qui s’agrandit avec vous.
  • Locaux plus grands ou nombreux postes : l’OmniSwitch 6560, plus rapide et plus endurant.

Switches

  • Vos réseaux séparés proprement : bureautique, téléphonie, invités
  • La voix et la visio fluides, même en cas de forte affluence
  • Chaque prise réseau protégée contre les branchements non autorisés
  • Un réseau prêt à accueillir vos équipements, sans réglage de votre côté
Voir les switches OmniSwitch

Vos bornes Wi-Fi suivent la même logique. L’erreur courante : un seul Wi-Fi pour tout le monde, où le téléphone d’un visiteur se retrouve sur le même réseau que vos dossiers. Il faut au contraire un réseau pour vos équipes et un réseau invité totalement séparé, plus assez de couverture pour qu’on circule dans les locaux sans coupure, même quand ils sont pleins. Nous installons des bornes Alcatel-Lucent Stellar, du petit bureau aux grands espaces, en pensant la couverture pour éviter les zones mortes, jusqu’au Wi-Fi 7 pour tenir plusieurs années :

  • Bureau ou petite agence : la borne AP1301.
  • Locaux plus chargés : la borne AP1321, plus performante.
  • Open space, accueil du public, forte affluence : la borne AP1351, haut de gamme.
  • Pour préparer l’avenir : les bornes AP1511 et AP1521 en Wi-Fi 7, le tout dernier standard, plus rapides et plus à l’aise quand de nombreux appareils se connectent en même temps.

Bornes Wi-Fi

  • Votre Wi-Fi prêt à l’emploi : réseau et mot de passe déjà en place
  • Un Wi-Fi invité séparé de votre réseau interne
  • Une couverture optimisée, sans zone morte
  • On circule dans les locaux sans coupure de connexion
  • Disponible en Wi-Fi 7, le tout dernier standard, pour rester tranquille plusieurs années
Voir les bornes Wi-Fi Stellar
05

Sauvegardez vos données, et vérifiez qu’elles reviennent

Face à un rançongiciel, ce virus qui prend vos fichiers en otage contre une rançon, la sauvegarde est votre dernière chance de repartir sans payer. Encore faut-il qu’elle soit, elle aussi, hors d’atteinte : les attaques récentes cherchent d’abord à détruire ou chiffrer les sauvegardes accessibles avant de frapper. Une sauvegarde branchée en permanence sur le réseau y passe avec le reste.

La règle à retenir tient en trois chiffres, 3-2-1 : trois copies de vos données, sur deux supports différents, dont une gardée à l’extérieur et déconnectée. Et le point que presque tout le monde oublie : tester de temps en temps qu’elle se restaure vraiment. Une sauvegarde jamais testée est une fausse sécurité, et on ne le découvre qu’au pire moment. Posez-vous aussi la vraie question : combien de temps votre activité peut-elle tenir à l’arrêt ? Nos équipes mettent en place cette règle 3-2-1, isolent une copie hors d’atteinte, testent les restaurations et vous alertent si une sauvegarde échoue, pour que le jour où ça arrive, vous repartiez vite.

Sauvegarde

  • Vos données copiées automatiquement, tous les jours
  • Une copie gardée à l’extérieur, à l’abri d’un incendie ou d’un vol
  • Une copie hors d’atteinte des rançongiciels
  • Des restaurations testées, pour repartir vite en cas de pépin
  • Surveillé par nos équipes : vous êtes prévenu si une sauvegarde échoue
Parlons de votre sauvegarde

Par où commencer

La bonne cybersécurité n’est pas celle qui coche toutes les cases d’un coup, c’est celle qui avance dans le bon ordre. Trois gestes couvrent déjà la plus grosse part du risque courant : activez le MFA sur vos comptes sensibles, vérifiez et surtout testez vos sauvegardes, puis déployez un EDR sur vos postes. La séparation du réseau et le pare-feu dimensionné viennent ensuite, sans tout bouleverser. Commencer par ces trois-là, c’est déjà passer d’une cible facile à une entreprise qui décourage la plupart des attaques.

L’étape qui change tout, c’est de savoir où vous en êtes vraiment. Nos équipes réalisent un état des lieux de votre exposition, priorisent les actions qui comptent pour votre activité, puis déploient le matériel adapté à votre taille, configuré et supervisé. Pas de catalogue à rallonge : la bonne mesure, au bon moment, pour votre contexte.

À lire aussi

Pare-feu industriel Stormshield SNi50, vue de trois quarts
CybersécuritéIT1 Connect

SNi50, le nouveau pare-feu Stormshield

Cybersécurité

SNi50 : le nouveau pare-feu industriel Stormshield prend la relève du SNi40

Disponible à la commande depuis le 9 juin 2026, le SNi50 de Stormshield succède au SNi40 : plus de connectivité, une fiabilité accrue et un boîtier durci pour vos réseaux industriels. Nos équipes assurent la transition, sans rupture de stock.