- Poste
- Directeur commercial
- Secteur
- Services de santé
- Type d'organisation
- chaîne de magasins
- Membre depuis
- sept. 2024
- Message
- 404
On bosse avec une boîte externe pour le dev logiciel. Ils accèdent via VPN. Je sais pas qui fait quoi.
On bosse avec une boîte externe pour le dev logiciel. Ils accèdent via VPN. Je sais pas qui fait quoi.
Pour les prestataires externes : VPN + MFA + Journalisation d'audit obligatoires. Il faut un SOP écrit. Les rapports doivent être revus régulièrement. La date de fin d'accès doit être écrite dans le contrat.
on est pas les boss de l'équipe externe.. mais on a actvé VPN + audit logging, je me sens un peu plus safe
edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.
protocole : 1 puis vPN obligatoire 2... mFA exigé 3... logs d'audit revus chaque semaine 4. date de fin dans le contrat 5. ensuite réinitialiser les accès
Activez l'audit trail sur le serveur Linux (auditd). Tous les commandes doivent être loggées — comme ça tu vois qui a fait quoi.
Ne manquez rien : Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.
Merci beaucoup, cela m'a été très utile. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.
La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.
J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.
Ne comptez pas sur une seule mesure de sécurité ; allez par couches. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.
Ce conseil ne convient pas à tout le monde, je pense. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.
Je le note au cas où.
Ma question va paraître un peu novice, désolé d'avance. L'erreur commise du côté de accès des travailleurs externes est généralement réversible mais coûteuse.
Je suis d'accord, j'aimerais même souligner ce point. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.
Doki · Identité de marque · 2026
Je me pose aussi la question. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.
Merci d'avoir écrit cela, c'est exactement ça. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.
Quand on décide sans mesurer, on revient toujours au même point.
Je suis passé par là, laissez-moi vous raconter. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.
Si vous avez des questions, écrivez-moi, je répondrai au mieux.
Si vous partez dans cette direction, réglez cela dès le départ. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.
Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Voilà, désolé si je me suis étendu.
Je suis passé par là laissez-moi vous raconter. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.
À votre place, j'irais par cette voie.