forumNouveau sujet

C'est quoi exactement la surface d'attaque et par quoi une petite entreprise doit-elle commencer pour la réduire ?

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#1

Nous sommes un cabinet d'architecture et de maîtrise d'œuvre de 12 personnes en banlieue parisienne. La semaine dernière suite aux exigences du cahier des charges d'un client du BTP on a eu un premier échange avec un auditeur indépendant en cybersécurité. En analysant notre infrastructure il n'a pas arrêté de répéter : « votre surface d'attaque est bien trop large il faut absolument la réduire au plus vite ». Sans équipe technique chez nous, on n'a pas tout saisi pendant la réunion.

Au bureau, on a un serveur de fichiers local, un port de bureau à distance laissé ouvert pour que l'équipe accède aux plans en télétravail une messagerie pro sur le cloud et des outils d'entreprise installés sur les smartphones persos. On paie environ 4 000 EUR par an pour un support informatique de base mais on n'avait jamais entendu parler de cette notion de « surface ».

Qu'est-ce que ça veut dire exactement, quels sont les éléments qui composent cette surface dans une petite boîte comme la nôtre et par quoi devrions-nous commencer en priorité pour la réduire ?

MMustafa M***Membre actif
Poste
Agent de contrôle qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
106
Plus utile#2

Réponse courte : la surface d'attaque correspond à l'ensemble des points d'entrée, logiciels, ports réseau et failles humaines qu'un pirate peut exploiter pour s'infiltrer dans vos systèmes, voler vos données ou bloquer votre activité. Réduire cette surface revient à minimiser au maximum les éléments exposés à Internet sans perturber votre travail au quotidien.

Dans votre configuration actuelle, voici ce qui compose concrètement votre surface d'attaque : l'accès au bureau à distance (RDP) exposé directement sur le web, le serveur de fichiers local, les comptes pro sur les téléphones personnels et les logiciels non mis à jour. Laisser un port RDP ouvert directement sur Internet, c'est comme laisser la porte du bureau déverrouillée : les attaquants utilisent des scanners automatisés pour tester vos mots de passe non-stop.

Voici l'ordre de priorité pour commencer à la réduire :

1) Fermez immédiatement l'accès RDP ouvert sur l'extérieur ; imposez aux télétravailleurs de passer par un VPN sécurisé avec double authentification (2FA/MFA) pour joindre le bureau. 2) Activez la validation en deux étapes sur tous vos comptes e-mail et cloud. 3) Supprimez les comptes des anciens employés, les logiciels inutilisés et les redirections de ports superflues sur la box/le routeur.

Rien qu'en appliquant ces mesures, vous bloquez dès le premier jour l'immense majorité des attaques par force brute venues du web.

KKoray S***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
286
#3

Ouvrir le protocole RDP directement sur Internet est la cause n°1 des piratages chez les PME. Des robots scannent le web en permanence pour lister les ports ouverts et bruteforcer les mots de passe faibles pendant des jours. Si l'auditeur a tiré la sonnette d'alarme sur votre surface d'attaque, c'est clairement à cause de ce port.

ZZaferMembre actif
Poste
Agence d'assurance
Membre depuis
mai 2024
Message
88
#4

Le truc le plus urgent à faire là tout de suite : appelez la boîte d'infogérance qui gère votre support et demandez-leur de faire un scan de ports externe sur votre IP publique. Exigez qu'ils ferment tout ce qui est accessible depuis Internet et qu'ils fassent passer les accès distants derrière un VPN.

OOnur M***Expert
Poste
Comptable
Secteur
Plastique
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2023
Message
7
#5

On utilise aussi le bureau à distance directement pour les gens en télétravail chez nous. Mettre en place un VPN, ça impose d'acheter des licences logicielles chères ou c'est juste une option déjà incluse dans notre box / routeur ?

OOrhan T***Membre actif
Poste
Responsable des achats
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
348

Doki · Infrastructure e-commerce · 2023

#6

La plupart des modems et routeurs professionnels actuels intègrent déjà une fonctionnalité de serveur VPN. Votre prestataire informatique peut vous configurer ça en quelques heures, sans avoir à racheter de matériel. Si c'est couvert par votre contrat, ça ne devrait rien vous coûter de plus.

AAhmet A***Membre actif
Poste
Chargé de ressources humaines
Secteur
Construction
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
320
#7

On a fait faire un scan similaire dans notre cabinet de conseil de 15 personnes. Résultat : 6 ports ouverts inutiles vers l'extérieur, 3 vieux comptes de stagiaires et un NAS qui n'était plus mis à jour. Ça a pris une demi-journée à notre informaticien pour tout nettoyer, et ça a considérablement réduit notre exposition aux attaques.

KKeremMembre actif
Poste
Vente d'agence
Membre depuis
juil. 2024
Message
94
#8

Vous dites que les employés consultent les e-mails professionnels depuis leurs téléphones personnels. Est-ce qu'un verrouillage d'écran est obligatoire sur ces appareils, ou avez-vous la possibilité d'effacer le compte pro à distance en cas de vol ? La sécurité physique des terminaux fait partie intégrante de la surface d'attaque.

EElif P***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2026
Message
130
#9

En résumé, la surface d'attaque correspond à toutes les portes d'entrée de vos bureaux exposées à Internet. Fermer le port RDP, mettre en place un VPN, rendre la double authentification obligatoire et supprimer les comptes inutiles permet de ramener très rapidement cette surface à un niveau sécurisé.

ÖÖzgür D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
2
#10

Beau travail.

UUğur Y***Vétéran
Poste
Directeur de clinique
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
253
#11

Chez nous aussi.

NNazlı T***Expert
Poste
Directeur commercial
Secteur
Assurance
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2025
Message
133
#12

C'est globalement vrai, mais il manque un point. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

J'espère que cela vous sera utile.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#13

Désolé, mais ce n'est pas vrai dans tous les cas. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Si c'est une première, commencez petit, l'échelle viendra plus tard. Corrigez-moi si je me trompe.

BBarış V***Membre actif
Poste
Comptabilité préliminaire
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
2
#14

Vous avez raison. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Bien sûr, cela change si votre situation est différente.

GGökhan Ç***Membre actif
Poste
Secrétaire
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
janv. 2023
Message
323
#15

chez moi, c'est l'inverse qui s'est passé c'est pourquoi j'écris... ne comptez pas sur une seule meure de sécurité ; allez par couches.

à votre place j'irais par cette voie.

KKader K***Membre actif
Poste
Membre du conseil d'administration
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
256
#16

La discussion part dans tous les sens, je recentre. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

C'est confirmé par l'expérience.

MMert K***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
365
#17

Je partage mon expérience. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Quand on essaie de tout changer en même temps, rien ne prend. Je le note au cas où.

MMustafa U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
65
#18

J'ai vécu exactement la même chose il y a deux ans. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

TTaner Y***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
166
#19

Il y a aussi un aspect mesure à considérer. Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

Quand on essaie de tout changer en même temps, rien ne prend.

OOkan A***Membre actif
Poste
Directeur de clinique
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2023
Message
55
#20

J'ai vécu la même chose.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet