Zero Trust : six mesures concrètes pour sécuriser les accès de votre entreprise
Pendant longtemps, la sécurité d’une entreprise ressemblait à un bâtiment gardé : un pare-feu à l’entrée, et à l’intérieur, on se faisait confiance. Ce modèle suppose que les données sont dans les locaux et que les collaborateurs y travaillent.
Ce n’est plus le cas. La messagerie est dans le cloud, les documents aussi. Le directeur financier valide un paiement depuis son téléphone à l’aéroport, le commercial consulte le CRM depuis un hôtel à Libreville, le comptable travaille de chez lui pendant la clôture. La porte d’entrée n’est plus le réseau : c’est l’identité. Un mot de passe volé ouvre la messagerie, où qu’on se trouve.
C’est à ce changement que répond l’approche Zero Trust. Voici ce qu’elle veut dire concrètement, et comment la mettre en place sans paralyser l’entreprise.
1. Trois principes, pas un produit
Zero Trust n’est pas un logiciel qu’on achète. C’est une règle de conduite, que Microsoft résume en trois principes :
- Vérifier explicitement. Chaque accès est authentifié et autorisé à partir de tous les signaux disponibles : qui demande, depuis quel appareil, d’où, avec quel niveau de risque.
- Accorder le moindre privilège. Chacun reçoit uniquement l’accès dont il a besoin, et pour la durée nécessaire. Un compte d’administration ne sert pas à lire ses courriels.
- Supposer la compromission. On conçoit la sécurité en partant du principe qu’un attaquant est peut-être déjà à l’intérieur — pour limiter ce qu’il pourra atteindre et le détecter vite.
Ces principes ne s’appliquent pas en une fois. Ils guident une suite de décisions, dont la première coûte peu.
2. Le point de départ : les paramètres de sécurité par défaut
Microsoft met à la disposition de toute organisation, sans licence supplémentaire, un socle appelé paramètres de sécurité par défaut. Il impose l’authentification multifacteur à tous les utilisateurs, la renforce pour les administrateurs, et bloque les anciens protocoles d’authentification — ceux des vieux clients de messagerie (IMAP, POP3, anciennes versions d’Office), qui ne savent pas demander un second facteur et permettent donc de le contourner.
Selon Microsoft, ces deux mesures — l’authentification multifacteur et le blocage des anciens protocoles — arrêtent plus de 99,9 % des attaques courantes visant les identités. Si votre tenant n’a ni paramètres par défaut ni politique équivalente, c’est le premier chantier, et il se mène en quelques jours.
Leur limite : c’est un interrupteur. Activé ou désactivé, sans exception possible, sans distinction entre un poste de l’entreprise et un ordinateur de cybercafé. Pour aller plus loin, il faut l’accès conditionnel, qui exige une licence Microsoft Entra ID P1 ou supérieure.
3. Six mesures d’accès conditionnel
L’accès conditionnel évalue chaque connexion et décide : autoriser, exiger une vérification supplémentaire, ou bloquer. Voici les six règles qui constituent un socle solide pour une entreprise de la région.
Un mot de passe volé ne suffit plus. C’est la mesure qui protège le plus, pour l’effort le plus faible.
Sans ce blocage, un attaquant contourne la MFA en passant par un vieux client de messagerie.
Une connexion depuis un pays où vous n’avez ni bureau ni client est suspecte par principe. Un groupe d’exception, alimenté nominativement, couvre les déplacements.
Les documents de l’entreprise ne s’ouvrent que sur un appareil géré, chiffré et à jour — pas sur un ordinateur inconnu.
Sur un réseau non approuvé, la session expire plus vite : un poste oublié ouvert ne reste pas une porte ouverte.
Au moins deux comptes d’administration réservés aux urgences, protégés par une clé physique, exclus des règles qui bloquent — pour ne jamais s’enfermer dehors.
Le dernier point est celui qu’on oublie, et celui qui coûte le plus cher quand il manque. Une règle mal réglée peut bloquer tous les administrateurs en même temps. Microsoft recommande d’en disposer d’au moins deux, protégés par une clé de sécurité physique, et de vérifier au moins tous les 90 jours qu’ils fonctionnent toujours.
Une septième règle ne demande aucune licence : séparer les comptes d’administration des comptes de travail. L’administrateur qui lit ses courriels, ouvre des pièces jointes et navigue sur internet avec un compte capable de modifier tout le tenant expose l’entreprise entière au premier message piégé. Microsoft recommande un compte distinct pour l’administration, utilisé uniquement pour administrer. C’est le principe du moindre privilège appliqué au cas où il compte le plus : celui des personnes qui ont les clés. La contrainte est réelle — deux comptes, deux connexions — mais elle se limite à une poignée de personnes, et elle ferme la voie d’attaque la plus rentable pour un attaquant.
4. La méthode : activer sans bloquer l’entreprise
Le risque réel d’un projet de sécurité des accès n’est pas technique. C’est de découvrir, un lundi matin, que la direction générale ne peut plus ouvrir sa messagerie, ou que le logiciel de paie ne se connecte plus.
L’accès conditionnel prévoit pour cela un mode « rapport seul » : la règle est évaluée à chaque connexion, son résultat est enregistré dans les journaux, mais elle n’est pas appliquée. Personne n’est bloqué, personne n’est sollicité. Pendant une à deux semaines, on observe qui aurait été bloqué, et pourquoi — une imprimante multifonction qui envoie ses numérisations par un ancien protocole, un directeur en déplacement dans un pays non prévu, une application métier qui s’authentifie à l’ancienne.
Ensuite seulement, on active, une règle à la fois, après avoir prévenu les utilisateurs de ce qui va changer pour eux. Une règle activée sans prévenir génère des appels au support ; une règle expliquée génère de l’adhésion.
5. Ce qui change en Afrique centrale
Les principes sont universels ; trois réalités de la région pèsent sur leur réglage.
Les déplacements entre pays. Un dirigeant qui travaille entre Douala, Libreville et Kinshasa ne doit pas être bloqué à chaque frontière. La liste des pays autorisés se construit à partir de l’activité réelle de l’entreprise, et le groupe d’exception se tient à jour avant chaque mission — pas après le premier blocage.
Les appareils partagés. Dans beaucoup d’entreprises, un même ordinateur sert à plusieurs personnes, ou un téléphone personnel sert au travail. L’exigence d’un appareil conforme doit donc être introduite progressivement, en commençant par les données les plus sensibles, et accompagnée d’une solution pour ceux qui n’ont pas d’appareil géré.
La connectivité. La vérification par notification suppose une connexion de données au moment de la connexion. Les codes à usage unique générés par l’application d’authentification fonctionnent, eux, sans réseau : c’est la méthode de secours à enseigner à chacun.
6. Par où commencer
- Vérifiez l’état de votre tenant. Paramètres par défaut activés, accès conditionnel en place, ou rien ? La réponse tient en une page de la console d’administration.
- Créez vos deux comptes d’urgence avant toute autre règle.
- Bloquez les anciens protocoles après avoir recensé ce qui les utilise encore.
- Généralisez la MFA, en commençant par les administrateurs.
- Passez chaque nouvelle règle en « rapport seul » au moins une semaine avant de l’appliquer.
Aucune de ces étapes n’exige de nouveau matériel. Elles exigent de la méthode, et quelqu’un qui lit les journaux.
SIGA IT Consulting accompagne les entreprises d’Afrique centrale dans la sécurisation de leurs accès Microsoft 365. Découvrez notre offre de cyber-protection — ou commencez par mesurer où en est votre entreprise avec notre diagnostic de maturité.






