Wifi d’hotel : fortement déconseillé, tellement pratique..

Il est vingt heures, l’avion a atterri avec une heure de retard, la réunion de demain matin commence à huit heures. Le collaborateur ouvre son ordinateur dans sa chambre d’hôtel, clique sur le réseau wifi qui porte le nom de l’établissement, accepte les conditions d’utilisation sans les lire, et reprend le dossier qu’il doit finaliser avant la présentation. Ce geste, répété des millions de fois chaque soir dans le monde par des cadres, des juristes, des ingénieurs, des acheteurs, est devenu depuis plusieurs mois un point d’entrée exploité de façon systématique par un groupe lié au renseignement russe, qui manipule les portails de connexion de chaînes hôtelières et de centres de conférence pour intercepter les identifiants professionnels de leurs clients.

Le paradoxe de cette affaire tient en une phrase : les professionnels de la sécurité connaissent ce risque depuis des années, l’ont documenté, répété, présenté en formation, sans que le comportement du voyageur moyen n’en soit changé pour autant. Ce n’est pas un problème d’information manquante. C’est un problème de perception du risque. Le collaborateur qui se connecte au wifi de l’hôtel ne le fait pas par ignorance, il le fait parce que c’est immédiat, gratuit, et parce qu’il ne se sent pas concerné par une menace qu’il associe, à tort, aux grandes entreprises ou aux personnalités exposées. La sécurité, dans ce moment précis, est vécue comme une contrainte qui retarde l’accès à ce dont il a besoin dans l’instant, pas comme une protection dont il aurait besoin lui-même.

Cette sous-évaluation du risque individuel est précisément ce qui rend la menace efficace à grande échelle. Un attaquant qui viserait uniquement les dirigeants identifiés comme cibles prioritaires aurait un périmètre d’action restreint et des défenses en face généralement mieux dimensionnées. En revanche, un dispositif qui intercepte indifféremment tous les voyageurs connectés à un même réseau hôtelier capte, au passage, des collaborateurs qui n’auraient jamais imaginé être concernés, et qui de ce fait n’appliquent aucune des précautions qu’on réserve habituellement aux profils à risque. La différence entre un dirigeant identifié comme cible et un collaborateur ordinaire s’efface complètement du point de vue de l’attaquant, dès lors que les deux se connectent au même réseau avec le même niveau de vigilance, c’est-à-dire aucun.

Sur son ordinateur ou sur son téléphone, ce collaborateur transporte pourtant souvent un accès direct aux systèmes de l’entreprise, une messagerie qui contient des échanges sur une négociation en cours, un dossier de fusion, une liste de clients, des éléments de tarification, parfois une présentation destinée à un conseil d’administration. Rien de tout cela ne lui paraît sensible au moment où il ouvre son ordinateur fatigué après une journée de déplacement. C’est précisément cet écart entre la valeur réelle de l’information transportée et la perception qu’en a celui qui la transporte qui constitue la faille de couverture la plus difficile à corriger dans une politique de sécurité des déplacements.

La formule que la sécurité est l’affaire de tous prend, dans ce contexte, un sens concret plutôt qu’incantatoire. Une politique de voyage qui protège uniquement les cadres dirigeants laisse ouverte une voie d’accès par n’importe quel collaborateur qui se déplace avec un accès aux systèmes de l’entreprise, ce qui, dans une organisation moderne, concerne un périmètre bien plus large que le comité de direction. Un service commercial qui envoie ses collaborateurs négocier à l’étranger, un bureau d’études qui déplace ses ingénieurs sur un site client, une équipe juridique qui prépare une clôture d’opération depuis un hôtel, sont tous exposés de la même manière, avec des conséquences potentiellement très différentes selon ce que le collaborateur avait dans sa sacoche numérique au moment de se connecter.

La question que devrait se poser un comité de direction n’est donc pas de savoir si son organisation utilise Microsoft 365, ni de comprendre le détail d’une attaque par usurpation de portail captif. La question est de savoir qui, dans l’entreprise, voyage aujourd’hui avec un accès à de l’information stratégique sans qu’aucune mesure de protection spécifique n’ait été définie pour ce déplacement, et surtout, si ce collaborateur a été mis en situation de comprendre que le risque le concerne personnellement et pas seulement l’organisation dans l’abstrait. Dans beaucoup d’entreprises, la réponse honnête à cette double question est que personne ne le sait précisément, parce que la protection des déplacements a été conçue pour les urgences visibles, l’évacuation, l’accident, l’incident de sécurité physique, et jamais pour le geste anodin de se connecter à un réseau public le soir après une journée de travail.

Une politique de déplacement professionnelle qui mérite ce nom devrait répondre à trois exigences simples avant même d’aborder les outils techniques. Elle devrait d’abord identifier, en amont de chaque déplacement à enjeu, ce que le collaborateur transporte réellement comme information sensible, et pas seulement son statut hiérarchique. Elle devrait ensuite faire du briefing de sécurité avant départ un réflexe systématique pour ces déplacements, en insistant moins sur la description technique de la menace, déjà connue de tous, que sur la question du risque personnel, pourquoi ce collaborateur précis, avec ce qu’il transporte, est une cible plausible. Elle devrait enfin donner une consigne de comportement claire et applicable en situation réelle, qui ne repose pas sur la capacité du voyageur à reconnaître une tentative de phishing sophistiquée, mais sur des règles simples : ne jamais accepter de mise à jour ou de certificat proposé par un portail de connexion, séparer les usages professionnels sensibles des connexions publiques, et considérer par défaut tout réseau wifi ouvert comme un espace sous surveillance.

Diffuser ce type d’information n’a pas vocation à alerter sur une menace nouvelle. Elle a vocation à déplacer la responsabilité de la protection depuis la seule direction informatique vers l’ensemble de l’organisation, en rappelant qu’un déplacement professionnel n’est jamais un moment neutre du point de vue de l’information qu’il transporte, même quand celui qui le vit ne s’en rend pas compte. C’est cette bascule de perception, plus que la technique elle-même, qui distingue une organisation qui protège réellement ses informations stratégiques d’une organisation qui se contente de croire qu’elle les protège.


En savoir plus sur

Subscribe to get the latest posts sent to your email.

Laisser un commentaire

En savoir plus sur

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture