Accueil Bureautique AVIS D’EXPERT – Sécurité des postes de travail : La conformité peut...

AVIS D’EXPERT – Sécurité des postes de travail : La conformité peut être synonyme de simplicité

Les exigences de NIS 2 et DORA imposent de mieux cloisonner les environnements de travail, notamment pour les fonctions les plus sensibles. Pour Marine Goninet, Product Marketing Manager chez Kerys Software, les nouvelles approches de virtualisation permettent désormais de concilier cette séparation avec des postes plus simples à utiliser, y compris pour les administrateurs et techniciens mobiles.

Les obligations réglementaires, en imposant une transformation et un contrôle précis des systèmes informatiques, font graduellement évoluer le quotidien des équipes IT. Les postes de travail, notamment, doivent être repensés en fonction des règles à respecter dans le cadre de directives telles que la NIS 2 et la DORA. Si l’on a longtemps accepté de “brader” l’expérience utilisateur au profit d’une meilleure sécurité pour répondre à ces réglementations, cette époque est maintenant/désormais révolue.

La séparation des systèmes reste la règle, mais sa concrétisation évolue

Les principales réglementations cyber actuelles requièrent un cloisonnement entre environnements de travail IT.

La NIS 2, par exemple, impose une politique de segmentation stricte pour éviter la “contamination” entre environnements et les mouvements latéraux dans le cadre de cyberattaques. Les entreprises doivent pouvoir démontrer que l’architecture du système d’information est organisée de manière à isoler les actifs critiques et à maîtriser les communications entre zones de sensibilités différentes. Par exemple, les postes des administrateurs du système d’information (SI) doivent opérer séparément du réseau des utilisateurs classiques. La DORA, quant à elle, requiert explicitement la séparation des environnements et réseaux critiques dans le secteur financier.

Si l’on peut déterminer des règles, leur efficacité dépend de la façon dont elles sont interprétées et appliquées. Alors que les exigences de ces réglementations sont désormais bien connues des entreprises, ces dernières peinent à trouver des architectures leur permettant de concilier conformité, productivité et confort d’usage pour les équipes – un défi d’autant plus difficile à relever que les options sont relativement limitées. Ainsi, des essais infructueux finissent par les pousser à revenir aux approches traditionnelles, dont les limites sont claires.

Par exemple, la séparation physique entre les environnements a historiquement été un réflexe pour répondre au cadre réglementaire, non par choix, mais plutôt par manque d’alternatives. Les règles qui imposent l’administration sécurisée ont notamment souvent pour conséquence directe l’utilisation de deux PC ou plus, qui séparent le SI bureautique du SI lié à l’administration et du ou des SI sensible(s). Bien qu’efficace du point de vue de la sécurité, ce modèle est de plus en plus difficile à mettre à l’échelle au sein des entreprises, et n’est plus adapté à un monde du travail de plus en plus mobile.

Les récentes recommandations de l’ANSSI au sujet des postes de travail multi-environnements reconnaissent que la séparation physique n’est plus la seule option viable. De nouvelles approches, rendues possibles par des technologies de virtualisation de nouvelle génération, permettent de repenser ce modèle. Au lieu de s’appuyer uniquement sur l’isolation physique, les organisations peuvent créer plusieurs environnements logiquement séparés sur un seul poste de travail.

Simplifier sans bousculer : de multiples cas d’usages

Il s’agit ici de lier mise en conformité, sécurité et simplicité sans bousculer négativement les usages. L’innovation en Europe va bon train pour développer des solutions aussi sécurisées que simples, dont les cas d’usages sont multiples. L’efficacité de la mise en conformité des entreprises est en jeu.

Prenons l’exemple de la DORA. Le texte en tant que tel n’aborde pas explicitement la question du poste de travail. Pourtant, les exigences en matière d’architecture réseau ont un impact sur les équipes, notamment sur les métiers les plus sensibles. L’article 9 impose un accès aux informations strictement nécessaires aux fonctions du collaborateur. Les métiers tels que les administrateurs systèmes, qui basculent continuellement entre plusieurs SI, deviennent ainsi des cas complexes.

Les nouvelles technologies de virtualisation font émerger des alternatives qui changent la donne pour les utilisateurs des entreprises et institutions concernées par une réglementation exigeant l’isolation stricte des données sensibles. Les administrateurs du secteur bancaire peuvent désormais réclamer ce qui était encore impensable il y a quelques années : un seul PC disposant de tous leurs environnements de travail, entièrement cloisonnés et fonctionnant avec des performances quasi natives, y compris hors-ligne.

Cette même technologie s’applique à d’autres secteurs réglementés : un automaticien opérant dans un centre de maintenance pourrait avoir sur un même PC un environnement bureautique, un dédié aux PLC et un legacy. Cette séparation des environnements permet notamment de répondre aux exigences de cloisonnement et de protection des systèmes sensibles prévues par des cadres tels que NIS2. Les nouvelles technologies de virtualisation simplifient la vie des métiers régulièrement en déplacement comme les techniciens intervenant sur des sites distants, avec une connexion instable.

Là où la VDI peinait à convaincre les profils mobiles travaillant avec des données volumineuses, les alternatives émergentes montrent qu’une troisième voie, alliant isolation stricte et efficacité opérationnelle, est possible. Dans cette approche, les RSSI peuvent assurer la sécurité des postes, et les utilisateurs finaux peuvent opérer sans subir de contraintes sur le terrain. Les entreprises peuvent donc entamer certains changements alignés avec les réglementations actuelles sans qu’ils n’impliquent un bouleversement total des usages.

Face à la triade qui unit durcissement des cadres réglementaires, complexification des systèmes et changement des habitudes de travail, la majorité des équipes IT est en recherche de simplicité d’utilisation et d’ergonomie autant que de sécurité. Ce point ne devrait donc pas être relégué au second plan lors de l’évaluation de solutions pour s’adapter aux multiples réglementations, car l’efficacité d’une solution n’est garantie que par son adoption consensuelle.