Aller au contenu
Cyber Experts

Cybersécurité PME : les 3 actions qui changent vraiment quelque chose

Plus de 80 % des cyberattaques contre les PME exploitent trois failles bien connues. Voici les corriger en moins d'une semaine.

Publié le 3 min de lecture

La plupart des dirigeants de TPE/PME que je rencontre ont la même question : « par où commencer ? » La réponse honnête, c'est que 80 % des cyberattaques qui touchent les entreprises de moins de 50 personnes exploitent trois failles bien identifiées. Vous n'avez pas besoin d'une stratégie complète. Vous avez besoin de fermer ces trois portes.

1. Activer la double authentification (2FA) sur les 5 comptes critiques

Le vol de mot de passe reste la cause numéro un d'incident chez les PME françaises. La solution est gratuite, immédiate, et bloque la quasi-totalité des attaques par credentials volés : la double authentification.

Les 5 comptes à protéger en priorité :

  1. Votre messagerie professionnelle (Microsoft 365, Google Workspace, ou autre)
  2. Votre banque en ligne
  3. Votre prestataire de paie (PayFit, Lucca, Silae…)
  4. Votre solution de paiement (Stripe, PayPlug, Lemon Way…)
  5. Votre hébergement (OVH, Vercel, AWS…)

Temps nécessaire : 30 minutes. Effet sur votre risque : massif.

2. Mettre en place une vraie sauvegarde 3-2-1

« On a une sauvegarde » est l'une des phrases les plus dangereuses en cybersécurité. La règle 3-2-1 dit :

  • 3 copies de vos données
  • sur 2 supports différents
  • dont 1 hors site

La plupart des PME que j'audite ont une copie sur le NAS du bureau. Si un ransomware passe, le NAS aussi est chiffré. Votre sauvegarde n'en est pas une.

Outils que je recommande pour démarrer :

  • Pour les fichiers Microsoft 365 ou Google Workspace : un service de sauvegarde tiers (Datto, Synology Active Backup, Acronis…)
  • Pour les serveurs : Veeam Community Edition (gratuit jusqu'à 10 instances)
  • Pour un solo-entrepreneur : Backblaze (~7 €/mois) + Time Machine si vous êtes sur Mac

Et testez la restauration une fois par trimestre. Une sauvegarde non testée est une sauvegarde imaginaire.

3. Configurer DMARC, SPF et DKIM sur votre domaine

Si votre domaine n'a pas DMARC en mode quarantine ou reject, n'importe qui peut envoyer un e-mail en se faisant passer pour vous. Vos clients reçoivent des factures truquées « de votre part ». Vous payez la facture du préjudice à leur place.

Pour configurer DMARC :

  1. Vérifiez votre statut actuel sur mxtoolbox.com
  2. Si vous êtes en none ou absent, demandez à votre prestataire technique (ou faites-le vous-même via votre registrar) de passer en p=quarantine puis p=reject sur 30 jours
  3. Vérifiez aussi SPF (limite des serveurs autorisés à envoyer en votre nom) et DKIM (signature cryptographique des messages)

Temps nécessaire si vous savez où chercher : 2 heures. Si vous ne savez pas : c'est exactement ce que le module 3 de Essentials vous montre, étape par étape.


Ces trois actions = 80 % de la valeur

Faites ces trois choses cette semaine. Vous aurez fermé la majorité des vecteurs d'attaque qui touchent réellement les PME. Le reste, politique de mots de passe, gestion des terminaux, plan de réponse à incident, est important, mais marginal en comparaison.

Si vous voulez la version structurée, avec les modèles, le scoring, et un certificat à montrer à votre assureur, Essentials le fait en 7 jours, pour 297 €.

Articles liés