Le VPN IPsec, un rempart face aux menaces étatiques

  • Défense
  • Cyber

© 123RF

  • Type Insight
  • Publié

Plus d'une entreprise française sur deux estime que la menace cyber d'origine étatique est en augmentation. Dans un contexte international instable, 40 % d’entre elles considèrent le cyber espionnage comme un risque élevé, d’après le dernier baromètre annuel du CESIN. De son côté, l'ANSSI constate également un effort continu mené par des acteurs étatiques pour cibler les infrastructures critiques par le biais des accès distants à des fins de renseignement stratégique. Les tensions géopolitiques actuelles exacerbent les risques qui pèsent sur la cybersécurité de votre entreprise, et plus particulièrement sur les accès distants de vos collaborateurs. Plus que jamais, le VPN reste le premier rempart pour lutter contre les menaces qui ciblent vos accès distants.

Les accès distants, cible des acteurs étatiques

Sans VPN, un accès distant peut devenir un point d'entrée vers le SI de votre entreprise, notamment si le collaborateur utilise un réseau public ou une connexion non chiffrée. Ce type d'accès est particulièrement recherché par les acteurs étatiques pour infiltrer le réseau des entreprises. Une fois entrés, ils peuvent s'y maintenir silencieusement pendant plusieurs semaines, mois ou années pour collecter du renseignement, dérober la propriété intellectuelle et des plans technologiques, ou encore mener des actions de déstabilisation contre des infrastructures stratégiques.

C’est pourquoi la directive NIS2 établit la sécurisation des accès distants comme un objectif de sécurité à part entière et impose notamment aux entités concernées de chiffrer leurs communications. Le VPN est un outil incontournable pour répondre à cette obligation. 

Le rôle du VPN (Virtual Private Network) est de créer un tunnel chiffré entre le terminal d'un collaborateur et le système d'information de votre entreprise. Il chiffre l'ensemble des données échangées et authentifie la connexion entre l’appareil et le serveur de l’entreprise, quel que soit le lieu de travail du collaborateur.

Preuve que les acteurs étatiques ciblent les accès distants, l'ANSSI affirme dans son dernier Panorama de la cybermenace que des acteurs étatiques ont massivement exploité des vulnérabilités zéro-day présentes dans une solution VPN d'entreprise du marché avant même la publication du correctif de sécurité par son éditeur. Les attaquants ont alors pu se latéraliser au sein des réseaux compromis pour accéder à des ressources internes.

Tous les VPN ne sont pas égaux

Malheureusement, la grande majorité des VPN ne sont pas en mesure de protéger votre entreprise des acteurs étatiques, qui disposent de compétences techniques avancées et de moyens considérables.

Beaucoup d’entreprises ont la tentation de se tourner vers des solutions VPN gratuites, notamment dans un contexte budgétaire contraint. Ces solutions ne sont pas au niveau et peuvent même précipiter une compromission de vos données. Selon une étude de l'ICSI, 75 % des services VPN gratuits intègrent des trackers qui permettent au fournisseur de revendre des données de connexion. Une autre étude montre que 88 % des VPN gratuits font fuiter des données, volontairement ou non. Ils créent donc un faux sentiment de sécurité qui expose votre entreprise plus qu'il ne la protège.

D’autres VPN professionnels reposent encore sur des protocoles dépassés comme le PPTP, développé par Microsoft dans les années 1990, dont le chiffrement (RC4, clé 128 bits) et le système d'authentification (MS-CHAPv2) sont obsolètes depuis plus d'une décennie. Certaines configurations L2TP/IPsec reposant sur des clés pré-partagées présentent des faiblesses similaires. Ou encore sur l’usage de VPN SSL qui est un point d'entrée public sur Internet, il expose davantage la passerelle elle-même comme cible, donc plus exposé aux attaques (scan, exploitation de vulnérabilités du portail web).

Pour sécuriser vos accès distants et résister aux tentatives d’ingérence étatique, votre VPN doit reposer sur un protocole conçu pour cette exigence. La combinaison d’IPsec, qui chiffre et authentifie les données au niveau du réseau, et du protocole d'échange de clés IKEv2 est la configuration la plus robuste pour atteindre ce niveau de sécurité. Au-delà du protocole, l'authentification joue un rôle déterminant. Un VPN qui repose sur un certificat plutôt qu’un mot de passe permet d’éviter les risques liés au vol d'identifiants. C’est également le protocole recommandé pour les données "Diffusion Restreinte". 

Face à l’instabilité du climat géopolitique, les cybermenaces étatiques se multiplient et ciblent en priorité les accès distants. Dans ce contexte, le choix du VPN joue donc un rôle crucial pour protéger votre entreprise. Un VPN intégrant une combinaison IPsec / IKEv2, associée à une authentification par certificat offre un niveau de très haute sécurité. C'est le cas de Cybels VPN, un VPN souverain développé par Ercom qui embarque en plus de ce protocole un mécanisme d'authentification par certificat pour répondre aux exigences des organisations les plus exposées aux tensions géopolitiques actuelles. En complément, Cybels VPN prévoit déjà le passage en mode post quantique, pour résister aux futures attaques des ordinateurs quantiques.