Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Sécuriser un Mac pour le télétravail : la checklist du bureau à la maison

Sécuriser un Mac pour le télétravail : la checklist du bureau à la maison

Quand une entreprise envoie un Mac à la maison, elle envoie aussi la partie de son périmètre réseau qui était jusque-là le travail de quelqu’un d’autre. Le bureau avait un pare-feu administré, un commutateur sur lequel personne ne branchait rien sans badge, et une personne dont le rôle était de remarquer un trafic bizarre. Le bureau à la maison a une box du fournisseur d’accès, un mot de passe Wi-Fi partagé avec les enfants des voisins il y a deux étés, et le même Mac qui sert au rapport trimestriel et au streaming de la famille. Rien de tout cela n’est une catastrophe. Cela veut simplement dire que le Mac de travail doit porter davantage sa propre défense. Cette checklist parcourt les couches dans l’ordre où elles comptent, avec les recommandations sur lesquelles chacune s’appuie.

1. Le routeur : ce que personne n’a regardé depuis l’installation

Les recommandations de la CISA sur la sécurisation des réseaux sans fil sont brèves et précises : changer le mot de passe par défaut du routeur, utiliser WPA3 parce que c’est actuellement le chiffrement le plus robuste disponible, et maintenir le logiciel du point d’accès à jour en consultant le site du fabricant. Les réglages recommandés par Apple pour les routeurs Wi-Fi disent la même chose sur le chiffrement, en conseillant WPA3 Personnel, ou WPA2/WPA3 Transitionnel là où d’anciens appareils l’exigent. Ajoutez trois réglages qui ne coûtent rien : désactiver l’administration à distance par internet pour que la page d’administration ne soit joignable que depuis la maison, désactiver le WPS, et renommer le réseau avec un nom qui n’identifie ni vous ni votre fournisseur. Si le routeur propose un réseau invité, mettez-y la télévision, les enceintes et les visiteurs, et gardez le Mac de travail sur le réseau principal. Une ampoule connectée avec une faille connue sur le même segment réseau qu’un ordinateur professionnel est un problème qu’un réseau invité fait disparaître gratuitement.

2. Un VPN : une couche, avec des limites claires

Le guide du NIST sur la sécurité du télétravail, de l’accès distant et du BYOD (SP 800-46 révision 2) traite le tunnel VPN comme le moyen standard de raccorder un appareil distant au réseau de l’organisation, et il a raison. Un VPN chiffre tout ce qui circule entre votre Mac et le serveur VPN, ce qui cache votre trafic à la box, au fournisseur d’accès et à quiconque se trouve sur le réseau d’un café. C’est exactement ce à quoi il sert, et c’est une raison suffisante d’utiliser celui que fournit votre employeur.

Ce qu’il ne fait pas mérite d’être listé, parce que le marketing des VPN grand public laisse entendre bien davantage. Un VPN ne décide pas quelles apps de votre Mac peuvent parler à internet ; il les transporte toutes, y compris celle que vous préféreriez qu’il ne transporte pas. Il n’empêche pas une page d’hameçonnage de fonctionner, parce que la page arrive par le tunnel comme tout le reste. Il ne vous protège pas du réseau à l’autre bout, et avec le tunnel partagé, que beaucoup de configurations d’entreprise utilisent, seul le trafic de l’entreprise passe par le tunnel tandis que le reste prend la route normale. FireAI n’est pas un VPN et n’en remplace pas un. Il fait ce qu’un VPN laisse ouvert : il regarde chaque application séparément et décide, par signature de code, si cette app peut se connecter tout court et vers quels hôtes, domaines, IP ou ports.

3. Loin de chez soi : le mode Café

L’ANSSI publie des recommandations sur le nomadisme numérique qui couvrent la situation d’un appareil de travail sur des réseaux que l’organisation ne maîtrise pas, et le conseil de fond est de considérer ces réseaux comme hostiles. Un Wi-Fi partagé dans un café, un hôtel ou un espace de coworking place votre Mac sur le même segment que les appareils d’inconnus. Les modes de sécurité de FireAI existent pour ce changement de contexte : Maison est le réglage permissif pour un réseau de confiance, et Café resserre les règles pour un réseau qui ne l’est pas, les modes les plus stricts bloquant la télémétrie, les traqueurs et les apps non signées. Deux choses à associer. D’abord, désactivez AirDrop, ou réglez-le sur Contacts uniquement, avant de vous asseoir. Ensuite, si la situation paraît anormale, le coupe-circuit coupe l’accès à internet en conservant le réseau local, ce qui permet de terminer une tâche locale sans rien exposer de plus.

4. Les logiciels de réunion : vérifier ce qu’ils peuvent voir et entendre

Les apps de visioconférence demandent trois permissions sensibles, et macOS permet de les auditer toutes les trois. Les guides d’Apple décrivent les réglages dans Réglages Système, sous Confidentialité et sécurité, pour la caméra, le microphone et l’enregistrement d’écran, chacun listant les apps qui ont reçu l’accès. Passez ces trois listes en revue une fois. Une app que vous n’utilisez plus ne devrait pas conserver l’autorisation d’enregistrement d’écran ; une extension de navigateur pour les réunions ne devrait pas avoir le microphone par défaut. Gardez le voyant de la caméra dans votre champ de vision : macOS l’allume dès que la caméra est active, et c’est le signal d’alerte le plus simple dont vous disposiez. Maintenez le client de réunion à jour, puisque ces apps traitent des données non fiables venant de chaque participant, et rejoignez les réunions depuis une entrée d’agenda que vous reconnaissez plutôt que depuis un e-mail arrivé dix minutes avant.

5. Les identifiants : un gestionnaire, pas une mémoire

Le NIST SP 800-63B, la référence en matière d’identité numérique que la plupart des politiques de mots de passe citent désormais, indique que les secrets mémorisés choisis par l’utilisateur doivent compter au moins huit caractères, et que les vérificateurs ne devraient pas exiger leur changement de façon arbitraire, par exemple à échéance fixe, sauf en cas de compromission avérée. Traduit pour un télétravailleur : l’objectif est un mot de passe long et unique par service, pas un mot de passe astucieux renouvelé chaque trimestre. C’est le travail d’un gestionnaire de mots de passe. L’app Mots de passe d’Apple, documentée dans le guide d’utilisation Mots de passe pour Mac, stocke mots de passe, clés d’accès et codes de vérification et les synchronise entre vos appareils Apple ; une entreprise préférera peut-être un gestionnaire d’équipe partagé. Les deux conviennent. Activez l’authentification à deux facteurs pour la messagerie, le VPN, le fournisseur d’identité et tout service qui détient des données clients, et utilisez les clés d’accès là où un service les propose, parce qu’elles ne peuvent pas être hameçonnées comme un mot de passe.

6. Le partage de fichiers : désactivé sauf en cours d’utilisation

macOS peut partager des dossiers sur le réseau, et sur un réseau de bureau c’est pratique. Sur un réseau domestique, on l’oublie en général, et sur le réseau d’un café c’est une porte ouverte. Le guide d’Apple sur la configuration du partage de fichiers montre où se trouve le réglage, sous Général puis Partage dans Réglages Système ; le geste utile est d’y aller et de désactiver tout ce que vous n’utilisez pas activement : Partage de fichiers, Partage d’écran, Session à distance et Gestion à distance. Le stockage cloud a la même propriété sous une autre forme. Vérifiez quels dossiers votre client de synchronisation publie et si un lien partagé a un jour été réglé sur « toute personne disposant du lien ». FireAI ajoute ici un contrôle côté réseau : une règle par application peut autoriser votre client de synchronisation approuvé à joindre ses propres serveurs et refuser toute autre application qui tente d’atteindre des domaines de stockage, pour qu’un utilitaire égaré ne devienne pas un chemin d’exfiltration.

7. Le pare-feu par application sur le Mac de travail

Le Telework Essentials Toolkit de la CISA s’adresse à trois publics, les dirigeants, les équipes informatiques et les employés, et son message aux employés est que l’appareil à la maison fait partie de la sécurité de l’organisation. Sur un Mac, cela veut dire savoir ce qui en sort. Le pare-feu intégré de macOS ne filtre que les connexions entrantes ; rien de ce qui est livré avec le système ne vous dira qu’une app de productivité installée le mois dernier envoie des données à une régie publicitaire, ou qu’un processus auxiliaire contacte un serveur dans un pays avec lequel vous n’avez jamais travaillé. FireAI affiche chaque connexion sur une carte du monde en direct, demande avant qu’une app inconnue ne se connecte pour la première fois en indiquant la raison du verdict du modèle embarqué, applique en local des flux de renseignement sur les menaces et des listes de blocage d’IP, et empêche numéros de carte, mots de passe et clés d’API de sortir en HTTP non chiffré. Tout ce que l’IA décide devient une règle visible que vous pouvez annuler, et les règles s’exportent en fichier texte, si bien qu’une équipe informatique peut remettre aux nouveaux télétravailleurs une politique de départ plutôt qu’une page blanche.

Et pour être exact sur les limites : FireAI ne chiffre pas votre disque, ne sauvegarde pas vos fichiers, ne recherche pas de programmes hostiles et n’administre pas le Mac à distance. FileVault et Time Machine couvrent les deux premiers points et sont intégrés à macOS ; le troisième relève d’une autre catégorie de produit ; le quatrième est le rôle de la gestion des appareils de votre entreprise. Un pare-feu est une couche, et cette checklist rassemble les autres.

La checklist, au même endroit

  • Routeur : mot de passe administrateur par défaut changé, WPA3 (ou WPA2/WPA3 Transitionnel), firmware à jour, administration à distance et WPS désactivés, Mac de travail sur le réseau principal et tout le reste sur le réseau invité.
  • VPN : celui fourni par l’employeur, actif dès que vous manipulez des données de l’entreprise, en sachant qu’il cache le trafic mais ne choisit pas quelles apps peuvent l’envoyer.
  • Mode : Maison chez soi, Café partout ailleurs ; AirDrop désactivé ou sur Contacts uniquement en déplacement.
  • Réunions : listes de permissions caméra, microphone et enregistrement d’écran passées en revue ; client de réunion à jour ; connexion depuis l’agenda, pas depuis un e-mail surprise.
  • Identifiants : un gestionnaire de mots de passe, un mot de passe unique par service, authentification à deux facteurs sur la messagerie, le VPN et le fournisseur d’identité, clés d’accès quand elles sont proposées.
  • Partage : Partage de fichiers, Partage d’écran, Session à distance et Gestion à distance désactivés sauf usage en cours ; liens cloud vérifiés.
  • Pare-feu : un pare-feu par application qui demande à la première connexion, des flux de menaces appliqués en local, et un fichier de règles exporté partagé avec l’équipe.
  • Disque et sauvegardes : FileVault activé, Time Machine vers un disque qui n’est pas branché en permanence.

L’essentiel prend un après-midi une fois, puis quelques minutes par mois. Le Mac de travail dans un bureau à la maison n’est pas moins sûr que celui de l’immeuble ; il est seulement moins surveillé, et cette liste est la façon de le surveiller vous-même.

Le rôle de FireAI et de HisnLabs

Un bureau à la maison n’a pas de service informatique qui surveille le réseau, le Mac de travail doit donc se surveiller lui-même : le mode Café de FireAI pour les jours où vous n’êtes pas chez vous, et les règles par application pour les apps qui transportent des données de l’entreprise, sont les deux réglages qui font l’essentiel de ce travail.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources