La sécurité informatique d’une PME ne se joue pas sur des outils sophistiqués. La grande majorité des incidents que nous voyons auraient été évités par trois mesures que tout le monde connaît et que presque personne n’applique entièrement.
La première est la sauvegarde testée. Presque toutes les entreprises ont des sauvegardes ; très peu les ont restaurées une seule fois. Une sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde, c’est une hypothèse. Elle doit aussi être conservée ailleurs que sur le serveur qu’elle protège — une sauvegarde chiffrée par le même rançongiciel que l’original ne sert à rien.
La deuxième est la mise à jour. L’écrasante majorité des piratages n’exploitent pas une faille inconnue mais une faille publiée et corrigée depuis des mois. Le correctif existait ; personne ne l’a appliqué. C’est du travail d’entretien, sans gloire, et c’est ce qui protège le plus.
La troisième est l’accès nominatif. Un compte par personne, jamais un compte partagé, et une révocation immédiate au départ d’un salarié. Le mot de passe unique connu de toute l’équipe est encore courant en Tunisie, et il rend toute enquête impossible : quand tout le monde est « admin », personne n’est responsable.
Deux points s’ajoutent si vous manipulez des données personnelles de clients. La loi tunisienne encadre leur traitement, et un incident sur des données de santé ou d’identité ne se règle pas par une restauration. Pour ces activités, le choix de l’hébergement se décide avant de développer, en fonction des obligations, pas après coup en fonction du prix.