Retour
Cyber01/07/2026

Cybersécurité d’été : sécuriser les départs en congés

Les congés ne créent pas de nouvelles vulnérabilités : ils allongent le délai avant qu’on ne les remarque. Un correctif repoussé « à la rentrée », un compte VPN prêté pour dépanner à distance, une sau...

Les congés ne créent pas de nouvelles vulnérabilités : ils allongent le délai avant qu’on ne les remarque. Un correctif repoussé « à la rentrée », un compte VPN prêté pour dépanner à distance, une sauvegarde jamais testée — chacun de ces choix tient trois jours sans dommage, rarement cinq semaines.

L’objectif n’est donc pas de tout revoir avant l’été, mais de vérifier les quelques protections dont l’absence se paie cher lorsque l’équipe fonctionne en effectif réduit.

Appliquer les correctifs avant la coupure

Le 9 juin 2026, Microsoft a publié le plus gros Patch Tuesday de son histoire : 206 vulnérabilités corrigées, dont 39 critiques. Trois d’entre elles — CVE-2026-23666, CVE-2026-32190 et CVE-2026-33114 — étaient déjà activement exploitées au moment de la publication. La plus grave, CVE-2026-47291, affecte le composant HTTP.sys avec un score de 9,8 sur 10 et permet la prise de contrôle à distance d’un serveur IIS, WinRM ou Windows Admin Center. Si vous exploitez encore un serveur Exchange, la faille CVE-2026-42897 est également exploitée dans la nature : elle passe avant tout le reste.

Deux correctifs méritent une mention particulière à l’approche des congés. Le contournement de BitLocker (CVE-2026-50507) permet d’accéder aux données chiffrées d’une machine avec un accès physique : c’est exactement le scénario du portable oublié dans un train ou dérobé dans un véhicule. Et si votre outil de ticketing interne est GLPI, l’avis CERTFR-2026-AVI-0551 documente sept failles — falsification de requête côté serveur, injection de code, atteinte à l’intégrité des données — sur toutes les versions antérieures à 10.0.25 et 11.0.7, corrigées depuis le 1er juin 2026.

Reprendre la main sur les accès distants

Les accès distants concentrent le risque de l’été : peu de personnes les utilisent, personne ne les regarde. La campagne baptisée FortiBleed vise environ 74 000 pare-feu et passerelles VPN Fortinet dans le monde. Il ne s’agit pas d’une faille à corriger, mais d’une attaque par bourrage d’identifiants et force brute, appuyée sur des identifiants dérobés lors d’incidents antérieurs. Elle ne réussit que là où un compte n’a ni mot de passe unique, ni double authentification.

Trois actions avant le départ. Inventoriez les comptes d’accès distant encore actifs — anciens salariés, prestataires ponctuels, comptes de test créés « pour une seule fois ». Activez la double authentification partout où le service le permet et faites tourner les mots de passe d’administration. Fermez enfin les interfaces d’administration exposées sur Internet : elles n’ont aucune raison d’être joignables depuis n’importe quelle adresse pendant cinq semaines.

Pour les personnes qui assurent une permanence, attribuez les droits nécessaires à leur mission, et rien de plus. Une délégation ne doit jamais passer par le partage d’un mot de passe personnel : créez un compte nominatif ou utilisez un mécanisme de délégation contrôlé. Si votre pare-feu est un Stormshield SNS, vérifiez sa version : l’alerte CERTFR-2026-ALS-006 décrit une exécution de code à distance sans authentification cotée 9,1 sur 10, corrigée le 26 mai 2026 par les versions 3.11.27 et 4.7.7.

Consolider les sauvegardes et lister les postes vieillissants

Vérifiez que les données essentielles sont sauvegardées, y compris celles des postes nomades et des services hébergés. Une sauvegarde n’a de valeur que si elle se restaure : réalisez un test de restauration avant le départ et consignez le résultat. Conservez une copie déconnectée du système d’information — c’est elle qui empêche une attaque destructive de rendre simultanément la production et les sauvegardes inexploitables.

Profitez de cette revue pour lister les postes encore sous Windows 10. Le système n’est plus supporté depuis le 14 octobre 2025 et ne reçoit plus aucun correctif de sécurité gratuit ; seul le programme payant ESU couvre les mises à jour critiques, et seulement jusqu’au 13 octobre 2026. La rentrée laissera moins de deux mois pour planifier une migration : l’inventaire, lui, peut être fait maintenant.

Organiser la surveillance et l’escalade

La journalisation des accès n’a d’intérêt que si quelqu’un la regarde. Avant le départ, vérifiez que les événements importants sont consultables et désignez la personne qui saura reconnaître une anomalie : connexion depuis un pays inhabituel, authentification nocturne, volume de téléchargement anormal.

Formalisez ensuite une chaîne d’escalade tenant sur une page : qui qualifie l’incident, qui décide d’arrêter un service, qui appelle le prestataire informatique, avec les numéros réellement joignables en août. Précisez les deux premiers gestes — isoler l’équipement suspect du réseau, conserver les traces sans redémarrer — ainsi que les données prioritaires pour reprendre l’activité.

Une revue d’été qui prépare la rentrée

Cinq questions suffisent pour la revue collective d’avant-congés : les accès sont-ils tous justifiés, les correctifs critiques appliqués, la restauration testée, les journaux surveillés, les consignes connues ?

Cette discipline a désormais un prolongement réglementaire. La transposition française de NIS2 vise une mise en conformité au 17 octobre 2026, avec environ 15 000 entités concernées contre 500 sous NIS1, des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires, et une responsabilité personnelle du dirigeant. L’ANSSI a publié le 17 mars 2026 son Référentiel Cyber France (ReCyF), qui détaille les mesures attendues — et le délai d’application des correctifs y figure parmi les critères examinés.

Une revue d’été bien tenue n’est donc pas seulement une précaution saisonnière : c’est le premier jalon d’un dossier que beaucoup de PME devront présenter à l’automne. METERIS peut vous aider à la formaliser et à la rendre reproductible d’une année sur l’autre.

Un projet en tête ?

Discutons de vos besoins IT.

Audit gratuit
Choix cookies requis

Cookies et mesure d'audience

METERIS peut activer Matomo pour mesurer la frequentation de meteris.fr. Le suivi n'est charge qu'apres votre accord explicite. Consultez la politique de cookies pour le detail des traceurs et la gestion de vos choix.