Points d’accès Wi‑Fi sécurisés en entreprise avec segmentation et chiffrement

Sécuriser le Wi‑Fi au boulot : le guide ANSSI

Sécuriser le Wi‑Fi en entreprise, ce n’est pas “juste” changer un mot de passe. C’est un ensemble de réflexes côté utilisateurs, de réglages côté infrastructure et de choix techniques cohérents. L’ANSSI vient de publier un guide pratique pour réduire les risques de piratage sur les réseaux sans fil professionnels.

Trois volets : salariés, réseau maîtrisé, administration des points d’accès

Le document de l’ANSSI s’organise autour de trois axes. D’abord, les habitudes des salariés : ce sont souvent elles qui ouvrent la porte aux incidents. Ensuite, le principe de base : ne se connecter qu’à des réseaux maîtrisés par l’entreprise. Enfin, l’administration sécurisée des points d’accès, avec des réglages précis.

L’idée est simple : si vous sécurisez le Wi‑Fi “sur le papier” mais que les usages réels contournent les règles, le risque reste entier. Le guide insiste donc sur l’alignement entre politique interne et configuration technique.

Les bons réflexes côté utilisateurs (ce qui évite la majorité des galères)

Pour les usages quotidiens, l’ANSSI recommande plusieurs actions concrètes. L’objectif : limiter l’exposition quand un employé est en mobilité ou utilise son ordinateur portable en dehors du périmètre habituel.

  • Couper l’interface Wi‑Fi et le partage de connexion quand ils ne servent pas.
  • Désactiver la connexion automatique aux réseaux déjà mémorisés.
  • Ne se brancher que sur des réseaux réellement maîtrisés (ceux que l’entreprise contrôle).
  • Si vous ne pouvez pas éviter un hotspot public : utiliser le VPN de l’entreprise.

Autre point très pragmatique : configurer le pare-feu local des ordinateurs portables pour bloquer les connexions entrantes, notamment via le Wi‑Fi. Enfin, avant de reconditionner, céder ou mettre au rebut

un appareil professionnel, il faut effacer les réseaux enregistrés et les mots de passe associés. Sinon, vous laissez des accès réutilisables “hors contrôle”.

Changements indispensables sur l’infrastructure : WPS, UPnP et réseaux invités

Sur le plan infrastructure, l’ANSSI est claire : certains mécanismes doivent être désactivés par défaut, car ils augmentent la surface d’attaque.

  • Désactiver WPS sur les points d’accès.
  • Désactiver UPnP si personne ne l’utilise.
  • Interdire l’usage d’un hotspot personnel au bureau.
  • Bloquer par défaut les terminaux non maîtrisés (ex. téléphones personnels), et n’ouvrir qu’un réseau Wi‑Fi invité dédié et cloisonné.

Le cloisonnement n’est pas un détail : il sert à empêcher qu’un appareil “invité” ou moins contrôlé puisse interagir avec le reste du système d’information. En pratique, vous séparez les chemins de communication et vous réduisez les conséquences d’un incident.

Le chiffrement : WPA3 en priorité, et des conditions strictes pour WPA2

Le guide rappelle que le chiffrement reste un pilier. L’ANSSI pousse vers des protocoles robustes, en particulier WPA3‑Enterprise, WPA2‑Enterprise sous conditions, ou WPA3‑Personal.

En WPA3‑Enterprise, l’ANSSI recommande des suites EAP compatibles avec une authentification par certificats. Et surtout : il faut vérifier la validité des certificats avant chaque connexion.

En WPA2‑Enterprise, le choix dépend de conditions précises. L’important, c’est la logique : plus l’authentification est forte et contrôlée, moins le réseau est vulnérable aux contournements.

Un plan d’action simple pour sécuriser le Wi‑Fi en entreprise

Si vous devez passer à l’action, vous pouvez structurer votre démarche en trois étapes. L’objectif n’est pas de tout faire d’un coup, mais de traiter les points qui réduisent le risque le plus vite.

  1. Cartographier les usages : où les salariés se connectent-ils réellement ? Quels réseaux sont “mémorisés” ? Qui utilise le Wi‑Fi invité ?
  2. Durcir la configuration : désactiver WPS, désactiver UPnP si inutile, bloquer les terminaux non maîtrisés, mettre en place un Wi‑Fi invité cloisonné.
  3. Renforcer l’authentification et le chiffrement : viser WPA3‑Enterprise, et encadrer strictement les déploiements WPA2‑Enterprise.

Ajoutez à cela une règle d’hygiène : quand un poste change de propriétaire ou de statut, on efface les réseaux et identifiants enregistrés. Ce point est souvent oublié, alors qu’il est directement lié à la prévention des réutilisations non autorisées.

Pourquoi ces recommandations sont “plus que jamais utiles”

Le Wi‑Fi est devenu un point d’entrée naturel : il est pratique, omniprésent, et parfois utilisé sans réfléchir aux conséquences. Le guide de l’ANSSI remet les priorités au bon endroit : réduire les connexions non maîtrisées, durcir l’infrastructure et choisir des mécanismes de chiffrement et d’authentification solides.

En bref : sécuriser le Wi‑Fi en entreprise, c’est aligner les comportements et les paramètres techniques. Et c’est précisément ce que ce type de recommandations rend possible.

Prochaine étape : faites un audit rapide de vos points d’accès (WPS/UPnP, segmentation invité) puis vérifiez vos règles d’usage (VPN, désactivation de la connexion automatique, pare-feu). Vous gagnerez en sécurité sans complexifier inutilement le quotidien.

Source : https://www.clubic.com/actualite-627604-wi-fi-au-boulot-l-anssi-rappelle-son-mode-d-emploi-anti-piratage-plus-que-jamais-utile.html

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.