Fondamentaux de la cybersécurité · Étape 19

Utilise Wi-Fi et VPN sans confondre tunnel, identité et autorisation

Évalue un accès sans fil ou distant selon le réseau rejoint, l'identité, le chiffrement, le terminal, la segmentation et les droits réellement accordés.

Durée indicative · ~1 h 35Niveau débutantPrérequis conseillé · Leçon 18 — flux minimaux, pare-feu et segmentationPratique · TP
L’idée reçue

« Dès qu’un VPN est connecté, le terminal devient sûr et peut accéder à tout le réseau interne. »

Un VPN protège un chemin et authentifie éventuellement des pairs. Il ne garantit ni l’état du terminal, ni le besoin métier, ni l’autorisation de toutes les ressources.

01Sépare les décisions Wi-Fi

Quel réseau est réellement rejoint ?
Quelle identité est authentifiée ?
Quel chiffrement protège la radio ?
Dans quelle zone le terminal arrive-t-il ?
Quels services deviennent accessibles ?
Le terminal est-il géré ?

Le SSID visible est un nom affiché, pas une preuve suffisante d’identité.

02Préfère une identité individuelle

WPA2/WPA3-Personal
→ secret partagé entre plusieurs personnes

WPA2/WPA3-Enterprise + 802.1X
→ identité individuelle ou machine
→ révocation ciblée
→ attribution de politique possible

L’Enterprise n’est utile que si la validation du serveur d’authentification est correctement configurée.

03Isole les invités

Guest Wi-Fi
→ Internet ou services explicitement publics
→ isolation entre clients
→ aucun accès aux DNS, annuaires, imprimantes ou applications internes

Un captive portal ne remplace ni le chiffrement radio ni la segmentation.

04Comprends le VPN

VPN
→ tunnel chiffré entre deux points
→ identité des pairs selon le protocole
→ routes ou ressources accessibles selon la politique

Il ne garantit pas :

- absence de malware sur le terminal
- moindre privilège
- sécurité du service distant
- confidentialité avant l'entrée ou après la sortie du tunnel

05Observe les six scénarios

lab=/tmp/soria-cyber-data-network-cloud-$USER
bash module4-cyber-data-network-cloud.sh setup "$lab"
bash module4-cyber-data-network-cloud.sh run "$lab"
column -s, -t "$lab/output/access-channel-review.csv"

Résultats bloqués :

ACCESS-103 → opération financière sur Wi-Fi public ouvert
ACCESS-105 → terminal personnel, mot de passe seul, réseau complet
ACCESS-106 → SSID inconnu demandant un mot de passe

06Adapte l’accès distant

Profil
Canal
Périmètre
Administrateur
certificat + MFA, poste géré
zone d’administration
Employé
MFA, terminal conforme
applications nécessaires
Prestataire
identité sponsorisée et durée limitée
ressource ciblée
Invité
réseau isolé
Internet uniquement

07Traite le split tunnel

Full tunnel
→ tout le trafic passe par l'organisation
→ meilleure centralisation, plus de charge et de dépendance

Split tunnel
→ seules certaines routes passent dans le VPN
→ performance possible, mais chemins simultanés à gouverner

Le choix dépend du risque, des applications, de la supervision et de la capacité réseau.

08Réagis à un réseau douteux

- ne saisis pas de secret dans un portail inattendu
- désactive la connexion automatique
- vérifie le réseau par un canal connu
- utilise un canal mobile ou approuvé si nécessaire
- signale le SSID suspect
- oublie le réseau après vérification

L’ANSSI recommande d’éviter les opérations sensibles sur Wi-Fi public et d’utiliser, lorsque nécessaire, un VPN approprié.

Mission

Décide pour six canaux

Justifie les trois blockers du lab et transforme l’accès distant administrateur en chaîne complète : poste géré, identité forte, tunnel, zone dédiée, droits minimaux et logs.

À retenir

Wi-Fi et VPN sont des moyens de transport et d’accès. La décision de sécurité reste une combinaison d’identité, terminal, segmentation, autorisation et preuve.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.