La réalité des accès VPN dans les cabinets d'audit
Dans un cabinet d'audit ou de conseil de taille moyenne, la gestion des accès VPN clients est rarement traitée comme un processus à part entière. Elle se construit au fil des missions, de façon organique et souvent hasardeuse : le client envoie ses fichiers de configuration par email, le collaborateur les installe sur son poste, note les identifiants quelque part, et quand la mission se termine, personne ne pense formellement à demander la révocation de l'accès.
Ce mode de fonctionnement crée une surface d'attaque croissante au fil du temps. Chaque nouvelle mission ajoute un accès. Les anciens collaborateurs qui quittent le cabinet conservent potentiellement des accès actifs aux systèmes des clients. Les fichiers de configuration VPN circulent dans des emails non chiffrés. Et en cas d'incident chez un client, personne n'est en mesure de produire la liste exhaustive des personnes qui avaient accès à ses systèmes.
Les risques concrets d'une gestion VPN non structurée
Les conséquences d'une gestion VPN désorganisée sont concrètes et documentées. Un collaborateur parti depuis six mois conserve un accès VPN actif au système comptable d'un client sensible : c'est un vecteur d'attaque potentiel que ni le cabinet ni le client ne surveillent. Un fichier de configuration VPN intercepté dans une boîte email compromise permet à un attaquant d'accéder directement aux systèmes internes d'un client bancaire. Un consultant utilise ses credentials VPN personnels pour une connexion depuis un réseau Wi-Fi public : les identifiants peuvent être capturés en clair.
Dans le cadre des obligations NIS2, un client qui est une entité essentielle ou importante doit être en mesure de prouver que ses prestataires gèrent leurs accès de façon sécurisée et traçable. Un cabinet incapable de produire un journal d'accès VPN complet ou une liste à jour des personnes habilitées manque à ses obligations contractuelles et met son client en difficulté vis-à-vis de l'autorité de supervision.
Les composantes d'une gestion sécurisée des VPN clients
1. La centralisation dans un coffre-fort d'accès
La première étape est de sortir les fichiers de configuration et les identifiants VPN des boîtes mail et des fichiers Excel pour les placer dans un coffre-fort d'accès sécurisé. Ce coffre-fort centralise l'ensemble des accès clients (VPN, RDP, SSH, applications web) dans une interface unique, accessible uniquement après authentification forte. Les collaborateurs n'ont plus à gérer leurs propres fichiers de configuration : ils se connectent au coffre-fort, sélectionnent le client et la ressource, et la connexion s'établit de façon sécurisée.
2. Le MFA sur toutes les connexions VPN
L'authentification multifacteur (MFA) doit être appliquée non seulement pour accéder au coffre-fort, mais aussi pour chaque connexion VPN vers un client. Cette double protection garantit que même si les identifiants d'un collaborateur sont compromis, l'attaquant ne peut pas établir de connexion VPN sans le second facteur. C'est une exigence explicite de NIS2 et un prérequis de plus en plus fréquent dans les contrats des clients des secteurs réglementés.
3. La journalisation complète des sessions VPN
Chaque connexion VPN doit être enregistrée avec l'identité du collaborateur, l'horodatage, la durée de session et les ressources accédées. Cette journalisation sert à plusieurs fins : audit de conformité pour les clients, détection des comportements anormaux, reconstitution de la chronologie en cas d'incident de sécurité. Un journal d'accès complet est la première chose que demandera une autorité de contrôle ou un client victime d'un incident.
4. La révocation instantanée en fin de mission
C'est la fonctionnalité dont la valeur se mesure le mieux en cas de départ d'un collaborateur ou de fin de mission. Plutôt que d'envoyer un email au client pour lui demander de désactiver l'accès (avec tous les délais et oublis que cela implique), l'administrateur du cabinet révoque l'accès en un clic dans le coffre-fort, avec effet immédiat. L'accès est coupé, la révocation est tracée dans le journal, et le client peut en être informé automatiquement.
Comparatif : gestion VPN décentralisée vs coffre-fort PrimoDesk
| Critère | VPN décentralisé (email + Excel) | Coffre-fort VPN PrimoDesk |
|---|---|---|
| Stockage des credentials | ✗ Emails, Excel, post-it | ✓ Coffre-fort chiffré centralisé |
| Authentification | ✗ Mot de passe seul | ✓ MFA obligatoire sur chaque accès |
| Journalisation des sessions | ✗ Inexistante | ✓ Horodatage, durée, ressources accédées |
| Révocation en fin de mission | ✗ Manuelle, souvent oubliée | ✓ 1 clic, effet immédiat, tracé |
| Gestion des départs de collaborateurs | ✗ Accès résiduels fréquents | ✓ Révocation centralisée de tous les accès |
| Rapport d'accès pour les clients | ✗ Impossible à produire | ✓ Export instantané sur demande |
| Conformité NIS2 | ✗ Non documentable | ✓ Audit trail complet, exportable |
Comment PrimoDesk centralise les accès VPN en cabinet d'audit
PrimoDesk propose un coffre-fort d'accès multi-protocoles qui centralise l'ensemble des connexions clients dans une interface unique. VPN, RDP, SSH, applications web sécurisées : toutes les ressources d'un client sont accessibles depuis le même tableau de bord, après une authentification unique protégée par MFA.
Lors de la création d'une mission dans PrimoDesk, l'administrateur renseigne les informations de connexion du client dans le coffre-fort. Les collaborateurs affectés à la mission y accèdent avec leurs droits spécifiques. Quand la mission se termine, l'administrateur désactive l'accès : tous les collaborateurs perdent instantanément leur connexion au client, sans aucune action côté client nécessaire.
Cette architecture répond directement aux exigences NIS2 sur le contrôle d'accès et la gestion des identités, ainsi qu'aux obligations de journalisation. Pour les modalités techniques de déploiement, consultez la FAQ PrimoDesk.
VPN et sécurité des accès en cabinet d'audit : guide opérationnel
La gestion des accès VPN est l'un des angles les moins bien traités de la cybersécurité dans les petites et moyennes structures professionnelles. Elle est souvent perçue comme une contrainte technique réservée aux entreprises disposant d'une équipe IT. Pourtant, les outils modernes permettent à un cabinet d'audit de toute taille de déployer une gestion sécurisée des accès VPN sans compétence technique interne.
Les protocoles VPN les plus utilisés en cabinet d'audit
Les clients des cabinets d'audit utilisent généralement trois types de solutions pour donner accès à leurs systèmes. OpenVPN est le protocole open source le plus répandu, déployé via des fichiers de configuration .ovpn. Il est flexible et sécurisé, mais sa gestion décentralisée dans les cabinets crée les risques décrits ci-dessus. IPsec/IKEv2 est couramment utilisé par les grandes entreprises, notamment pour les connexions depuis des appareils mobiles. WireGuard est un protocole plus récent, plus rapide et plus simple à déployer, en croissance dans les entreprises tech.
PrimoDesk est compatible avec l'ensemble de ces protocoles. Les fichiers de configuration et les credentials sont importés une seule fois dans le coffre-fort, puis les collaborateurs se connectent via l'interface PrimoDesk sans jamais manipuler directement les fichiers de configuration.
RDP et SSH : les mêmes enjeux que les VPN
Les accès RDP (Remote Desktop Protocol) et SSH (Secure Shell) partagent les mêmes problématiques de sécurité que les VPN. Ils sont souvent utilisés par les cabinets d'audit pour accéder aux serveurs ou postes de travail de leurs clients. Les credentials RDP et SSH doivent être stockés avec le même niveau de sécurité que les credentials VPN, et les sessions doivent être journalisées de la même façon.
Un accès RDP exposé directement sur Internet sans VPN devant est une vulnérabilité critique : il s'agit de l'un des vecteurs d'attaque les plus utilisés par les ransomwares. PrimoDesk fait passer toutes les connexions RDP et SSH par le coffre-fort sécurisé, qui sert de bastion entre le collaborateur et les ressources du client.
La gestion des départs et des changements d'affectation
La révocation des accès VPN lors du départ d'un collaborateur ou d'un changement d'affectation est l'une des étapes les plus fréquemment oubliées dans les cabinets. Le processus d'offboarding inclut rarement une vérification systématique des accès VPN clients actifs pour le collaborateur concerné.
Avec une gestion centralisée dans PrimoDesk, l'offboarding d'un collaborateur se résume à désactiver son compte dans le coffre-fort. Tous ses accès, à tous les clients, pour tous les protocoles, sont révoqués instantanément et simultanément. Aucun accès résiduel ne peut subsister, et la révocation est tracée dans le journal d'audit.
VPN et cyber-assurance : les exigences des assureurs
Les compagnies d'assurance spécialisées en cyber-risques ont durci leurs questionnaires de souscription ces dernières années. Parmi les points systématiquement vérifiés figurent la politique de gestion des accès distants, la présence du MFA sur les connexions VPN et la procédure de révocation des accès en cas de départ. Un cabinet incapable de répondre positivement à ces questions verra sa prime augmenter significativement, voire se verra refuser la couverture.
PrimoDesk : le coffre-fort VPN pensé pour les cabinets d'audit multi-clients
PrimoDesk centralise et sécurise l'ensemble des accès distants de votre cabinet dans un coffre-fort unique. Chaque accès est protégé par MFA, journalisé et révocable instantanément. Pour une vue complète des fonctionnalités, consultez la FAQ PrimoDesk. Pour comprendre les exigences réglementaires auxquelles ces accès doivent répondre, lisez notre guide NIS2 pour cabinets d'audit et notre article sur le MFA en cabinet d'audit.
Centralisez vos accès VPN clients avec PrimoDesk
Coffre-fort VPN/RDP/SSH, MFA natif, révocation en 1 clic. Zéro credential perdu, zéro accès résiduel.