Accueil / Blog / Erreurs et compromissions de compte
Les 7 erreurs qui exposent encore les PME aux compromissions de compte
La majorité des incidents de sécurité que nous traitons chez nos clients ne viennent pas d'attaques sophistiquées, mais d'un compte mal protégé. Voici les erreurs les plus fréquentes constatées dans les PME d'Île-de-France, et comment les corriger sans bouleverser le quotidien des équipes.
1. Un MFA absent ou déployé à moitié
L'authentification multifacteur (MFA) reste la mesure la plus efficace contre la compromission de compte, et pourtant elle est souvent absente ou limitée à quelques comptes « sensibles ». Un compte protégé par un simple mot de passe reste vulnérable dès qu'un identifiant fuite sur un site tiers ou qu'un email de phishing bien construit récupère les accès. Le MFA doit couvrir l'ensemble des comptes à privilège : messagerie, VPN, accès administrateur, applications métier exposées sur internet — pas seulement le compte du dirigeant.
Un déploiement partiel donne un faux sentiment de sécurité : les attaquants ciblent précisément les comptes non couverts, souvent ceux des comptables, des assistants de direction ou des techniciens qui ont pourtant accès à des données critiques.
2. Des mots de passe réutilisés entre comptes personnels et professionnels
C'est la cause numéro un de compromission que nous constatons sur le terrain. Un mot de passe utilisé à la fois sur un compte professionnel et sur un service grand public devient vulnérable dès que ce service tiers subit une fuite de données — un événement qui arrive régulièrement et touche des millions de comptes à chaque fois. Les identifiants volés sont ensuite testés automatiquement sur d'autres services, y compris les accès professionnels.
- Un coffre-fort de mots de passe d'entreprise permet de générer et stocker des mots de passe uniques par service.
- Une politique de complexité réaliste évite les mots de passe trop simples sans pousser les utilisateurs à les noter sur un post-it.
- Un contrôle périodique peut détecter les identifiants professionnels apparus dans des fuites publiques.
3. L'absence de sensibilisation réelle au phishing
Une formation annuelle générique, regardée une fois puis oubliée, ne change pas durablement les comportements. Les campagnes de phishing les plus dangereuses ne ressemblent plus aux emails grossiers d'il y a dix ans : elles imitent des factures, des relances de livraison ou des messages internes très crédibles. La seule façon de faire progresser les équipes est de les exposer régulièrement à de faux emails de phishing, avec un accompagnement individuel discret pour celles et ceux qui cliquent, plutôt qu'une sanction ou une session de formation isolée.
4. Des accès distants laissés trop ouverts
Le télétravail et la mobilité ont multiplié les accès distants aux systèmes de l'entreprise, parfois sans que la sécurité de ces accès n'ait été revue en conséquence. Un VPN sans MFA, un bureau à distance exposé directement sur internet, ou un accès administrateur accessible depuis n'importe quel réseau sont des portes d'entrée classiques pour les attaquants automatisés qui scannent en continu internet à la recherche de ce type de faille.
- Fermer les accès distants exposés directement sur internet sans passer par un VPN sécurisé.
- Imposer le MFA sur tous les accès distants, sans exception pour les comptes techniques.
- Restreindre les accès administrateur aux seuls postes et réseaux nécessaires.
5. Des comptes d'anciens employés jamais désactivés
Un départ mal géré côté informatique laisse souvent un compte actif des semaines, parfois des mois, après le départ réel de la personne. Ce compte oublié conserve ses accès à la messagerie, aux fichiers partagés et parfois à des applications métier sensibles, sans que personne ne surveille son activité. La désactivation des accès devrait faire partie intégrante de la procédure de départ, au même titre que la restitution du matériel.
6. Le partage de comptes génériques
Un compte « accueil@ », « compta@ » ou un identifiant partagé entre plusieurs personnes pour accéder à une application métier casse toute traçabilité : impossible de savoir qui a fait quoi, ni d'identifier rapidement l'origine d'une compromission. Ces comptes génériques sont aussi rarement mis à jour lors des changements d'équipe, et le mot de passe finit par circuler bien au-delà des personnes censées y avoir accès.
7. L'absence d'alerte sur les connexions suspectes
Même avec de bonnes pratiques, une compromission peut survenir. Ce qui fait la différence, c'est la rapidité de détection. Une connexion depuis un pays inhabituel, une tentative de connexion échouée à répétition ou une règle de redirection automatique créée sur une boîte mail sont des signaux forts qui, sans supervision active, passent totalement inaperçus jusqu'à ce que les dégâts soient faits — parfois plusieurs semaines plus tard.
Ce qu'il faut retenir
Aucune de ces erreurs ne nécessite un budget de grand compte pour être corrigée. Elles demandent surtout de la méthode : cartographier les comptes à risque, activer le MFA partout où c'est possible, cadrer les accès distants et mettre en place une supervision minimale des connexions. C'est exactement l'approche que NCS déploie chez les PME qu'elle accompagne, avec des mesures proportionnées à la taille réelle de l'entreprise.
Pour aller plus loin
Faites le point sur l'exposition réelle de vos comptes.
NCS identifie rapidement les priorités de protection : MFA, accès distants, comptes à risque.