Accueil  /  Blog  / Discrétion numérique
Analyse du fondateur · Partie 5 de la série

Réseau domestique sécurisé : commencer par le routeur

  ·  5 min de lecture  ·  9 min d’écoute
Robert Václavík — Bodyguard Group ®
Écoutez l'articleversion audio0:00 / 8:41

La logique appliquée aux accès d’une résidence vaut aussi pour son réseau : séparer ce qui n’a pas besoin de communiquer, protéger les comptes d’administration et réexaminer régulièrement la configuration. Un réseau domestique reste un espace vivant ; il ne suffit pas de le régler une seule fois.

Je traite le réseau domestique comme une maison avec une entrée principale et une entrée de service

Lorsque je regarde un réseau domestique sécurisé, je l’imagine toujours comme une maison. Les ordinateurs, téléphones et appareils de travail appartiennent à l’espace de vie. Les caméras, sonnettes, téléviseurs, assistants et autres appareils intelligents ressemblent davantage à des entrées de service qui ne devraient mener que là où ils doivent réellement aller. Cette image simple aide également les personnes qui ne veulent pas se perdre dans les détails techniques.

Une erreur courante est de tout laisser en une seule pile. Dès qu’une caméra ou un autre composant bon marché se trouve sur le même réseau que les services bancaires en ligne, un ordinateur portable professionnel et des téléphones familiaux, vous donnez à un point faible l’accès à toute la maison. C'est pourquoi je parle de séparation, et non d'un changement cosmétique du nom du Wi-Fi.

Le même principe s’applique en matière de protection physique. Vous ne voulez pas que tous ceux qui franchissent l’entrée latérale entrent directement dans le salon. C'est la même chose avec un réseau. Ce qui compte, ce n'est pas seulement le fonctionnement d'un appareil, mais aussi ce à quoi il peut accéder et où il peut appeler de lui-même.

La première étape consiste à fermer les accès ouverts par défaut

La première et la plus importante étape consiste à modifier le mot de passe administrateur par défaut du routeur et le mot de passe Wi-Fi par défaut. Les informations d’identification par défaut de millions d’appareils identiques sont connues publiquement, et c’est exactement le genre de clé que personne ne devrait laisser sous le paillasson. Quiconque laisse un routeur aux paramètres d’usine facilite inutilement le travail d’un attaquant.

Juste après, j'active WPA3 si l'appareil le permet. Sur les routeurs plus récents, c'est le bon choix, et si une partie du foyer ne parvient toujours pas à gérer le WPA3, un mode de transition WPA2/WPA3 est logique. L’objectif est clair: utiliser le chiffrement le plus puissant possible sans interrompre inutilement le fonctionnement du foyer.

En même temps, je désactive WPS. Il s’agit d’un exemple typique de fonctionnalité conçue pour faciliter les connexions, mais dans une configuration sécurisée, il est préférable de la laisser de côté. Je considère également qu'il est essentiel de maintenir le micrologiciel du routeur à jour et de ne pas laisser un appareil boiter après la fin du support. Un routeur non corrigé est un trou permanent dans le mur.

Je sépare l'IoT aussi strictement que les zones de service dans une maison

Les appareils IoT appartiennent à un réseau distinct. En pratique, un réseau principal, un réseau invité et un réseau pour appareils intelligents suffisent. Si le routeur prend en charge le VLAN, je l'utilise. Sinon, je place au moins les appareils intelligents sur un réseau Wi-Fi invité séparé. J’autorise l’isolation des clients partout où les appareils n’ont pas besoin de communiquer entre eux, et j’accepte que le contrôle s’effectue alors via le cloud du fabricant plutôt que via le réseau local. Sans cela, la séparation est uniquement écrite dans le menu et ne fonctionne pas réellement.

Sur ce type de réseau, les caméras, les sonnettes, les téléviseurs, les assistants et les appareils intelligents sont regroupés, mais il n'y a aucun chemin entre eux et la partie principale de la maison. Si une ampoule bon marché ou une sonnette faible est compromise, le problème reste généralement dans cette zone et a un chemin beaucoup plus difficile vers un ordinateur de travail ou une application bancaire. C'est exactement la différence entre une porte fermée et un couloir ouvert.

Lorsque le routeur le permet, je définis également une règle de pare-feu. Le réseau IoT ne doit pas initier de connexions au réseau principal, tandis que le réseau principal peut contrôler les appareils IoT. Cela préserve la commodité du contrôle sans transformer une prise intelligente en un passage dans toute la maison.

Réseau domestique sécurisé : commencer par le routeur
Un réseau domestique sécurisé dépend de mesures à plusieurs niveaux et non d’un seul commutateur miracle.

UPnP, la gestion à distance et les caméras sont les domaines où les gens négligent le plus souvent les normes

CISA recommande de désactiver UPnP et je suis entièrement d'accord. L'UPnP est pratique, mais les logiciels malveillants présents à l'intérieur du réseau peuvent en abuser pour ouvrir des ports vers Internet et contourner la protection du routeur. Cela n'a de sens que lorsqu'une application spécifique nécessite l'ouverture automatique du port, et même dans ce cas, je ne l'active que temporairement, vérifie exactement ce qu'elle a ouvert et la désactive ensuite.

Je désactive également la gestion du routeur à distance depuis Internet. Sans cela, le routeur ne propose pas du tout sa page de connexion à Internet. Avec les caméras et enregistreurs intelligents, je suis doublement prudent. Les modèles bon marché constituent souvent le principal vecteur, car les attaques ciblent fréquemment les mots de passe par défaut ou faibles.

Le botnet Mirai a construit une partie de sa force précisément sur ces informations d’identification, et des variantes similaires les utilisent toujours. Avec les caméras, je change donc le mot de passe par défaut après l'installation, surveille les mises à jour et évite d'exposer les caméras directement à Internet sauf en cas de réel besoin. Je préfère gérer l'accès via VPN ; s’il ne reste que l’application cloud du fabricant, je vérifie d’abord sa réputation en matière de sécurité, son support et les paramètres de son compte. Jamais via un port ouvert.

Le DNS chiffré s’inscrit dans la même logique. Le DoH ou DoT cache aux observateurs du réseau, et souvent aussi au fournisseur d'accès Internet, les domaines que vous visitez. Dans le même temps, cela ne rend pas le trafic invisible, car les adresses IP de destination et souvent le nom du serveur via TLS SNI restent visibles.

Lorsqu'un technicien arrive, je garde le contrôle des comptes et des accès

Un risque majeur ne doit pas nécessairement provenir uniquement d’Internet. Je me souviens du cas d'un technicien de l'entreprise de sécurité ADT qui s'est ajouté comme utilisateur sur des comptes clients lors des installations. Selon son plaidoyer de culpabilité, il s'est ensuite connecté à plusieurs reprises aux caméras d'environ deux cents foyers pendant plusieurs années. Cela montre que la menace ne doit pas nécessairement provenir d’un attaquant anonyme extérieur, mais également d’un fournisseur disposant d’un accès légitime.

Lorsque des caméras, une alarme ou un autre service externe sont installés, j'insiste donc pour que le technicien n'ait aucun accès permanent une fois le travail effectué. Après l'installation, je vérifie la liste des utilisateurs et des autorisations. Si quelqu’un a accès au système uniquement pour effectuer un travail de montage, il ne devrait pas y rester simplement parce que personne ne veut s’en occuper.

Je garde la même discipline au sein de la famille. Si quelqu'un met en place le réseau, une caméra ou une alarme, il doit être clair qui a l'autorité administrative, qui a un accès ordinaire et ce qui est réellement nécessaire au fonctionnement. Ce n'est pas de la méfiance. C’est une discipline standard que j’appliquerais également aux clés physiques.

Conclusion : un réseau domestique sécurisé est une intervention de routine et non une intervention ponctuelle

En résumé, je protège un réseau domestique de la même manière que je protège une maison. Je verrouille les points d'entrée par défaut, sépare la zone de service de la zone de vie, désactive les fonctions inutilement ouvertes et surveille les mises à jour. Cela réduit le risque qu’un élément faible devienne un problème pour l’ensemble du foyer.

Si vous souhaitez un bon ordre chez vous en ce qui concerne le routeur, l'IoT et les droits d'accès, nous pouvons les examiner dans le cadre d'une consultation factuelle et sans engagement. Je ne vends pas la peur. J'aide à mettre en place un réseau pour qu'il soit pratique, clair et moins vulnérable.

« Un réseau domestique est une frontière : je n’y admets que les appareils de confiance et j’isole chacun dans la zone adaptée. »— Robert Václavík

Une partie de la série discrétion numérique

Nous examinons progressivement en profondeur tout ce que nous avons mentionné dans le test d’ouverture de Digital Exposure. Déjà publié:

Avez-vous aimé l'article?Partagez-le

Souhaitez-vous discuter de votre discrétion numérique en personne ?

Pour vous, votre famille ou votre entreprise, en toute discrétion et adapté à votre situation. La première consultation est sans engagement et confidentielle.