La logique appliquée aux accès d’une résidence vaut aussi pour son réseau : séparer ce qui n’a pas besoin de communiquer, protéger les comptes d’administration et réexaminer régulièrement la configuration. Un réseau domestique reste un espace vivant ; il ne suffit pas de le régler une seule fois.
Je traite le réseau domestique comme une maison avec une entrée principale et une entrée de service
Lorsque je regarde un réseau domestique sécurisé, je l’imagine toujours comme une maison. Les ordinateurs, téléphones et appareils de travail appartiennent à l’espace de vie. Les caméras, sonnettes, téléviseurs, assistants et autres appareils intelligents ressemblent davantage à des entrées de service qui ne devraient mener que là où ils doivent réellement aller. Cette image simple aide également les personnes qui ne veulent pas se perdre dans les détails techniques.
Une erreur courante est de tout laisser en une seule pile. Dès qu’une caméra ou un autre composant bon marché se trouve sur le même réseau que les services bancaires en ligne, un ordinateur portable professionnel et des téléphones familiaux, vous donnez à un point faible l’accès à toute la maison. C'est pourquoi je parle de séparation, et non d'un changement cosmétique du nom du Wi-Fi.
Le même principe s’applique en matière de protection physique. Vous ne voulez pas que tous ceux qui franchissent l’entrée latérale entrent directement dans le salon. C'est la même chose avec un réseau. Ce qui compte, ce n'est pas seulement le fonctionnement d'un appareil, mais aussi ce à quoi il peut accéder et où il peut appeler de lui-même.
La première étape consiste à fermer les accès ouverts par défaut
La première et la plus importante étape consiste à modifier le mot de passe administrateur par défaut du routeur et le mot de passe Wi-Fi par défaut. Les informations d’identification par défaut de millions d’appareils identiques sont connues publiquement, et c’est exactement le genre de clé que personne ne devrait laisser sous le paillasson. Quiconque laisse un routeur aux paramètres d’usine facilite inutilement le travail d’un attaquant.
Juste après, j'active WPA3 si l'appareil le permet. Sur les routeurs plus récents, c'est le bon choix, et si une partie du foyer ne parvient toujours pas à gérer le WPA3, un mode de transition WPA2/WPA3 est logique. L’objectif est clair: utiliser le chiffrement le plus puissant possible sans interrompre inutilement le fonctionnement du foyer.
En même temps, je désactive WPS. Il s’agit d’un exemple typique de fonctionnalité conçue pour faciliter les connexions, mais dans une configuration sécurisée, il est préférable de la laisser de côté. Je considère également qu'il est essentiel de maintenir le micrologiciel du routeur à jour et de ne pas laisser un appareil boiter après la fin du support. Un routeur non corrigé est un trou permanent dans le mur.
- changer le mot de passe de l'administrateur du routeur
- changez le mot de passe Wi-Fi en un mot de passe long et unique
- activer le mode de transition WPA3 ou WPA2/WPA3
- désactiver WPS
- activer les mises à jour automatiques du firmware
Je sépare l'IoT aussi strictement que les zones de service dans une maison
Les appareils IoT appartiennent à un réseau distinct. En pratique, un réseau principal, un réseau invité et un réseau pour appareils intelligents suffisent. Si le routeur prend en charge le VLAN, je l'utilise. Sinon, je place au moins les appareils intelligents sur un réseau Wi-Fi invité séparé. J’autorise l’isolation des clients partout où les appareils n’ont pas besoin de communiquer entre eux, et j’accepte que le contrôle s’effectue alors via le cloud du fabricant plutôt que via le réseau local. Sans cela, la séparation est uniquement écrite dans le menu et ne fonctionne pas réellement.
Sur ce type de réseau, les caméras, les sonnettes, les téléviseurs, les assistants et les appareils intelligents sont regroupés, mais il n'y a aucun chemin entre eux et la partie principale de la maison. Si une ampoule bon marché ou une sonnette faible est compromise, le problème reste généralement dans cette zone et a un chemin beaucoup plus difficile vers un ordinateur de travail ou une application bancaire. C'est exactement la différence entre une porte fermée et un couloir ouvert.
Lorsque le routeur le permet, je définis également une règle de pare-feu. Le réseau IoT ne doit pas initier de connexions au réseau principal, tandis que le réseau principal peut contrôler les appareils IoT. Cela préserve la commodité du contrôle sans transformer une prise intelligente en un passage dans toute la maison.
UPnP, la gestion à distance et les caméras sont les domaines où les gens négligent le plus souvent les normes
CISA recommande de désactiver UPnP et je suis entièrement d'accord. L'UPnP est pratique, mais les logiciels malveillants présents à l'intérieur du réseau peuvent en abuser pour ouvrir des ports vers Internet et contourner la protection du routeur. Cela n'a de sens que lorsqu'une application spécifique nécessite l'ouverture automatique du port, et même dans ce cas, je ne l'active que temporairement, vérifie exactement ce qu'elle a ouvert et la désactive ensuite.
Je désactive également la gestion du routeur à distance depuis Internet. Sans cela, le routeur ne propose pas du tout sa page de connexion à Internet. Avec les caméras et enregistreurs intelligents, je suis doublement prudent. Les modèles bon marché constituent souvent le principal vecteur, car les attaques ciblent fréquemment les mots de passe par défaut ou faibles.
Le botnet Mirai a construit une partie de sa force précisément sur ces informations d’identification, et des variantes similaires les utilisent toujours. Avec les caméras, je change donc le mot de passe par défaut après l'installation, surveille les mises à jour et évite d'exposer les caméras directement à Internet sauf en cas de réel besoin. Je préfère gérer l'accès via VPN ; s’il ne reste que l’application cloud du fabricant, je vérifie d’abord sa réputation en matière de sécurité, son support et les paramètres de son compte. Jamais via un port ouvert.
Le DNS chiffré s’inscrit dans la même logique. Le DoH ou DoT cache aux observateurs du réseau, et souvent aussi au fournisseur d'accès Internet, les domaines que vous visitez. Dans le même temps, cela ne rend pas le trafic invisible, car les adresses IP de destination et souvent le nom du serveur via TLS SNI restent visibles.
- désactiver UPnP dès qu'aucune application n'en a besoin
- désactiver la gestion du routeur à distance
- modifier les mots de passe par défaut sur les caméras et autres appareils IoT
- n'exposez pas les caméras à Internet via la redirection de port
- vérifiez également les mises à jour sur les appareils finaux
Lorsqu'un technicien arrive, je garde le contrôle des comptes et des accès
Un risque majeur ne doit pas nécessairement provenir uniquement d’Internet. Je me souviens du cas d'un technicien de l'entreprise de sécurité ADT qui s'est ajouté comme utilisateur sur des comptes clients lors des installations. Selon son plaidoyer de culpabilité, il s'est ensuite connecté à plusieurs reprises aux caméras d'environ deux cents foyers pendant plusieurs années. Cela montre que la menace ne doit pas nécessairement provenir d’un attaquant anonyme extérieur, mais également d’un fournisseur disposant d’un accès légitime.
Lorsque des caméras, une alarme ou un autre service externe sont installés, j'insiste donc pour que le technicien n'ait aucun accès permanent une fois le travail effectué. Après l'installation, je vérifie la liste des utilisateurs et des autorisations. Si quelqu’un a accès au système uniquement pour effectuer un travail de montage, il ne devrait pas y rester simplement parce que personne ne veut s’en occuper.
Je garde la même discipline au sein de la famille. Si quelqu'un met en place le réseau, une caméra ou une alarme, il doit être clair qui a l'autorité administrative, qui a un accès ordinaire et ce qui est réellement nécessaire au fonctionnement. Ce n'est pas de la méfiance. C’est une discipline standard que j’appliquerais également aux clés physiques.
- supprimer les comptes inutiles après l'installation
- vérifier la liste des utilisateurs et des autorisations
- ne laisser que les accès essentiels dans le système
Conclusion : un réseau domestique sécurisé est une intervention de routine et non une intervention ponctuelle
En résumé, je protège un réseau domestique de la même manière que je protège une maison. Je verrouille les points d'entrée par défaut, sépare la zone de service de la zone de vie, désactive les fonctions inutilement ouvertes et surveille les mises à jour. Cela réduit le risque qu’un élément faible devienne un problème pour l’ensemble du foyer.
Si vous souhaitez un bon ordre chez vous en ce qui concerne le routeur, l'IoT et les droits d'accès, nous pouvons les examiner dans le cadre d'une consultation factuelle et sans engagement. Je ne vends pas la peur. J'aide à mettre en place un réseau pour qu'il soit pratique, clair et moins vulnérable.
« Un réseau domestique est une frontière : je n’y admets que les appareils de confiance et j’isole chacun dans la zone adaptée. »— Robert Václavík





